Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Международные основы и стандарты информационной безопасности финансово-экономических систем. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
983 Кб
Скачать

появления, за исключением тех случаев, когда это мешает выполнению неотложных работ;

доверенные отношения между системами являются угрозой информационной безопасности, поэтому необходимо избегать их использования. Лучше использовать другой, более надежный метод связи;

всегда используйте стандартные принципы обеспеченияинформационнойбезопасности, требующиенаименьшего доступа для выполнения функций;

когда для работы достаточно привилегий обычного пользователя, не используйте административную учетную запись root;

если технически доступно и выполнимо защищенное канальное подключение, то привилегированный доступ должен осуществляться на его основе (например, зашифрованное сетевое соединение с использованием протоколов

SSH или IPSec);

веб-сервер должен физически располагаться в среде

сконтролируемым доступом;

работа с веб-сервером из неконтролируемого закрытого помещения запрещается.

3.Мониторинг. Все относящиеся к информационной безопасности события в важных или конфиденциальных системах должны регистрироваться в журналах регистрации: все записи событий хранятся как минимум неделю; ежедневные резервные копии измененной информации хранятся не меньше месяца; еженедельные полные резервные копии журналов событий хранятся не меньше месяца; ежемесячные полные резервные копии хранятся не меньше двух лет.

Обо всех относящихся к информационной безопасности событиях следует уведомлять соответствующие службы, которым нужно предоставить для рассмотрения журналы событий и сообщения об инцидентах информационной

161

безопасности в установленной форме. При необходимости они помогут определить корректирующие меры.

Относящиеся к информационной безопасности события: сканирование портов; несанкционированный доступ к привилегированным учетным записям; аномальные признаки, не относящиеся к работе приложений хоста, являющегося веб-сервером.

4. Соглашения. Аудит информационной безопасности веб-сервера должен выполняться регулярно уполномоченными лицами внутри организации.

Аудитом информационной безопасности руководит внутренняя группа или уполномоченная внешняя организация. Они отбирают обнаруженные события и при необходимости посылают соответствующие отчеты в правоохранительные органы.

Должно быть сделано все возможное, чтобы аудит информационной безопасности не вызвал сбоев в работе или потерю ресурсов.

Политика отправки электронной почты за пределы интранета. Цель политики — предотвратить несанкционированное или случайное раскрытие конфиденциальной информации организации.

Область действия. Политика распространяется на автоматическую отправку электронной почты за пределы интранетаорганизацииисвязаннуюсэтимслучайнуюпередачу конфиденциальной информации сотрудниками, поставщиками и агентами, работающими от имени организации.

Основные положения. Сотрудники должны проявлять особую бдительность при отправке электронной почты из интранета организации во внешнюю сеть. Электронная почта организации не будет автоматически посылаться внешнему получателю, за исключениемодобренной администратором информационной безопасности подразделения сотрудника. Конфиденциальная информация в открытом виде

162

не отправляется никакими средствами, поскольку она носит критический для бизнеса характер и должна быть зашифрована.

Политика хранения сообщений электронной почты.

Цель политики — определить, какую отправленную и полученную электронную почту хранить и как долго. Политика распространяется на информацию, хранимую или совместно используемую посредством электронной почты или других применяемых в настоящее время технологий передачи сообщений. Отнесение информации к классам определяет руководительподразделения. Вопросыподанномуруководствунаправляютсядепартаментуинформационнойбезопасности.

Применение. Политика распространяется на четыре основных класса почтовой корреспонденции (переписки): административная (срок хранения — четыре года), финансовая (четыре года), общая (один год) и однодневная (после прочтения уничтожить).

Основные положения:

1.Административная корреспонденция включает, например, сообщения о политике компании, выходных, поведении, защите интеллектуальной собственности и многое другое, сообщения с пометкой «Только для администрации». Для хранения такой корреспонденции ее копии нужно отправлять в почтовый ящик, администрированием которого занимается департамент информационных технологий.

2.Финансовая корреспонденция — это вся информация, относящаяся к доходам и расходам организации. Для

еехранения копии сообщений нужно отправлять на адрес, администрированием которого занимается департамент информационных технологий.

3.Общая корреспонденция — это информация, относящаяся к взаимодействию с клиентами и выполнению биз- нес-функций отдельными сотрудниками организации. Они несут ответственность за ее сохранение.

163

4.Однодневная корреспонденция — это большая часть электронной почты, включающая персональные почтовые сообщения, запросы на получение рекомендаций, разработке продуктов и т. п.

5.Сообщения текущего почтового клиента могут сохраняться с использованием стандартных встроенных процедур или копироваться с файла и в таком виде храниться. Сообщения клиента административного или финансового характерадолжныкопироватьсявэлектронноесообщениеи пересылать в соответствующий адрес для хранения.

6.Защищенные средства связи организации должны применяться в случаях, предусмотренных в политике работы с конфиденциальной информацией. В остальных случаяхинформациядолжнахранитьсявнезашифрованномвиде.

7.Резервирование работы почтового сервера. Организация создает резервные копии данных с почтового сервера и раз в квартал соответствующий носитель изымается из ротации и хранится отдельно. Никто не может уничтожать электронную почту с этого носителя.

Политика для межсетевых экранов. Политика для межсетевыхэкрановописывает, какуправляетсяаппаратное и программное обеспечение такого специального средства защиты, как межсетевой экран, и какие при этом изменения в интранете требуются и допустимы. Эта политика должна определять следующее: кто может получить привилегированный доступ к межсетевому экрану; кому разрешено получать информацию о конфигурации и списках доступа к межсетевому экрану; процедуры написания запроса на изменение конфигурации межсетевого экрана и удовлетворения этого запроса; сроки пересмотра конфигурации межсетевого экрана и т. д.

Политика подключения новых устройств к интра-

нету. Политика подключения новых сетевых устройств к интранету организации определяет требования и порядок добавления в интранет новых аппаратных средств. Эта по-

164

литикаособенноважнадляоборудования, котороебудетрасполагатьсядосредствзащитыинтранета, напримернастыке интранета с любой другой открытой сетью до межсетевого экрана. Также она нужна для того аппаратного обеспечения, доступ к которому будет открыт сразу для нескольких групп пользователей. Такая политика должна определять, например, следующее: кто может устанавливать новые ресурсы в интранете; какие при этом обоснования и уведомления должны быть выполнены; как документируются в интранетелюбыеизменения; каковытребованияпозащитеприподключении новых сетевых устройств; как будут защищаться устройства, не имеющие встроенных средств защиты и т. д.

165

ЗАКЛЮЧЕНИЕ

Изложенный в данном учебном пособии материал особенно актуален в связи с принятием Федерального закона от 27.06.2011 № 161-ФЗ «О национальной платежной системе»1, обязательными инструментами которой являются универсальные электронные карты. Стратегические цели создания национальной платежной системы, по существу, заключаются в том, чтобы «увести» от иностранной разведки российские финансовые транзакции, а также уменьшить массу наличных денежных средств, улучшить национальный финансовый мониторинг в интересах противодействия легализации(отмывания) доходов, полученныхпреступным путем, и финансированию терроризма. В свете вступления России 22 августа 2012 г. в ВТО указанный Закон требует дополнений по обязательствам России перед ВТО. В частности, согласно терминологии ВТО, банковские операции относятся к банковским услугам. После присоединения к ВТО к оказанию таких банковских услуг в России будут допущены иностранцы из стран — членов ВТО на предусмотренных условиях. Таким образом, при оказании иностранными лицами из членов ВТО финансовых услуг в России (применительно к получателям в России) и из России будут действоватьправиласогласнопринятымРоссиейобязательствам. Кроме того, российские субъекты получат право входить на иностранные рынки финансовых услуг с учетом тех обязательств, которые взяли на себя соответствующие члены ВТО. Также с момента получения Россией статуса члена ВТО для нее вступают в силу десятки документов ВТО (как

1 См.: СЗ РФ. 2011. № 27. Ст. 3872.

166

международные соглашения, образующие правовую основу ВТО, так и локальные документы органов ВТО), которые требуют отдельного анализа на предмет их соотношения с российскими нормативными правовыми актами по информационному праву и информационной безопасности.

167

БИБЛИОГРАФИЧЕСКИЙ СПИСОК

Нормативные правовые акты

1.Всемирная конвенция об авторском праве, заключена

вЖеневе 6 сентября 1952 г. // Собрание постановлений правительства СССР. — 1973. — № 24. — Ст. 139.

2.Всеобщая декларация прав человека, принята Генеральной Ассамблеей ООН 10 декабря 1948 г. // Рос.

газ. — 1995. — 5 апр.

3.Европейская конвенция об информации относительно иностранного законодательства, заключена в Лондоне 7 июня 1968 г. (ETS № 62) // Бюллетень международных до-

говоров. — 2000. — № 1.

4.Конвенция о защите прав человека и основных свобод, заключена в Риме 4 ноября 1950 г. // СЗ РФ. — 2001. —

№ 2. — Ст. 163.

5.О гражданских и политических правах: международный пакт от 16 декабря 1966 г. // БВС РФ. — 1994. — № 12.

6.Окинавская хартия глобального информационного общества, принята на о. Окинава 22 июля 2000 г. // Дипломатический вестник. — 2000. — № 8.

7.Конституция Российской Федерации, принята всенародным голосованием 12.12.1993 // СЗ РФ. — 2009. —

№ 4. — Ст. 445.

8.О средствах массовой информации: Закон РФ от

27.12.1991 № 2124-1 // Рос. газ. — 1992. — 8 февр.

9.ОмеждународныхдоговорахРоссийскойФедерации: Федеральный закон от 15.07.1995 № 101-ФЗ // СЗ РФ. — 1995. — № 29. — Ст. 2757.

168

10.О персональных данных: Федеральный закон от

27.07.2006 № 152-ФЗ // Рос. газ. — 2006. — 29 июля.

11.О противодействии легализации (отмыванию) доходов, полученных преступным путем: Федеральный закон от

07.08.2001 № 115-ФЗ // СЗ РФ. — 2001. — № 33 (Ч. 1). — Ст. 3418.

12.О противодействии терроризму: Федеральный за-

кон от 06.03.2006 № 35-ФЗ // СЗ РФ. — 2006. — № 11. — Ст. 1146.

13.О связи: Федеральный закон от 07.07.2003 № 126-

ФЗ // СЗ РФ. — 2003. — № 28. — Ст. 2895.

14.Об информации, информационных технологиях и

озащите информации: Федеральный закон от 27.07.2006

№ 149-ФЗ // СЗ РФ. — 2006. — № 31 (Ч. 1). — Ст. 3448.

15.О декларации прав и свобод человека и гражданина: постановление ВС РСФР от 22.11.1991 № 1920-1 // ВСНД и ВС РСФСР. — 1991. — № 52. — Ст. 1865.

16.Федеральный закон от 10 июля 2002 г. № 86-ФЗ «О Центральном банке Российской Федерации (Банке России)». Доступ из СПС «КонсультантПлюс».

17.Федеральный закон от 27 июня 2011 г. № 161-ФЗ «О национальной платежной системе». Доступ из СПС «КонсультантПлюс».

18.Федеральный закон от 29 июня 2015 г. № 162-ФЗ «О стандартизации в Российской Федерации». Доступ из СПС «КонсультантПлюс».

Специальная литература

1. Бабкин С. А. Право применимое к отношениям, возникающим при использовании сети Интернет: основные проблемы / С. А. Бабкин. — М.: Центр ЮрИнфоР, 2003.

2. Барановский Е. Г. Методы анализа международных конфликтов / Е. Г. Барановский, Н. Н. Владиславлева. — М.: Науч. книга, 2002.

169

3. Батурин Ю. М. Проблемы компьютерного права / Ю. М. Батурин. — М.: Юрид. лит., 1991.

4. Бачило И. Л. Информационное право: учебник / И. Л. Бачило, В. Н. Лопатин, М. А. Федотов; под ред. Б. Н. Топорнина. — СПб.: Юрид. центр Пресс, 2005.

5.Бюллетень международных договоров. — 2002. —

11.

6. Васенин В. А. Информационная безопасность и компьютерный терроризм // Научные и методологические проблемы информационной безопасности: сб. ст. / под ред. В. П. Шерстюка. — М.: Изд-во МЦНМО, 2004.

7.Восканян М. Современные вирусные угрозы: тен-

денции и прогнозы // Intelligent Enterprise: сайт. URL: http:// www.iemag.ru/analitics/detail.php?ID=16095 (дата обращения: 22.02.2013).

8.Дипломатический вестник. — 1999. — № 6. —

С. 37—39.

9.ДнепровскийА. Г. Правовыепроблемыновогомеждународногоинформационногопорядка/ А. Г. Днепровский. —

М.: Наука, 1989.

10.Завгородний В.И. Управление информационными рисками предприятия / В. И. Завгородний. — М.: ИНИОН РАН, 2009.

11.Информационная безопасность открытых систем: учеб. для вузов: в 2 т. / Запечников С. В. [и др.]. — М.: Горячая линия-Телеком, 2006.

12.Информационный бюллетень Межпарламентской Ассамблеигосударств— участниковСНГ. — 1997. — №10.

13.Крылов Г.О., Кубанков А.Н. Учебный план маги-

стерской программы «Правовое обеспечение информационной безопасности» / Г. О. Крылов, А. Н. Кубанков // Информационное право. — 2013. — № 3. — С. 18 — 20.

14.Крылов Г. О. Международный опыт правового регулирования информационной безопасности и его примене-

170

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]