Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Управление интеллектуальной безопасностью организационные и правовые основы информационной безопасности. Учебное пособие
.pdf
Этому во многом способствует и отсутствие контроля, дисциплины и ответственности, психологическая несовместимость сотрудников, а также отсутствие системного подхода к отбору, расстановке,
обучению и воспитанию кадров.
Среди форм и методов недобросовестной конкуренции наиболее
распространенными являются [19, 35]:
экономическое подавление, которое может выражаться в:
• срыве сделок и иных соглашений (48 %);
• парализации деятельности фирмы (31 %);
• компрометации фирмы (11 %);
• шантаже руководителей фирмы (10 %);
физическое подавление, формами проявления которого могут являться:
• ограбления и разбойные нападения на офисы, склады, грузы
(73 %);
• угрозы физической расправы над руководителями фирмы и
ведущими специалистами (22 %);
• убийства и захват заложников (5 %);
информационное воздействие, включающее:
• подкуп сотрудников (43 %);
• копирование информации (24 %);
• проникновение в базы данных (18 %);
• продажу конфиденциальных документов (10 %);
• подслушивание телефонных переговоров и переговоров в по-
мещениях, а также ограничение доступа к информации, дезинформация (5 %);
финансовое подавление, формами проявления которого могут быть:
• инфляция;
• бюджетный дефицит;
• коррупция;
• хищение финансов;
• мошенничество;
психическое давление может выражаться в виде хулиганских выходок, угроз и шантажа а также энергоинформационного воздействия.
В соответствии с Законом Российской Федерации «Об информации, информационных технологиях и о защите информации», защи-
та информации представляет собой принятие правовых, организационных и технических мер, направленных на:
– обеспечение защиты информации от неправомерного доступа,
уничтожения, модифицирования, блокирования, копирования, пре-
161

доставления, распространения, а также от иных неправомерных действий в отношении такой информации;
– соблюдение конфиденциальности информации ограниченного доступа;
– реализацию права на доступ к информации [11].
Требования о защите конфиденциальности информации, содержащейся в государственных информационных системах, устанавливаются федеральным органом исполнительной власти в области обеспечения безопасности и федеральным органом исполнительной власти,
уполномоченным в области противодействия техническим разведкам
и технической защиты информации, в пределах их полномочий.
Рис. 5.3. Направления защиты конфиденциальной информации
В соответствии с установленными законом требованиями обладатель
информации, оператор информационной системы в случаях, установленных законодательством Российской Федерации, обязаны обеспечить:
– предотвращение несанкционированного доступа к информации и
(или) передачи ее лицам, не имеющим права на доступ к информации;
– своевременное обнаружение фактов несанкционированного доступа к информации;
– предупреждение возможности неблагоприятных последствий
нарушения порядка доступа к информации;
– недопущение воздействия на технические средства обработки информации, в результате которого нарушается их функционирование;
– возможность незамедлительного восстановления информации,
модифицированной или уничтоженной вследствие несанкционированного доступа к ней;
– контроль за обеспечением уровня защищенности информации.
162

Направления защиты конфиденциальной информации показаны
на рис. 5.3.
5.3. Правовая защита конфиденциальной
информации
Правовая защита конфиденциальной информации представляет собой использование в целях обеспечения ее защиты совокупности
норм, положений, требований, правил, процедур и мероприятий, установленных законодательством и иными нормативными правовыми
актами Российской Федерации, органов исполнительной власти субъектов Российской Федерации, нормативными актами органов местного
самоуправления и организаций. Общая структура правовой защиты
информации, в том числе конфиденциальной показана на рис. 5.4.
СПЕЦИАЛЬНЫЕ ПРАВОВЫЕ АКТЫ,
СПЕЦИАЛЬНЫЕ ПРАВОВЫЕ АКТЫ,
ПРАВИЛА, ПРОЦЕДУРЫ И МЕРОПРИЯТИЯ,
ПРАВИЛА, ПРОЦЕДУРЫ И МЕРОПРИЯТИЯ,
ОБЕСПЕЧИВАЮЩИЕ ЗАЩИТУ ИНФОРМАЦИИ
ПРАВОВАЯ
ПРАВОВАЯ
ОБЕСПЕЧИВАЮЩИЕ ЗАЩИТУ ИНФОРМАЦИИ
МЕЖДУНАРОДНОЕ
МЕЖДУНАРОДНОЕ
ЗАЩ ИТА
ЗАЩ ИТА
ГОСУДАРСТВЕННОЕ
ГОСУДАРСТВЕННОЕ
ПРАВО
ИНФОРМАЦИИ
ИНФОРМАЦИИ
ПРАВО
НА ПРАВОВОЙ ОСНОВЕ
НА ПРАВОВОЙ ОСНОВЕ
ДОГОВОРЫ, КОНЦЕПЦИИ,
ДОГОВОРЫ, КОНЦЕПЦИИ,
ПРАВО
ПРАВО
АВТОРСКИЕ ПРАВА
КОНСТИТУЦИЯ
КОНСТИТУЦИЯ
ЗАКОНЫ (КОДЕКСЫ)
ЗАКОНЫ (КОДЕКСЫ)
ПОСТАНОВЛЕНИЯ
ПОСТАНОВЛЕНИЯ
ПРИКАЗЫ
РУКОВОДСТВА
РУКОВОДСТВА
ПОЛОЖЕНИЯ
ПОЛОЖЕНИЯ
ИНСТРУКЦИИ
ИНСТРУКЦИИ
ДЕКЛАРАЦИ И
ДЕКЛАРАЦИ И
ПАТЕНТЫ
ПАТЕНТЫ
АВТОРСКИЕ ПРАВА
ЛИЦЕНЗИИ
ЛИЦЕНЗИИ
УКАЗЫ
УКАЗЫ
ПРИКАЗЫ
Рис. 5.4. Структура правовой защиты информации
Правовая защита информации, в том числе конфиденциальной как
одного из важных видов ресурсов признается и осуществляется на
международном и государственном уровнях в соответствии с международными конвенциями, декларациями, межгосударственными договорами, международными и национальными нормами авторского
права и смежных прав, патентного права и др.
Общая структура источников правового регулирования защиты
информации, в том числе и конфиденциальной, показана на рис. 5.5
и включает нормативные правовые документы, регламентирующие
163

правовую защиту информации, в том числе конфиденциальной, которые могут быть сгруппированы по уровням [14, 19].
СТРУКТУРА ПРАВОВОГО РЕГУЛИРОВАНИЯ ЗАЩИТЫ ИНФОРМАЦИИ
МЕЖДУНАРОДНЫЕ НОРМАТИВНЫЕ ПРАВОВЫЕ АКТЫ
НОРМАТИВНЫЕ ПРАВОВЫЕ АКТЫ РОССИЙСКОЙ ФЕДЕРАЦИИ
КОНСТИТУЦИЯ РОССИЙСКОЙ ФЕДЕРАЦИИ
ДОКТРИНЫ, КОНЦЕПЦИИ
УКАЗЫ ПРЕЗИДЕНТА РОССИЙСКОЙ ФЕДЕРАЦИИ
ПРАВИТЕЛЬСТВА РОССИЙСКОЙ ФЕДЕРАЦИИ
МЕЖВЕДОМСТВЕННЫЕ
НОРМАТИВНЫЕ АКТЫ СУБЪЕКТОВ РОССИЙСКОЙ ФЕДЕРАЦИИ
НОРМАТИВНЫЕ АКТЫ ОРГАНОВ МЕСТНОГО САМОУПРАВЛЕНИЯ
ПОСТАНОВЛЕНИЯ
АКТЫ ФЕДЕРАЛЬНЫХ ОРГАНОВ ИСПОЛНИТЕЛЬНОЙ ВЛАСТИ
ЛОКАЛЬНЫЕ НОРМАТИВНЫЕ АКТЫ (ОБЪЕКТОВЫЙ УРОВЕНЬ)
Рис. 5.5. Структура источников правового регулирования
КОДЕКСЫ ФЕДЕРАЛЬНЫЕ ЗАКОНЫ
ГОСУДАРСТВЕННЫЕ
СТАНДАРТЫ
ВЕДОМСТВЕННЫЕ
защиты информации
ОТРАСЛЕВЫЕ
СТАНДАРТЫ
Первый уровень включает конституционное законодательство
Российской Федерации. Нормы, связанные с вопросами информатизации и защиты информации, входят в него составными элементами.
Второй уровень содержит общие законы, кодексы (о собственности, о недрах, о земле, о правах граждан, о гражданстве, о налогах, об
антимонопольной деятельности), которые включают нормы по вопросам информатизации и информационной безопасности.
Третий уровень включает законы об организации управления,
касающиеся отдельных структур хозяйства, экономики, системы государственных органов и определяющие их статус. Они включают
отдельные нормы по вопросам защиты информации. Наряду с общими вопросами информационного обеспечения и защиты информации
конкретного органа эти нормы должны устанавливать его обязанности по формированию, актуализации и безопасности информации,
представляющей общегосударственный интерес.
164

В четвертый уровень включены специальные законы, полностью
относящиеся к конкретным сферам отношений, отраслям хозяйства,
процессам. В их число входит и Закон РФ «Об информации, информатизации и защите информации». Именно состав и содержание этого блока законов и создает специальное законодательство как основу
правового обеспечения информационной безопасности.
Пятый уровень содержит законодательство субъектов Российской Федерации, связанное с защитой информации.
Шестой уровень включает подзаконные нормативные правовые
акты по защите информации.
Седьмой уровень включает правоохранительное законодательство Российской Федерации, содержащее нормы об ответственности за
правонарушения в сфере информатизации.
Структура законодательства Российской Федерации в области защиты информации включает в себя совокупность федеральных законов и иных нормативных правовых актов, распорядительных и методических документов, содержащих требования, нормы и правила,
направленные на защиту информации с сохранением ее основных
свойств – целостности, доступности и конфиденциальности.
Специальное законодательство в области безопасности информационной деятельности представлено совокупностью законов, основу
которой составляет Федеральный закон «Об информации, информационных технологиях и о защите информации», который закладывает основы правового определения всех важнейших компонентов информационной деятельности [11]:
– информации и информационных систем;
– субъектов – участников информационных процессов;
– правоотношений производителей и потребителей информационной продукции;
– владельцев (обладателей, источников) информации и потребителей на основе отношений собственности при обеспечении гарантий
интересов граждан и государства.
Закон содержит общие нормы по организации и использованию
информационных систем, включая базы данных государственного
назначения, порядок государственной регистрации, лицензирования,
сертификации, экспертизы, а также общие принципы защиты и гарантий прав участников информационного процесса.
Правовая охрана и защита результатов интеллектуальной деятельности: произведений науки, литературы и искусства, в том числе
программ для ЭВМ, объектов промышленной собственности (изо-
165

бретений, промышленных образцов и полезных моделей), селекционных достижений, топологий интегральных микросхем, секретов
производства ноу-хау, единых технологий, а также средств индивидуализации участников гражданского оборота и производимой ими
продукции обеспечивается институтом интеллектуального права,
предусмотренного частью четвертой Гражданского кодекса Российской Федерации.
Вопросы правовой охраны и режима информации ограниченного
доступа регламентируются Законом РФ «О государственной тайне»,
Федеральным законом «О коммерческой тайне», а также положениями Гражданского кодекса Российской Федерации (ст. 139), в соответствии с которыми информация составляет служебную или
коммерческую тайну в случае, когда она имеет действительную
или потенциальную коммерческую ценность в силу неизвестности ее третьим лицам, к ней нет свободного доступа на законном
основании и обладатель информации принимает меры к охране
ее конфиденциальности [41].
Гражданский кодекс Российской Федерации определяет также
правовые основы ответственности за несанкционированное получение информации или причинение ущерба, в соответствии с которыми
лица, незаконными методами получившие информацию, которая
составляет служебную или коммерческую тайну, обязаны возместить причиненные убытки. Такая же обязанность возлагается
на работников, разгласивших служебную или коммерческую тайну
вопреки трудовому договору, в том числе контракту, и на контрагентов, сделавших это вопреки гражданско-правовому договору» [41].
Таким образом, правовая защита информации, в том числе и конфиденциальной, обеспечивается соблюдением требований и применением соответствующих процессуально-правовых норм, установленных системой законодательства и иными нормативными правовыми актами Российской Федерации, субъектов Российской Федерации, органов местного самоуправления и локальных нормативных
правовых актов организаций, а также предусмотренных Конституцией Российской Федерации, должностными инструкциями, договорами и контрактами.
Одним из современных направлений правовой защиты информации является страховое обеспечение. Оно предназначено
для защиты собственника информации и средств ее обработки от
традиционных угроз (краж, стихийных бедствий) и от угроз, возникающих в ходе работы с информацией. К ним относятся: разглаше-
166

ние, утечка и несанкционированный доступ к конфиденциальной
информации.
Целью страхования является обеспечение страховой защиты физических и юридических лиц от страховых рисков в виде полного
или частичного возмещения ущерба и потерь, причиненных стихийными бедствиями, чрезвычайными происшествиями в различных областях деятельности, противоправными действиями со стороны конкурентов и злоумышленников путем выплат денежной компенсации
или оказания сервисных услуг (ремонт, восстановление) при наступлении страхового события.
Законом РФ «Об организации страхового дела в Российской Федерации» установлено определение понятия страхования, представляющего собой отношения по защите имущественных интересов
физических и юридических лиц при наступлении определенных
событий (страховых случаев) за счет денежных фондов, формируемых из уплачиваемых ими страховых взносов [53].
Действия по защите информации от утечки по техническим каналам регламентируются совокупностью требований, норм и правил,
установленных:
– ГОСТ 29339–92 «Информационная технология. Защита информации от утечки за счет ПЭМИН при ее обработке СВТ». (ПЭМИН –
побочные электромагнитные излучения и наводки);
– ГОСТ Р 50752 «Информационная технология. Защита информации от утечки за счет ПЭМИН при ее обработке средствами вычислительной техники. Методы испытаний»;
– нормами эффективности и защиты АСУ и ЭВМ от утечки информации за счет ПЭМИН;
– специальными требованиями и рекомендациями по защите объектов ЭВТ II и III категории от утечки информации за счет ПЭМИН.
Действия по защите информации от несанкционированного доступа (НСД) регламентируются постановлением Правительства Российской Федерации от 15.09.93 № 912-51 «Положение о государственной системе защиты информации от иностранной технической
разведки и от утечки по техническим каналам», а также указами Президента Российской Федерации:
– О создании государственной технической комиссии при Президенте Российской Федерации (от 05.01.92 № 9);
– О защите информационно-телекоммуникационных систем и баз
данных от утечки конфиденциальной информации по техническим
каналам связи (от 08.05.93 № 644);
167

– О мерах по соблюдению законности в области разработки, производства, реализации и эксплуатации шифровальных средств, а
также предоставления услуг в области шифрования информации (от
03.04.95 № 334).
Правовое обеспечение защиты информации, в том числе и конфиденциальной, регламентируется также совокупностью государственных стандартов на информационную деятельность с учетом обеспечения ее безопасности, определяющих общие процедуры, способы и
приемы защиты информации от несанкционированного доступа злоумышленников [57–61].
К основным локальным нормативным правовым актам, регламентирующим вопросы информационной безопасности и защиты информации, в том числе и конфиденциальной, разрабатываемым в организациях, осуществляющих работу с информационными ресурсами, могут быть отнесены:
– положение о сохранении конфиденциальной информации;
– перечень сведений, составляющих конфиденциальную информацию;
– инструкция о порядке допуска сотрудников к сведениям, составляющим конфиденциальную информацию;
– положение о специальном делопроизводстве и документообороте;
– перечень сведений, разрешенных к опубликованию в открытой
печати;
– положение о работе с иностранными фирмами и их представителями;
– обязательство сотрудника о сохранении конфиденциальной информации;
– памятка сотруднику о сохранении коммерческой тайны.
Указанные нормативные акты направлены на предупреждение
случаев неправомерного разглашения информации ограниченного
доступа на правовой основе. При нарушении установленных этими
документами требований, норм и предписаний должны приниматься
необходимые меры воздействия. В зависимости от характера информации, ее доступности для заинтересованных потребителей, а также
экономической целесообразности конкретных защитных мер могут
быть избраны следующие формы правовой защиты информации [35]:
– применение принципов и норм институтов интеллектуального
права для обеспечения правовой охраны результатов интеллектуальной деятельности и приравненных к ним средств индивидуализации
юридических лиц, товаров, работ, услуг и организаций (авторского
права и прав, смежных с авторскими, патентного права, средств ин-
168

дивидуализации, нетрадиционных результатов интеллектуальной
деятельности);
– признание сведений конфиденциальными;
– применение норм обязательственного права.
Правовые нормы обеспечения безопасности и защиты информации на конкретном предприятии (фирме, организации) должны отражаться в совокупности учредительных, организационных и функциональных документов.
В частности, в Уставе создаваемого учреждения требования обеспечения безопасности и защиты информации могут быть отражены в
виде следующих положений [35]:
– предприятие имеет право определять состав, объем и порядок
защиты сведений конфиденциального характера, требовать от своих
сотрудников обеспечения их сохранности и защиты от внутренних и
внешних угроз;
– предприятие обязано обеспечить сохранность конфиденциальной информации.
Такие требования дают право администрации предприятия:
– создавать организационные структуры по защите конфиденциальной информации;
– издавать нормативные и распорядительные документы, определяющие порядок выделения сведений конфиденциального характера
и механизмы их защиты;
– включать требования по защите информации в договоры по
всем видам хозяйственной деятельности;
– требовать защиты интересов предприятия со стороны государственных и судебных инстанций;
– распоряжаться информацией, являющейся собственностью
предприятия, в целях извлечения выгоды и недопущения экономического ущерба коллективу предприятия и собственнику средств производства;
– разработать «Перечень сведений конфиденциальной информации».
Требования правового обеспечения защиты информации, в том
числе конфиденциальной могут быть предусмотрены и содержанием
коллективного договора, в который в этом случае включаются следующие положения.
Раздел «Предмет договора» – администрация предприятия (в том
числе и администрация самостоятельных подразделений) обязуется
обеспечить разработку и осуществление мероприятий по определению и защите конфиденциальной информации. Трудовой коллектив
169

принимает на себя обязательства по соблюдению установленных на
предприятии требований по защите конфиденциальной информации.
Администрация обязана учесть требования защиты конфиденциальной информации в правилах внутреннего трудового распорядка.
Раздел «Кадры. Обеспечение дисциплины труда» – администрация обязуется привлекать нарушителей требований по защите
коммерческой тайны к административной и уголовной ответственности в соответствии с законодательством Российской Федерации.
Правила внутреннего трудового распорядка для работников организации (учреждения, предприятия) целесообразно дополнить следующими требованиями.
Раздел «Порядок приема и увольнения работников» – при посту-
плении работника на работу или переводе его в установленном порядке
на другую работу, связанную с конфиденциальной информацией организации (учреждения, предприятия), а также при его увольнении администрация обязана провести инструктаж работника по вопросам сохранения коммерческой тайны с оформлением письменного обязательства
о ее неразглашении. Администрация имеет право принимать решение
об отстранении от работ лиц, которые нарушают установленные требования по защите конфиденциальной информации.
Раздел «Основные обязанности работника» – работник обязан соблюдать требования нормативных правовых документов по защите конфиденциальной информации организации (учреждения, предприятия).
Раздел «Основные обязанности администрации» – администрация организации (учреждения, предприятия), руководители структурных подразделений обязаны:
– обеспечить строгое сохранение конфиденциальной информации,
постоянно осуществлять организаторскую, воспитательную и профилактическую работу, направленную на защиту информационных ресурсов ограниченного доступа организации (учреждения, предприятия);
– включить в должностные инструкции и положения обязанности
по сохранению конфиденциальной информации;
– неуклонно выполнять требования устава, коллективного договора, трудовых договоров, правил внутреннего трудового распорядка
и других организационных и хозяйственных документов в части
обеспечения экономической и информационной безопасности.
Обязательства конкретного работника по вопросам защиты информации включаются в содержание трудового договора (контракта). В соответствии с Трудовым кодексом Российской Федерации в
трудовом договоре могут предусматриваться условия «о неразгла-
170
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
