Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Лек-ОУСлЗИ-41.docx
Скачиваний:
3
Добавлен:
01.07.2025
Размер:
81 Кб
Скачать
☆

Вопрос 1. Анализ нормативного обеспечения информационной безопасности в рф Вопрос 1.1. Законодательный уровень и общефедеральные программы Законодательный уровень

Анализ Федеральных нормативных документов показывает, что

во-первых, эти документы носят концептуальный и (или) рамочный характер, т.е., например, устанавливают цели обеспечения безопасности информации:

предотвращение утечки, хищения, утраты, искажения, подделки информации;

предотвращение угроз безопасности личности, общества, государства;

предотвращение несанкционированных действий по уничтожению, модификации, искажению, копированию, блокированию информации;

предотвращение других форм незаконного вмешательства в информационные ресурсы и информационные системы, обеспечение правового режима документированной информации как объекта собственности;

защита конституционных прав граждан на сохранение личной тайны и конфиденциальности персональных данных, имеющихся в информационных системах;

сохранение государственной тайны, конфиденциальности документированной информации в соответствии с законодательством;

обеспечение прав субъектов в информационных процессах и при разработке, производстве и применении информационных систем, технологий и средств их обеспечения;

во-вторых, большое внимание уделяется защите интересов государства в процессе обеспечения безопасности информационной, при взаимодействии с организациями, ведущими деятельность по защите информации и т.д.

Кроме того, эти документы определяют порядок разработки, использования и распространения средств защиты информации, устанавливают уровень ответственности лиц и организаций за нарушение законодательства, определяют права лиц и организаций в отношении государства при проведении работ по обеспечению информационной безопасности.

В то же время для организаций (предприятий), ведущих деятельность по защите информации, в первую очередь интересны следующие вопросы:

регулирование защиты информации и информационных систем от несанкционированного доступа, использования, раскрытия, распространения, модификации или уничтожения;

порядок обеспечения целостности, означающей защиту информации от неправомерного изменения или уничтожения, включая гарантии ее подлинности;

правила обеспечения конфиденциальности, означающей поддержание установленных ограничений доступа и распространения информации, включая закрытость данных о частной жизни и о собственности.

Таким образом, общефедеральный уровень законодательства, устанавливая общие положения по обеспечению информационной безопасности, не конкретизирует нормативные вопросы практической деятельности организаций (предприятий) по защите информации.

Общегосударственные программы

Существующая в стране система нормативно-технической документации, которая обеспечивает решение задач информационной защиты, включает в более 20 государственных и негосударственных стандартов, восемь руководящих документов ФСТЭК и свыше 40 отраслевых стандартов.

В цепях совершенствования отечественной нормативной базы ФСТЭК (Гостехкомиссия) совместно с другими заинтересованными министерствами и ведомствами реализуют новые инициативы в этом направлении. В частности, утверждены три государственных стандарта, определяющих критерии оценки безопасности информационных технологий, которые устанавливают требования к формированию заданий по оценке безопасности в соответствии с положениями международных стандартов. По линии ФСТЭК создано несколько руководящих документов, в том числе «Руководство по разработке профилей защиты», «Руководство по регистрации профилей защиты», «Методология оценки безопасности информационных технологий» и «Автоматизированный комплекс разработки профилей защиты».

Перечисленные документы, по сути, представляют собой прямую трансляцию положений международных стандартов ISO на российскую нормативно-техническую базу. В дополнение к ним создаются еще шесть спецификаций на защитные профили для операционных систем, межсетевых экранов, систем управления базами данных, автоматизированных систем учета и т.д.

«Программа комплексной стандартизации в области защиты информации на 2002-2010 годы» предусматривала создание 38 новых государственных стандартов в данной сфере. В свою очередь, Росстандарт разработал и представил на утверждение в Правительство РФ ряд документов, однако на сегодняшний день существенных сдвигов по разработке документов в рамках этой программы нет.

В ходе реализации «Программы по разработке технических регламентов на 2003-2010 годы» планировалось создать следующие документы:

«Общий технический регламент безопасности информационных технологий», «Общий технический регламент требований к системам безопасности информационных технологий», «Общий технический регламент требований по защите информации, обрабатываемой на объектах информатизации» и «Специальный технический регламент требований по защите информации в оборонной промышленности».

Анализ, показывает, что хотя в рамках этих программ должны были разрабатываться более конкретные документы, нежели федеральные законы, однако эти документы полностью не решают вопросы нормативного обеспечения деятельности частных компаний по защите информации по двум причинам:

программы направлены в основном на разработку нормативных документов для государственных органов;

разрабатываемые документы будут стандартизовывать и регламентировать не сами процедуры по защите информации, а методики разработки документов по защите информации, оценке уровня защищенности информационных систем и т.д.