Нормативно-правовые аспекты обеспечения информационной безопасности инфокоммуникационных сетей. Учебное пособие
.pdfНапротив, соглашения, в которых стандарты как составные части неких более общих соглашений использованы в качестве средства устранения существующей или вероятной конкуренции, почти всегда подпадут под действие запрета. Соглашения о стандартизации могут ограничивать конкуренцию в той мере, в какой они дают сторонам совместный контроль над продукцией и нововведениями (изобретениями). Ограничение конкуренции зависит от предела, до которого стороны сохраняют свободу создания альтернативных стандартов или изделий, которые не отвечают данному стандарту.
Наличие авторского права на программное обеспечение, контролирующее операции с продукцией информационных технологий, и возможность вознаграждения за патенты могут быть серьезной помехой самой идее стандартизации как свободному использованию общедоступных спецификаций. Поэтому органы стандартизации ЕС выработали специальную политику в отношении прав интеллектуальной собственности в данных вопросах. Органы стандартизации обязаны предпринимать "разумные усилия" к определению прав на интеллектуальную собственность. Владелец таких прав должен либо выразить несогласие с использованием его собственности для целей стандартизации, либо провести переговоры о "разумном лицензировании" права пользования его собственностью. Если законы ЕС или стран ЕС требуют подчинения стандарту, законодатель обязан гарантировать всем заинтересованным сторонам доступ к такому стандарту на основе, исключающей дискриминацию.
2.5. Компьютерные преступления
2.5.1.Компьтерные преступления: российский подход
В действующем УК РФ, вступившем в силу с 1 января 1997г., введены новые виды преступлений – “преступления в сфере компьютерной информации”, которые выделены в отдельную главу 28. Однако сам термин
62
“компьютерные преступления” в УК РФ отсутствует. Глава помещена в раздел 9 УК РФ “Преступления против общественной безопасности и общественного порядка”. Тем самым законодатель связал объект посягательства преступлений в сфере компьютерной информации как отношения общественной безопасности, точнее именно информационной безопасностью. Заметим, что законодательное определение информационной безопасности было бы полезно и для данной области. Преступления в сфере компьютерной информации включают:
неправомерный доступ к компьютерной информации (статья 272); создание, использование и распространение вредоносных программ для
ЭВМ (статья 273); нарушение правил эксплуатации ЭВМ, системы ЭВМ или их сети (статья
274).
В российском праве кроме уголовных преступлений выделяются административно-правовые правонарушения. Такое деление проводится не во всех странах. Особенность российского уголовного права заключается также в том, что оно не предусматривает уголовную ответственность для юридических лиц. Однако для них возможна административно-правовая ответственность. В результате Кодекс об административных правонарушениях содержит более широкий перечень состава правонарушений (глава 13 “Административные правонарушения в области связи и информации).
Сравнительный анализ показывает, что одновременно с активизацией преступлений в сфере компьютерных технологий нормы уголовного права должны совершенствоваться. В зарубежной практике компьютерным преступлениям противостоит усиление уголовной ответственности. Уголовные меры воздействия во всех странах играют решающую роль в обеспечении информационной безопасности.
Следует также отметить, что зарубежные страны перешли к конкретным шагам по выработке общих подходов в сфере уголовного права в борьбе с
63
компьютерной преступностью. Результатом стала Конвенция Совета Европы о киберпреступлениях. Очевидно, что развитие российского уголовного и уголовно-процессуального права должно учитывать международные тенденции.
2.5.2.Компьтерные преступления: зарубежный подход
В европейском праве термин "компьютерное преступление" ("киберпреступление", “преступление в сфере высоких технологий”) в широком смысле означает преступное деяние (правонарушение или преступление), так или иначе связанное с использованием информационных технологий. Есть разница между преступлением, совершенным с помощью компьютерной технологии, и собственно компьютерным преступлением. К первой категории принадлежат такие традиционные сферы организованной преступности, как торговля наркотиками и оружием, в которых компьютеры применяются все шире при выполнении незаконных операций. Такие преступления не требуют дополнений к уголовным кодексам. Компьютерные же преступления - новое явление, требующее специфических контрмер со стороны уголовного права. К таким преступлениям относится несанкционированный доступ в информационные системы. Он может осуществляться при помощи использования внешней информации, путем перехвата пароля, или посредством "грубой силы". Целью несанкционированного доступа могут являться:
копирование, искажение, перехват, хищение или уничтожение данных; вызов сбоя работы системы путем перегрузки серверов; распространение вредоносных программ.
Руководство Совета Европы на встрече в Тампере поставило компьютерные преступления по их опасности на пятое место после финансовых преступлений, торговли наркотиками, торговли людьми и экологических преступлений.
Статья 30 Договора о ЕС устанавливает, что совместные действия по
64
противодействию компьютерным преступлениям должны включать:
а) оперативное сотрудничество компетентных органов в предупреждении, обнаружении и расследовании преступлений;
б) сбор, хранение, анализ информации и обмен ею, включая данные о "подозрительных финансовых сделках";
в) сотрудничество в подготовке кадров, в применении оборудования, в исследованиях;
г) сотрудничество в расследовании преступлений.
В 1997 г. документ Совета ЕС "Элементы стратегии борьбы с преступлениями в сфере высоких технологий" (1998г.) потребовал от членов ЕС общего подхода к данной проблеме. На защиту частной жизни и обработки персональных данных нацелены Директивы ЕС 1995г. и 2002г., предусматривающие санкции против нарушителей национального законодательства. Кроме того, основные права на защиту частной жизни и персональных данных внесены в Хартию основных прав граждан ЕС (2000г.).
Принцип подхода ЕС: что противозаконно в материальном мире, то противозаконно и в виртуальном.
65
3. Роль государственных органов в обеспечении информационной безопасности
Растущее количество и разнообразие угроз и факторов риска при функционировании инфокоммуникационных систем и сетей требует принятия новой модели мышления и поведения, требует формирования культуры обеспечения информационной безопасности. Необходима разработка комплексных национальных программ, обязывающих бизнес и население защищать безопасность своей части киберпространства, исходя из понимания своей ответственности и взаимозависимости, осведомленности о факторах риска и о существующей политике безопасности.
"Национальная стратегия кибербезопасности" США разработана применительно к пяти уровням: индивидуальные пользователи и мелкий бизнес, крупные компании и университеты, инфраструктуры, наиболее подверженные угрозам, национальный уровень, глобальный уровень. Применительно к каждому уровню разрабатываются программы, но они направлены именно на установление взаимодействия всех участников в сфере информационной безопасности. Традиционная американская доктрина национальной безопасности, разграничивающая угрозы в отношении частного сектора и угрозы в отношении государства, пересмотрена в этой части и заменена концепцией разделяемой угрозы (shared threat), которая предполагает, что вопросы безопасности должно решать государство вместе с частным бизнесом. Государство и частный сектор функционируют в общей национальной инфраструктуре, поскольку киберпространство не знает границ. Обе стороны могут стать жертвами несанкционированного доступа в компьютерную сеть. Государство только своими действиями не может защитить систему, а действия частного сектора зачастую не координируются. Только устойчивое партнерство частного сектора и государства сможет обеспечить безопасность сетей электрической связи.
Государство играет ключевую роль в организации обеспечения
66
информационной безопасности. Оно должно не только обеспечить информационную безопасность в системе государственных органов, но осуществлять общее управление в сфере информационной безопасность. Для решения данных задач создаются новые структуры.
Проблема обеспечения информационной безопасности стала ключевой задачей для современного государства. В зависимости от политических традиций, способов и методов реализации государственной власти государства предлагают различные способы ее решения.
3.1. Государственное управление в сфере информационной безопасности в России
Российское законодательство определяет ответственность государственных органов в сфере обеспечения информационной безопасности.
Глава 5 ФЗ РФ “О связи” непосредственно посвящена государственному регулированию деятельности в области связи. Согласно ст.21 федеральный орган исполнительной власти в области связи разрабатывает и принимает нормативные правовые акты по вопросам регулирования деятельности в области связи, создания, развития и эксплуатации сетей связи.
Ст.21 ФЗ РФ "Об информации, информатизации и защите информации" устанавливает, что контроль за соблюдением требований к защите информации и эксплуатацией специальных программно-технических мер защиты информационных систем, обрабатывающих информацию с ограниченным доступом в негосударственных структурах, осуществляется органом государственной власти. Контроль осуществляется в порядке, определяемом Правительством РФ. Таким образом, закон устанавливает правовую базу для развития системы государственного контроля в сфере информационной безопасности и безопасности сетей электрической связи.
Указанный федеральный закон также устанавливает, что в организациях,
67
обрабатывающих информацию с ограниченным доступом, которая является собственностью государства, создаются специальные службы, обеспечивающие защиту информации.
Согласно ФЗ РФ "О связи" федеральный орган исполнительной власти в области связи в зависимости от категорий сетей связи устанавливает требования к их построению, управлению, организационно-техническому обеспечению устойчивого функционирования, в том числе, в чрезвычайных ситуациях, защите от несанкционированного доступа.
ФЗ РФ "О связи" предусматривает взаимодействие федерального органа исполнительной власти в области связи с разработчиками технических средств и операторскими компаниями при подготовке нормативных правовых актов по вопросам регулирования деятельности в области связи, создания, развития и эксплуатации сетей связи, а также применения средств связи. Однако, российский закон, в отличие от зарубежного законодательства, не устанавливает конкретных форм такого взаимодействия.
3.2. Государственное управление в сфере информационной безопасности в зарубежных странах
Следует отметить, что в зарубежных странах в целом наблюдаются изменения в структуре государственных органов, отвечающих за информационную безопасность. Особенно активно процесс государственного строительства происходит в США. В США впервые были приняты законы, устанавливающие систему управления информационной безопасностью на уровне государственных структур. Речь идёт прежде всего о двух законах – федеральном законе "Об электронном государстве" и федеральном законе "Об управлении информационной безопасностью".
Хотя еще Президентская директива № 63 1996г. предписывала государственным структурам принимать меры безопасности, только федеральный закон "Об электронном государстве" четко определяет
68
взаимодействие государственных структур в информационной сфере. Основным звеном выступают агентства. Они оценивают состояние защиты информации, разрабатывают программы информационной безопасности. Ответственность за решение этих вопросов несет глава каждого агентства.
Деятельность агентств контролируется Директором Административного
ибюджетного управления и Конгрессом. Закон устанавливает также финансовый контроль над расходами в сфере информационной безопасности. Генеральный аудитор или независимый внешний аудитор проводит ежегодные проверки. Общий отчет о расходах составляет Директор Административного и бюджетного управления.
Директор издает руководящие указания, устанавливающие критерии оценок защиты информации, прежде всего персональных данных (какая информация собирается, по какой причине, как ее намереваются использовать
изащищать), утверждает программы безопасности агентств.
Агентства направляют отчеты Директору, а последний, в свою очередь, отчитывается перед комитетами палат Конгресса. Каждый год подкомитет палаты представителей составляет список федеральных агентств, в котором они расположены в зависимости от тех мероприятий, которые принимают для обеспечения информационной безопасности (Computer Security Report Card). При этом учитывается информация, которую агентства направляют Административному и бюджетному управлению в соответствии с законом "Об управлении информационной безопасностью" 2002г.
В США создан целый ряд государственных структур для решения вопросов информационной безопасности сетей в рамках Национальной стратегии кибербезопасности. Так, например, основными направлениями деятельности недавно созданного нового Департамента отечественной безопасности являются:
разработка комплексных национальных планов защиты основных ресурсов и наиболее уязвимых инфраструктур;
обеспечение кризисного менеджмента при атаках на инфраструктуры;
69
оказание технической помощи частному сектору и государственным структурам согласно планам восстановления инфраструктур;
координация деятельности агентств по предупреждению об угрозах; оказание помощи в выработке соответствующих способов защиты и
контрмер для негосударственных структур, частного сектора и населения; определение финансирования исследований информационной
безопасности.
Департамент должен стать ключевой структурой в обеспечении кибербезопасности государственных, негосударственных структур, частного сектора, населения.
Согласно Директиве Президента США № 63 1996г. созданы Центры анализа и обмена информацией. Их члены обмениваются информацией об угрозах, атаках, уязвимостей, о принятых контрмерах, практике и других защитных мероприятиях. В США действует Федеральный центр инцидентов в сфере информационной безопасности, который собирает и изучает сведения о происшествиях, угрожающих информационной безопасности, предупреждает об угрозах в сфере информационной безопасности, а при необходимости - оказывает техническую помощь.
Опыт США распространяется и на Европу. В каждой стране-члене ЕС действует Центр чрезвычайных ответных мер (CERT). Центр может быть как публично-правовой, так и частно-правовой структурой, которая занимается анализом возможных рисков и прогнозированием угроз, а также созданием системы предупреждения. Деятельность центров направляет Координационный центр, учрежденный в 1988 г. правительством США. Он расположен при Software Engineering Institute (Университет Карнеги-Меллона в Питтсбурге). Центр получает дотации федерального правительства США.
Концепция Европейской системы предупреждения и информации была развита в 2002 г. в резолюции Совета ЕС об общем подходе и особых действиях в сетях и в сфере информационной безопасности”.
Резолюция одобрила намерение Комиссии создать структуру по
70
кибербезопасности, объединяющую национальные усилия по обеспечению информационной безопасности и безопасности сетей и выработке ответных мер угрозам. Комиссия предложила создать Европейское агентство по сетевой и информационной безопасности сетей. Агентство получило название Европейское агентства по сетевой и информационной безопасности. Агентство является независимым учреждением с консультативными и координационными полномочиями, а также экспертным центром, в котором институты ЕС и органы власти членов ЕС смогут получать советы по всем техническим аспектам информационной безопасности. Оно призвано прежде всего собирать и обобщать данные о состоянии информационной безопасности.
Агентство действует с 1 января 2004 г. на основании правил, распространяющихся на все агентства ЕС. Срок его полномочий равен пяти годам. Дальнейшее существование Агентства будет зависеть от оценки его деятельности органами ЕС.
Принципиальное согласие Совета на создание Агентства было дано в ноябре 2003 г. - всего через 9 месяцев после внесения Комиссией первоначального предложения об учреждении подобной структуры.
Зарубежное законодательство о телекоммуникациях устанавливает вспомогательные органы, которые дают возможность демократически принимать решения в сфере безопасности телекоммуникаций, а также контролировать данную сферу. В такие структуры входят представители операторов связи, а также исполнительной (Австрия, США) или законодательной власти (Франция). Их члены назначаются на определенный срок (например, во Франции на 3 года, в США - на 5 лет). В распоряжении органов имеется штат экспертов. Данные органы наделены наблюдательными, рекомендательными и контрольными полномочиями, в том числе относительно:
обеспечения пользователям свободного, равного доступа к сетям общественного пользования;
71
