Нормативно-правовые аспекты обеспечения информационной безопасности инфокоммуникационных сетей. Учебное пособие
.pdfотношениям.
Достаточно активно развивается законодательство в сфере обеспечения информационной безопасности в европейских странах. Значительное влияние на него оказывает право ЕС. В одних случаях национальное законодательство в большей степени следует его нормам (к примеру, по вопросам персональных данных), в других - проявляет большую самобытность (к примеру, в законодательстве об электронной подписи).
В силу глобального характера информационно-телекоммуникационных сетей, правовое обеспечение информационной безопасности должно осуществляться не только на национальном, но и на международном уровне. Однако переход на международно-правовой уровень происходит достаточно медленно. Среди актов подобного уровня следует отметить Конвенцию по киберпреступлениям Совета Европы, Модельный закон об электронной подписи Комиссии ООН по праву международной торговли, ряд документов Организации экономического сотрудничества и развития, а также модельные законы о персональных данных и электронной подписи, принятые Межпарламентской Ассамблеей государств - участников СНГ.
1.2. Понятие информационной безопасности и ее обеспечение в российском законодательстве
Правовое обеспечение информационной безопасности основывается на юридическом значении понятия "информационная безопасность".
Под "безопасностью", согласно ФЗ "О безопасности" от 25.12.1992 N4235-1, понимается состояние защищенности жизненно важных интересов личности, общества, государства от внутренних и внешних угроз - совокупности условий и факторов, создающих опасность жизненно важным интересам. Понятие "защита" и определение ее объектов становится ключевым в понятии информационной безопасности в российском
22
законодательстве. Большое значение в его утверждении сыграл ФЗ "Об информации, информатизации и защите информации" от 20.01.1995 N 24-ФЗ (ред. 10.01.2003), в котором вводится понятие "защиты информации" и определяются ее цели. Целями защиты являются:
предотвращение утечки, хищения, утраты, искажения, подделки информации;
предотвращение угроз безопасности личности, общества, государства: предотвращение несанкционированных действий по уничтожению,
модификации, искажению, копированию, блокированию информации; предотвращение других форм незаконного вмешательства в
информационные ресурсы и информационные системы, обеспечение правового режима документированной информации как объекта собственности;
защита конституционных прав граждан на сохранение личной тайны и конфиденциальности персональных данных, имеющихся в информационных системах;
сохранение государственной тайны, конфиденциальности документированной информации в соответствии с законодательством;
обеспечение прав субъектов в информационных процессах и при разработке, производстве и применении информационных систем, технологий и средств их обеспечения.
Принятый годом позже ФЗ РФ «Об участии в международном информационном обмене» 1996 г. (в редакции ФЗ РФ от 30.06.2003 N 86-83) уже содержит понятие «информационная безопасность» и сводит ее к состоянию защищенности информационной среды общества, обеспечивающему ее формирование, использование и развитие в интересах граждан, организаций, государства (ФЗ РФ «Об участии в международном информационном обмене» 1996г. (в редакции ФЗ РФ от 30.06.2003 N 86-83). Несомненно, большую роль для правового обеспечения информационной безопасности играют кодексы - УК РФ, УПК РФ, ГК РФ, ГПК РФ, Трудовой
23
кодекс, Кодекс об административных правонарушениях. Правовые основы информационной безопасности определяет также ФЗ РФ “О безопасности” (в ред. Закона РФ от 25.12.1992 N 4235-1, Указа Президента РФ от 24.12.1993 N 2288, Федерального закона от 25.07.2002 N 116-ФЗ). Он закрепляет правовые основы обеспечения безопасности личности, общества и государства, определяет систему безопасности и ее функции, устанавливает порядок организации и финансирования органов обеспечения безопасности, а также контроля и надзора за законностью их деятельности. Ряд ключевых положений по обеспечению информационной безопасности содержится в ФЗ РФ "О связи". Закон содействует внедрению перспективных технологий и стандартов, созданию благоприятных условий для обеспечения потребностей в связи для нужд государственного управления, обороны страны, безопасности государства и обеспечения правопорядка, определяет условия обеспечения сетевой безопасности, порядок управления сетями связи в чрезвычайных ситуациях и в условиях чрезвычайного положения. К законодательству, обеспечивающему информационную безопасность, относятся также ФЗ РФ “Об электронной цифровой подписи” от 10.01.2002 г. N 1-ФЗ. Важное значение имеют Закон РФ "О государственной тайне", Основы законодательства РФ об Архивном фонде РФ и архивах, правовое регулирование лицензирования и сертификации средств защиты информации.
По мере того, как обеспечение информационной безопасности становится важной составляющей частью при оказании услуг с использованием информационных технологий (электронная торговля, банковские, финансовые услуги, услуги в социальной сфере и т.д.), соответствующие акты включают ее определение. То, что и ведомственные акты содержат такие определения, указывает на тот факт, что в юридическом определении информационной безопасности существует практическая потребность.
Основой для подготовки предложений по совершенствованию правового, методологического, научно-технического и организационного обеспечения
24
информационной безопасности является "Доктрина информационной безопасности", развивающая Концепцию национальной безопасности Российской Федерации применительно к информационной сфере. В Доктрине отмечается, что в России началось формирование базы правового обеспечения информационной безопасности. Положения Доктрины получили дальнейшее развитие в «Основных направлениях нормативного правового обеспечения информационной безопасности», одобренных на заседании Межведомственной комиссии Совета Безопасности Российской Федерации по информационной безопасности (Решения № 4,5 от 27 ноября 2001г.).
Вместе с тем, в Доктрине отмечается противоречивость и неразвитость правового регулирования общественных отношений в информационной сфере, что приводит к серьезным негативным последствиям. Сложившееся положение дел в области обеспечения информационной безопасности требует совершенствования нормативной правовой базы обеспечения информационной безопасности по следующим определённым в Доктрине направлениям:
устранение внутренних противоречий в федеральном законодательстве, устранение противоречий, связанных с международными соглашениями,
к которым присоединилась Российская Федерация, устранение противоречий между федеральными законодательными
актами и законодательными актами субъектов Российской Федерации, конкретизация правовых норм, устанавливающих ответственность за
правонарушения в области обеспечения информационной безопасности, создание правовой базы для формирования структур, ответственных за
обеспечение информационной безопасности, определение статуса организаций, предоставляющих услуги глобальных
информационно-телекоммуникационных сетей на территории Российской Федерации и правовое регулирование деятельности этих организаций,
законодательное закрепление приоритетного развития национальных сетей связи и отечественного производства космических спутников связи,
25
уточнение статуса иностранных информационных агентств и инвесторов при привлечении иностранных инвестиций для развития информационнотелекоммуникационной инфраструктуры России.
Исходя из перечисленных задач необходимо:
провести анализ федерального законодательства с целью выявления противоречий между положениями федеральных актов,
унифицировать понятийный аппарат; провести сравнение федерального законодательства и законодательств
субъектов федерации в сфере информационной безопасности; развивать законодательство о правовом статусе субъектов отношений в
сфере информационной безопасности; совершенствовать систему управления в сфере информационной
безопасности.
При развитии российской концепции правового обеспечения информационной безопасности следует учитывать соответствующий опыт решения указанных проблем в зарубежном законодательстве.
1.3. Понятие информационной безопасности и ее обеспечение в зарубежном законодательстве
Вамериканском и европейском праве (равно как и в национальном праве европейских стран) наблюдается формирование схожих понятий информационной безопасности.
Вдокументе Комиссии ЕС “Сети и информационная безопасность: проект общеевропейского подхода” понятие “безопасность сети и
информации” определяется следующим образом. Это способность сети или информационной системы противостоять с данным уровнем надежности авариям или злонамеренным действиям, могущим нарушить доступность, целостность и конфиденциальность хранимой или передаваемой
26
информации, а также услуг, предоставляемых посредством сети или информационной системы. Безопасность сетей электрической связи определяется совокупностью следующих взаимосвязанных характеристик:
доступность, которая означает возможность доступа к информации в функционирующей системе, несмотря на возможные перебои в
электроснабжении, стихийные бедствия, |
несчастные случаи или атаки, |
||
идентификация, |
означающая |
удостоверение |
подлинности |
пользователей (включая возможность анонимности), |
|
||
целостность информации, т.е. ее отправление, получение или хранение в |
|||
полном и неизмененном виде, |
|
|
|
конфиденциальность, |
т.е. защиту |
сетей и размещенной в них |
|
информации от перехвата и ознакомления лицами, не имеющими на это права.
Развернутое определение информационной безопасности содержится в американском федеральном законе “Об управлении информационной безопасностью” (2002г). В нем под информационной безопасностью
понимается: |
|
|
|
|
|
защита |
информации |
и |
информационных |
систем |
от |
несанкционированного доступа, использования, раскрытия, распространения, модификации или уничтожения,
обеспечение целостности, означающей защиту информации от
неправомерного изменения или уничтожения, включая |
гарантии |
ее |
||
подлинности, |
|
|
|
|
обеспечение |
конфиденциальности, |
означающей |
поддержание |
|
установленных ограничений доступа и распространения информации, включая закрытость данных о частной жизни и о собственности,
доступность, означающую быстрый и надежный доступ к информации.
Вфинском законе "О защите частной жизни и безопасности информации
втелекоммуникациях" (1999 г.) безопасность информации понимается как ее конфиденциальность и целостность.
27
Таким образом, для зарубежных стран с развитыми правовыми традициями характерен достаточно общий подход к определению информационной безопасности. Его особенность заключается в том, что такие понятия, как "доступность", "аутентичность", "целостность", "конфиденциальность" наполнены юридическим содержанием и раскрываются в законодательстве, определяя направления его развития.
Объем зарубежного законодательства определяется установленным определением информационной безопасности. "Доступность" предполагает реализацию права на информацию. Законодательство определяет, какая информация должна быть доступна, а какая имеет ограниченный доступ. "Доступность" предполагает также и возможность доступа к сетям. В коммюнике Комиссии ЕС “К безопасному информационному обществу через безопасность его инфраструктур и усиление борьбы с компьютерными преступлениями” (2001 г.) подчеркнуто, что пользователи должны обладать
свободой доступа к |
информационным системам и вправе рассчитывать, что |
сети и данные |
защищены от неправомерного проникновения или |
модификации, поскольку от этого зависит развитие информационного общества. В Коммюнике назван также ряд условий, гарантирующих информационную безопасность:
доступность отражающих угрозы (профилактических) технологий, осведомленность о возможных рисках и о средствах противодействия, адекватные нормы материального и процессуального права, подготовка необходимого количества компетентных и технически
обеспеченных сотрудников правоприменительных органов, улучшение сотрудничества всех заинтересованных сторон
(пользователей, потребителей, производителей, правоприменительных органов),
развитие долгосрочных общественных инициатив и инициатив производителей технических средств.
Новое регулирование электронных коммуникаций включает ряд
28
положений о безопасности проведения коммерческих операций в сети. Эти положения воспроизводят с модификациями, положения Директивы Комиссии о либерализации 90/33/EC, Директивы о присоединении 90/388/EC, и Директивы о телефонии 98/10/EC. Однако компьютерная промышленность как таковая пока остается в основном вне сферы правового регулирования. Действуют правила безопасности, предъявляющие требования к электрическим компонентам компьютера, но отсутствуют требования, регулирующие уровень безопасности информации, обрабатываемой компьютером .
В 1998 г. была принята Директива ЕС “Об условном доступе”. Она потребовала, чтобы государства - члены ЕС запретили производство, импорт, распространение, продажу, владение в коммерческих целях, инсталляцию, ремонт и использование "незаконных устройств". "Незаконное устройство” определено как “любое оборудование или программное обеспечение, предназначенное или адаптированное для доступа в защищенную систему в понятной форме без разрешения сервис-провайдера”. Комиссия подтвердила намерение продолжать работу над обеспечением безопасности и доверия в рамках таких инициатив, как Электронная Европа, Интернет-план, Программа развития ИКТ и др. Эта деятельность включает обеспечение доступности товаров и услуг с соответствующим уровнем безопасности, поощрение более широкого использования надежного шифрования при обеспечении диалога всех заинтересованных сторон.
С "доступностью" тесно связано требование "конфиденциальности". Оно также предполагает право на кодирование (шифрование), которому в зарубежном законодательстве уделяется большое внимание.
Большое внимание уделяется также обязанностям провайдеров по обеспечению конфиденциальности. Закон обязывает провайдера обеспечивать конфиденциальность информации и содержит положения о директориях пользователей и их правах в отношении размещенной там информации. Зарубежное законодательство детально описывает действия провайдера по
29
отношению к передаваемому трафику и его содержанию (контенту). Обязанность провайдера обеспечивать конфиденциальность основывается также на законе о защите информации. По окончании сеанса связи провайдер должен стереть или изменить идентифицирующую информацию, которая была сформирована во время сеанса связи, или сохранить ее в изменённом виде так, чтобы идентификация могла быть осуществлена не иначе, как установлено законом. При этом особо оговариваются условия хранения информации о трафике, необходимой для разрешения возможных гражданско-правовых споров.
Идентификационная информация может передаваться только определенным лицам и для установленных законом целей. В последние годы расширяется обсуждение вопроса о доступе уполномоченных структур к содержанию сообщений, что необходимо при расследовании отдельных видов преступлений.
В зарубежных законах о телекоммуникациях особо оговаривается, что работники, нанятые провайдером, не должны незаконно открывать информацию (касающуюся содержания телекоммуникационных сообщений или идентифицирующую участников информационного обмена), которая стала ему известна в связи с выполнением должностных обязанностей, если иное не установлено законом.
Совет ЕС одобрил в 1995 г. Резолюцию “О правомерном перехвате электронных сообщений”. Она содержит требование ко всем операторам сети и сервис - провайдерам, использующим шифрование данных, передавать перехваченные сообщения правоприменительным органам в расшифрованном виде. В 1996 г. Комиссия ЕС опубликовала Зеленую книгу о правовой защите кодируемых услуг типа платного телевидения, видео на заказ и т.п. на едином европейском рынке. В ней предложено гармонизировать национальные законодательства с целью запрета производства, продажи, владения в коммерческих целях и сбыта дешифровальных устройств, равно как и незаконное декодирование.
30
В отчете временного комитета по системе перехвата информации ЕСHELON подчеркнуто различие между декодированием в частных интересах и в деловых целях. Составители отчета указывают, что в принципе электронная почта может быть закодирована, в частности, посредством бесплатных систем, доступных пользователям в Интернете (таких, как PGP). Компании должны принимать меры к тому, чтобы служебная информация передавалась только по гарантированно безопасным сетям.
Активное развитие услуг с использованием информационных технологий приводит к дальнейшему развитию законодательства, содержащего, в том числе, и положения об информационной безопасности. Так, развитие телемедицины в США потребовало юридического обеспечения информационной безопасности при оказании данного вида услуг. То же самое можно наблюдать и в сфере оказания финансовых, социальных услуг, электронной торговли.
31
