Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Управление интеллектуальной безопасностью организационные и правовые основы информационной безопасности. Учебное пособие
.pdf
На данном основании защита информации представляет собой
комплекс проводимых собственником информации мероприятий
по ограждению своих прав на владение, пользование и распоряжение информацией, созданию условий, ограничивающих ее неправомерное распространение и исключающих или существенно
затрудняющих несанкционированный, незаконный доступ к засекреченной информации и ее носителям [19, 35].
В настоящее время перед защитой информации ставятся более
широкие задачи, связанные с обеспечением безопасности информации, информационных ресурсов и информационных систем. Это
обусловлено все более широким распространением в накоплении и
обработке защищаемой информации ЭВМ, в которых может происходить не только утечка информации, но и ее разрушение, искажение, подделка, блокирование и иные вмешательства в информацию и
информационные системы.
Следовательно защита информации включает также обеспечение
безопасности информации и средств информатизации, в которых накапливается, обрабатывается и хранится защищаемая информация.
Таким образом, защита информации представляет собой деятель-
ность собственника информации или уполномоченных им лиц,
направленная на [19, 35]:
– обеспечение своих прав на владение, распоряжение и управление защищаемой информацией;
– предотвращение утечки и утраты информации;
– сохранение полноты, достоверности, целостности защищаемой
информации, ее массивов и программ обработки;
– сохранение конфиденциальности или секретности защищаемой
информации в соответствии с правилами, установленными законодательными и другими нормативными актами.
Основными целями защиты информации являются [19, 35]:
– предотвращение разглашения, утечки и несанкционированного
доступа к охраняемым сведениям;
– предотвращение противоправных действий по уничтожению, модификации, искажению, копированию, блокированию информации;
– предотвращение других форм незаконного вмешательства в информационные ресурсы и информационные системы;
– обеспечение правового режима документированной информации как объекта собственности;
– защита конституционных прав граждан на сохранение личной
тайны и конфиденциальности персональных данных, имеющихся в
информационных системах;
91

– сохранение целостности, полноты, доступности и конфиденци-
альности;
– сохранение государственной тайны, конфиденциальности доку-
ментированной информации в соответствии с законодательством;
– обеспечение прав субъектов в информационных процессах и
при разработке, производстве и применении информационных систем, технологий и средств их обеспечения;
– обеспечение авторских прав.
3.2. Общие требования и подходы к обеспечению
информационной безопасности
В выводах к разд. 2 настоящей работы была отмечена объективная
необходимость организации в Российской Федерации общегосударственной системы обеспечения информационной безопасности, обусловленная нарастанием угроз национальной безопасности страны в
информационной сфере.
Определение понятия информационной безопасности Российской
Федерации приведено в Доктрине информационной безопасности Российской Федерации, представляющей собой совокупность официальных взглядов на цели, задачи, принципы и основные направления
обеспечения информационной безопасности Российской Федерации.
В соответствии с Доктриной под информационной безопасно-
стью Российской Федерации понимается состояние защищенности ее национальных интересов в информационной сфере, опре-
деляющихся совокупностью сбалансированных интересов личности,
общества и государства [25].
Основными составляющими информационной безопасности (которые
следует отождествлять с информационной безопасностью) являются:
– защита информации (охрана персональных данных, государственной, служебной и профессиональной тайны, других видов информации ограниченного доступа);
– компьютерная безопасность, представляющая собой набор аппаратных и программных средств для обеспечения сохранности, целостности, доступности и конфиденциальности данных в информационно-телекоммуникационных системах и сетях, меры по защите
информации от несанкционированного доступа, хищения, разрушения, модификации, раскрытия и задержек в доступе;
– защищенность информации и поддерживающей инфраструктуры от случайных или преднамеренных воздействий естественного
или искусственного происхождения, связанных с возможным нане-
92

сением ущерба владельцам или пользователям информации и поддерживающей инфраструктуры;
– защищенность потребностей граждан, отдельных групп и социальных слоев, общественных и иных массовых объединений населения в качественной (ценной) информации, необходимой для обеспечения их нормальной жизнедеятельности и функционирования, образования и развития, т.е. информационно-психологическая удовлетворенность потребностей граждан и защищенность от негативных
(преднамеренных и случайных) информационно-психологических и
информационно-технических воздействий [19, 35].
Анализ состояния дел в сфере защиты информации свидетельствует о том, что несмотря на сложившиеся подходы и реализуемые
решения в области защиты информации, несанкционированные, противоправные действия в информационной сфере имеют устойчивую
тенденцию количественного роста.
Для борьбы с указанной тенденцией необходима стройная и целенаправленная организация системы защиты информационных ресурсов с активным участием в ней профессиональных специалистов, администрации, сотрудников и пользователей.
Следует подчеркнуть, что обеспечение безопасности информации
не может быть разовым актом, оно должно осуществляться непрерывно, включая в себя обоснование и реализацию наиболее рациональных и эффективных методов, способов и приемов постоянного
совершенствования существующей системы защиты информации,
непрерывный контроль ее состояния, выявление ее уязвимых звеньев
и противоправных действий.
Принципиально важным является и то, что безопасность информации может быть обеспечена лишь при комплексном использовании всего арсенала имеющихся средств защиты во всех структурных
элементах производственной системы и на всех этапах технологического цикла обработки информации. Наибольший эффект достигается при объединении всех используемых средств, методов и способов
осуществления необходимых мер и действий в единую систему защиты информации, функционирование которой должно постоянно
контролироваться, а при необходимости корректироваться с обновлением или дополнением ее элементной базы и содержания деятельности и взаимодействия пользователей с учетом изменений внешних
и внутренних условий.
Необходимо учитывать обязательность обучения пользователей
правилам работы с информационными ресурсами, в том числе в ин-
93

формационно-коммуникационных сетях, соблюдения ими установленных норм и правил обеспечения информационной безопасности и
защиты информации, так как никакая система защиты информации
не может обеспечить требуемого уровня безопасности информации
без надлежащей подготовки пользователей по указанным вопросам.
С учетом изложенного, основываясь на системном подходе, пред-
ставляется возможным определить систему защиты информации
как организованную совокупность специальных органов, средств,
методов и мероприятий, обеспечивающих защиту информации от
внутренних и внешних угроз [35, 38, 39].
К защите информации предъявляется совокупность требований
(рис. 3.2), в соответствии с которыми она должна быть [19, 35, 38, 39]:
ТРЕБОВАНИЯ
К ЗАЩИТЕ ИНФОРМАЦИИ
НЕПРЕРЫВНОЙ
ПЛАНОВОЙ
ЦЕЛЕНАПРАВЛЕННОЙ
КОНКРЕТНОЙ
АКТИВНОЙ
НАДЕЖНОЙ
ДОЛЖНА БЫТЬ:
ЗАЩИТА ИН ФОРМАЦИИ
УНИВЕРСАЛЬНОЙ
КОМПЛЕКСНОЙ
Рис. 3.2. Требования, предъявляемые к защите информации
непрерывной вследствие постоянного поиска и реализации злоумышленниками возможности, путей и способов блокирования или
обхода контуров защиты и неправомерного доступа к интересующей
их информации;
плановой с разработкой и постоянной корректировкой каждым
функциональным элементом системы защиты информации детальных планов организации и всестороннего обеспечения защиты информации в сфере своей компетенции с учетом общей цели функционирования системы защиты информации;
94

целенаправленной с определением конкретных объектов, целей
и объемов защиты информации;
конкретной, предусматривающей защиту конкретных сведений
или данных, утрата, уничтожение или искажение которых может
причинить владельцу информации определенный ущерб;
активной с настойчивым проведением комплекса мер и действий,
направленных на обеспечение эффективной защиты информационных ресурсов (объектов защиты), а также на постоянное выявление
замыслов и планов злоумышленников и применяемых ими способов
неправомерного доступа к информации;
надежной с постоянным контролем и блокированием с высокой
эффективностью возможных путей неправомерного доступа к охраняемым информационным ресурсам независимо от формы их представления, языка выражения и вида физического носителя, на котором они закреплены;
универсальной с одновременным блокированием и перекрытием
всех видов каналов утечки информации и способов несанкционированного доступа к ней злоумышленников;
комплексной с взаимосвязанным использованием всех необходимых и достаточных для данных условий видов, форм, способов и
режимов защиты.
Для обеспечения выполнения указанных требований система защиты информации должна удовлетворять определенным условиям, в
том числе:
– охватывать весь технологический комплекс информационной
деятельности;
– быть разнообразной по используемым средствам, многоуровневой с иерархической последовательностью доступа;
– быть открытой для изменения и дополнения мер обеспечения
безопасности информации;
– быть нестандартной, разнообразной, так как при выборе средств и
способов защиты представляется недопустимым рассчитывать на неосведомленность злоумышленников относительно ее возможностей;
– быть простой для технического обслуживания и удобной для
эксплуатации пользователями;
– быть надежной в эксплуатации, так как появление неисправностей и поломок технических средств является одной из причин появления неконтролируемых каналов утечки информации;
– быть комплексной, обладать целостностью, означающей, что ни
одна ее часть не может быть изъята без нарушения взаимосвязанности всех элементов системы.
95

Кроме того, в системе защиты информации должны быть обеспечены:
– четкое определение полномочий и прав пользователей на доступ
к определенным видам информации;
– предоставление пользователю минимальных полномочий, необ-
ходимых ему для выполнения порученной работы;
– сведение к минимуму числа общих для нескольких пользовате-
лей средств защиты;
– учет случаев и попыток несанкционированного доступа к ин-
формации ограниченного доступа;
– оценка степени ограниченности доступа информации;
– осуществление контроля целостности средств защиты и немед-
ленное реагирование на их неисправности и выход из строя.
При организации защиты информации необходимо обеспечить
надежное и эффективное функционирование всей системы информационной безопасности. Основными видами обеспечения данной системы являются [19, 35, 38, 39]:
правовое, включающее совокупность обязательных для исполне-
ния норм, требований и правил, установленных законодательством,
иными федеральными, региональными и локальными нормативными
правовыми актами (приказы, распоряжения, положения, инструкции,
руководства и др.), регламентирующих вопросы защиты информации;
организационное, предусматривающее создание необходимых
для обеспечения эффективной и надежной защиты информации
структурных компонентов системы защиты информации (делопроизводство и учет документов, подразделения режима, допуска, охраны,
защиты информации техническими средствами, информационноаналитическое и др.);
аппаратное, предусматривающее широкое использование техни-
ческих средств для защиты информации и обеспечения деятельности
непосредственно самой системы защиты информации;
информационное, включающее в себя сведения, данные, показа-
тели, параметры и другие информационные ресурсы, обеспечивающие решение задач эффективного и надежного функционирования
системы защиты информации;
программное, включающее совокупность различных информаци-
онных, учетных, статистических, расчетных и других программ,
обеспечивающих оценку наличия и опасности, поиск и выявление
различных каналов утечки и путей несанкционированного доступа к
защищаемым информационным ресурсам;
математическое, предусматривающее использование математи-
ческих методов для различных расчетов, связанных с оценкой опас-
96

ности технических средств злоумышленников, зон, норм и режимов
необходимой защиты;
лингвистическое, включающее совокупность специальных языковых средств общения специалистов и пользователей в сфере защиты информации;
методическое, включающее совокупность регламентов, методик
и нормативов деятельности органов, служб, средств, реализующих
функции защиты информации, а также обеспечивающих деятельность пользователей при выполнении своей работы в условиях жестких требований защиты информации.
Под системой информационной безопасности следует понимать
организованную взаимосвязанную совокупность специальных органов, служб, средств, методов и мероприятий, обеспечивающих защиту жизненно важных интересов личности, общества и государства, а
также любого информационного объекта и пользователя информации от внутренних и внешних угроз. Как и всякая система, система
информационной безопасности имеет свои цели, задачи, методы и
средства деятельности, которые согласовываются по месту и времени в зависимости от условий.
Общее предназначение, цели и задачи системы информационной
безопасности показаны на рис. 3.3.
СИСТЕМА ИНФОРМ АЦИОННОЙ
СИСТЕМА ИНФОРМАЦИОННОЙ
БЕЗОПАСНОСТИ
ОРГАНИЗОВАННАЯ СОВОКУПНОСТЬ СПЕЦИАЛЬНЫХ ОРГАНОВ, СЛУЖБ,
ОРГАНИЗОВАННАЯ СОВОКУПНОСТЬ СПЕЦИАЛЬНЫХ ОРГАНОВ, СЛУЖБ,
СРЕДСТВ, МЕТОДОВ И МЕРОПРИЯТИЙ ОБЕСПЕЧИВАЮЩИХ
СРЕДСТВ, МЕТОДОВ И МЕРОПРИЯТИЙ ОБЕСПЕЧИВАЮЩИХ
ЗАЩИТУ ЖИЗНЕННО ВАЖНЫХ ИНТЕРЕСОВ ЛИЧНОСТИ, ОБЩЕСТВА
ЗАЩИТУ ЖИЗНЕННО ВАЖНЫХ ИНТЕРЕСОВ ЛИЧНОСТИ, ОБЩЕСТВА
И ГОСУДАРСТВА ОТ ВНУТРЕННИХ И ВНЕШНИХ УГРОЗ
И ГОСУДАРСТВА ОТ ВНУТРЕННИХ И ВНЕШНИХ УГРОЗ
БЕЗОПАСНОСТИ
ЗАДАЧИ
РАЗРАБОТКА
РАЗРАБОТКА
ИРЕАЛИЗАЦИЯ ПЛАНОВ
ИРЕАЛИЗАЦИЯ ПЛАНОВ
ИДРУГИХМЕР
ИДРУГИХМЕР
ПО ЗАЩИТЕ ИНТЕРЕСОВ
ПО ЗАЩИТЕ ИНТЕРЕСОВ
ВЫЯВЛЕНИЕ
ВЫЯВЛЕНИЕ
ПРЕДОТВРАЩЕНИЕ
ПРЕДОТВРАЩЕНИЕ
НЕЙТРАЛИЗАЦИЯ
НЕЙТРАЛИЗАЦИЯ
ЗАДАЧИ
ФОРМИРОВАНИЕ И РАЗВИТИЕ
ФОРМИРОВАНИЕ И РАЗВИТИЕ
ОРГАНОВ, СИЛ И СРЕДСТВ
ОРГАНОВ, СИЛ И СРЕДСТВ
ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
ЦЕЛИ
ЦЕЛИ
ЛОКАЛИЗАЦИЯ
ЛОКАЛИЗАЦИЯ
ПРЕСЕЧЕНИЕ
ПРЕСЕЧЕНИЕ
УГРОЗ
УГРОЗ
Рис. 3.3. Предназначение, цели и задачи системы
информационной безопасности
ВОССТАНОВЛЕНИЕ ОБЪЕКТОВ
ВОССТАНОВЛЕНИЕ ОБЪЕКТОВ
ЗАЩИТЫ, ПОСТРАДАВШИХ
ЗАЩИТЫ, ПОСТРАДАВШИХ
ОТ ПРОТИВОПРАВНЫХ
ОТ ПРОТИВОПРАВНЫХ
ДЕЙСТВИЙ
ДЕЙСТВИЙ
УНИЧТОЖЕНИЕ
УНИЧТОЖЕНИЕ
ОТРАЖЕНИЕ
ОТРАЖЕНИЕ
97

3.3. Концептуальная модель
информационной безопасности
Трансформируя сущность информационной безопасности в «состояние защищенности информационной сферы государства, обеспечивающее ее формирование, использование и развитие в интересах пользователей», представляется целесообразным определить угрозы безопасности информации, источники этих угроз, способы их реализации и цели,
а также иные условия и действия, нарушающие безопасность.
При этом следует рассматривать и меры защиты информации от
неправомерных действий, приводящих к нанесению ущерба. Для
анализа такой совокупности источников, объектов и действий используются методы моделирования, при которых формируется модель – «заместитель» реальных ситуаций. Не следует стремиться к
достижению точного соответствия формируемой модели ее оригиналу, модель должна быть достаточно общей, чтобы описывать реальные действия с учетом их сложности.
В общем случае структура модели информационной безопасности
должна включать в свой состав [19, 37–39]:
– объекты угроз;
– угрозы;
– источники угроз;
– цели угроз со стороны злоумышленников;
– источники информации;
– способы неправомерного овладения конфиденциальной информацией (способы доступа);
– направления защиты информации;
– способы защиты информации;
– средства защиты информации.
Объектами угроз информационной безопасности в данном случае
выступают сведения о составе, состоянии и деятельности объекта
защиты (персонала, материальных и финансовых ценностей, информационных ресурсов и др.).
Угрозы информации выражаются в нарушении ее целостности,
конфиденциальности, полноты и доступности, как это показано на
рис. 3.4.
98

КОНФИДЕНЦИАЛЬНОСТИ:
КОНФИДЕНЦИАЛЬНОСТИ:
РАЗГЛАШЕНИЕ
РАЗГЛАШЕНИЕ
УТЕЧКА
НЕСАНКЦИОНИРОВАННЫЙ ДОСТУП
НЕСАНКЦИОНИРОВАННЫЙ ДОСТУП
ПРОЯВЛЯЮТСЯ
ПРОЯВЛЯЮТСЯ
ВНАРУШЕНИИ
ВНАРУШЕНИИ
УГРОЗЫ
УГРОЗЫ
ВОСПРЕЩЕНИЕ ПОЛУЧЕНИЯ
ИНФОРМАЦИИ
ИНФОРМАЦИИ
Рис. 3.4. Содержание угроз информации
ВОСПРЕЩЕНИЕ ПОЛУЧЕНИЯ
УТЕЧКА
ДОСТОВЕРНОСТИ:
ДОСТОВЕРНОСТИ:
ПОДДЕЛКА
ПОДДЕЛКА
ФАЛЬСИФИКАЦИЯ
ФАЛЬСИФИК АЦИЯ
МОШЕННИЧЕСТВО
МОШЕННИЧЕСТВО
ЦЕЛОСТНОСТИ:
ЦЕЛОСТНОСТИ:
ИСКАЖЕНИЕ
ИСКАЖЕНИЕ
ОШИБКИ
ОШИБКИ
ПОТЕРИ
ПОТЕРИ
ДОСТУПНОСТИ:
ДОСТУПНОСТИ:
НАРУШЕНИЕ СВЯЗИ
НАРУШЕНИЕ СВЯЗИ
К основным видам угроз информации, проявляющихся в осуществлении на нее преднамеренного или непреднамеренного воздействия, могут быть отнесены:
– преднамеренные воздействия, включая перехват (в случае реализации данного вида угроз становится возможным копирование, чтение,
разглашение или использование сведений закрытого характера);
– хищение (в этом случае злоумышленнику представляются широчайшие возможности осуществления своих намерений);
– модификация (угрозы данного типа осуществляются путем несанкционированного доступа и чреваты уничтожением информации
или ее фальсификацией);
– разрушение (угрозы данного типа имеют, как правило, одноразовый характер проявления);
– непреднамеренные воздействия, отказы и сбои устройств или
программ;
– угрозы, проявляемые в результате неаккуратности или непрофессионализма сотрудников при обработке, хранении или передаче
информации; стихийные бедствия [35, 36].
Угрозы информации могут быть классифицированы и по другим
основаниям, в том числе как это показано на рис. 3.5:
– по объектам;
– по величине ущерба;
– по вероятности возникновения;
– по причинам появления;
– по ущербу;
99

Рис. 3.5. Классификация угроз информации (вариант)
–
по отношению к объекту;
– по характеру воздействия [19, 35, 39].
К самым общим и наиболее часто обнаруживаемым источниками
угроз информационной безопасности относятся:
– люди;
– документы;
– публикации;
– технические носители;
– технические средства обеспечения производственной и трудо-
вой деятельности;
– продукция;
– промышленные и производственные отходы.
Кроме того, информация может несанкционированно передавать-
ся путем:
– хищения носителей (магнитных дисков, лент, документов и пр.);
100
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
