Нормативно-правовые аспекты обеспечения информационной безопасности инфокоммуникационных сетей. Учебное пособие
.pdfМИНИСТЕРСТВО ИНФОРМАЦИОННЫХ ТЕХНОЛОГИЙ И СВЯЗИ РОССИЙСКОЙ ФЕДЕРАЦИИ
Московский технический университет связи и информатики
------------------------------------------------------------------------------------------------
А.С.КРЕМЕР
НОРМАТИВНО-ПРАВОВОВЫЕ АСПЕКТЫ ОБЕСПЕЧЕНИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ИНФОКОММУНИКАЦИОННЫХ СЕТЕЙ
Рекомендовано УМО по образованию в области телекоммуникаций в качестве учебного пособия для студентов высших учебных заведений, обучающихся по специальностям 201000 (210404) - Многоканальные телекоммуникационные системы, 201200 (210402) - Средства связи с подвижными объектами, 201800 (210403) - Защищенные системы связи.
Москва
2007
2
УДК 681.324
Рецензенты:
Шерстюк В.П. Помошник секретаря Совета Безопасности Российской Федерации, заведующий кафедрой информационной безопасности МГУ им. М.В. Ломоносова, член-корреспондент Академии криптографии Российской Федерации.
Малюк А. А. Декан факультета "Информационная безопасность" , профессор, заведующий кафедрой "Защиты информации" МИФИ
Кремер А.С. Нормативно-правовые аспекты обеспечения информационной безопасности инфокоммуникационных сетей:
Учебное пособие. / МТУСИ .- М., 2007. - 98 c:
В учебном пособии изложены основные сведения о нормативно-правовом обеспечение информационной безопасности инфокоммуникационных сетей. Рассматриваются основные направления развития российского и зарубежного законодательств в сфере информационной безопасности и роль государственных органов в обеспечении информационной безопасности
3
Предисловие
В решении вопросов обеспечения информационной безопасности информационно-коммуникационных сетей можно выделить два важных аспекта. Первый состоит в необходимости рассмотрения информационной безопасности не как товара или услуги, которые можно купить, а как управляемого процесса, являющегося неотъемлемой составной частью функционирования защищаемого объекта. Второй аспект – необходимость установления соответствия между динамично меняющимся языком технологий и консервативным языком права. Работу по установлению такого соответствия мы называем юридизацией. Юридизация предполагает обеспечение взаимопонимания и организацию совместной работы научных и учебных организаций, производителей оборудования, системных интеграторов, операторских и страховых компаний, юристов, органов государственной власти. Её важным следствием является переход от рекламы к выполнению требований нормативных правовых актов в обеспечении информационной безопасности. Усиление роли государства в решении вопросов юридизации связано с необходимостью привлечения к ответственности за невыполнение установленных требований.
Предлагаемая книга предназначена для студентов, аспирантов и специалистов, изучающих вопросы обеспечения информационной безопасности информационно-коммуникационных сетей.
Автор выражает признательность за помощь в подготовке и обсуждении материалов книги Жосу Дюмортьеру (Лювенский университет, Бельгия), И.Ю. Богдановской (ИГП РАН), А.А. Стрельцову (Аппарат Совета безопасности России), В.М. Оранжерееву ( Мининформсвязи России).
4
Содержание |
Стр. |
Введение ……………………………………………………………… |
6 |
1. Нормативно-правовое обеспечение информационной |
|
безопасности …………………………………………………………. |
18 |
1.1.Технологии и право…………………………………………… 18
1.2.Понятие информационной безопасности и ее
обеспечение в российском законодательстве …………………… |
21 |
1.3. Понятие информационной безопасности и ее |
|
обеспечение в зарубежном законодательстве …………………… |
25 |
2. Основные направления развития российского и |
|
зарубежного законодательств в сфере |
|
информационной безопасности …………………………………….. |
31 |
2.1.Конфиденциальность информации …………………………. 31
2.1.1.Российское законодательство
оконфиденциальной информации …………………………….. 31 2.1.2. Зарубежное законодательство
оконфиденциальной информации …………………………….. 32
2.2.Правовое регулирование электронной цифровой
подписи в России и зарубежных странах…………..…………...... |
34 |
|
2.2.1. |
Российское законодательство об электронной |
|
цифровой подписи ……………………………………………… |
34 |
|
2.2.2. |
Зарубежное законодательство об электронной |
|
цифровой подписи ……………………………………………… |
39 |
|
2.3.Законодательство о спаме …………………….……………. 53
2.3.1.Российские проекты борьбы со спамом ……………….. 53
2.3.2.Зарубежное законодательство о спаме ……………..….. 55
2.4.Нормативное регулирование стандартизации …………….. 58
5
2.5.Компьютерные преступления ………………………………. 61
2.5.1.Компьютерные преступления: российский подход……. 61
2.5.2. Компьютерные преступления: зарубежный подход…… 63 3. Роль государственных органов в обеспечении информационной безопасности …………………………………… 65
3.1Государственное управление в сфере информационной безопасности в России …………………………………………….. 66
3.2Государственное управление в сфере информационной безопасности в зарубежных странах ……………………………... 67
Заключение…..………………………………………………………… 72
Приложение. Стандартизация инфраструктуры открытых ключей…………………………………………………………………. 77 Список литературы…………………………………………………… 87
Обвторе………………...…………………………………………………97
6
Введение
Термин «информационно-коммуникационные сети» (ИКС) отражает процессы интеграции телекоммуникационных протоколов, информационных ресурсов и сервисов для оказания пользователям услуг связи. Использование данного термина оправдано также и тем, что он введён в новой редакции закона «О связи».
Существование информационного общества невозможно без использования информационно-коммуникационных сетей электрической связи (радио и телевидения, фиксированных и мобильных телефонных сетей, сетей передачи данных, Интернета и т.д.). И поэтому обеспечение доверия и безопасности в информационном обществе невозможно без предъявления к сетям электрической связи не только требований по обеспечению качества, но и по обеспечению информационной безопасности (ИБ).
В настоящее время отсутствует устоявшееся и общепринятое определение ИБ ИКС. Довольно часто понятие информационной безопасности подменяется её составными частями (например, защитой информации, защитой от НСД, защитой от утечки информации, виртуальными частными сетями, межсетевыми экранами и т.д.). При этом создаётся ошибочное представление об информационной безопасности как о товаре или услуге, которые можно купить, а не как об управляемом процессе.
Под информационной безопасностью информационнокоммуникационных сетей следует понимать организационно-техническую систему обеспечения защищённости сбалансированных интересов потребителей, операторов и органов государственной власти в информационной сфере сети. В свою очередь информационная сфера представляет собой совокупность информации, информационной инфраструктуры, субъектов, осуществляющих сбор, формирование, распространение и использование информации, а также системы регулирования отношений, возникающих при использовании
7
информационно-коммуникационных сетей. Представленные определения согласуются с Доктриной обеспечения информационной безопасности и отражают комплексный характер решения задачи обеспечения информационной безопасности.
Рассмотрим модель обеспечения информационной безопасности, представленную на рисунке и включающую следующие основные блоки:
-объект защиты, -задачи объекта защиты, -задачи обеспечения ИБ, -уязвимости, -угрозы, -нарушители, -технологии ИБ,
-система обеспечения ИБ.
Объект защиты
Задачи |
|
Уязвимости |
|
Система |
объекта защиты |
|
|
|
обеспечения ИБ |
|
|
|
|
|
Задачи |
Угрозы |
Технологии ИБ |
обеспечения ИБ
Нарушители
8
Объект защиты
ИКС как объект защиты является сложной системой, состоящей из многих элементов и связей между ними. Можно выделить ряд характерных свойств сложной системы, непосредственно влияющих на обеспечение её ИБ.
1.Наличие обратных связей.
2.Взаимодействие с другими системами. Так, глобальный Интернет состоит из десятков тысяч различающихся по масштабам взаимодействующих сетей, управляемых интернет-сервис-провайдерами, университетами, и другими различными организациями, в том числе и правительственными.
3.Возникновение новых неожиданных свойств объекта в процессе его эксплуатации. (Изобретатель Белл предложил телефонный аппарат в качестве средства предупреждения о передаче телеграмм и не предполагал, что он станет основным средством коммуникаций).
4.Возникновение технических дефектов, свойственных только данной системе.
Задачи объекта защиты
Этот блок определяет основные функции объекта, а также элементы и связи между ними, обеспечивающие выполнение этих функций. Система обеспечения ИБ не может существовать сама по себе и является неотъемлемой составной частью объекта защиты.
Задачи обеспечения ИБ
К основным задачам обеспечения ИБ следует отнести:
обеспечение защищённости сбалансированных интересов потребителей, операторов и регулирующих органов;
борьбу с мошенничеством;
9
обеспечение приватности; обеспечение физической безопасности оборудования;
создание доказательной базы для привлечения нарушителей к ответственности;
обеспечение контроля функционирования; противодействие распространению вредоносных программ и спама;
защиту информации управления сетью и информации потребителей.
В свою очередь задача защиты информации может быть представлена в виде совокупности таких составляющих, как:
контроль доступа (включая идентификацию и аутентификацию); конфиденциальность; целостность; доступность;
неуклонение от обязательств.
Приведённая классификация показывает, что защита информации является лишь одной из составляющих решения задачи обеспечения ИБ.
Нарушители, угрозы, уязвимости
Нарушитель информационной безопасности представляет собой физическое или юридическое лицо, производящее несанкционированные или непреднамеренные действия, способные привести к потере конфиденциальности, целостности, доступности или подотчётности информационной сферы.
Угроза информационной безопасности представляет собой возможное воздействие нарушителя на информационную сферу, последствия которого могут привести к нанесению ущерба государству, пользователю или оператору связи.
10
Уязвимость представляет собой особенности информационной сферы, позволяющие нарушителю совершать действия, приводящие к успешной реализации угроз.
Любая успешная атака нарушителя, направленная на реализацию угрозы информационной безопасности сети связи, опирается на полученные нарушителем знания об особенностях её построения и уязвимостях.
Технологии ИБ
Технологии являются теми кирпичиками, из которых строятся системы обеспечения информационной безопасности. При этом ни одна технология сама по себе не может решить задачу обеспечения информационной безопасности. К основным технологиям можно отнести:
криптографические методы защиты информации,
электронную цифровую подпись,
инфраструктуру отрытых ключей,
виртуальные частные сети,
защиту от несанкционированного доступа и разделение доступа,
системы обнаружения вторжений,
сканирование уязвимостей,
защиту от утечки информации по техническим каналам,
защищённые сервисы и приложения,
защиту информации при межсетевом взаимодействии,
защиту информации при работе с системами управления базами данных,
антивирусную защиту,
фильтрацию контента,
создание доверенной информационно-телекоммуникационной среды,
11
