Нормативно-правовые аспекты обеспечения информационной безопасности инфокоммуникационных сетей. Учебное пособие
.pdfминимизацию рисков и страхование ответственности,
СОРМ,
оповещение и предупреждение.
Система обеспечения ИБ
Система обеспечения информационной безопасности является управляемым процессом, средой, пронизывающей все элементы сети и соединения между ними. Создание системы обеспечения информационной безопасности предусматривает выбор архитектуры системы, определение политики безопасности и профиля защиты, выбор стандартов, системных интеграторов, поставщиков оборудования, использование аутсорсинга, обеспечение совместимости, выбор стандартов и методов оценки безопасности и совместимости.
На фоне увеличения количества правонарушений на информационнокоммуникационных сетях необходимы опережающие разработки и внедрение процессов управления обеспечением информационной безопасности, отражающих атаки и выявляющих правонарушителей. Необходимо также расширение практики привлечения к ответственности за выявленные правонарушения.
Решению указанных проблем должна содействовать Концепция обеспечения информационной безопасности сети связи общего пользования (ССОП) единой сети связи России, разработанная общественногосударственным объединением «Ассоциация документальной электросвязи» в соответствии с поручением Мининформсвязи России. Концепция и научнообоснованный план ее внедрения являются конкретизацией положений Доктрины информационной безопасности Российской Федерации применительно к информационно-телекоммуникационному комплексу страны и включают вопросы совершенствования правового, методического и организационного обеспечения информационной безопасности сетей связи.
12
Сеть связи общего пользования России представляет собой совокупность различных сетей электросвязи общего пользования, включая российский сегмент сети Интернет, независимо от владельцев этих сетей, номенклатуры предоставляемых услуг, используемых технологий, структуры, масштабов и прочих специфических особенностей.
В соответствии с Концепцией информационная безопасность сети связи общего пользования представляет собой состояние защищённости сбалансированных интересов потребителей, операторов и органов государственной власти в информационной сфере сети. В свою очередь информационная сфера представляет собой совокупность информации, информационной инфраструктуры, субъектов, осуществляющих сбор, формирование, распространение и использование информации, а также системы регулирования отношений, возникающих при использовании ССОП.
Данное определение соответствует комплексному, многоплановому характеру задачи обеспечения информационной безопасности.
Именно благодаря своей открытости и общедоступности сеть связи общего пользования является сколь удобной для обеспечения взаимодействия граждан, бизнеса и органов государственной власти, столь и уязвимой. Можно выделить ряд особенностей, которые делают нападения на сети связи общими, распространёнными, тяжело выявляемыми, затрудняющими задержку нарушителей и предъявление им юридически обоснованных обвинений:
возможность действия нарушителей на расстоянии в сочетании с возможностью сокрытия своих истинных персональных данных (указанная особенность характерна, в частности, для сети Интернет, радиосетей, незаконного использования ресурсов телефонных сетей ),
возможность пропаганды и распространения средств нарушения сетевой безопасности (например, распространение в Интернете программных
13
средств, позволяющих реализовывать несанкционированный доступ к информационным ресурсам, нарушать авторские права и т.д.),
возможность многократного повторения атакующих сеть воздействий (например, генерация в Интернете или телефонных сетях потоков вызовов, приводящих к нарушению функционирования узлов сети).
Большинство операторов принимают необходимые меры по обеспечению информационной безопасности своих сетей. В то же время, для современного состояния информационной безопасности сетей связи характерны следующие проблемы, требующие скорейшего решения:
использование несогласованных методов обеспечения информационной безопасности для разных компонентов сети, включая телекоммуникационные протоколы, информационные ресурсы и приложения,
широкое использование технических средств (в том числе, импортного производства), потенциально имеющих не декларированные возможности, называемые также «закладками»,
отсутствие комплексных решений по обеспечению информационной безопасности при присоединении и взаимодействии сетей связи,
недостаточная проработка методологии документирования функционирования сетей связи, необходимого для создания доказательной базы правонарушений,
широко распространённое отношение к обеспечению информационной безопасности как к товару или услуге, которые можно купить, а не как к процессу, который нужно не только создать, но и которым необходимо также постоянно управлять.
Любая атака, направленная на реализацию угрозы информационной безопасности информационно-коммуникационной сети, опирается на
14
полученные нарушителем знания об особенностях её построения и уязвимостях. Причинами появления уязвимостей в сетях связи могут быть:
нарушение технологий передачи информации и управления,
внедрение компонентов и программ, реализующих не декларированные функции и нарушающих нормальное функционирование сетей связи,
невыполнение реализованными механизмами защиты сети заданных требований к процессу обеспечения информационной безопасности или предъявление непродуманного набора требований,
Важным фактором сокращения уязвимостей является отказ от использования не сертифицированных в соответствии с требованиями безопасности отечественных и зарубежных информационных технологий, средств информатизации и связи, а также средств защиты информации и контроля их эффективности.
Информационная безопасность должна обеспечиваться с учётом интеграции информационных и телекоммуникационных технологий, интеграции различных типов сетей, а также интеграции услуг, предоставляемых пользователям.
Интеграция является одной из основных характеристик современного этапа развития инфокоммуникаций. Интеграция требует новых, комплексных подходов к решению задач обеспечения информационной безопасности. Это означает, прежде всего, необходимость согласования методов обеспечения информационной безопасности для разных компонентов сети, включая информационные ресурсы, приложения и телекоммуникационные протоколы. Кроме того, комплексный подход означает необходимость создания совместимой сетевой инфраструктуры обеспечения информационной безопасности, поскольку уязвимость любого участка сети может создать проблемы для всех её участников (как поставщиков, так и потребителей услуг). Присоединение и взаимодействие сетей связи являются
15
объективной необходимостью, поскольку, в соответствии с законом Меткалфа, ценность сети пропорциональна квадрату её пользователей.
Принципиальным является рассмотрение воздействий нарушителей или атак как неизбежного фактора функционирования информационнокоммуникационной сети. В этих условиях обеспечение информационной безопасности становится триединой задачей, включающей мониторинг функционирования, обнаружение атак и принятие адекватных мер противодействия. Адекватные меры противодействия могут носить технический характер и предусматривать реконфигурацию информационной сферы сети. Они могут быть также организационными и предусматривать обращение операторов сетей связи к правоприменительным органам с предоставлением необходимой информации для выявления и привлечения к ответственности нарушителей.
Операторы сетей связи заинтересованы в развитии своих сетей и предоставляемых услуг. Обеспечение информационной безопасности сопряжено с экономическими затратами. Если не вкладывать средства в обеспечение информационной безопасности – это может обойтись слишком дорого вследствие причинения сети и её пользователям значительного ущерба. Если тратить на обеспечение информационной безопасности слишком много средств, это может оказаться экономически нецелесообразным, поскольку абсолютная безопасность не существует. Целесообразные затраты на обеспечение информационной безопасности должны определяться с учётом необходимости противодействия конкретному составу потенциальных угроз и обеспечения, так называемого, базового уровня информационной безопасности, реализация которого должна быть обязательной для операторов информационнокоммуникационных сетей, оказывающих услуги на основе получаемых лицензий. Целесообразно также введение механизма страхования ответственности операторов при обеспечении базового уровня информационной безопасности.
16
В интересах обеспечения информационной безопасности операторы должны принимать меры по выявлению неправомерных действий потребителей и оказывать содействие правоприменительным органам в проведении оперативно-розыскных мероприятий, являющихся инструментом противодействия преступной деятельности. В то же время действия операторов сетей связи не должны нарушать прав потребителей на неприкосновенность частной жизни, личную и семейную тайны, тайну переписки, переговоров и иных сообщений, свободный доступ к информации и т.д.
Органы государственной власти, защищая интересы потребителей и операторов, обеспечивают тем самым необходимый баланс интересов.
В нахождении баланса интересов важную роль играет также расширение международного сотрудничества в области исследования и анализа отличительных особенностей и гармонизации законодательств и нормативных баз различных стран, обмена информацией, создания систем оповещения и предупреждения. Такое сотрудничество важно на уровне содружества независимых государств, международного союза электросвязи, других международных форумов.
Создавая информационное общество технологически, мы не вправе забывать о том, что люди, живущие в таком обществе, должны обладать навыками соответствующей информационной культуры. Такая культура базируется на следующих основных составляющих:
зрелом правосознании, понимании границ своей приватности и уважении прав других,
бережном обращении с информацией, относящейся к персональным данным, коммерческой и профессиональной тайне,
ответственном отношении к возможностям анонимной работы в информационно-коммуникационных сетях.
17
Большинство нормативных документов по обеспечению информационной безопасности построены на базе защиты от угроз, связанных с несанкционированными воздействиями на сеть. При этом мало рассматриваются возможности санкционированных или «легальных» воздействий, характерных для уровня приложений, бизнес-процессов и бизнес-логик. Мы называем это учетом «человеческого фактора», который должен предусматривать:
защиту собственных информационных ресурсов от собственного персонала,
оценку лояльности персонала, занятого на критичных с точки зрения безопасности сегментах деятельности,
определение «последнего защитника», которому доверяется практически
всё.
Таким образом, обеспечение информационной безопасности информационно-коммуникационных сетей означает создание процесса, которым необходимо управлять и который является неотъемлемой составной частью функционирования сетей связи. При этом нормативно-правовая база, регулирующая правоотношения при использовании сетей, является ключевым фактором самой возможности создания такого процесса, а следовательно, и решения задачи обеспечения информационной безопасности.
18
1. Нормативно-правовое обеспечение информационной безопасности
1.1. Технологии и право
В современном мире сетям электрической связи уделяется все больше внимания. Как отмечается в "Директиве по проблеме безопасности информационных систем и сетей: формирование культуры обеспечения безопасности", принятой Организацией экономического сотрудничества и развития в 2003г., в этой сфере произошли коренные перемены, которые потребовали гораздо более серьезного внимания со стороны бизнеса, государства, индивидуальных пользователей. Произошел переход от автономных систем к “системе систем”. Изменился характер и тип технологий, используемых при построении инфокоммуникационной инфраструктуры. Возросло количество и многообразие оконечных устройств для доступа к инфраструктуре. Теперь в их состав входят фиксированные, беспроводные и мобильные устройства, причем постоянно увеличивается процент устройств, доступ через которые осуществляется в непрерывном режиме через постоянно работающие каналы связи.
Сети и системы связи стали ключевым фактором общественного и экономического развития современного общества. Сформировавшаяся система сетей электрической связи объединила государственные, общественные структуры, экономику, энергетику, транспорт, систему услуг, финансы. Поэтому атака на сети может привести к существенному экономическому ущербу и серьезным социально-экономическим последствиям (к сбоям в работе государственного аппарата, в финансовых операциях, в снабжении территорий электричеством и т.д.). Обеспечение информационной безопасности по существу стало первым серьезным испытанием, с которым столкнулось формирующееся информационное общество. Решение данной проблемы требует комплексного подхода, основанного на оптимальном сочетании технических и социальных, в том
19
числе правовых аспектов.
Техническая составляющая обеспечения информационной безопасности изначально доминировала и продолжает играть значительную роль. В ряде случаев сетевая и информационная безопасность может быть обеспечена исключительно техническими способами. Как показала практика, угроза может исходить от случайных пользователей, не имеющих противоправных намерений. Стихийные бедствия или человеческие ошибки бывают столь же опасными, что и преступления. В условиях технического прогресса информационная безопасность сталкивается с новыми угрозами. (Например, чем больше пользователей переходит на постоянный доступ к сети Интернет, тем больше возможностей открывается перед нарушителями, атакующими Сеть, в проникновении в незащищенные и потому уязвимые терминалы). Новейшие способы решения проблем связаны с современными технологиями и включают использование цифровой подписи, развитие протоколов обеспечения безопасности, противодействие распространению вредоносных программ и спама, межсетевые экраны, системы обнаружения вторжений, системы идентификации и т.д. Как правило, ни одна технология сама по себе не может решить задачу обеспечения информационной безопасности. Из отдельных технологий составляются управляемые системы обеспечения информационной безопасности, являющиеся неотъемлемой составной частью защищаемых объектов. Можно, однако, уверенно сказать, что решение большинства задач обеспечения информационной безопасности возможно лишь при правовой поддержке.
Право развивается в данном направлении по мере того, как информационные, телекоммуникационные технологии и технологии информационной безопасности приводят к изменению социальных отношений. Поэтому правовое обеспечение информационной безопасности изначально несколько "запаздывает" по сравнению с технологическим обеспечением. Право в целом представляет собой более консервативный инструмент, скорее склонный к эволюционному развитию. С одной стороны,
20
это обеспечивает стабильность отношений, с другой - промедление правовых реформ способно затормозить социальное развитие. Следует отметить, что, несмотря на то, что право относится к социальным нормам, регулирующим социальные отношения, в результате влияния информационных технологий в нем появляется и доля технических норм. Однако в целом право все же стремится быть "технически нейтральным", то есть не отдавать предпочтение какой-либо одной технологии.
"Доктрина информационной безопасности", утверждённая Президентом России 9.09.2000г. № Пр-1895, определяет информационную безопасность как состояние защищенности национальных интересов Российской Федерации в информационной сфере, определяющихся совокупностью сбалансированных интересов личности, общества и государства. При этом только право может обеспечить необходимый баланс. Подобный подход характерен и для зарубежных стран. В "Директиве по проблеме безопасности информационных систем и сетей: формирование культуры обеспечения безопасности" Организации экономического сотрудничества и развития отмечается, что меры и усилия по повышению безопасности информационных систем и сетей не должны противоречить основным ценностям демократического общества. В частности, необходимо существование свободных и открытых информационных потоков, а также уважение неприкосновенности частной жизни.
Рассмотрение проблемы в таком аспекте как в России, так и в зарубежных странах, является свидетельством утверждения демократических ценностей, характерных для правового, конституционного государства. Дальнейшие шаги выражаются в выработке правового обеспечения требуемого баланса. Право регламентирует субъективные права и юридические обязанности участников отношений, а также устанавливает меры ответственности. В результате право способно стабилизировать отношения, а формы решения конфликтов сделать более цивилизованными. Только право способно придать ценностный характер складывающимся
21
