Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Управление интеллектуальной безопасностью организационные и правовые основы информационной безопасности. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
На данном основании защита информации представляет собой
комплекс проводимых собственником информации мероприятий по ограждению своих прав на владение, пользование и распоря­жение информацией, созданию условий, ограничивающих ее не­правомерное распространение и исключающих или существенно затрудняющих несанкционированный, незаконный доступ к за­секреченной информации и ее носителям [19, 35].
В настоящее время перед защитой информации ставятся более широкие задачи, связанные с обеспечением безопасности информа­ции, информационных ресурсов и информационных систем. Это обусловлено все более широким распространением в накоплении и обработке защищаемой информации ЭВМ, в которых может проис­ходить не только утечка информации, но и ее разрушение, искаже­ние, подделка, блокирование и иные вмешательства в информацию и информационные системы.
Следовательно защита информации включает также обеспечение безопасности информации и средств информатизации, в которых на­капливается, обрабатывается и хранится защищаемая информация.
Таким образом, защита информации представляет собой деятель- ность собственника информации или уполномоченных им лиц, направленная на [19, 35]:
– обеспечение своих прав на владение, распоряжение и управле­ние защищаемой информацией;
– предотвращение утечки и утраты информации;
– сохранение полноты, достоверности, целостности защищаемой информации, ее массивов и программ обработки;
– сохранение конфиденциальности или секретности защищаемой информации в соответствии с правилами, установленными законода­тельными и другими нормативными актами.
Основными целями защиты информации являются [19, 35]:
– предотвращение разглашения, утечки и несанкционированного доступа к охраняемым сведениям;
– предотвращение противоправных действий по уничтожению, мо­дификации, искажению, копированию, блокированию информации;
– предотвращение других форм незаконного вмешательства в ин­формационные ресурсы и информационные системы;
– обеспечение правового режима документированной информа­ции как объекта собственности;
– защита конституционных прав граждан на сохранение личной тайны и конфиденциальности персональных данных, имеющихся в информационных системах;
91
– сохранение целостности, полноты, доступности и конфиденци-
альности;
– сохранение государственной тайны, конфиденциальности доку-
ментированной информации в соответствии с законодательством;
– обеспечение прав субъектов в информационных процессах и при разработке, производстве и применении информационных сис­тем, технологий и средств их обеспечения;
– обеспечение авторских прав.
3.2. Общие требования и подходы к обеспечению информационной безопасности
В выводах к разд. 2 настоящей работы была отмечена объективная необходимость организации в Российской Федерации общегосудар­ственной системы обеспечения информационной безопасности, обу­словленная нарастанием угроз национальной безопасности страны в информационной сфере.
Определение понятия информационной безопасности Российской Федерации приведено в Доктрине информационной безопасности Рос­сийской Федерации, представляющей собой совокупность официаль­ных взглядов на цели, задачи, принципы и основные направления обеспечения информационной безопасности Российской Федерации.
В соответствии с Доктриной под информационной безопасно-
стью Российской Федерации понимается состояние защищенно­сти ее национальных интересов в информационной сфере, опре-
деляющихся совокупностью сбалансированных интересов личности, общества и государства [25].
Основными составляющими информационной безопасности (которые следует отождествлять с информационной безопасностью) являются:
– защита информации (охрана персональных данных, государст­венной, служебной и профессиональной тайны, других видов ин­формации ограниченного доступа);
– компьютерная безопасность, представляющая собой набор ап­паратных и программных средств для обеспечения сохранности, це­лостности, доступности и конфиденциальности данных в информа­ционно-телекоммуникационных системах и сетях, меры по защите информации от несанкционированного доступа, хищения, разруше­ния, модификации, раскрытия и задержек в доступе;
– защищенность информации и поддерживающей инфраструкту­ры от случайных или преднамеренных воздействий естественного или искусственного происхождения, связанных с возможным нане-
92
сением ущерба владельцам или пользователям информации и под­держивающей инфраструктуры;
– защищенность потребностей граждан, отдельных групп и соци­альных слоев, общественных и иных массовых объединений населе­ния в качественной (ценной) информации, необходимой для обеспе­чения их нормальной жизнедеятельности и функционирования, обра­зования и развития, т.е. информационно-психологическая удовлетво­ренность потребностей граждан и защищенность от негативных (преднамеренных и случайных) информационно-психологических и информационно-технических воздействий [19, 35].
Анализ состояния дел в сфере защиты информации свидетельст­вует о том, что несмотря на сложившиеся подходы и реализуемые решения в области защиты информации, несанкционированные, про­тивоправные действия в информационной сфере имеют устойчивую тенденцию количественного роста.
Для борьбы с указанной тенденцией необходима стройная и целе­направленная организация системы защиты информационных ресур­сов с активным участием в ней профессиональных специалистов, ад­министрации, сотрудников и пользователей.
Следует подчеркнуть, что обеспечение безопасности информации не может быть разовым актом, оно должно осуществляться непре­рывно, включая в себя обоснование и реализацию наиболее рацио­нальных и эффективных методов, способов и приемов постоянного совершенствования существующей системы защиты информации, непрерывный контроль ее состояния, выявление ее уязвимых звеньев и противоправных действий.
Принципиально важным является и то, что безопасность инфор­мации может быть обеспечена лишь при комплексном использова­нии всего арсенала имеющихся средств защиты во всех структурных элементах производственной системы и на всех этапах технологиче­ского цикла обработки информации. Наибольший эффект достигает­ся при объединении всех используемых средств, методов и способов осуществления необходимых мер и действий в единую систему за­щиты информации, функционирование которой должно постоянно контролироваться, а при необходимости корректироваться с обнов­лением или дополнением ее элементной базы и содержания деятель­ности и взаимодействия пользователей с учетом изменений внешних и внутренних условий.
Необходимо учитывать обязательность обучения пользователей правилам работы с информационными ресурсами, в том числе в ин-
93
формационно-коммуникационных сетях, соблюдения ими установ­ленных норм и правил обеспечения информационной безопасности и защиты информации, так как никакая система защиты информации не может обеспечить требуемого уровня безопасности информации без надлежащей подготовки пользователей по указанным вопросам.
С учетом изложенного, основываясь на системном подходе, пред-
ставляется возможным определить систему защиты информации
как организованную совокупность специальных органов, средств, методов и мероприятий, обеспечивающих защиту информации от внутренних и внешних угроз [35, 38, 39].
К защите информации предъявляется совокупность требований
(рис. 3.2), в соответствии с которыми она должна быть [19, 35, 38, 39]:
ТРЕБОВАНИЯ
К ЗАЩИТЕ ИНФОРМАЦИИ
НЕПРЕРЫВНОЙ
ПЛАНОВОЙ
ЦЕЛЕНАПРАВЛЕННОЙ
КОНКРЕТНОЙ
АКТИВНОЙ
НАДЕЖНОЙ
ДОЛЖНА БЫТЬ:
ЗАЩИТА ИН ФОРМАЦИИ
УНИВЕРСАЛЬНОЙ
КОМПЛЕКСНОЙ
Рис. 3.2. Требования, предъявляемые к защите информации
непрерывной вследствие постоянного поиска и реализации зло­умышленниками возможности, путей и способов блокирования или обхода контуров защиты и неправомерного доступа к интересующей их информации;
плановой с разработкой и постоянной корректировкой каждым функциональным элементом системы защиты информации деталь­ных планов организации и всестороннего обеспечения защиты ин­формации в сфере своей компетенции с учетом общей цели функ­ционирования системы защиты информации;
94
целенаправленной с определением конкретных объектов, целей
и объемов защиты информации;
конкретной, предусматривающей защиту конкретных сведений или данных, утрата, уничтожение или искажение которых может причинить владельцу информации определенный ущерб;
активной с настойчивым проведением комплекса мер и действий, направленных на обеспечение эффективной защиты информацион­ных ресурсов (объектов защиты), а также на постоянное выявление замыслов и планов злоумышленников и применяемых ими способов неправомерного доступа к информации;
надежной с постоянным контролем и блокированием с высокой эффективностью возможных путей неправомерного доступа к охра­няемым информационным ресурсам независимо от формы их пред­ставления, языка выражения и вида физического носителя, на кото­ром они закреплены;
универсальной с одновременным блокированием и перекрытием всех видов каналов утечки информации и способов несанкциониро­ванного доступа к ней злоумышленников;
комплексной с взаимосвязанным использованием всех необхо­димых и достаточных для данных условий видов, форм, способов и режимов защиты.
Для обеспечения выполнения указанных требований система за­щиты информации должна удовлетворять определенным условиям, в том числе:
– охватывать весь технологический комплекс информационной деятельности;
– быть разнообразной по используемым средствам, многоуровне­вой с иерархической последовательностью доступа;
– быть открытой для изменения и дополнения мер обеспечения безопасности информации;
– быть нестандартной, разнообразной, так как при выборе средств и способов защиты представляется недопустимым рассчитывать на не­осведомленность злоумышленников относительно ее возможностей;
– быть простой для технического обслуживания и удобной для эксплуатации пользователями;
– быть надежной в эксплуатации, так как появление неисправно­стей и поломок технических средств является одной из причин появ­ления неконтролируемых каналов утечки информации;
– быть комплексной, обладать целостностью, означающей, что ни одна ее часть не может быть изъята без нарушения взаимосвязанно­сти всех элементов системы.
95
Кроме того, в системе защиты информации должны быть обеспечены: – четкое определение полномочий и прав пользователей на доступ
к определенным видам информации;
– предоставление пользователю минимальных полномочий, необ-
ходимых ему для выполнения порученной работы;
– сведение к минимуму числа общих для нескольких пользовате-
лей средств защиты;
– учет случаев и попыток несанкционированного доступа к ин-
формации ограниченного доступа;
– оценка степени ограниченности доступа информации; – осуществление контроля целостности средств защиты и немед-
ленное реагирование на их неисправности и выход из строя.
При организации защиты информации необходимо обеспечить надежное и эффективное функционирование всей системы информа­ционной безопасности. Основными видами обеспечения данной сис­темы являются [19, 35, 38, 39]:
правовое, включающее совокупность обязательных для исполне- ния норм, требований и правил, установленных законодательством, иными федеральными, региональными и локальными нормативными правовыми актами (приказы, распоряжения, положения, инструкции, руководства и др.), регламентирующих вопросы защиты информации;
организационное, предусматривающее создание необходимых для обеспечения эффективной и надежной защиты информации структурных компонентов системы защиты информации (делопроиз­водство и учет документов, подразделения режима, допуска, охраны, защиты информации техническими средствами, информационно­аналитическое и др.);
аппаратное, предусматривающее широкое использование техни- ческих средств для защиты информации и обеспечения деятельности непосредственно самой системы защиты информации;
информационное, включающее в себя сведения, данные, показа- тели, параметры и другие информационные ресурсы, обеспечиваю­щие решение задач эффективного и надежного функционирования системы защиты информации;
программное, включающее совокупность различных информаци- онных, учетных, статистических, расчетных и других программ, обеспечивающих оценку наличия и опасности, поиск и выявление различных каналов утечки и путей несанкционированного доступа к защищаемым информационным ресурсам;
математическое, предусматривающее использование математи- ческих методов для различных расчетов, связанных с оценкой опас-
96
ности технических средств злоумышленников, зон, норм и режимов необходимой защиты;
лингвистическое, включающее совокупность специальных язы­ковых средств общения специалистов и пользователей в сфере защи­ты информации;
методическое, включающее совокупность регламентов, методик и нормативов деятельности органов, служб, средств, реализующих функции защиты информации, а также обеспечивающих деятель­ность пользователей при выполнении своей работы в условиях жест­ких требований защиты информации.
Под системой информационной безопасности следует понимать организованную взаимосвязанную совокупность специальных орга­нов, служб, средств, методов и мероприятий, обеспечивающих защи­ту жизненно важных интересов личности, общества и государства, а также любого информационного объекта и пользователя информа­ции от внутренних и внешних угроз. Как и всякая система, система информационной безопасности имеет свои цели, задачи, методы и средства деятельности, которые согласовываются по месту и време­ни в зависимости от условий.
Общее предназначение, цели и задачи системы информационной безопасности показаны на рис. 3.3.
СИСТЕМА ИНФОРМ АЦИОННОЙ
СИСТЕМА ИНФОРМАЦИОННОЙ
БЕЗОПАСНОСТИ
ОРГАНИЗОВАННАЯ СОВОКУПНОСТЬ СПЕЦИАЛЬНЫХ ОРГАНОВ, СЛУЖБ,
ОРГАНИЗОВАННАЯ СОВОКУПНОСТЬ СПЕЦИАЛЬНЫХ ОРГАНОВ, СЛУЖБ,
СРЕДСТВ, МЕТОДОВ И МЕРОПРИЯТИЙ ОБЕСПЕЧИВАЮЩИХ
СРЕДСТВ, МЕТОДОВ И МЕРОПРИЯТИЙ ОБЕСПЕЧИВАЮЩИХ
ЗАЩИТУ ЖИЗНЕННО ВАЖНЫХ ИНТЕРЕСОВ ЛИЧНОСТИ, ОБЩЕСТВА
ЗАЩИТУ ЖИЗНЕННО ВАЖНЫХ ИНТЕРЕСОВ ЛИЧНОСТИ, ОБЩЕСТВА
И ГОСУДАРСТВА ОТ ВНУТРЕННИХ И ВНЕШНИХ УГРОЗ
И ГОСУДАРСТВА ОТ ВНУТРЕННИХ И ВНЕШНИХ УГРОЗ
БЕЗОПАСНОСТИ
ЗАДАЧИ
РАЗРАБОТКА
РАЗРАБОТКА
ИРЕАЛИЗАЦИЯ ПЛАНОВ
ИРЕАЛИЗАЦИЯ ПЛАНОВ
ИДРУГИХМЕР
ИДРУГИХМЕР
ПО ЗАЩИТЕ ИНТЕРЕСОВ
ПО ЗАЩИТЕ ИНТЕРЕСОВ
ВЫЯВЛЕНИЕ
ВЫЯВЛЕНИЕ
ПРЕДОТВРАЩЕНИЕ
ПРЕДОТВРАЩЕНИЕ
НЕЙТРАЛИЗАЦИЯ
НЕЙТРАЛИЗАЦИЯ
ЗАДАЧИ
ФОРМИРОВАНИЕ И РАЗВИТИЕ
ФОРМИРОВАНИЕ И РАЗВИТИЕ
ОРГАНОВ, СИЛ И СРЕДСТВ
ОРГАНОВ, СИЛ И СРЕДСТВ
ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
ЦЕЛИ
ЦЕЛИ
ЛОКАЛИЗАЦИЯ
ЛОКАЛИЗАЦИЯ
ПРЕСЕЧЕНИЕ
ПРЕСЕЧЕНИЕ
УГРОЗ
УГРОЗ
Рис. 3.3. Предназначение, цели и задачи системы
информационной безопасности
ВОССТАНОВЛЕНИЕ ОБЪЕКТОВ
ВОССТАНОВЛЕНИЕ ОБЪЕКТОВ
ЗАЩИТЫ, ПОСТРАДАВШИХ
ЗАЩИТЫ, ПОСТРАДАВШИХ
ОТ ПРОТИВОПРАВНЫХ
ОТ ПРОТИВОПРАВНЫХ
ДЕЙСТВИЙ
ДЕЙСТВИЙ
УНИЧТОЖЕНИЕ
УНИЧТОЖЕНИЕ
ОТРАЖЕНИЕ
ОТРАЖЕНИЕ
97
3.3. Концептуальная модель
информационной безопасности
Трансформируя сущность информационной безопасности в «состоя­ние защищенности информационной сферы государства, обеспечиваю­щее ее формирование, использование и развитие в интересах пользова­телей», представляется целесообразным определить угрозы безопасно­сти информации, источники этих угроз, способы их реализации и цели, а также иные условия и действия, нарушающие безопасность.
При этом следует рассматривать и меры защиты информации от неправомерных действий, приводящих к нанесению ущерба. Для анализа такой совокупности источников, объектов и действий ис­пользуются методы моделирования, при которых формируется мо­дель – «заместитель» реальных ситуаций. Не следует стремиться к достижению точного соответствия формируемой модели ее оригина­лу, модель должна быть достаточно общей, чтобы описывать реаль­ные действия с учетом их сложности.
В общем случае структура модели информационной безопасности должна включать в свой состав [19, 37–39]:
– объекты угроз;
– угрозы;
– источники угроз;
– цели угроз со стороны злоумышленников;
– источники информации;
– способы неправомерного овладения конфиденциальной инфор­мацией (способы доступа);
– направления защиты информации;
– способы защиты информации;
– средства защиты информации.
Объектами угроз информационной безопасности в данном случае выступают сведения о составе, состоянии и деятельности объекта защиты (персонала, материальных и финансовых ценностей, инфор­мационных ресурсов и др.).
Угрозы информации выражаются в нарушении ее целостности, конфиденциальности, полноты и доступности, как это показано на рис. 3.4.
98
КОНФИДЕНЦИАЛЬНОСТИ:
КОНФИДЕНЦИАЛЬНОСТИ:
РАЗГЛАШЕНИЕ
РАЗГЛАШЕНИЕ
УТЕЧКА
НЕСАНКЦИОНИРОВАННЫЙ ДОСТУП
НЕСАНКЦИОНИРОВАННЫЙ ДОСТУП
ПРОЯВЛЯЮТСЯ
ПРОЯВЛЯЮТСЯ
ВНАРУШЕНИИ
ВНАРУШЕНИИ
УГРОЗЫ
УГРОЗЫ
ВОСПРЕЩЕНИЕ ПОЛУЧЕНИЯ
ИНФОРМАЦИИ
ИНФОРМАЦИИ
Рис. 3.4. Содержание угроз информации
ВОСПРЕЩЕНИЕ ПОЛУЧЕНИЯ
УТЕЧКА
ДОСТОВЕРНОСТИ:
ДОСТОВЕРНОСТИ:
ПОДДЕЛКА
ПОДДЕЛКА
ФАЛЬСИФИКАЦИЯ
ФАЛЬСИФИК АЦИЯ
МОШЕННИЧЕСТВО
МОШЕННИЧЕСТВО
ЦЕЛОСТНОСТИ:
ЦЕЛОСТНОСТИ:
ИСКАЖЕНИЕ
ИСКАЖЕНИЕ
ОШИБКИ
ОШИБКИ
ПОТЕРИ
ПОТЕРИ
ДОСТУПНОСТИ:
ДОСТУПНОСТИ:
НАРУШЕНИЕ СВЯЗИ
НАРУШЕНИЕ СВЯЗИ
К основным видам угроз информации, проявляющихся в осуще­ствлении на нее преднамеренного или непреднамеренного воздейст­вия, могут быть отнесены:
– преднамеренные воздействия, включая перехват (в случае реализа­ции данного вида угроз становится возможным копирование, чтение, разглашение или использование сведений закрытого характера);
– хищение (в этом случае злоумышленнику представляются ши­рочайшие возможности осуществления своих намерений);
– модификация (угрозы данного типа осуществляются путем не­санкционированного доступа и чреваты уничтожением информации или ее фальсификацией);
– разрушение (угрозы данного типа имеют, как правило, однора­зовый характер проявления);
– непреднамеренные воздействия, отказы и сбои устройств или программ;
– угрозы, проявляемые в результате неаккуратности или непро­фессионализма сотрудников при обработке, хранении или передаче информации; стихийные бедствия [35, 36].
Угрозы информации могут быть классифицированы и по другим основаниям, в том числе как это показано на рис. 3.5:
– по объектам;
– по величине ущерба;
– по вероятности возникновения;
– по причинам появления;
– по ущербу;
99
Рис. 3.5. Классификация угроз информации (вариант)
по отношению к объекту; – по характеру воздействия [19, 35, 39]. К самым общим и наиболее часто обнаруживаемым источниками
угроз информационной безопасности относятся:
– люди; – документы; – публикации; – технические носители; – технические средства обеспечения производственной и трудо-
вой деятельности;
– продукция; – промышленные и производственные отходы. Кроме того, информация может несанкционированно передавать-
ся путем:
– хищения носителей (магнитных дисков, лент, документов и пр.);
100
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]