Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Автоматизированные системы финансовых расследований. Курс лекций

.pdf
Скачиваний:
2
Добавлен:
06.09.2026
Размер:
1 Мб
Скачать
Базы данных и системы управления базами данных в АСФР
В качестве СУБД на федеральном, региональном (террито­риальном) и местном уровнях АСФР могут использоваться раз­личные программные продукты, представляющие среду проекти- рования, разработки, эксплуатации и поддержки распределенных информационных систем, основанных, как правило, на реляци­онных базах данных и работающих в сложных гетерогенных сетях.
Выбор конкретного программного продукта СУБД в АСФР обусловлен различными обстоятельствами, в том числе стоимо­стью, сложностью эксплуатации, уровнем требований к пользо­вателям, а также возможностями реализации отдельных качеств, например:
• обеспечение надежного и эффективного хранения больших
объемов разнородной информации;
• реализуемость на существующих аппаратно-программных
платформах;
• поддержка распределенной обработки информации;
• высокая производительность;
• наличие развитых средств контроля доступа;
• комфортность разработки и эксплуатации прикладных сис-
тем и т.д.
При создании корпоративных ИС обеспечения финансовой безопасности и финансовых расследований одним из ключевых факторов, наряду с определением общесистемной и технической платформы, является выбор инструментальных средств разра­ботки прикладного программного обеспечения.
Современные СУБД предоставляют разработчикам АСФР высокоэффективные средства проектирования и реализации при­ложений. Помимо этого, программистам АСФР предоставляется операционная среда для создания и использования программ, снабженная интерпретаторами, отладчиками, псевдокомпилято­рами и другими средствами. Для пользователей-непрограмми­стов разрабатываются такие средства, как диалоговые интерфейсы, генераторы приложений и т.п., позволяющие создавать прило­жения без программирования.
В состав общесистемных инструментальных средств АСФР могут входить продукты фирмы Oracle — типа Designer и Developer, обладающие широкими функциональными возможностями по разработке прикладных приложений. Кроме того, для проекти­рования ряда специальных задач и АРМов могут использоваться Delphi, Microsoft Access и ProC, PowerBuilder, S-Designer Enter­prise for PowerBuilder.
131
Лекция 9
АВТОМАТИЗИРОВАННЫЕ СИСТЕМЫ ФИНАНСОВЫХ РАССЛЕДОВАНИЙ КАК ОБЪЕКТ ЗАЩИТЫ
9.1. Безопасность АСФР: основные понятия и определения
Информатизация является характерной чертой и этапом раз-
вития органов финансовых расследований.
По мере развития и усложнения средств, методов и форм ав­томатизации процессов обработки информации повышается зави­симость эффективности обеспечения финансовой безопасности и финансовых расследований от степени безопасности исполь­зуемых информационных технологий.
Актуальность проблемы защиты информационных техноло­гий обусловлена, в частности:
• резким увеличением производительности современных средств вычислительной техники при одновременном упрощении их эксплуатации;
• увеличением объемов информации, накапливаемой, хра­нимой и обрабатываемой в АСФР с помощью средств автомати­зации;
• сосредоточением в единых базах данных и учетах инфор­мации различных категорий доступности;
• использованием общесистемных и прикладных программных средств, не удовлетворяющих требованиям нормативных доку­ментов по безопасности информации;
• становлением информационных ресурсов как собственно­сти и предмета имущества;
• распространением сетевых технологий и объединением локальных сетей в глобальные.
Рассмотрим сущность и содержание основных понятий, тер­минов и определений безопасности АСФР, используемых в изу­чаемой дисциплине.
В общем случае под безопасностью АСФР понимается защи­щенность от случайного или преднамеренного вмешательства
132
АСФР как объект защиты
в нормальный процесс ее функционирования, а также попыток хищения, изменения или разрушения ее компонентов. Безопас­ность достигается принятием мер по обеспечению конфиден­циальности информации, а также доступности и целостности компонентов и ресурсов АСФР.
Вспомним также основные понятия и определения, изло­женные в Федеральном законе от 27.07.2006 № 149-ФЗ «Об инфор­мации, информационных технологиях и о защите информации» (ст. 2 «Основные понятия, используемые в настоящем Федераль­ном законе»):
1) информация — сведения (сообщения, данные) независимо
от формы их представления;
2) информационные технологии — процессы, методы поиска, сбора, хранения, обработки, предоставления, распространения ин­формации и способы осуществления таких процессов и методов;
3) информационная система — совокупность содержащейся в базах данных информации и обеспечивающих ее обработку ин­формационных технологий и технических средств;
4) информационно-телекоммуникационная сеть — технологи­ческая система, предназначенная для передачи по линиям связи информации, доступ к которой осуществляется с использованием средств вычислительной техники;
5) обладатель информации — лицо, самостоятельно создав­шее информацию либо получившее на основании закона или до­говора право разрешать или ограничивать доступ к информации, определяемой по каким-либо признакам;
6) доступ к информации — возможность получения инфор­мации и ее использования;
7) конфиденциальность информации — обязательное для вы­полнения лицом, получившим доступ к определенной информа­ции, требование не передавать такую информацию третьим ли­цам без согласия ее обладателя;
8) предоставление информации — действия, направленные на получение информации определенным кругом лиц или передачу информации определенному кругу лиц;
9) распространение информации — действия, направленные на получение информации неопределенным кругом лиц или пе­редачу информации неопределенному кругу лиц;
10) электронное сообщение — информация, переданная или полученная пользователем информационно-телекоммуникаци­онной сети;
133
Лекция 9
11) документированная информация — зафиксированная на материальном носителе путем документирования информация с реквизитами, позволяющими определить такую информацию или — в установленных законодательством Российской Федера­ции случаях — ее материальный носитель;
11.1) электронный документ — документированная инфор­мация, представленная в электронной форме, то есть в виде, пригодном для восприятия человеком с использованием элек­тронных вычислительных машин, а также для передачи по ин­формационно-телекоммуникационным сетям или обработки в информационных системах (п. 11.1 введен Федеральным зако­ном от 27.07.2010 № 227-ФЗ);
12) оператор информационной системы — гражданин или юридическое лицо, осуществляющие деятельность по эксплуата­ции информационной системы, в том числе по обработке ин­формации, содержащейся в ее базах данных;
13) сайт в сети «Интернет» — совокупность программ для электронных вычислительных машин и иной информации, со­держащейся в информационной системе, доступ к которой обес­печивается посредством информационно-телекоммуникацион­ной сети «Интернет» (далее — сеть «Интернет») по доменным именам и (или) по сетевым адресам, позволяющим идентифици­ровать сайты в сети «Интернет» (п. 13 введен Федеральным за­коном от 28.07.2012 № 139-ФЗ, в ред. Федерального закона от
07.06.2013 № 112-ФЗ);
14) страница сайта в сети «Интернет» (далее также — ин­тернет-страница) — часть сайта в сети «Интернет», доступ к ко­торой осуществляется по указателю, состоящему из доменного имени и символов, определенных владельцем сайта в сети «Интер­нет» (п. 14 введен Федеральным законом от 28.07.2012 № 139-ФЗ);
15) доменное имя — обозначение символами, предназначен­ное для адресации сайтов в сети «Интернет» в целях обеспечения доступа к информации, размещенной в сети «Интернет» (п. 15 введен Федеральным законом от 28.07.2012 № 139-ФЗ);
16) сетевой адрес — идентификатор в сети передачи данных, определяющий при оказании телематических услуг связи або­нентский терминал или иные средства связи, входящие в инфор­мационную систему (п. 16 введен Федеральным законом от
28.07.2012 № 139-ФЗ);
17) владелец сайта в сети «Интернет» — лицо, самостоятель- но и по своему усмотрению определяющее порядок использова-
134
АСФР как объект защиты
ния сайта в сети «Интернет», в том числе порядок размещения информации на таком сайте (п. 17 введен Федеральным законом от 28.07.2012 № 139-ФЗ);
18) провайдер хостинга — лицо, оказывающее услуги по пре­доставлению вычислительной мощности для размещения ин­формации в информационной системе, постоянно подключен­ной к сети «Интернет» (п. 18 введен Федеральным законом от
28.07.2012 № 139-ФЗ);
19) единая система идентификации и аутентификации — фе­деральная государственная информационная система, порядок использования которой устанавливается Правительством Россий­ской Федерации и которая обеспечивает в случаях, предусмотрен­ных законодательством Российской Федерации, санкционирован­ный доступ к информации, содержащейся в информационных системах (п. 19 введен Федеральным законом от 07.06.2013 № 112-ФЗ).
В дополнение к указанному перечню рассмотрим еще ряд категорий, используемых при изучении настоящей дисциплины. В частности:
– информация о гражданах (персональные данные) — све­дения о фактах, событиях и обстоятельствах жизни гражданина, позволяющие идентифицировать его личность;
– государственная тайна — защищаемые государством сведе­ния в области его военной, внешнеполитической, экономической, разведывательной, контрразведывательной и оперативно-розыск­ной деятельности, распространение которых может нанести ущерб безопасности Российской Федерации;
– носители сведений, составляющих государственную тай­ну, — материальные объекты, в том числе физические поля, в ко­торых сведения, составляющие государственную тайну, находят свое отображение в виде символов, образов, сигналов, техниче­ских решений и процессов;
– система защиты государственной тайны — совокупность органов защиты государственной тайны, используемых ими средств и методов защиты сведений, составляющих государствен­ную тайну, и их носителей, а также мероприятий, проводимых в этих целях;
– объект защиты — единица информационного ресурса ав­томатизированной системы, доступ к которой регламентируется правилами разграничения доступа;
135
Лекция 9
– субъект — лицо или лица, действия которых регламенти-
руются правилами разграничения доступа;
– нарушитель — субъект доступа, осуществляющий несанк-
ционированный доступ к информации;
– угроза безопасности АСФР — потенциальная возмож­ность воздействия на систему, которое прямо или косвенно мо­жет нанести ущерб ее безопасности.
9.2. АСФР как объект информационной безопасности и защиты
С целью реализации пользователями АСФР своих задач в об­ласти информационных процессов и информатизации форму­лируются следующие цели защиты:
• предотвращение утечки, хищения, утраты, искажения,
подделки информации;
• предотвращение несанкционированных действий по унич­тожению, модификации, искажению, копированию, блокирова­нию информации;
• предотвращение других форм незаконного вмешательства в информационные ресурсы, обеспечение правового режима до­кументированной информации как объекта собственности;
• защита конституционных прав граждан на сохранение личной тайны и конфиденциальности персональных данных, имеющихся в информационной системе;
• сохранение государственной тайны, конфиденциальности документированной информации в соответствии с законода­тельством;
• обеспечение прав субъектов в информационных процессах и при применении информационной системы, технологий и средств их обеспечения.
В общем случае АСФР предназначена для хранения, обра­ботки и передачи как информации неограниченного доступа, так и информации ограниченного доступа различных уровней (отнесенная к различным видам тайны, конфиденциальная и т.д.). Высший гриф защищаемой в АСФР информации, отнесенной к государственной тайне, как правило, не превышает уровня «се­кретно».
С точки зрения информационной безопасности АСФР рас­сматривается как совокупность типовых локальных вычислитель­ных сетей (ЛВС), объединенных между собой телекоммуника­ционными каналами связи, и автономных автоматизированных
136
АСФР как объект защиты
рабочих мест (АРМ). При этом АСФР обычно представляет со­бой три контура:
– контур, предназначенный для обработки, хранения и пе-
редачи информации неограниченного доступа;
– контур, предназначенный для обработки, хранения и пере-
дачи конфиденциальной информации;
– контур, предназначенный для обработки, хранения и пе­редачи информации, отнесенной к государственной и другим видам тайны, не имеющим между собой гальванической связи.
Согласно классификации автоматизированных систем и требований по защите информации, АСФР в целом по признаку уровня конфиденциальности информации относится к классу 1, группа «В», с элементами группы «Б». При этом защите подле­жит информация, циркулирующая в АСФР и содержащая:
• сведения, составляющие государственную тайну, доступ к которым ограничен в соответствии с Законом Российской Фе­дерации «О государственной тайне»;
• сведения, составляющие служебную тайну, доступ к кото­рым ограничен в соответствии с Федеральным законом «Об ин­формации, информационных технологиях и о защите информа­ции» и постановлениями Правительства Российской Федерации «Об утверждении Положения о государственной системе защи­ты информации в Российской Федерации от иностранных тех­нических разведок и от ее утечки по техническим каналам» и «Об утверждении Положения о порядке обращения со служебной информацией ограниченного распространения в федеральных органах исполнительной власти»;
• сведения, составляющие коммерческую тайну, доступ к ко­торым ограничен собственником информации (подразделениями органов финансовых расследований) в соответствии с предостав­ленными Федеральным законом «Об информации, информаци­онных технологиях и о защите информации» правами;
• сведения о частной жизни граждан (персональные данные), доступ к которым ограничен в соответствии с Федеральным за­коном «Об информации, информационных технологиях и о за­щите информации».
Нормативная база по вопросам информационной безопас-
ности АСФР включает: Конституцию Российской Федерации
1
;
1
Конституция Российской Федерации от 12 декабря 1993 г. // Российская
газета. 2009. 21 января.
137
Лекция 9
федеральные законы и законы Российской Федерации; кодексы Российской Федерации; постановления Правительства Россий­ской Федерации; ведомственные нормативные акты, ГОСТы и другие документы.
В числе федеральных законов и законов Российской Федера­ции, непосредственно регулирующих те или иные отношения в сфере информационной безопасности, можно назвать следующие:
1
• «О государственной тайне»
2
• «О безопасности»
;
• «О лицензировании отдельных видов деятельности»
;
3
;
• «Об информации, информационных технологиях и о за-
4
щите информации»
;
• Гражданский кодекс Российской Федерации (часть чет-
вертая);
• «О защите детей от информации, причиняющей вред их
5
здоровью и развитию»
• «О техническом регулировании»
7
• «О связи»
;
;
6
;
• «О Федеральной службе безопасности Российской Феде-
8
рации»
ственной тайне» // Собрание законодательства РФ. 1997. № 41. С. 8220—8235.
Собрание законодательства РФ. 2011. № 1. Ст. 2.
цензировании отдельных видов деятельности». Первоначальный текст: Собра­ние законодательства РФ. 2011. № 19. Ст. 2716.
формационных технологиях и о защите информации» // Собрание законода­тельства РФ. 2006. № 31. Ч. 1. Ст. 3448.
«О защите детей от информации, причиняющей вред их здоровью и развитию». Первоначальный текст: Собрание законодательства РФ. 2011. № 1. Ст. 48.
«О техническом регулировании». Первоначальный текст: Собрание законода­тельства РФ. 2002. № 52. Ч. 1. Ст. 5140. Действие документа не распространяется на область экономического нормирования, в том числе на ценообразование и сметное нормирование в строительстве (см.: Письмо Госстроя РФ от 29 января 2004 г. № ЛБ-612/10).
законодательства РФ. 2003. № 28. Ст. 2895.
«Об органах федеральной службы безопасности Российской Федерации» // Рос­сийская газета. 1995. 12 апреля.
(последняя ред. — 28.06.2014);
1
Закон Российской Федерации от 21 июля 1993 г. № 5485-1 «О государ-
2
Федеральный закон от 28 декабря 2010 г. № 390-ФЗ «О безопасности»//
3
Федеральный закон от 4 мая 2011 г. № 99-ФЗ (ред. от 28.07.2012) «О ли-
4
Федеральный закон от 27 июля 2006 г. № 149-ФЗ «Об информации, ин-
5
Федеральный закон от 29 декабря 2010 г. № 436-ФЗ (ред. от 28.07.2012)
6
Федеральный закон от 27 декабря 2002 г. № 184-ФЗ (ред. от 03.12.2012)
7
Федеральный закон от 7 июля 2003 г. № 126-ФЗ «О связи» // Собрание
8
Первоначальный текст: Федеральный закон от 3 апреля 1995 г. № 40-ФЗ
138
АСФР как объект защиты
• «О коммерческой тайне»1;
• «Об электронной цифровой подписи»
2
.
Пункт 9 ст. 14 «Государственные информационные системы» Федерального закона № 149-ФЗ «Об информации, информаци­онных технологиях и о защите информации» гласит: «Информа­ция, содержащаяся в государственных информационных систе­мах, а также иные имеющиеся в распоряжении государственных органов сведения и документы являются государственными ин­формационными ресурсами. Информация, содержащаяся в го­сударственных информационных системах, является официаль­ной. Государственные органы, определенные в соответствии с нормативным правовым актом, регламентирующим функцио­нирование государственной информационной системы, обязаны обеспечить достоверность и актуальность информации, содер­жащейся в данной информационной системе, доступ к указанной информации в случаях и в порядке, предусмот ренных законода­тельством, а также защиту указанной информации от неправомер­ных доступа, уничтожения, модифицирования, блокирования, копирования, предоставления, распространения и иных непра­вомерных действий» (в ред. Федерального закона от 27.07.2010 № 227-ФЗ). В распределенных автоматизированных информа­ционных системах типа АСФР возможны все «традиционные» для локально расположенных (централизованных) вычислительных сис тем способы несанкционированного вмешательства в их рабо­ту и доступа к информации. Кроме того, для них характерны и но­вые специфические каналы проникновения в систему, несанк­ционированного доступа к информации и утечки информации, наличие которых объясняется целым рядом особенностей АСФР.
Основными особенностями АСФР с точки зрения ее инфор­мационной безопасности являются:
• территориальная разнесенность компонентов системы и
наличие интенсивного обмена информацией между ними;
• широкий спектр используемых способов представления,
хранения и передачи информации;
1
Федеральный закон от 29 июля 2004 г. № 98-ФЗ (ред. от 11.07.2011) «О ком­мерческой тайне». Первоначальный текст: Собрание законодательства РФ. 2004. № 32. Ст. 3283.
2
Федеральный закон от 10 января 2002 г. № 1-ФЗ (ред. от 10.07.2012) «Об электронной цифровой подписи». Первоначальный текст: Собрание законода­тельства РФ. 2002. № 2. Ст. 127.
139
Лекция 9
• интеграция данных различного назначения, принадлежа­щих различным субъектам информационной системы, в рамках единых баз данных и, наоборот, размещение необходимых неко­торым субъектам данных в различных удаленных узлах сети;
• использование режимов распределенной обработки данных;
• участие в процессе автоматизированной обработки ин­формации большого количества пользователей, имеющих раз­личные категории доступа к информации;
• высокая степень разнородности используемых средств вы­числительной техники и телекоммуникаций, а также их про­граммного обеспечения;
• отсутствие специальной аппаратной поддержки средств защиты в большинстве используемых типов технических средств.
В число основных объектов обеспечения информационной
безопасности АСФР входят:
• информационные ресурсы, отнесенные установленным порядком к государственной тайне;
• информационные ресурсы, составляющие конфиденци­альную информацию;
• системы автоматизированной обработки статистической информации о различных аспектах финансовой безопасности и финансовых расследований;
• системы поиска и идентификации объектов оперативной заинтересованности, а также признаков подготовки и соверше­ния нарушений финансового законодательства;
• системы контроля выполнения планов, приказов и других нормативно-распорядительных документов;
• системы учета и обработки сведений о личном составе ор­ганов власти в сфере финансовой безопасности и финансовых расследований;
• системы делопроизводства, документооборота, норматив­ного правового обеспечения, взаимодействия с информацион­ными системами внешних организаций, управления информа­ционными потоками и ресурсами ИВС и защиты от утечки информации и несанкционированного доступа к информацион­ным ресурсам;
• данные, представленные в виде документов и массивов до­кументов, независимо от формы и вида их представления;
• регламенты и процедуры сбора, обработки, хранения и пе­редачи информации, пользователи и обслуживающий персонал АСФР;
140
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]