Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Нормативно-правовые аспекты обеспечения информационной безопасности инфокоммуникационных сетей. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
11.08.2026
Размер:
618 Кб
Скачать

устанавливаемых тарифов; условия договоров об услугах, оказываемых в сетях; качества оказания услуг;

выполнения владельцами и пользователями сетей соответствующих правовых и технических норм;

рынка сетей общественного пользования; решения споров и конфликтов, возникших в связи с владением и

пользованием сетями, оказанием услуг в сетях и т.д. В компетенцию регулирующих органов входит:

наблюдение за своевременностью извещения сторон (в первую очередь владельцами сетей) друг друга обо всех изменениях условий функционирования и оказания услуг, если изменения могут повлиять на справедливость и "разумную обоснованность" тарифов и других условий пользования сетями;

наблюдение за обязательствами, возлагаемыми на операторов сетей; одобрение или осуждение условий и уровня качества оказываемых услуг; публикация данных о рынке сетей; содействие внедрению научно-технических нововведений;

предупреждение всевозможных злоупотреблений в сетях; разработка "кодексов поведения" в сетях; принятие мер к примирению сторон при конфликтах в отрасли;

вынесение официальных предупреждений правонарушителям и наложение на них штрафов.

72

Заключение

Правовое регулирование информационной безопасности наиболее эффективно, когда в целом сформированы правовые основы информационного общества. Данный процесс начался в европейских странах и в США в середине прошлого века. С развитием электронных средств данные законы получили новую редакцию или были полностью изменены.

В России в силу исторических особенностей развития данный процесс начался позже, поэтому необходимо не только преодолеть временной разрыв, но и развивать законодательство исходя из требований быстро развивающихся технологий. Такая задача требует выработки четкой законодательной программы, подкрепленной современной правовой доктриной. Необходимо объединение усилий юристов и специалистов в области информационных технологий. Совместные разработки могут способствовать юридизации информационных процессов, развитию правового понятийного аппарата, в целом развитию законодательных инициатив. Поскольку информационные технологии развиваются быстро, то требуется постоянное совершенствование законодательства. Кроме того, следует обратить внимание на понятийный аппарат. В российских законах стали появляться технические термины, в то время, как адекватные правовые термины не разрабатываются.

Обеспечение информационной безопасности возможно при взаимодействии всех субъектов, действующих в её сфере. Для этого необходимо разработать программы, определяющие поведения субъектов, характер их взаимодействия. Правомерное поведение участников отношений является необходимым элементом формирующейся глобальной культуры информационной безопасности. В законодательном порядке необходимо определить юридическую обязанность отдельных субъектов в обеспечении информационной безопасности.

Зарубежный опыт показывает, что государственные органы играют

73

решающую роль в координации действий субъектов в сфере обеспечения информационной безопасности. Для решения данной задачи проводятся реформы государственного аппарата, создаются межведомственные структуры, наделенные контрольными полномочиями в сфере информационной безопасности.

В России целесообразно законодательно установить консультативные органы, способствующие открытому и демократическому процессу выработки стандартов, правил (кодексов практики) в сфере информационной безопасности.

Следуя зарубежному опыту, целесообразно разработать меры по предупреждению угроз сетям электрической связи, создать координационные центры, выполняющие функции контроля, анализа и оповещения.

Важным аспектом обеспечения информационной безопасности является установление ответственности за правонарушения. Зарубежное законодательство (гражданско-правовое, административно-правовое, уголовно-правовое) в данной сфере постоянно развивается. Необходимо установить перечень правонарушений в сфере информационной безопасности, виды ответственности.

Для правового обеспечения информационной безопасности необходимо: выработать концептуальный и законодательный подход к спаму; модернизировать правовое регулирование электронной цифровой

подписи; законодательно урегулировать электронный документооборот в

публично-правовой сфере.

Особое внимание следует уделить правовой защите персональных данных. В российском законодательстве этот уровень ниже, чем в зарубежных странах, что может негативно сказаться на развитии новых отношений, связанных с использованием информационных технологий.

Информационная безопасность в силу глобального характера сетей связи может быть обеспечена только при международном взаимодействии. В

74

настоящее время наблюдается значительная международная активность в сфере выработки составов уголовных правонарушений, системы ответственности. Очевидно, что необходимо усилить взаимодействие России с зарубежными странами, межправительственными организациями по вопросам обеспечения информационной безопасности. Для этого необходимо сформировать российский правовой подход, который может отстаиваться на международной арене.

75

Приложение

Стандартизация инфраструктуры открытых ключей

Если считать, что история развития инфраструктуры открытых ключей (ИОК) берёт своё начало с появления первых RSA-алгоритмов шифрования на открытых ключах, то ИОК существует уже около четверти века. В то же время активная стандартизация в этой области началась значительно позже. Разработка ключевого стандарта RFC 2459, описывающего структуру и состав цифровых сертификатов, а также листов аннулирования сертификатов (CRL), была завершена лишь в январе 1999 года. Эту дату можно обозначить как некую веху условной стабильности для поставщиков оборудования, поскольку до этого времени они вынуждены были вести разработки в условиях постоянно меняющихся стандартов.

Что такое ИОК с точки зрения её бизнес-приложений? Инфраструктура вообще может быть определена как совокупность технических средств, сервисов и сооружений, необходимых для функционирования организаций или сообществ. Примерами инфраструктур являются информационнотелекоммуникационные сети, водоснабжение, энергоснабжение и т.д. Главным в инфраструктуре является предоставление потребителю (человеку, приложению, устройству и т.д.) возможности подключиться к инфраструктуре и использовать её преимущества при возникновении такой необходимости. Инфраструктура, ориентированная на удовлетворение потребностей организаций и их пользователей в обеспечении информационной безопасности (ИБ), должна следовать той же фундаментальной доктрине. Она должна быть открыта для потребителей, иметь унифицированные интерфейсы и точки доступа, быть совместимой, масштабируемой и наращиваемой.

Методологически ИОК представляется целесообразным рассматривать как инфраструктуру идентификации, как один из элементов решения общей

76

задачи обеспечения информационной безопасности. Такой подход, подчёркивая важность этой инфраструктуры, позволяет не упустить при её создании целый ряд технических и организационных вопросов. Методологически целесообразно также разделять технологии и сервисы ИОК на две категории: формирующие инфраструктуру и использующие инфраструктуру. Такой подход позволяет выделить в составе основных компонентов наряду с удостоверяющим и регистрирующим центрами, хранилищем данных и сервером онлайнового протокола определения статуса сертификатов, такую важную компоненту, как приложения, используемые участниками информационных систем. Это в первую очередь относится к приложениям электронного правительства и электронной коммерции. В эффективности приложений и их совместимости заключена реальная польза и возможность наращивания инфрастуктуры. Являясь инфраструктурой идентификации, ИОК в то же время может рассматриваться как основа для построения управляемых систем обеспечения ИБ, поскольку привносит в эти системы такие базовые свойства, как поддержку аутентификации, целостности и конфиденциальности, невозможность отказа от совершаемых действий, удостоверение, ведение защищённых архивов и защищённых протоколов хронологии событий, создание политик безопасности и управление ими.

В настоящее время существует большое количество стандартов, описывающих и формализующих концепции удостоверения, специфицирующих форматы сертификатов и правила работы с ними. С одной стороны, это говорит об актуальности технологии, с другой - становится барьером на пути обеспечения совместимости. Наряду с возрастанием гибкости и расширением возможностей, происходит значительный рост расходов на обеспечение совместимости. Текущие тенденции международной стандартизации состоят в упорядочении, упрощении, выделении ядра, на базе которого должна обеспечиваться совместимость. Российские специалисты принимают участие как в

77

наблюдении за процессами стандартизации, так и в гармонизации российских и международных стандартов. Такая деятельность и в дальнейшем будет иметь важное значение. Рассмотрим основные стандарты и основные структуры, занимающиеся вопросами стандартизации ИОК.

Основные стандарты

1) X.500

Набор стандартов ISO/ITU-T для директорий (справочников), известный как серия спецификаций X.500, является структурой, в пределах которой был первоначально создан документ X.509. Справочник X.500 описывает общий и сложный механизм формирования, хранения и использования произвольной информации и включает протоколы доступа к справочнику, протоколы коммуникации серверов данных, процедуры полной и частичной репликации данных, формирование цепочки серверов для ответа на запрос, сложный поиск с возможностью фильтрации. Потребности в контроле доступа к справочнику и аутентификации пользователей стали причиной разработки спецификации форматов сертификата и CRL, а также других понятий ИОК в стандарте X.509. Из-за исключительной важности хранилища данных для ИОК X.500 определил схему (стандартизированный метод) хранения структуры данных сертификата и CRL в виде записей справочника. Сегодня можно с уверенностью сказать, что стандарт X.500, несмотря на его сложность и в определённом смысле избыточность, является доминирующим.

2) X.509

X.509 как часть группы стандартов ISO и ITU-T X.500 во многих отношениях стал наиболее важным фактором в эволюции концепции ИОК от малых, закрытых сетей к большим сетям общего пользования. Для того, чтобы донести ИОК до больших транснациональных компаний или до миллионов пользователей потребовался стандартизованный и широко

78

распространённый формат сертификатов. Эту роль выполняет X.509, позволяющий разрабатывать эффективные, мощные и гибкие приложения для сертификатов (версия 3) и CRL (версия 2). Предусмотренный формат является достаточно гибким, поскольку любое расширение может быть определено и помещено в сертификат или CRL. Кроме того, специальный флаг критичности указывает на необходимость анализа введённого расширения. Таким образом, содержание сертификата и содержание CRL может быть адаптировано к различным средам.

X.509 продолжает развиваться. Проблемы, выявляемые при эксплуатации, отражаются в стандарте посредством формализованной процедуры устранения недостатков. Вводятся поправки к стандарту, разъясняющие текст или предоставляющие дополнительные детали.

3) LDAP

Упрощенный протокол доступа к директориям LDAP (Lightweight Directory Access Protocol) был первоначально задуман как простое подмножество X.500 Directory Access Protocol (DAP). В течение долгого времени, это "подмножество" полезных функций и особенностей расширялось и включало потребности различных сред, которые выбрали LDAP как протокол доступа к X.500. Многие производители используют

LDAPv2 (RFC1777). LDAPv3 (RFC2251) с его полезным механизмом расширений для включения новых возможностей стандартизированным способом, получит, вероятно, еще большее внедрение. Рабочая группа IETF LDAPext была сформирована, чтобы определить и стандартизировать особенно полезные расширения для LDAPv3 (типа механизма контроля доступа). Как и для X.500, для LDAP-совместимых хранилищ данных была определена схема [RFC2587]. Схема описывает стандартизированный метод хранения сертификатов и CRL для объектов ИОК и обеспечивает возможность взаимодействия между изделиями ИОК различных производителей.

79

Следует отметить некоторые недостатки LDAPv2 и LDAPv3, над устранением которых идёт работа в настоящее время:

-в обязательном для применения механизме аутентификации клиента LDAPv2 в хранилище данных используются идентификатор и пароль, передаваемые в незащищённом виде,

-отсутствует стандартная схема контроля доступа,

-отсутствует стандартный механизм копирования данных,

-не определены поисковые фильтры для сертификатов,

-не определены однозначные методы представления атрибутов сертификатов и листов аннулированных сертификатов для их хранения,

-атрибуты X.500, используемые для хранения объектов X.509, не имеют определённого положения в информационном дереве директории, что создаёт проблемы для LDAP-серверов при осуществлении поиска,

-в LDAPv2 отсутствует механизм поддержки распределённых директорий, а в LDAPv3 он реализован лишь в ограниченном объёме и поддерживает только ссылки.

4)TLS

Спецификация Transport Layer Security (TLS) (RFC2246) - версия стандартов IETF протокола Secure Sockets Layer Version 3.0 (SSLv3.0),

работающего в миллионах браузеров клиентов и Web-серверов во всем мире. TLS создает безопасный канал между источником и объектами адресата на транспортном уровне, обеспечивая основанную на сертификатах аутентификацию, информационную целостность и конфиденциальность данных. Как и S/MIME, спецификация TLS включает всестороннее исследование профиля сертификатов X.509, которое нацелено на обеспечение совместимости с профилем PKIX. В то время, как полная совместимость не всегда возможна из-за противоречивых требований различных групп пользователей, такие усилия помогают проиллюстрировать влияние спецификаций PKIX в пределах многих секторов сообщества IETF.

80

Интересен тот факт, что и за пределами IETF различные группы стандартизации также рассматривают вопросы совместимости с PKIX. Это означает, что работа PKIX является достаточно общей, чтобы охватить потребности не только сообщества IETF.

5) OpenPGP

Также как S/MIME, SSL, и X.509, популярная структура защиты Pretty Good Privacy (PGP) была создана под покровительством IETF для того, чтобы формализовать спецификацию в пределах признанного набора стандартов и сделать ее более уместной для широкого сообщества Интернет. Это было сделано в спецификации рабочей группы OpenPGP (RFC2440), определяющей формат сертификата PGP (альтернатива X.509 и SPKI) и правила обработки, основанные на неформальной модели "сети доверия" PGP. Она определяет также протоколы инкапсуляции, требуемые для создания и обработки PGP-защищенных почтовых сообщений. OpenPGP не занял существенную нишу в инфраструктуре защиты. Одна из причин заключается в отсутствии простого централизованного управления в пределах всей организации (чтобы гарантировать, например, что каждый пользователь соответствует определенной корпоративной политике). Другая причина заключается в том, что управление ключами является достаточно сложным для неопытных пользователей. Однако, OpenPGP продолжает оставаться популярной среди индивидуальных пользователей Интернета. Чтобы обеспечить совместимость с другими приложениями и средами, спецификация OpenPGP включает подробное обсуждение взаимодействия с альтернативными форматами типа X.509.

Основные структуры

I. IETF

Internet Engineering Task Force (IETF) – организация, ответственная за разработку, стандартизацию и продвижение протоколов/функций, делающих

81

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]