Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Автоматизированные системы финансовых расследований. Курс лекций
.pdf
Базы данных и системы управления базами данных в АСФР
В качестве СУБД на федеральном, региональном (территориальном) и местном уровнях АСФР могут использоваться различные программные продукты, представляющие среду проекти-
рования, разработки, эксплуатации и поддержки распределенных
информационных систем, основанных, как правило, на реляционных базах данных и работающих в сложных гетерогенных сетях.
Выбор конкретного программного продукта СУБД в АСФР
обусловлен различными обстоятельствами, в том числе стоимостью, сложностью эксплуатации, уровнем требований к пользователям, а также возможностями реализации отдельных качеств,
например:
• обеспечение надежного и эффективного хранения больших
объемов разнородной информации;
• реализуемость на существующих аппаратно-программных
платформах;
• поддержка распределенной обработки информации;
• высокая производительность;
• наличие развитых средств контроля доступа;
• комфортность разработки и эксплуатации прикладных сис-
тем и т.д.
При создании корпоративных ИС обеспечения финансовой
безопасности и финансовых расследований одним из ключевых
факторов, наряду с определением общесистемной и технической
платформы, является выбор инструментальных средств разработки прикладного программного обеспечения.
Современные СУБД предоставляют разработчикам АСФР
высокоэффективные средства проектирования и реализации приложений. Помимо этого, программистам АСФР предоставляется
операционная среда для создания и использования программ,
снабженная интерпретаторами, отладчиками, псевдокомпиляторами и другими средствами. Для пользователей-непрограммистов разрабатываются такие средства, как диалоговые интерфейсы,
генераторы приложений и т.п., позволяющие создавать приложения без программирования.
В состав общесистемных инструментальных средств АСФР
могут входить продукты фирмы Oracle — типа Designer и Developer,
обладающие широкими функциональными возможностями по
разработке прикладных приложений. Кроме того, для проектирования ряда специальных задач и АРМов могут использоваться
Delphi, Microsoft Access и ProC, PowerBuilder, S-Designer Enterprise for PowerBuilder.
131

Лекция 9
АВТОМАТИЗИРОВАННЫЕ СИСТЕМЫ
ФИНАНСОВЫХ РАССЛЕДОВАНИЙ
КАК ОБЪЕКТ ЗАЩИТЫ
9.1. Безопасность АСФР: основные понятия и определения
Информатизация является характерной чертой и этапом раз-
вития органов финансовых расследований.
По мере развития и усложнения средств, методов и форм автоматизации процессов обработки информации повышается зависимость эффективности обеспечения финансовой безопасности
и финансовых расследований от степени безопасности используемых информационных технологий.
Актуальность проблемы защиты информационных технологий обусловлена, в частности:
• резким увеличением производительности современных
средств вычислительной техники при одновременном упрощении
их эксплуатации;
• увеличением объемов информации, накапливаемой, хранимой и обрабатываемой в АСФР с помощью средств автоматизации;
• сосредоточением в единых базах данных и учетах информации различных категорий доступности;
• использованием общесистемных и прикладных программных
средств, не удовлетворяющих требованиям нормативных документов по безопасности информации;
• становлением информационных ресурсов как собственности и предмета имущества;
• распространением сетевых технологий и объединением
локальных сетей в глобальные.
Рассмотрим сущность и содержание основных понятий, терминов и определений безопасности АСФР, используемых в изучаемой дисциплине.
В общем случае под безопасностью АСФР понимается защищенность от случайного или преднамеренного вмешательства
132

АСФР как объект защиты
в нормальный процесс ее функционирования, а также попыток
хищения, изменения или разрушения ее компонентов. Безопасность достигается принятием мер по обеспечению конфиденциальности информации, а также доступности и целостности
компонентов и ресурсов АСФР.
Вспомним также основные понятия и определения, изложенные в Федеральном законе от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»
(ст. 2 «Основные понятия, используемые в настоящем Федеральном законе»):
1) информация — сведения (сообщения, данные) независимо
от формы их представления;
2) информационные технологии — процессы, методы поиска,
сбора, хранения, обработки, предоставления, распространения информации и способы осуществления таких процессов и методов;
3) информационная система — совокупность содержащейся
в базах данных информации и обеспечивающих ее обработку информационных технологий и технических средств;
4) информационно-телекоммуникационная сеть — технологическая система, предназначенная для передачи по линиям связи
информации, доступ к которой осуществляется с использованием
средств вычислительной техники;
5) обладатель информации — лицо, самостоятельно создавшее информацию либо получившее на основании закона или договора право разрешать или ограничивать доступ к информации,
определяемой по каким-либо признакам;
6) доступ к информации — возможность получения информации и ее использования;
7) конфиденциальность информации — обязательное для выполнения лицом, получившим доступ к определенной информации, требование не передавать такую информацию третьим лицам без согласия ее обладателя;
8) предоставление информации — действия, направленные на
получение информации определенным кругом лиц или передачу
информации определенному кругу лиц;
9) распространение информации — действия, направленные
на получение информации неопределенным кругом лиц или передачу информации неопределенному кругу лиц;
10) электронное сообщение — информация, переданная или
полученная пользователем информационно-телекоммуникационной сети;
133

Лекция 9
11) документированная информация — зафиксированная на
материальном носителе путем документирования информация
с реквизитами, позволяющими определить такую информацию
или — в установленных законодательством Российской Федерации случаях — ее материальный носитель;
11.1) электронный документ — документированная информация, представленная в электронной форме, то есть в виде,
пригодном для восприятия человеком с использованием электронных вычислительных машин, а также для передачи по информационно-телекоммуникационным сетям или обработки в
информационных системах (п. 11.1 введен Федеральным законом от 27.07.2010 № 227-ФЗ);
12) оператор информационной системы — гражданин или
юридическое лицо, осуществляющие деятельность по эксплуатации информационной системы, в том числе по обработке информации, содержащейся в ее базах данных;
13) сайт в сети «Интернет» — совокупность программ для
электронных вычислительных машин и иной информации, содержащейся в информационной системе, доступ к которой обеспечивается посредством информационно-телекоммуникационной сети «Интернет» (далее — сеть «Интернет») по доменным
именам и (или) по сетевым адресам, позволяющим идентифицировать сайты в сети «Интернет» (п. 13 введен Федеральным законом от 28.07.2012 № 139-ФЗ, в ред. Федерального закона от
07.06.2013 № 112-ФЗ);
14) страница сайта в сети «Интернет» (далее также — интернет-страница) — часть сайта в сети «Интернет», доступ к которой осуществляется по указателю, состоящему из доменного
имени и символов, определенных владельцем сайта в сети «Интернет» (п. 14 введен Федеральным законом от 28.07.2012 № 139-ФЗ);
15) доменное имя — обозначение символами, предназначенное для адресации сайтов в сети «Интернет» в целях обеспечения
доступа к информации, размещенной в сети «Интернет» (п. 15
введен Федеральным законом от 28.07.2012 № 139-ФЗ);
16) сетевой адрес — идентификатор в сети передачи данных,
определяющий при оказании телематических услуг связи абонентский терминал или иные средства связи, входящие в информационную систему (п. 16 введен Федеральным законом от
28.07.2012 № 139-ФЗ);
17) владелец сайта в сети «Интернет» — лицо, самостоятель-
но и по своему усмотрению определяющее порядок использова-
134

АСФР как объект защиты
ния сайта в сети «Интернет», в том числе порядок размещения
информации на таком сайте (п. 17 введен Федеральным законом
от 28.07.2012 № 139-ФЗ);
18) провайдер хостинга — лицо, оказывающее услуги по предоставлению вычислительной мощности для размещения информации в информационной системе, постоянно подключенной к сети «Интернет» (п. 18 введен Федеральным законом от
28.07.2012 № 139-ФЗ);
19) единая система идентификации и аутентификации — федеральная государственная информационная система, порядок
использования которой устанавливается Правительством Российской Федерации и которая обеспечивает в случаях, предусмотренных законодательством Российской Федерации, санкционированный доступ к информации, содержащейся в информационных
системах (п. 19 введен Федеральным законом от 07.06.2013
№ 112-ФЗ).
В дополнение к указанному перечню рассмотрим еще ряд
категорий, используемых при изучении настоящей дисциплины.
В частности:
– информация о гражданах (персональные данные) — сведения о фактах, событиях и обстоятельствах жизни гражданина,
позволяющие идентифицировать его личность;
– государственная тайна — защищаемые государством сведения в области его военной, внешнеполитической, экономической,
разведывательной, контрразведывательной и оперативно-розыскной деятельности, распространение которых может нанести
ущерб безопасности Российской Федерации;
– носители сведений, составляющих государственную тайну, — материальные объекты, в том числе физические поля, в которых сведения, составляющие государственную тайну, находят
свое отображение в виде символов, образов, сигналов, технических решений и процессов;
– система защиты государственной тайны — совокупность
органов защиты государственной тайны, используемых ими
средств и методов защиты сведений, составляющих государственную тайну, и их носителей, а также мероприятий, проводимых
в этих целях;
– объект защиты — единица информационного ресурса автоматизированной системы, доступ к которой регламентируется
правилами разграничения доступа;
135

Лекция 9
– субъект — лицо или лица, действия которых регламенти-
руются правилами разграничения доступа;
– нарушитель — субъект доступа, осуществляющий несанк-
ционированный доступ к информации;
– угроза безопасности АСФР — потенциальная возможность воздействия на систему, которое прямо или косвенно может нанести ущерб ее безопасности.
9.2. АСФР как объект информационной безопасности и защиты
С целью реализации пользователями АСФР своих задач в области информационных процессов и информатизации формулируются следующие цели защиты:
• предотвращение утечки, хищения, утраты, искажения,
подделки информации;
• предотвращение несанкционированных действий по уничтожению, модификации, искажению, копированию, блокированию информации;
• предотвращение других форм незаконного вмешательства
в информационные ресурсы, обеспечение правового режима документированной информации как объекта собственности;
• защита конституционных прав граждан на сохранение
личной тайны и конфиденциальности персональных данных,
имеющихся в информационной системе;
• сохранение государственной тайны, конфиденциальности
документированной информации в соответствии с законодательством;
• обеспечение прав субъектов в информационных процессах
и при применении информационной системы, технологий и
средств их обеспечения.
В общем случае АСФР предназначена для хранения, обработки и передачи как информации неограниченного доступа,
так и информации ограниченного доступа различных уровней
(отнесенная к различным видам тайны, конфиденциальная и т.д.).
Высший гриф защищаемой в АСФР информации, отнесенной
к государственной тайне, как правило, не превышает уровня «секретно».
С точки зрения информационной безопасности АСФР рассматривается как совокупность типовых локальных вычислительных сетей (ЛВС), объединенных между собой телекоммуникационными каналами связи, и автономных автоматизированных
136

АСФР как объект защиты
рабочих мест (АРМ). При этом АСФР обычно представляет собой три контура:
– контур, предназначенный для обработки, хранения и пе-
редачи информации неограниченного доступа;
– контур, предназначенный для обработки, хранения и пере-
дачи конфиденциальной информации;
– контур, предназначенный для обработки, хранения и передачи информации, отнесенной к государственной и другим
видам тайны, не имеющим между собой гальванической связи.
Согласно классификации автоматизированных систем и
требований по защите информации, АСФР в целом по признаку
уровня конфиденциальности информации относится к классу 1,
группа «В», с элементами группы «Б». При этом защите подлежит информация, циркулирующая в АСФР и содержащая:
• сведения, составляющие государственную тайну, доступ
к которым ограничен в соответствии с Законом Российской Федерации «О государственной тайне»;
• сведения, составляющие служебную тайну, доступ к которым ограничен в соответствии с Федеральным законом «Об информации, информационных технологиях и о защите информации» и постановлениями Правительства Российской Федерации
«Об утверждении Положения о государственной системе защиты информации в Российской Федерации от иностранных технических разведок и от ее утечки по техническим каналам» и «Об
утверждении Положения о порядке обращения со служебной
информацией ограниченного распространения в федеральных
органах исполнительной власти»;
• сведения, составляющие коммерческую тайну, доступ к которым ограничен собственником информации (подразделениями
органов финансовых расследований) в соответствии с предоставленными Федеральным законом «Об информации, информационных технологиях и о защите информации» правами;
• сведения о частной жизни граждан (персональные данные),
доступ к которым ограничен в соответствии с Федеральным законом «Об информации, информационных технологиях и о защите информации».
Нормативная база по вопросам информационной безопас-
ности АСФР включает: Конституцию Российской Федерации
1
;
1
Конституция Российской Федерации от 12 декабря 1993 г. // Российская
газета. 2009. 21 января.
137

Лекция 9
федеральные законы и законы Российской Федерации; кодексы
Российской Федерации; постановления Правительства Российской Федерации; ведомственные нормативные акты, ГОСТы и
другие документы.
В числе федеральных законов и законов Российской Федерации, непосредственно регулирующих те или иные отношения в
сфере информационной безопасности, можно назвать следующие:
1
• «О государственной тайне»
2
• «О безопасности»
;
• «О лицензировании отдельных видов деятельности»
;
3
;
• «Об информации, информационных технологиях и о за-
4
щите информации»
;
• Гражданский кодекс Российской Федерации (часть чет-
вертая);
• «О защите детей от информации, причиняющей вред их
5
здоровью и развитию»
• «О техническом регулировании»
7
• «О связи»
;
;
6
;
• «О Федеральной службе безопасности Российской Феде-
8
рации»
ственной тайне» // Собрание законодательства РФ. 1997. № 41. С. 8220—8235.
Собрание законодательства РФ. 2011. № 1. Ст. 2.
цензировании отдельных видов деятельности». Первоначальный текст: Собрание законодательства РФ. 2011. № 19. Ст. 2716.
формационных технологиях и о защите информации» // Собрание законодательства РФ. 2006. № 31. Ч. 1. Ст. 3448.
«О защите детей от информации, причиняющей вред их здоровью и развитию».
Первоначальный текст: Собрание законодательства РФ. 2011. № 1. Ст. 48.
«О техническом регулировании». Первоначальный текст: Собрание законодательства РФ. 2002. № 52. Ч. 1. Ст. 5140. Действие документа не распространяется
на область экономического нормирования, в том числе на ценообразование и
сметное нормирование в строительстве (см.: Письмо Госстроя РФ от 29 января
2004 г. № ЛБ-612/10).
законодательства РФ. 2003. № 28. Ст. 2895.
«Об органах федеральной службы безопасности Российской Федерации» // Российская газета. 1995. 12 апреля.
(последняя ред. — 28.06.2014);
1
Закон Российской Федерации от 21 июля 1993 г. № 5485-1 «О государ-
2
Федеральный закон от 28 декабря 2010 г. № 390-ФЗ «О безопасности»//
3
Федеральный закон от 4 мая 2011 г. № 99-ФЗ (ред. от 28.07.2012) «О ли-
4
Федеральный закон от 27 июля 2006 г. № 149-ФЗ «Об информации, ин-
5
Федеральный закон от 29 декабря 2010 г. № 436-ФЗ (ред. от 28.07.2012)
6
Федеральный закон от 27 декабря 2002 г. № 184-ФЗ (ред. от 03.12.2012)
7
Федеральный закон от 7 июля 2003 г. № 126-ФЗ «О связи» // Собрание
8
Первоначальный текст: Федеральный закон от 3 апреля 1995 г. № 40-ФЗ
138

АСФР как объект защиты
• «О коммерческой тайне»1;
• «Об электронной цифровой подписи»
2
.
Пункт 9 ст. 14 «Государственные информационные системы»
Федерального закона № 149-ФЗ «Об информации, информационных технологиях и о защите информации» гласит: «Информация, содержащаяся в государственных информационных системах, а также иные имеющиеся в распоряжении государственных
органов сведения и документы являются государственными информационными ресурсами. Информация, содержащаяся в государственных информационных системах, является официальной. Государственные органы, определенные в соответствии
с нормативным правовым актом, регламентирующим функционирование государственной информационной системы, обязаны
обеспечить достоверность и актуальность информации, содержащейся в данной информационной системе, доступ к указанной
информации в случаях и в порядке, предусмот ренных законодательством, а также защиту указанной информации от неправомерных доступа, уничтожения, модифицирования, блокирования,
копирования, предоставления, распространения и иных неправомерных действий» (в ред. Федерального закона от 27.07.2010
№ 227-ФЗ). В распределенных автоматизированных информационных системах типа АСФР возможны все «традиционные» для
локально расположенных (централизованных) вычислительных
сис тем способы несанкционированного вмешательства в их работу и доступа к информации. Кроме того, для них характерны и новые специфические каналы проникновения в систему, несанкционированного доступа к информации и утечки информации,
наличие которых объясняется целым рядом особенностей АСФР.
Основными особенностями АСФР с точки зрения ее информационной безопасности являются:
• территориальная разнесенность компонентов системы и
наличие интенсивного обмена информацией между ними;
• широкий спектр используемых способов представления,
хранения и передачи информации;
1
Федеральный закон от 29 июля 2004 г. № 98-ФЗ (ред. от 11.07.2011) «О коммерческой тайне». Первоначальный текст: Собрание законодательства РФ. 2004.
№ 32. Ст. 3283.
2
Федеральный закон от 10 января 2002 г. № 1-ФЗ (ред. от 10.07.2012) «Об
электронной цифровой подписи». Первоначальный текст: Собрание законодательства РФ. 2002. № 2. Ст. 127.
139

Лекция 9
• интеграция данных различного назначения, принадлежащих различным субъектам информационной системы, в рамках
единых баз данных и, наоборот, размещение необходимых некоторым субъектам данных в различных удаленных узлах сети;
• использование режимов распределенной обработки данных;
• участие в процессе автоматизированной обработки информации большого количества пользователей, имеющих различные категории доступа к информации;
• высокая степень разнородности используемых средств вычислительной техники и телекоммуникаций, а также их программного обеспечения;
• отсутствие специальной аппаратной поддержки средств
защиты в большинстве используемых типов технических средств.
В число основных объектов обеспечения информационной
безопасности АСФР входят:
• информационные ресурсы, отнесенные установленным
порядком к государственной тайне;
• информационные ресурсы, составляющие конфиденциальную информацию;
• системы автоматизированной обработки статистической
информации о различных аспектах финансовой безопасности и
финансовых расследований;
• системы поиска и идентификации объектов оперативной
заинтересованности, а также признаков подготовки и совершения нарушений финансового законодательства;
• системы контроля выполнения планов, приказов и других
нормативно-распорядительных документов;
• системы учета и обработки сведений о личном составе органов власти в сфере финансовой безопасности и финансовых
расследований;
• системы делопроизводства, документооборота, нормативного правового обеспечения, взаимодействия с информационными системами внешних организаций, управления информационными потоками и ресурсами ИВС и защиты от утечки
информации и несанкционированного доступа к информационным ресурсам;
• данные, представленные в виде документов и массивов документов, независимо от формы и вида их представления;
• регламенты и процедуры сбора, обработки, хранения и передачи информации, пользователи и обслуживающий персонал
АСФР;
140
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
