Основные понятия и правовые основы защиты информации. Учебное пособие
.pdfМинистерство науки и высшего образования Российской Федерации Сибирский государственный университет науки и технологий имени академика М. Ф. Решетнева
М. А. Масюк А. А. Попов Е. В. Касьянова
ОСНОВНЫЕ ПОНЯТИЯ И ПРАВОВЫЕ ОСНОВЫ ЗАЩИТЫ ИНФОРМАЦИИ
Утверждено редакционно-издательским советом университета в качестве учебного пособия для студентов бакалавриата по направлению
подготовки 09.03.01 «Информатика и вычислительная техника», профиль (направленность) подготовки «Программное обеспечение мобильных систем и приложений»; 09.03.02 «Информационные системы и технологии», профиль (направленность) подготовки «Информационные системы в нефтегазовой отрасли»; 09.03.04 «Программная инженерия», профиль (направленность) подготовки «Разработка и сопровождение информационных систем и web-приложений»,
всех форм обучения
Красноярск 2020
1
УДК 004.056(075.8)
ББК 73я73
М32
Рецензенты:
кандидат технических наук, научный сотрудник отдела прикладной информатики Р. В. МОРОЗОВ (Институт вычислительного моделирования СО РАН); кандидат технических наук, доцент В. В. ЗОЛОТАРЕВ (Сибирский государственный университет науки и технологий имени академика М. Ф. Решетнева)
Масюк, М. А.
М32 Основные понятия и правовые основы защиты информации : учеб. пособие / М. А. Масюк, А. А. Попов, Е. В. Касьянова ; СибГУ им. М. Ф. Решетнева. – Красноярск, 2020. – 82 с.
Рассмотрены основные понятия, необходимые для реализации организационных мер защиты информации на предприятии, правовые основы защиты информации установленные законодательством РФ.
Предназначено для студентов бакалавриата укрупненной группы специальностей «Информатика и вычислительная техника», изучающих курс «Сетевое администрирование и защита информации».
УДК 004.056(075.8)
ББК 73я73
© СибГУ им. М. Ф. Решетнева, 2020 © Масюк М. А., Попов А. А.,
Касьянова Е. В., 2020
2
ОГЛАВЛЕНИЕ |
|
Предисловие....................................................................................................... |
5 |
1. Основные понятия и правовые основы защиты |
|
информации........................................................................................................ |
7 |
1.1. Характеристикиинформациисточкизренияеезащиты ....................... |
7 |
1.2. Угрозы безопасности информации ....................................................... |
8 |
1.3. Уязвимости информационных систем .................................................. |
9 |
1.4. Атаки ...................................................................................................... |
10 |
1.5. Способы обеспечения защиты информации....................................... |
11 |
1.6. Правовые основы защиты информации ............................................. |
12 |
1.7. Понятие и виды защищаемой информации ....................................... |
17 |
1.8. Ответственность за разглашение конфиденциальной |
|
информации ........................................................................................... |
21 |
Контрольные вопросы и задания ............................................................... |
22 |
2. Классификация защищенности информационных систем................ |
23 |
2.1. Требования к информационным системам |
|
по защите информации ........................................................................ |
23 |
2.2. Выбор мер защиты информации |
|
в информационной системе ................................................................. |
25 |
2.3. Аттестация информационных систем ................................................ |
28 |
Контрольные вопросы и задания ............................................................... |
30 |
3. Защита персональных данных................................................................. |
31 |
3.1. Основные понятия ................................................................................ |
31 |
3.2. Требования к защите персональных данных |
|
и контролирующие органы .................................................................. |
32 |
3.3. Уровни защищенности и угрозы безопасности |
|
персональных данных .......................................................................... |
35 |
3.4. Классификация информационных систем |
|
персональных данных .......................................................................... |
37 |
3.5. Уведомление об обработке персональных данных ........................... |
38 |
3.6. Аттестация информационных систем |
|
персональных данных .......................................................................... |
39 |
Контрольные вопросы и задания ............................................................... |
40 |
4. Охрана интеллектуальной собственности............................................. |
41 |
4.1. Признаки (характеристики) и объекты |
|
интеллектуальной собственности ....................................................... |
41 |
4.2. Структура органов исполнительной власти |
|
и государственных учреждений, отвечающих |
|
за вопросы интеллектуальной собственности ................................... |
44 |
3
4.3. Виды интеллектуальных прав и способы защиты |
|
интеллектуальной собственности ....................................................... |
45 |
4.4. Передача интеллектуальной собственности ...................................... |
46 |
Контрольные вопросы и задания ............................................................... |
47 |
5. Коммерческая тайна................................................................................... |
48 |
5.1. Нормы законодательства в области защиты |
|
коммерческой тайны в Российской Федерации ................................ |
48 |
5.2. Типовые внутренние документы, регулирующие обращение |
|
со сведениями, составляющими коммерческую тайну .................... |
51 |
5.3. Меры и виды ответственности за разглашение |
|
коммерческой тайны ............................................................................ |
52 |
5.4. Рекомендации по сохранению коммерческой тайны |
|
в организации ........................................................................................ |
54 |
Контрольные вопросы и задания ............................................................... |
55 |
6. Государственная тайна ............................................................................. |
56 |
6.1. Понятие государственной тайны ........................................................ |
56 |
6.2. Режим государственной тайны ............................................................ |
60 |
6.3. Передача сведений, составляющих государственную тайну, |
|
и допуск к работе с такими сведениями ............................................. |
62 |
6.4. Уголовная ответственность за незаконное |
|
обращение информации, составляющей |
|
государственную тайну ........................................................................ |
64 |
Контрольные вопросы и задания ............................................................... |
65 |
7. Электронная подпись................................................................................. |
66 |
7.1. Общие положения ................................................................................. |
66 |
7.2. Виды электронной подписи ................................................................. |
67 |
7.3. Инфраструктура электронных подписей |
|
и требования к удостоверяющим центрам ......................................... |
69 |
Контрольные вопросы и задания ............................................................... |
74 |
8. Основные модели и механизмы контроля доступа |
|
к информационным системам...................................................................... |
75 |
8.1. Абстрактные модели доступа .............................................................. |
75 |
8.2. Многоуровневые (мандатные) модели ............................................... |
77 |
8.3. Управление доступом на основе ролей .............................................. |
79 |
Контрольные вопросы и задания ............................................................... |
79 |
Послесловие ..................................................................................................... |
80 |
Библиографический список ......................................................................... |
81 |
4
ПРЕДИСЛОВИЕ
Информация на современном этапе развития общества является одним из главных и наиболее ценных ресурсов. В связи со стремительной цифровизацией всех сфер жизни увеличивается количество информационных систем, в которых циркулирует и обрабатывается все большее количество информации. Вопросы защиты информации требуют все большего внимания, существенно повышаются соответствующие затраты и требования к подготовке специалистов. Студенты направлений подготовки «Информатика и вычислительная техника», «Программная инженерия» изучают важный и довольно объемный по своему содержанию курс «Сетевое администрирование и защита информации». Дисциплина входит в обязательную часть блока Б1 «Дисциплины (модули)». Изучение курса связано с такими дисциплинами, как «Математическая логика и теория алгоритмов», «Сети и телекоммуникации», и другими. Знания, умения и навыки, полученные в ходе изучения дисциплины, являются необходимыми для написания выпускной квалификационной работы. Несмотря на то что выпуск- ники-бакалавры укрупненной группы специальностей 09.00.00 «Информатика и вычислительная техника» в первую очередь должны являться специалистами технического уклона, федеральные государственные образовательные стандарты высшего образования подразумевают усвоение за время обучения таких компетенций, как «способен решать стандартные задачи профессиональной деятельности на основе информационной и библиографической культуры с применением информационно-коммуникационных технологий и с учетом основных требований информационной безопасности», а профессиональные стандарты содержат требования к необходимости выполнения таких трудовых действий, как «подготовка проекта организационных и технических мероприятий по комплексной защите информационных ресурсов», «разрабатывать регламентные документы». Это в очередной раз указывает на известный факт, что мероприятия по обеспечению информационной безопасности должны носить комплексный характер, включая организационные и нормативно-- правовые методы, не ограничиваясь только техническими.
В данном учебном пособии представлен теоретический материал, позволяющий обучающемуся получить знания по дисциплине «Сетевое администрирование и защита информации» в части основных понятий, необходимых для реализации организационных мер защиты информации на условном предприятии, а также правовых
5
основ защиты информации в разрезе законодательства Российской Федерации. Следует отметить, что в данном пособии нормативные документы и отраслевые стандарты рассматриваются обзорно, с целью ознакомления с содержанием и построения у обучающихся правильной картины относительно того, какие из действующих подзаконных актов регулируют ту или иную сферу информационной безопасности. Авторы не ставили своей целью анализировать содержание документов с точки зрения юриспруденции как науки или толковать их по собственному усмотрению.
Учебное пособие не рассматривает технические, криптографические, алгоритмические методы защиты информации и вопросы сетевого администрирования. Соответствующие знания, умения и навыки обучающиеся получают, используя иные методические издания, такие как курс лекций, сборник заданий для лабораторных работ, электронный курс дисциплины.
Авторы надеются, что данное пособие будет полезным и интересным не только студентам, но и аспирантам, магистрантам, обучающимся по аналогичным направлениям подготовки.
6
1. ОСНОВНЫЕ ПОНЯТИЯ И ПРАВОВЫЕ ОСНОВЫ ЗАЩИТЫ ИНФОРМАЦИИ
Основополагающим документом, которым должны руководствоваться не только обучающиеся, но и специалисты, должностные лица, работающие в сфере информационной безопасности, является Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации». Приведенные ниже понятия и определения являются выдержками из данного федерального закона, а также из ГОСТ Р 50922–2006 «Защита информации. Основные термины и определения». Авторы курса настоятельно рекомендуют будущим специалистам обращаться к данному документу в процессе профессиональной деятельности в случаях возникновения необходимости определить базовые понятия.
Информация – сведения (сообщения, данные) независимо от формы их представления.
1.1. ХАРАКТЕРИСТИКИИНФОРМАЦИИСТОЧКИЗРЕНИЯЕЕЗАЩИТЫ
Защита информации должна обеспечивать три основных характеристики информации:
Конфиденциальность – обязательное для выполнения лицом, получившим доступ к определенной информации, требование не передавать такую информацию третьим лицам без согласия ее обладателя.
Целостность – состояние информации, при котором отсутствует любое ее изменение либо изменение осуществляется только преднамеренно субъектами, имеющими на него право.
Доступность – состояние информации [ресурсов информационной системы], при котором субъекты, имеющие права доступа, могут реализовать их беспрепятственно.
Дополнительными характеристиками информации являются следующие:
–статичность – определяет, может ли защищаемая информация изменяться в процессе нормального использования. Например, передаваемое по сети зашифрованное сообщение изменяться не должно,
асодержимое базы данных изменяется постоянно;
–размер и тип доступа – размер единицы защищаемой информации и тип доступа (последовательный или произвольный) могут накладывать дополнительные ограничения на используемые средства защиты;
7
– время жизни – определяет, насколько долго информация должна оставаться защищенной. Например, время жизни большей части персональной информации (банковской, медицинской) соответствует времени жизни владельца – после его смерти разглашение информации уже никому не принесет ни вреда, ни выгоды. Однако с некоторых государственных документов грифы секретности не снимаются никогда – это случай, когда время жизни информации не ограничено. Например, никогда не разглашается информация о ключах шифрования, вышедших из употребления (чтобы не дать возможность расшифровать старые сообщения);
–стоимость создания – это стоимость совокупности всех ресурсов, затраченных на создание информации;
–стоимость потери конфиденциальности – выражает потен-
циальные убытки, которые понесет владелец информации, если к ней получат несанкционированный доступ посторонние лица. Как правило, стоимость потери конфиденциальности многократно превышает стоимость создания информации;
–стоимость скрытого нарушения целостности – выражает убытки, которые могут возникнуть вследствие внесения изменений
винформацию, если факт модификации не был обнаружен. Нарушения целостности могут быть как случайными, так и преднамеренными;
–стоимость утраты – это ущерб от полного или частичного разрушения информации. При обнаружении нарушения целостности и невозможности получить ту же информацию из другого источника информация считается утраченной.
1.2. УГРОЗЫ БЕЗОПАСНОСТИ ИНФОРМАЦИИ
Угроза (threat) безопасности информации – это совокупность условий и факторов, создающих потенциальную или реально существующую опасность нарушения безопасности информации. Под угрозой (в общем) понимается потенциально возможное событие, действие, процесс или явление, которое может вызвать нанесение ущерба (материального, морального или иного) защищаемому объекту.
Угрозы безопасности информации делятся на два вида:
1. Пассивные угрозы (или пассивные нарушения). Такие угрозы носят характер перехвата (или мониторинга) передаваемых данных. Пассивные нарушения могут быть двух видов:
а) раскрытие содержимого сообщений, или угрозы конфиден-
циальности информации. Эта угроза реализуется, когда к какой-
8
нибудь информации получает доступ лицо, не имеющее на это права. Этот вид угроз встречается наиболее часто;
б) анализ потока данных. Это, например, определение отправителя и получателя, частоты сообщений.
Пассивные нарушения защиты обнаружить очень трудно, поскольку они не предполагают каких-либо изменений данных. Поэтому в случае пассивных нарушений акцент делают на их предупреждении, а не на обнаружении.
2. Активные угрозы (или активные нарушения).
Угрозы целостности информации. Нарушение целостности происходит при внесении несанкционированных изменений в информацию, умышленных или неумышленных. Под изменением данных можно понимать не только их модификацию, но и удаление, и добавление неверных данных. В реальном мире пример нарушения целостности – подделка документов.
Угрозы отказа в обслуживании. Этот вид угрозы угрожает не самой информации, а автоматизированной системе, в которой эта информация обрабатывается. При возникновении отказа в обслуживании уполномоченные пользователи системы не могут получить своевременный доступ к необходимой информации, хотя имеют на это полное право.
Фальсификация, или нарушение аутентичности. В этом слу-
чае изменение информации производит лицо, не имеющее на это права. В настоящий момент действует единственный документ по определению актуальных угроз безопасности: «Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных» (утверждена Федеральной службой по техническому и экспортному контролю (ФСТЭК) РФ 14.02.2008). Еще одним документом, который должен был установить единый методический подход к определению угроз безопасности информации, стала «Методика определения угроз безопасности информации в информационных системах», опубликованная ФСТЭК РФ. Документ вызвал широкое обсуждение, но так и не был
принят и утвержден.
1.3. УЯЗВИМОСТИ ИНФОРМАЦИОННЫХ СИСТЕМ
Уязвимость (vulnerability) информационной системы – это свойство информационной системы, обусловливающее возможность реализации угроз безопасности обрабатываемой в ней информации.
9
Выделяют следующие виды уязвимостей:
1. Уязвимости проектирования информационной системы.
Это уязвимости, созданные разработчиком программного или аппаратного обеспечения при проектировании. Этот тип уязвимостей наиболее серьезен – они обнаруживаются и устраняются с большим трудом. В этом случае уязвимость свойственна проекту или алгоритму, и даже совершенная реализация проекта от этой уязвимости не избавляет. Яркий пример – уязвимость стека протоколов TCP/IP. При его создании были недооценены требования по безопасности, поэтому практически каждый месяц приходят сообщения о выявлении
внем новой уязвимости.
2.Уязвимости реализации информационной системы. Это ошибки, привнесенные на этапе реализации проекта. Типичный пример – «переполнение буфера» (bufferverflow) во многих реализациях программ, например, sendmail или Internet Explorer. Эти уязвимости обнаруживаются и устраняются относительно легко.
3.Уязвимости конфигурации. Это уязвимости, добавленные администратором в процессе управления системой или привнесенные пользователем в процессе эксплуатации системы. Это доступные, но не используемые (или неправильно используемые) настройки и параметры системы. Это уклонения пользователя от принятой политики безопасности. Например: обход межсетевых экранов, отказ запускать антивирусные сканеры или другие, более враждебные действия. Это самая распространенная категория уязвимостей. Она устраняется быстро и легко, основная проблема – ее обнаружить.
1.4. АТАКИ
Атака (attack) на информационную систему – это действие, которое приводит к реализации угрозы путем использования уязвимостей этой информационной системы. Различают следующие виды атак.
Традиционная атака – это атака, построенная на модели «один-к-одному» или «один-ко-многим». В этом случае атака исходит из одной точки (от одного хоста). Для сокрытия источника атаки часто используется метод промежуточных хостов. В этом случае атака реализуется не напрямую на выбранную цель, а через цепь узлов. Нередко эти узлы находятся в разных странах.
Распределенная атака (distributed attack), или скоординиро-
ванная атака (coordinated attack), – это атака, построенная на модели
10
