Основные понятия и правовые основы защиты информации. Учебное пособие
.pdf«много-к одному» или «много-ко-многим». В этом случае несколько злоумышленников проводят сотни и тысячи нападений в один и тот же момент времени на один или несколько узлов. Это, как правило, атаки типа «отказ в обслуживании». Впервые такие атаки были реализованы в 1998 г. Реализуется распределенная атака в два этапа. Первый этап заключается в поиске в Internet незащищенных узлов, на которых злоумышленник осуществляет установку компонентов, реализующих атаку. Такие компоненты бывают двух типов: «мастера» (master) и «демоны» (daemon), т. е. серверы и клиенты. Злоумышленник управляет небольшим количеством «мастеров», которые командуют узлами с установленным вредоносным ПО. Второй этап атаки состоит в посылке на атакуемый узел большого числа пакетов со всех хостов-посредников.
Распределенные атаки очень трудно обнаружить, сетевые классические системы обнаружения атак выявляют их очень плохо. После того как установлен компонент для атаки в хосте-посреднике, он может действовать практически автономно, и злоумышленнику не нужно даже повторно входить на него.
Выделяют следующие этапы реализации атаки:
–сбор информации (information gathering). На этом этапе определяется сетевая топология, тип и версия операционной системы, доступность сетевых сервисов и т. д.;
–реализация (exploitation). Реализация атаки заключается в проникновении в систему и установлении контроля над атакуемым узлом. Например, это внедрение программы типа «троянский конь»;
–завершение атаки («заметание следов»). Обычно это удаление
соответствующих записей из журналов регистрации данного узла и других действий, возвращающих атакованную систему в исходное состояние (например, скрытие внедренных файлов).
1.5. СПОСОБЫ ОБЕСПЕЧЕНИЯ ЗАЩИТЫ ИНФОРМАЦИИ
Методы защиты информации можно разделить на три класса:
1)законодательные;
2)административные;
3)технические.
Законодательные методы определяют, кто и в какой форме должен иметь доступ к защищаемой информации. В большинстве стран существуют законы о защите государственной тайны, автор-
11
ских прав, положения о праве на тайну личной переписки и прочие. Однако законодательные методы не способны гарантировать выполнение установленных законов, они только декларируют эти законы вместе с мерой ответственности за их нарушение.
Административные или организационные методы заключа-
ются в определении процедур доступа к защищаемой информации
иустановлении контроля их соблюдения. Административные методы защиты весьма разнообразны и применялись на протяжении всей истории человечества. Например, при получении документов в архиве
ивозврате их обратно в специальный журнал заносятся соответствующие записи. Работа с документами разрешается только в специально оборудованном и сертифицированном помещении. Чтобы работать с секретными документами, сначала нужно получить необходимый допуск, и т. п.
Технические методы защиты призваны максимально изба-
виться от человеческого фактора. Соблюдение законодательных и административных мер защиты определяется согласием людей их соблюдать, и теоретически всегда можно избежать соблюдения установленных правил. В случае применения технических средств перед противником для доступа к информации ставится техническая задача. Примерами технических средств могут служить: криптография, разграничение доступа в локально-вычислительных сетях и Интернет, конфигурирование оборудования, замок на двери.
1.6. ПРАВОВЫЕ ОСНОВЫ ЗАЩИТЫ ИНФОРМАЦИИ
Правовые основы информационной безопасности Российской Федерации обеспечивают различные государственные и нормативноправовые документы РФ, регулирующие эту сферу деятельности. Наиболее важными, с точки зрения рассматриваемых вопросов, являются следующие документы:
Конституция (Основной закон) Российской Федерации; Гражданский кодекс РФ; Федеральные законы (№ 149 «Об информации, информацион-
ных технологиях и о защите информации», № 5485-1 «О государственной тайне», № 63 «Об электронной подписи» и др.);
Уголовный кодекс РФ; государственные стандарты (ГОСТ);
указы Президента, постановления Правительства РФ.
12
Конституция РФ
Основополагающим документом в области информационных отношений является Конституция Российской Федерации. Конституция РФ непосредственно не регулирует отношения в области производства и применения новых информационных технологий, но создает предпосылки для такого регулирования, закрепляя права граждан свободно искать, получать, передавать, производить и распространять информацию любым законным способом (статья 29) и обязанности государства по обеспечению возможности ознакомления гражданина с документами и материалами, непосредственно затрагивающими его права и свободы (статья 24).
Федеральные законы РФ в области защиты информации
Важным законом в области информационных отношений является Федеральный закон № 149 «Об информации, информационных технологиях и о защите информации». Этот закон регулирует отношения, возникающие:
–при формировании и использовании информационных ресурсов на основе создания, сбора, обработки, накопления, хранения, поиска, распространения и предоставления потребителю документированной информации;
–создании и использовании информационных технологий
исредств их обеспечения;
–защите информации, прав субъектов, участвующих в информационных процессах и информатизации.
Закон определяет способы реализации прав граждан и организаций на доступ к информации из информационных ресурсов и гарантии предоставления информации. Особо важными в отношении информационной безопасности являются следующие статьи: ст. 20 «Цели защиты», ст. 21 «Защита информации», ст. 22 «Права и обязанности субъектов в области защиты информации», ст. 23 «Защита прав субъектов в сфере информационных процессов и информатизации», ст. 24 «Защита права на доступ к информации». Федеральным законом № 149 определяется порядок предоставления и обмена конфиденциальной информацией органами государственного и муниципального управления, учреждениями, предприятиями и организациями.
Еще одним важным федеральным законом является закон РФ № 5485-1 «О государственной тайне». Данный закон регулирует от-
13
ношения, возникающие в связи с отнесением сведений к государственной тайне, их рассекречиванием и защитой в интересах обеспечения безопасности Российской Федерации. Совместно с федеральным законом «О государственной тайне» действует ряд других норматив- но-правовых актов, руководящих документов и приказов ФСБ/ ФСТЭК, которые совместно с Гражданским, Уголовным кодексами образуют институт государственной тайны в РФ, чему посвящена отдельная глава данного учебного пособия.
Федеральный закон № 63 «Об электронной подписи» регулирует отношения в области использования электронных подписей при совершении гражданско-правовых сделок, оказании государственных и муниципальных услуг, исполнении государственных и муниципальных функций, при совершении иных юридически значимых действий. Данный закон пришел на смену другому федеральному закону – № 1-ФЗ «Об электронной цифровой подписи», действующему с 2001 года и считающемуся устаревшим. Новый закон снимает ряд противоречий и препятствий для повсеместного применения электронной подписи (ЭП). Подробное рассмотрение федерального закона «Об электронной подписи» представлено в отдельной главе.
Уголовный кодекс
Преступные деяния в сфере компьютерных технологий наказываются в соответствии с Уголовным кодексом (УК) Российской Федерации. Статьи Уголовного кодекса РФ, относящиеся к преступлениям в сфере компьютерной информации, рассмотрены в главе 28.
Статья 272. Неправомерный доступ к компьютерной информации.
1.Неправомерный доступ к охраняемой законом компьютерной информации, если это деяние повлекло уничтожение, блокирование, модификацию либо копирование компьютерной информации,
– наказывается штрафом в размере до двухсот тысяч рублей или
вразмере заработной платы или иного дохода осужденного за период до восемнадцати месяцев, либо исправительными работами на срок до одного года, либо ограничением свободы на срок до двух лет, либо принудительными работами на срок до двух лет, либо лишением свободы на тот же срок.
Более тяжкими преступлениями являются следующие деяния.
2.То же деяние, причинившее крупный ущерб или совершенное из корыстной заинтересованности.
14
3.Деяния, предусмотренные частями первой или второй настоящей статьи, совершенные группой лиц по предварительному сговору или организованной группой либо лицом с использованием своего служебного положения.
4.Деяния, предусмотренные частями первой, второй или третьей настоящей статьи, если они повлекли тяжкие последствия или создали угрозу их наступления.
К данной статье имеются важные примечания:
1.Под компьютерной информацией понимаются сведения (сообщения, данные), представленные в форме электрических сигналов, независимо от средств их хранения, обработки и передачи.
2.Крупным ущербом в статьях настоящей главы признается ущерб, сумма которого превышает один миллион рублей.
Статья 273. Создание, использование и распространение вредоносных компьютерных программ.
1.Создание, распространение или использование компьютерных программ либо иной компьютерной информации, заведомо предназначенных для несанкционированного уничтожения, блокирования, модификации, копирования компьютерной информации или нейтрализации средств защиты компьютерной информации,
– наказываются ограничением свободы на срок до четырех лет, либо принудительными работами на срок до четырех лет, либо лишением свободы на тот же срок со штрафом в размере до двухсот тысяч рублей или в размере заработной платы или иного дохода осужденного за период до восемнадцати месяцев.
Более тяжкими преступлениями являются следующие деяния.
2.Деяния, предусмотренные частью первой настоящей статьи, совершенные группой лиц по предварительному сговору или организованной группой либо лицом с использованием своего служебного положения, а равно причинившие крупный ущерб или совершенные из корыстной заинтересованности,
3.Деяния, предусмотренные частями первой или второй настоящей статьи, если они повлекли тяжкие последствия или создали угрозу их наступления,
Следует отметить, что под действие статьи 273 попадает создание вредоносного ПО даже при отсутствии намерения по его последующему использованию. Также не прописано нанесение ущерба как необходимое условие привлечения к уголовной ответственности. Специалистам в области IT следует быть осторожными при создании такого ПО даже в лабораторно-ознакомительных целях.
15
Статья 274. Нарушение правил эксплуатации средств хранения, обработки или передачи компьютерной информации
иинформационно-телекоммуникационных сетей
1.Нарушение правил эксплуатации средств хранения, обработки
или передачи охраняемой компьютерной информации либо информа- ционно-телекоммуникационных сетей и оконечного оборудования, а также правил доступа к информационно-телекоммуникационным сетям, повлекшее уничтожение, блокирование, модификацию либо копирование компьютерной информации, причинившее крупный ущерб,
–наказывается штрафом в размере до пятисот тысяч рублей или
вразмере заработной платы или иного дохода осужденного за период до восемнадцати месяцев, либо исправительными работами на срок от шести месяцев до одного года, либо ограничением свободы на срок до двух лет, либо принудительными работами на срок до двух лет, либо лишением свободы на тот же срок.
2. Деяние, предусмотренное частью первой настоящей статьи, если оно повлекло тяжкие последствия или создало угрозу их наступления,
–наказывается принудительными работами на срок до пяти лет либо лишением свободы на тот же срок.
В целом уголовное законодательство РФ в части компьютерной информации довольно часто критикуется общественностью за некоторое устаревание и возможность широкого толкования представленных в нем понятий (компьютерная информация, вредоносное программное обеспечение, ЭВМ). Также многими авторами отмечается (см., например: Крылов В. В. Информационные компьютерные преступления. М. : Инфра-М–Норма), что применение статей УК, устанавливающих ответственность за компьютерные преступления, требует при их квалификации применения иных разделов законодательства (в большей степени Федерального закона № 149), регулирующего информационные правоотношения, и, соответственно, терминологии, используемой этой отраслью законодательства.
Гражданский кодекс
С точки зрения рассмотрения вопросов, связанных с информационной безопасностью, интерес представляет 4 часть Гражданского кодекса (ГК) РФ (раздел VII «Права на результаты интеллектуальной деятельности и средства индивидуализации»). Данный раздел Гражданского кодекса регулирует правоотношения в области защиты интеллектуальной собственности и авторского права, а также определя-
16
ет интеллектуальную собственность как список результатов интеллектуальной деятельности и средств индивидуализации, которым предоставляется правовая охрана. Вопросы охраны интеллектуальной собственности рассмотрены в отдельной главе данного учебного пособия.
1.7. ПОНЯТИЕ И ВИДЫ ЗАЩИЩАЕМОЙ ИНФОРМАЦИИ
Система секретной и конфиденциальной информации – наиболее сильное звено регулирования общественных отношений в информационной сфере. Вследствие возможного существенного ущерба от ее разглашения информация ограниченного доступа занимает особое место в системе управления.
Институт тайн – важнейший элемент системы государственного
имуниципального управления. Приведем наиболее важные определения в данной области и дадим необходимую классификацию видов защищаемой информации (рис. 1).
Статья 5 ФЗ «Об информации, информационных технологиях
изащите информации» от 27.07.2006 № 149-ФЗ разделяет информацию в зависимости от категории доступа к ней на общедоступную информацию (открытого доступа), а также на информацию, доступ к которой ограничен федеральными законами (информация ограниченного доступа).
Информацией с ограниченным доступом называется информа-
ция, доступ к которой ограничен в соответствии с Федеральным законом с целью защиты прав и законных интересов субъектов права на тайну. Она состоит из государственной тайны и конфиденциальной информации. Особую важность с точки зрения безопасности государства имеет защита информации, составляющей государственную тайну, чему посвящена отдельная глава.
Конфиденциальная информация, в свою очередь, включает множество видов тайны, которое сводится к шести основным видам: персональные данные, тайна следствия и судопроизводства, служебная тайна, профессиональная тайна, коммерческая тайна, тайна изобретения, полезной модели или промышленного образца (см. указ Президента РФ от 06.03.1997 № 188 «Об утверждении Перечня сведений конфиденциального характера»).
Конфиденциальная информация – информация, не составляю-
щая государственную тайну, доступ к которой ограничивается в соответствии с законодательством РФ.
17
и др.

Рис. 1. Виды защищаемой информации
18
Далее на основании приведенного выше указа выделены следующие виды:
Персональные данные – сведения о фактах, событиях и обстоятельствах жизни гражданина, позволяющие идентифицировать его личность, за исключением сведений, подлежащих распространению в средствах массовой информации в установленных федеральными законами случаях.
Тайна следствия и судопроизводства – защищаемая по закону конфиденциальная информация, ставшая известной в органах следствия
исудопроизводства только на законных основаниях в ходе следствия
исудопроизводства, а также служебная информация о деятельности органов следствия и судопроизводства, доступ к которой ограничен федеральным законом или в силу служебной необходимости.
Служебная тайна – защищаемая по закону конфиденциальная информация, ставшая известной в государственных органах и органах местного самоуправления только на законных основаниях и в силу исполнения их представителями служебных обязанностей, а также служебная информация о деятельности государственных органов, доступ к которой ограничен федеральным законом или в силу служебной необходимости.
Профессиональная тайна – сведения, связанные с профессиональной деятельностью, доступ к которым ограничен в соответствии с Конституцией РФ и федеральными законами (врачебная, нотариальная, адвокатская тайна, тайна переписки, телефонных переговоров, почтовых отправлений, телеграфных или иных сообщений, банковская и так далее).
Коммерческая тайна – научно-техническая, технологическая, коммерческая, организационная или иная используемая в экономической деятельности информация, имеющая действительную потенциальную коммерческую ценность в силу ее неизвестности третьим лицам, к которой нет свободного доступа на законном основании и по отношению к которой принимаются адекватные ее ценности меры охраны.
Тайна изобретения, полезной модели или промышленного образ-
ца – сведения о сущности изобретения, полезной модели или про-
мышленного образца до официальной публикации информации о них. В ряде случаев нет четкой границы между классификационными группами информации ограниченного доступа. Так, например, сведения, составляющие коммерческую тайну фирмы, при передаче их в органы государственной власти становятся в то же время служебной тайной этих органов. Персональные данные при передаче их в органы
19
государственной власти также становятся в то же время служебной тайной этих органов. Информация, составляющая личную тайну, в медицинских учреждениях становится врачебной тайной.
Согласно законодательству обязательными признаками информации с ограниченным доступом должны быть следующие:
1.Информация имеет действительную или потенциальную ценность для ее обладателя в силу неизвестности ее третьим лицам. Такими лицами могут быть государство, юридические или и физические лица.
2.К информации нет свободного доступа на законном основании. Возможность сохранения ее неизвестной для третьих лиц установлена законом.
3.Обладатель информации принимает меры по ее защите. Ниже приведены действующие на данный момент документы,
которыми необходимо руководствоваться при более глубоком изучении вопросов, касающихся конфиденциальной информации (табл. 1).
Таблица 1
Законодательные акты, регулирующие защиту информации ограниченного доступа
Вид конфиденциальной |
Нормативно-правовые документы |
информации |
|
1. Персональные данные |
Федеральный закон от 27.07.2006 № 152-ФЗ |
|
«О персональных данных», Уголовный кодекс Рос- |
|
сийской Федерации (ст. 137) |
2. Тайна следствия и су- |
Уголовно-процессуальный кодекс Российской Фе- |
допроизводства |
дерации |
3. Служебная тайна |
Постановление Правительства РФ от 03.11.1994 |
|
№ 1233 «Об утверждении Положения о порядке |
|
обращения со служебной информацией ограничен- |
|
ного распространения в федеральных органах ис- |
|
полнительной власти» |
4. Профессиональная |
Федеральный закон № 63-ФЗ от 31.05.2002 «Об ад- |
тайна |
вокатской деятельности и адвокатуре в Российской |
|
Федерации», Основы законодательства Российской |
|
Федерации о нотариате № 4462-1 от 11.02.1993, |
|
Основы законодательства Российской Федерации |
|
обохране здоровья гражданот 22.07.1993 № 5487-1, |
|
приказ Федерального фонда обязательного меди- |
|
цинского страхования от 25.03.1998 № 30 «О со- |
|
блюдении конфиденциальности сведений, состав- |
|
ляющих врачебную тайну», ФЗ № 176-ФЗ от |
|
17.07.1999 «О почтовой связи», УК РФ (ст. 138) |
20
