Основные понятия и правовые основы защиты информации. Учебное пособие
.pdfтехнической, разведывательной, контрразведывательной и оператив- но-розыскной деятельности, распространение которых может нанести ущерб интересам министерства (ведомства) или отрасли экономики РФ в одной или нескольких из перечисленных областей;
– к секретным сведениям следует относить все иные сведения из числа сведений, составляющих государственную тайну. Ущербом безопасности Российской Федерации в этом случае считается ущерб, нанесённый интересам предприятия, учреждения или организации
ввоенной, внешнеполитической, экономической, научно-техни- ческой, разведывательной, контрразведывательной или оперативнорозыскной области деятельности.
После отнесения сведений к определенному уровню секретности на носители информации, содержащие государственную тайну, наносятся следующие реквизиты: степень секретности содержащихся
вносителе сведений, сведения об органе государственной власти, о предприятии, об учреждении, организации, осуществивших засекречивание носителя, регистрационный номер, дата или условия рассекречивания сведений либо о событии, после наступления которого сведения будут рассекречены.
Отнесение сведений к государственной тайне и их засекречивание осуществляются в следующем порядке:
1.Межведомственная комиссия по защите государственной тайны формирует по предложениям органов государственной власти Перечень сведений, отнесенных к государственной тайне (утверждается Президентом России). В этом Перечне указываются органы государственной власти, наделяемые полномочиями по распоряжению данными сведениями.
2.Органами государственной власти, руководители которых наделены полномочиями по отнесению сведений к государственной тайне, в соответствии с Перечнем сведений, отнесенных к государственной тайне, разрабатываются развернутые перечни сведений, подлежащих засекречиванию. В эти перечни включаются сведения, полномочиями по распоряжению которыми наделены указанные органы, и устанавливается степень их секретности.
3.Сведения, полученные (разработанные) в результате управленческой, производственной, научной и иных видов деятельности органов государственной власти, предприятий, учреждений и организаций, в случае их соответствия перечням сведений, подлежащих засекречиванию, относятся к государственной тайне и засекречиваются. При засекречивании этих сведений их носителям присваивается соот-
61
ветствующий гриф секретности. Согласно закону, при отнесении сведений к государственной тайне и засекречивании этих сведений, необходимо следовать трем принципам: законности, обоснованности, своевременности.
Перечень должностных лиц органов государственной власти и организаций, наделяемых полномочиями по отнесению сведений к государственной тайне, и Перечень должностей, при замещении которых лица считаются допущенными к государственной тайне, утверждается Президентом России.
6.3. ПЕРЕДАЧА СВЕДЕНИЙ, СОСТАВЛЯЮЩИХ ГОСУДАРСТВЕННУЮ ТАЙНУ И ДОПУСК К РАБОТЕ С ТАКИМИ СВЕДЕНИЯМИ
Передача сведений, составляющих государственную тайну, от их обладателя другим лицам допускается в следующих случаях:
1)другим государствам или международным организациям государственная тайна может раскрываться по решению Правительства Российской Федерации при наличии экспертного заключения межведомственной комиссии по защите государственной тайны о возможности передачи этих сведений. Обязательства принимающей стороны по защите передаваемых ей сведений предусматриваются заключаемым с ней договором (соглашением);
2)организациям или гражданам в связи с выполнением совместных и других работ государственная тайна раскрывается заказчиком этих работ с разрешения органа государственной власти, в распоря-
жении которого находятся соответствующие сведения, и только в объеме, необходимом для выполнения этих работ. При этом до передачи сведений, составляющих государственную тайну, заказчик обязан убедиться в наличии у предприятия, учреждения или организации лицензии на проведение работ с использованием сведений соответствующей степени секретности, а у граждан – соответствующего допуска;
3) взаимная передача сведений, составляющих государственную тайну, от одного ее обладателя другому. В этом случае оба участника информационного взаимодействия, как правило, являются государственными органами и действуют в рамках своих полномочий (имеются в виду полномочия по работе с государственной тайной) на основании заключаемого между такими органами соглашения. Органы государственной власти не подлежат лицензированию и, как, пра-
62
вило, не используют структурных подразделений по защите государственной тайны других организаций, так как действующим законодательством для них предусмотрено непосредственное согласование
вФСБ России открытия режимно-секретных подразделений, назначения начальника таких подразделений.
Допуск к работе с государственной тайной осуществляется:
1)для организаций – путем выдачи им лицензий на проведение работ со сведениями соответствующей степени секретности. Лицензия на проведение указанных работ выдается на основании результатов специальной экспертизы организации и государственной аттестации их руководителей, ответственных за защиту сведений, составляющих государственную тайну;
2)для должностных лиц и граждан – по решению руководителя соответствующего органа или организации. Допуск осуществляется
вдобровольном порядке, однако влечет ограничения на выезд за границу в течение определенного срока и на неприкосновенность частной жизни в период проведения проверочных мероприятий. Устанавливается три формы допуска к государственной тайне, соответствующие трем степеням секретности. Наличие допуска к сведениям более вы-
сокой степени секретности является основанием для доступа их к сведениям более низкой степени секретности.
Члены Совета Федерации, депутаты Государственной Думы, судьи на период исполнения ими своих полномочий, а также адвокаты, участвующие в качестве защитников в уголовном судопроизводстве по делам, связанным со сведениями, составляющими государственную тайну, допускаются к сведениям, составляющим государственную тайну, в особом порядке. Они предупреждаются о неразглашении государственной тайны, ставшей им известной в связи с исполнением ими своих полномочий, и о привлечении их к ответственности в случае ее разглашения, о чем у них отбирается соответствующая расписка.
Срок засекречивания сведений, составляющих государственную тайну, не должен превышать 30 лет и может быть продлен по заключению межведомственной комиссии по защите государственной тайны. Перечни сведений, подлежащих засекречиванию, подлежат пересмотру не реже чем раз в 5 лет в части обоснованности засекречивания сведений и их соответствия установленной ранее степени секретности. Носители сведений, составляющих государственную тайну, рассекречиваются не позднее сроков, установленных при их засекречивании. До истечения этих сроков носители подлежат рассекречива-
63
нию, если изменены положения действующего в данном органе государственной власти, на предприятии, в учреждении и организации перечня, на основании которых они были засекречены (см.: Постановление Правительства РФ от 20.02.1995 № 170 «Об установлении порядка рассекречивания и продления сроков засекречивания архивных документов правительства СССР»).
6.4. УГОЛОВНАЯ ОТВЕТСТВЕННОСТЬ ЗА НЕЗАКОННОЕ ОБРАЩЕНИЕ ИНФОРМАЦИИ,
СОСТАВЛЯЮЩЕЙ ГОСУДАРСТВЕННУЮ ТАЙНУ
К уголовной ответственности должностные лица и граждане могут быть привлечены в случае совершения ими преступлений, предусмотренных Уголовным кодексом Российской Федерации по статьям 275, 276, 283, 284. Наиболее тяжкими преступлениями из рассматриваемой группы являются государственная измена (ст. 275 УК РФ), то есть выдача государственной тайны иностранному государству, иностранной организации или их представителям, совершенная гражданином Российской Федерации, а также шпионаж, ответственность за совершение которого предусмотрена статьей 276 УК РФ. В связи с последними изменения, внесенными в ноябре 2012 года в ст. 275 и 276, в УК РФ теперь разграничены данные понятия – «государственная измена» и «шпионаж». Предусмотрены различные меры наказания за совершение данных преступлений. Совершение должностным лицом или гражданином государственной измены или шпионажа, как правило, носит умышленный характер, направленный на причинение ущерба внешней безопасности страны. В отличие от государственной измены при разглашении государственной тайны (ст. 283 УК РФ) у виновного отсутствует осознание того, что передача или огласка секретных сведений может быть направлена в ущерб внешней безопасности Российской Федерации, то есть наблюдается и отсутствие прямого умысла.
Уголовная ответственность по ст. 284 УК РФ – «Утрата документов, содержащих государственную тайну», наступает в случае нарушения лицом, имеющим допуск к государственной тайне, установленных правил обращения с содержащими государственную тайну документами, а равно с предметами, сведения о которых составляют государственную тайну, если это повлекло по неосторожности их утрату и наступление тяжких последствий. Особенность заключается
64
в том, что обязательным признаком состава преступления по данной статье является наступление тяжких последствий. При отсутствии тяжких последствий должностное лицо или гражданин несет не уголовную, а административную или дисциплинарную ответственность.
Контрольные вопросы и задания
1.Что такое государственная тайна и почему она является важным элементом информационных ресурсов страны?
2.Какой ущерб может быть нанесен раскрытием сведений, составляющих государственную тайну?
3.Охарактеризуйте структуру системы защиты государственной
тайны.
4.Перечислите методы защиты государственной тайны.
5.Что составляет основу законодательства Российской Федерации о государственной тайне и защите информации?
65
7. ЭЛЕКТРОННАЯ ПОДПИСЬ
7.1. ОБЩИЕ ПОЛОЖЕНИЯ
Основным документом, регламентирующим применение электронной подписи на территории РФ, является Федеральный закон от 6 апреля 2011 года № 63-ФЗ «Об электронной подписи», который дает следующее определение электронной подписи. Электронная подпись (далее ЭП) – информация в электронной форме, которая присоединена к другой информации в электронной форме (подписываемой информации) или иным образом связана с такой информацией и используется для определения подписывающего информацию.
Основными сферами, где на данный момент активно применяется электронная подпись, являются: электронные торги, электронный документооборот, электронная отчетность, сфера государственных услуг, регистрация прав на недвижимость.
Ниже представлены основные нормативно-правовые документы, регулирующие применение электронной подписи в РФ:
1.Федеральный закон от 06.04.2011 № 63-ФЗ «Об электронной подписи».
2.Приказ ФСБ России от 27.12.2011 № 795 «Об утверждении Требований к форме квалифицированного сертификата ключа проверки электронной подписи».
3.Приказ ФСБ РФ от 27.12.2011 № 796 «Об утверждении Требований к средствам электронной подписи и Требований к средствам удостоверяющего центра».
4.Федеральный закон от 27.07.2010 № 210-ФЗ «Об организации предоставления государственных и муниципальных услуг».
5.Постановление Правительства РФ от 28 ноября 2011 г. № 976
«О федеральном органе исполнительной власти, уполномоченном
всфере использования электронной подписи».
6.Постановление Правительства России от 25.06.2012 № 634 «О видах электронной подписи, использование которых допускается при обращении за получением государственных и муниципальных услуг».
7.Постановление Правительства РФ от 25.08.2012 № 852 «Об утверждении Правил использования усиленной квалифицированной электронной подписи при обращении за получением государственных и муниципальных услуг и о внесении изменения в Правила разработ-
66
ки и утверждения административных регламентов предоставления государственных услуг».
8. Постановление Правительства РФ от 09.02.2012 № 111 «Об электронной подписи, используемой органами исполнительной власти и органами местного самоуправления при организации электронного взаимодействия между собой, о порядке ее использования, а также об установлении требований к обеспечению совместимости средств электронной подписи».
9.Постановление Правительства РФ от 25.01.2013 № 33 «Об использовании простой электронной подписи при оказании государственных и муниципальных услуг».
10.Приказ Минкомсвязи России от 22.08.2017 № 436 «Об утверждении Порядка формирования и ведения реестров выданных аккредитованными удостоверяющими центрами квалифицированных сертификатов ключей проверки электронной подписи, а также предоставления информации из таких реестров».
11.Приказ Министерства цифрового развития, связи и массовых коммуникаций РФ от 13.08.2018 № 397 «Об утверждении требований
кпорядку реализации функций аккредитованного удостоверяющего центра и исполнения его обязанностей».
С технической (криптографической) точки зрения различные варианты использования, механизмы формирования и проверки электронной подписи исчерпывающе описаны в ГОСТ 34.10–2018 «Информационная технология. Криптографическая защита информации. Процессы формирования и проверки электронной цифровой подписи».
7.2. ВИДЫ ЭЛЕКТРОННОЙ ПОДПИСИ
Федеральным законом от 6 апреля 2011 года № 63-ФЗ «Об электронной подписи» определены три вида электронной подписи:
1. Простая электронная подпись (ПЭП). Придает подписан-
ному документу юридическую значимость только в случаях, прямо предусмотренных законодательными и иными нормативными правовыми актами РФ, или соглашением между участниками электронного взаимодействия. При этом указанные соглашения должны предусматривать порядок проверки простой электронной подписи. Данный вид ЭП позволяет подтвердить авторство (т. е. факт формирования электронной подписи определенным лицом), но не гарантирует неизменность документа с момента подписания. Использование ПЭП для
67
подписания электронных документов, содержащих сведения, составляющие государственную тайну, или в информационной системе, содержащей сведения, составляющие государственную тайну, не допускается. Простая электронная подпись чаще всего применяется для получения доступа к информационным порталам госуслуг, мобильных банков и другим информационным системам с возможностью осуществления юридически значимых действий, не несущих высоких финансовых рисков.
2.Неквалифицированная электронная подпись (НЭП). По-
зволяет определить автора подписанного документа и доказать неизменность содержащейся в нем информации. В неквалифицированную электронную подпись заложены криптографические алгоритмы, которые обеспечивают защиту документов. Такая подпись чаще всего используется для внутреннего документооборота, а также для отправки электронных документов из одной компании в другую. Во втором случае стороны должны заключить между собой соглашение, устанавливающие правила использования и признания ЭП. Ключевым моментом является тот факт, что для признания юридической силы неквалифицированной подписи необходимо наличие дополнительных договорённостей между сторонами процесса.
3.Квалифицированная электронная подпись (КЭП). Квали-
фицированная электронная подпись обладает всеми признаками неквалифицированной, однако она может быть получена только в удостоверяющем центре, аккредитованном Минкомсвязи России. Программное обеспечение, необходимое для работы с КЭП, должно быть сертифицировано Федеральной службой безопасности. Следовательно, квалифицированная ЭП наделяет документы полной юридической силой и соответствует всем требованиям о защите конфиденциальной информации. В основном КЭП используется для сдачи отчетности
вконтролирующие органы государственной власти и для участия
вэлектронных торгах. Однако в силу того что КЭП делает юридически значимым любой подписанный ей документ (без дополнительных условий), применение КЭП не имеет ограничений (кроме отдельных случаев, если федеральными законами или принимаемыми в соответствии с ними нормативными правовыми актами установлено требование о необходимости составления документа исключительно на бумажном носителе).
Особенности указанных видов электронной подписи представлены в табл. 4
68
Таблица 4
7.3. ИНФРАСТРУКТУРА ЭЛЕКТРОННЫХ ПОДПИСЕЙ И ТРЕБОВАНИЯ К УДОСТОВЕРЯЮЩИМ ЦЕНТРАМ
Закон об электронной подписи предусматривает специальную инфраструктуру только для усиленной (квалифицированной или неквалифицированной) электронной подписи. Инфраструктура использования простой электронной подписи в каждом случае должна определяться теми актами или соглашениями, которые допускают использование таких подписей в определенных целях (например, при использовании простой электронной подписи для предоставления госуслуг или для онлайн банкинга).
Инфраструктура электронной подписи предполагает наличие единых требований к удостоверяющим центрам, сертификатам и средствам электронной подписи (табл. 5). Требования к квалифицированным сертификатам и средствам квалифицированной электронной подписи, а также требования к аккредитованным удостоверяющим центрам являются дополнительными.
Закон об электронной подписи предусматривает также институт доверенных лиц, которых удостоверяющий центр может наделить полномочиями по созданию и выдаче сертификатов ключей проверки электронных подписей от имени удостоверяющего центра, подписываемых электронной подписью, основанной на сертификате ключа проверки электронной подписи, выданном доверенному лицу этим удостоверяющим центром.
69
|
Таблица 5 |
|
Требования к инфраструктуре удостоверяющих центров |
||
|
|
|
Требования к удостоверяющему |
Дополнительные требования |
|
центру (УЦ) |
к аккредитованному удостоверяюще- |
|
|
му центру (АУЦ) |
|
УЦ – это юридическое лицо или ин- |
АУЦ – только юридическое лицо |
|
дивидуальный предприниматель, ко- |
(российское или иностранное), кото- |
|
торый: |
рое прошло аккредитацию в Минком- |
|
1) создает сертификаты ключей про- |
связи России на соответствие следую- |
|
верки электронных подписей и выда- |
щим требованиям: |
|
ет такие сертификаты лицам, обра- |
1) стоимость чистых активов удосто- |
|
тившимся за их получением (заяви- |
веряющего центра составляет не ме- |
|
телям); |
нее чем один миллион рублей; |
|
2) устанавливает сроки действия сер- |
2) наличие финансового обеспечения |
|
тификатов ключей проверки электрон- |
ответственности за убытки, причи- |
|
ных подписей; |
ненные третьим лицам вследствие их |
|
доверия к информации, указанной в |
||
3) аннулирует выданные этим удо- |
||
сертификате ключа проверки элек- |
||
стоверяющим центром сертификаты |
||
ключей проверки электронных подпи- |
тронной подписи, выданном таким |
|
сей; |
удостоверяющим центром, или ин- |
|
формации, содержащейся в реестре |
||
4) выдает по обращению заявителя |
||
сертификатов, который ведет такой |
||
средства электронной подписи, содер- |
||
удостоверяющий центр, в сумме не |
||
жащие ключ электронной подписи |
менее полутора миллионов рублей; |
|
и ключ проверки электронной под- |
||
3) наличие средств электронной под- |
||
писи (в том числе созданные удосто- |
||
писи и средств удостоверяющего цен- |
||
веряющим центром) или обеспечи- |
тра, получивших подтверждение со- |
|
вающие возможность создания |
||
ответствия требованиям, установлен- |
||
ключа электронной подписи и ключа |
||
ным федеральным органом исполни- |
||
проверки электронной подписи заяви- |
тельной власти в области обеспечения |
|
телем; |
безопасности; |
|
5) ведет реестр выданных и аннулиро- |
4) наличие в штате удостоверяющего |
|
ванных этим удостоверяющим центром |
центра не менее двух работников, не- |
|
сертификатов ключей проверки элек- |
посредственно осуществляющих дея- |
|
тронных подписей (далее – реестр сер- |
тельность по созданию и выдаче сер- |
|
тификатов), в том числе включающий в |
тификатов ключей проверки элек- |
|
себя информацию, содержащуюся в |
тронных подписей, имеющих высшее |
|
выданных этим удостоверяющим цен- |
образование в области информацион- |
|
тром сертификатах ключей проверки |
ных технологий или информационной |
|
электронных подписей, и информацию |
безопасности либо высшее образова- |
|
о датах прекращения действия или ан- |
ние или среднее профессиональное |
|
нулирования сертификатов ключей |
образование с последующим получе- |
|
проверки электронных подписей и об |
нием дополнительного профессио- |
|
основаниях таких прекращения или ан- |
нального образования по вопросам |
|
нулирования; |
использования электронной подписи |
|
70
