Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основные понятия и правовые основы защиты информации. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
861 Кб
Скачать

 

 

Окончание табл. 1

 

 

Вид конфиденциальной

Нормативно-правовые документы

 

информации

 

5.

Коммерческая тайна

Гражданский кодекс РФ (ст. 139), Федеральный

 

 

закон от 29.07.2004 № 98-ФЗ «О коммерческой

 

 

тайне»

6.

Тайна изобретения,

Гражданский кодекс РФ (часть 4)

полезной модели или

 

промышленного образца

 

1.8. ОТВЕТСТВЕННОСТЬ ЗА РАЗГЛАШЕНИЕ КОНФИДЕНЦИАЛЬНОЙ ИНФОРМАЦИИ

За разглашение конфиденциальной информации законами РФ предусмотрено три вида ответственности: дисциплинарная, административная, уголовная.

Дисциплинарная ответственность варьируется от устного замечания до увольнения и применяется исключительно по результатам служебной проверки, в ходе которой должна быть установлена причастность работника к утечке сведений, а также его вина в этом.

Административное наказание наступает за разглашение любого вида конфиденциальной информации и, согласно статье 13.14 КоАП РФ, представляет собой штраф в размере от 500 до 1 000 рублей для рядовых граждан и от 4 000 до 5 000 рублей для работников, наделенных организационно-распорядительными полномочиями, то есть должностных лиц.

Уголовное законодательство относится к ответственности за нарушение режима конфиденциальности более избирательно, оно применяется при условии разглашения коммерческой, банковской или налоговой тайны. При этом сбор таких сведений, согласно статье 183 УК РФ, должен осуществляться заведомо незаконными путями – посредством подкупа, угроз, хищения документов и т. д. Наказание зависит от обстоятельств преступления и его последствий – от штрафа до 500 000 рублей до 7 лет лишения свободы. Статья 183 – не единственная норма УК РФ, предусматривающая ответственность за разглашение конфиденциальных сведений. Например, раскрытие информации о фирме, повлекшее падение стоимости ее акций (инсайдерской информации), подпадает под действие статьи 185.6 УК РФ и грозит виновному немалыми штрафами – от 300 000 до 1 000 000 руб-

21

лей, а также запретом на замещение определенных должностей в течение четырех лет.

Кроме того, параллельно с любым видом наказания может быть рассмотрен вопрос о привлечении лица, допустившего утечку информации с ограниченным доступом, к гражданско-правовой ответственности. Речь идет об обязанности возместить вред, причиненный в результате разглашения сведений, как материальный, так и моральный.

Контрольные вопросы и задания

1.Рассмотрите и сравните между собой определения понятия «информация». Каковы, по вашему мнению, недостатки определений данного понятия, представленных в разных документах (государственные стандарты, федеральный закон, кодексы).

2.Перечислите виды конфиденциальной информации по законодательству РФ. Дайте определения каждого вида.

3.Какие виды ответственности существуют за нарушения и преступления в области защиты информации?

4.Дайте определения понятий «атака», «угроза», «уязвимость», свяжите данные понятия в логическую последовательность.

5.Каким законодательным документом вы будете руководствоваться при решении возникших между двумя субъектами споров, касающихся интеллектуальной собственности?

22

2. КЛАССИФИКАЦИЯ ЗАЩИЩЕННОСТИ ИНФОРМАЦИОННЫХ СИСТЕМ

2.1. ТРЕБОВАНИЯ К ИНФОРМАЦИОННЫМ СИСТЕМАМ ПО ЗАЩИТЕ ИНФОРМАЦИИ

Одним из главных регламентирующих документов в части требований к информационным системам и по защите информации в целом является приказ Федеральной службы по техническому и экспортному контролю (ФСТЭК России) от 11.02.2013 № 17 «Об утверждении требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах» (далее – приказ). Описываемые в данном документе требования обязательны при обработке информации ограниченного доступа (в том числе персональных данных) в государственных информационных системах и в муниципальных информационных системах. К остальным информационным системам требования могут быть применены по желанию их владельца. В то же время приказ не распространяется на государственные информационные системы Администрации Президента, Совета Безопасности, Федерального Собрания, Правительства РФ, Конституционного, Верховного и Арбитражного судов РФ, а также ФСБ.

Приложение № 1 к Требованиям определяет классы защищенности информационных систем (К) в зависимости от уровня значимости информации, обрабатываемой в этой информационной системе, и масштаба информационной системы (федеральный, региональный, объектовый). В свою очередь уровень значимости информации (УЗ) определяется степенью возможного ущерба для обладателя информации и (или) оператора от нарушения конфиденциальности или доступности информации. Степень возможного ущерба определяется обладателем информации самостоятельно экспертным или иными методами и может быть:

– высокой, если в результате нарушения одного из свойств безопасности информации (конфиденциальности, целостности, доступности) возможны существенные негативные последствия в социальной, политической, международной, экономической, финансовой или иных областях деятельности и (или) информационная система и (или) оператор (обладатель информации) не могут выполнять возложенные на них функции;

23

средней, если в результате нарушения одного из свойств безопасности информации возможны умеренные негативные последствия в социальной, политической, международной, экономической, финансовой или иных областях деятельности и (или) информационная система и (или) оператор не могут выполнять хотя бы одну из возложенных на них функций;

низкой, если в результате нарушения одного из свойств безопасности информации возможны незначительные негативные последствия в социальной, политической, международной, экономической, финансовой или иных областях деятельности и (или) информационная система и (или) оператор могут выполнять возложенные на них функции с недостаточной эффективностью или выполнение

функций возможно только с привлечением дополнительных сил и средств.

Ранжирование по степени возможного ущерба позволяет определить четыре уровня значимости информации. Информация имеет высокий уровень значимости (УЗ1), если хотя бы для одного из свойств безопасности информации (конфиденциальности, целостности, доступности) определена высокая степень ущерба. Информация имеет средний уровень значимости (УЗ2), если хотя бы для одного из свойств безопасности информации определена средняя степень ущерба и нет ни одного свойства, для которого определена высокая степень ущерба. Информация имеет низкий уровень значимости (УЗ3), если для всех свойств безопасности информации (конфиденциальности, целостности, доступности) определены низкие степени ущерба. И наконец, информация имеет минимальный уровень значимости (УЗ4), если степень ущерба от нарушения свойств безопасности информации не может быть определена, но при этом информация подлежит защите в соответствии с законодательством Российской Федерации.

При обработке в информационной системе двух и более видов информации (служебная тайна, налоговая тайна и иные установленные законодательством Российской Федерации виды информации ограниченного доступа) уровень значимости информации определятся отдельно для каждого вида информации.

Итоговый уровень значимости информации, обрабатываемой в информационной системе, устанавливается по наивысшим значениям степени возможного ущерба, определенным для конфиденциальности, целостности, доступности информации каждого вида.

24

На класс защищенности информационной системы также влияет ее масштаб (федеральный, региональный, объектовый). После определения уровня значимости и масштаба системы класс защищенности вычисляется по следующей таблице (табл. 2).

Таблица 2

Взаимосвязь между масштабом информационной системы, уровнем значимости информации и классом защищенности

2.2.ВЫБОР МЕР ЗАЩИТЫ ИНФОРМАЦИИ В ИНФОРМАЦИОННОЙ СИСТЕМЕ

Определение соответствующего класса защищенности информационной системы позволяет осуществить выбор мер защиты информации. Определение мер защиты информации включает в себя 4 этапа, описанных в пункте 21 Требований (приказа), сама процедура определения мер описывается методическими документами, разработанными и утвержденными ФСТЭК России в соответствии с подпунктом 4 пункта 8 Положения о Федеральной службе по техническому и экспортному контролю, утвержденного Указом Президента Российской Федерации от 16 августа 2004 г. № 1085 (см.: «Методический документ. Меры защиты информации в государственных информационных системах», утвержденный ФСТЭК России 11.02.2014). Меры защиты информации должны обеспечивать блокирование (нейтрализацию) всех угроз безопасности информации.

Представленные в приложении № 2 приказа меры защиты разбиты на следующие группы:

Идентификация и аутентификация субъектов доступа и объектов доступа (ИАФ).

Управление доступом (УПД). Ограничение программной среды (ОПС). Регистрация событий безопасности (РСБ).

25

Антивирусная защита (АВЗ). Обнаружение вторжений (СОВ).

Контроль (анализ) защищенности информации (АНЗ). Обеспечение целостности информационной системы и инфор-

мации (ОЦЛ).

Обеспечение доступности информации (ОДТ). Защита среды виртуализации (ЗСВ).

Защита технических средств (ЗТС).

Защита информационной системы, ее средств, систем связи и передачи данных (ЗИС).

Выявление инцидентов и реагирование на них (ИНЦ). Управление конфигурацией информационной системы и систе-

мы защиты персональных данных (УКФ).

Выбор мер защиты информации (рис. 2) для их реализации

винформационной системе включает следующие этапы:

1.Определение базового набора мер защиты информации для установленного класса защищенности информационной системы.

2.Адаптация базового набора мер защиты информации применительно к структурно-функциональным характеристикам информационной системы, информационным технологиям, особенностям функционирования информационной системы.

3.Уточнение адаптированного базового набора мер защиты информации с учетом не выбранных ранее мер защиты информации для блокирования (нейтрализации) всех угроз безопасности информации, включенных в модель угроз безопасности информации.

4.Дополнение уточненного адаптированного базового набора мер защиты информации мерами, обеспечивающими выполнение требований о защите информации, установленными иными нормативными правовыми актами в области защиты информации, в том числе в области защиты персональных данных.

Согласно определению, базовый набор мер защиты информации – минимальный набор мер защиты информации, установленный для соответствующего класса защищенности информационной системы. Содержание базовых мер защиты информации для соответствующего класса защищенности информационной системы представлен в приложении № 2 приказа в виде таблицы.

Для примера приведем базовые меры защиты для первого раздела «I. Идентификация и аутентификация субъектов доступа и объектов доступа (ИАФ)» (табл. 3).

26

Рис. 2. Общий порядок действий по выбору мер защиты информации для их реализации в информационной системе

Таблица 3

Содержание базовых мер защиты информации для соответствующего класса защищенности информационной системы

Условное

Меры защиты информации

Классы защищенности инфор-

обозначение

в информационных системах

 

мационной системы

и номер

 

4

 

3

2

1

меры

 

 

 

 

 

 

I. Идентификация и аутентификация субъектов

доступа и объектов доступа

 

(ИАФ)

 

 

 

 

 

ИАФ.1

Идентификация и аутентифика-

+

 

+

+

+

 

ция пользователей, являющихся

 

 

 

1а, 2а,

1а, 2а,

 

работниками оператора

 

 

 

3

3, 4

ИАФ.2

Идентификация и аутентифика-

 

 

 

+

+

 

ция устройств, в том числе ста-

 

 

 

 

 

 

ционарных, мобильных и порта-

 

 

 

 

 

 

тивных

 

 

 

 

 

ИАФ.3

Управление идентификаторами,

+

 

+

+

+

 

в том числе создание, присвое-

 

 

1а, 2а

1а, 2а

1б, 2б

 

ние, уничтожение идентифика-

 

 

 

 

 

 

торов

 

 

 

 

 

 

27

 

 

 

 

 

 

 

 

 

 

Окончание табл. 3

 

 

 

 

 

 

Условное

Меры защиты информации

Классы защищенности инфор-

обозначение

в информационных системах

 

мационной системы

 

и номер

 

4

 

3

 

2

 

1

меры

 

 

 

 

 

 

 

 

ИАФ.4

Управление средствами аутен-

+

 

+

 

+

 

+

 

тификации, в том числе хране-

 

 

 

 

ние, выдача, инициализация,

 

 

 

 

 

 

 

 

блокирование средств аутенти-

 

 

 

 

 

 

 

 

фикации и принятие мер в слу-

 

 

 

 

 

 

 

 

чае утраты и (или) компромета-

 

 

 

 

 

 

 

 

ции средств аутентификации

 

 

 

 

 

 

 

ИАФ.5

Защита обратной связи при вво-

+

 

+

 

+

 

+

 

де аутентификационной инфор-

 

 

 

 

 

 

 

 

мации

 

 

 

 

 

 

 

ИАФ.6

Идентификация и аутентифика-

+

 

+

 

+

 

+

 

ция пользователей, не являю-

 

 

 

 

 

 

 

 

щихся работниками оператора

 

 

 

 

 

 

 

 

(внешних пользователей)

 

 

 

 

 

 

 

ИАФ.7

Идентификация и аутентифика-

 

 

 

 

 

 

 

 

ция объектов файловой систе-

 

 

 

 

 

 

 

 

мы, запускаемых и исполняемых

 

 

 

 

 

 

 

 

модулей, объектов систем

 

 

 

 

 

 

 

 

управления базами данных, объ-

 

 

 

 

 

 

 

 

ектов, создаваемых прикладным

 

 

 

 

 

 

 

 

и специальным программным

 

 

 

 

 

 

 

 

обеспечением, иных объектов

 

 

 

 

 

 

 

 

доступа

 

 

 

 

 

 

 

2.3. АТТЕСТАЦИЯ ИНФОРМАЦИОННЫХ СИСТЕМ

Наиболее распространенными видами информационных систем, в которых не обрабатываются сведения, составляющие государственную тайну, но в то же время попадающими под действие приказа № 17 в обязательном порядке, являются государственные информационные системы (ГИС). Системы защиты информации в таких системах строятся в соответствии с классом защищенности, базовым набором мер защиты информации и другими аспектами.

Основные этапы создания системы защиты информации для таких информационных систем включают в себя:

аудит информационной системы;

классификацию информационной системы;

моделирование угроз безопасности;

28

проектирование системы защиты информации;

реализацию проекта системы защиты информации;

мероприятия по контролю соответствия системы защиты информации требованиям законодательства в сфере защиты информации (персональных данных).

Для ГИС в качестве «контролирующего мероприятия» определена процедура аттестации информационной системы, которая регламентирована «Положением по аттестации объектов информатизации», рядом государственных стандартов и руководящими документами ФСТЭК.

Аттестация проводится организацией, имеющей соответствующую лицензию ФСТЭК России на проведение работ по технической защите конфиденциальной информации (ТЗКИ), раз в три года, при этом раз в год должен проводиться инструментальный контроль. Первое, что проверяется при аттестации ГИС, – правильность классификации информационной системы, а также наличие ряда внутренних распорядительных документов.

После проверки документов проверяется техническая часть системы защиты информации, в ходе этого проводятся следующие мероприятия:

1) проверка соответствия состояния информационной системы предоставленному техническому паспорту на ГИС;

2) проверка соответствия средств защиты, используемых в ГИС, установленному классу ГИС;

3) проверка наличия на средства защиты информации действующих сертификатов ФСТЭК России/ ФСБ России;

4) проверка соответствия настроек средств защиты информации требованиям законодательства и внутренним организационнораспорядительным документам;

5) инструментальные испытания системы защиты информации. Аттестационные испытания проводятся в соответствии с программой аттестационных испытаний, утвержденной как со стороны лицензиата ФСТЭК, так и со стороны заказчика. По итогам аттестационных испытаний выдается протокол аттестационных испытаний

изаключение по итогам аттестационных испытаний. В случае положительного заключения по итогам аттестационных испытаний выдается аттестат соответствия. Аттестат действует не более чем три года. За это время в информационную систему не должны вноситься существенные изменения, не согласованные с организацией, выдавшей аттестат соответствия. Должен проводиться ежегодный контроль

29

соответствия системы защиты информации требованиям законодательства.

Дополнительными документами, которыми можно руководствоваться при проведении процедуры аттестации и при подготовке к ней, помимо приказа № 17 являются:

Специальные требования и рекомендации по технической защите конфиденциальной информации (СТР-К), утвержденные приказом Гостехкомиссии России от 30.08.2002 № 282;

Положение по аттестации объектов информатизации по требованиям безопасности информации, утвержденное председателем Государственной технической комиссии при Президенте Российской Федерации 25 ноября 1994 г.

Контрольные вопросы и задания

1.Каким образом ошибки, приводящие к появлению нарушений информационной безопасности, вносятся в систему защиты?

2.Приведите классификацию нарушений информационной безопасности по источнику появления.

3.Когда и на каком этапе ошибки вносятся в систему защиты? Охарактеризуйте классификацию нарушений информационной безопасности по этапу возникновения.

4.Где и в каких узлах системы защиты или вычислительной системе в целом ошибки возникают и проявляются? Как классифицируются нарушения информационной безопасности по размещению

всистеме?

5.Дайте характеристику таксономии причин возникновения нарушений информационной безопасности.

30

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]