Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Управление интеллектуальной безопасностью организационные и правовые основы информационной безопасности. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
Этому во многом способствует и отсутствие контроля, дисципли­ны и ответственности, психологическая несовместимость сотрудни­ков, а также отсутствие системного подхода к отбору, расстановке, обучению и воспитанию кадров.
Среди форм и методов недобросовестной конкуренции наиболее распространенными являются [19, 35]:
экономическое подавление, которое может выражаться в:
срыве сделок и иных соглашений (48 %);
парализации деятельности фирмы (31 %);
компрометации фирмы (11 %);
шантаже руководителей фирмы (10 %);
физическое подавление, формами проявления которого могут являться:
ограбления и разбойные нападения на офисы, склады, грузы (73 %);
угрозы физической расправы над руководителями фирмы и ведущими специалистами (22 %);
убийства и захват заложников (5 %);
информационное воздействие, включающее:
подкуп сотрудников (43 %);
копирование информации (24 %);
проникновение в базы данных (18 %);
продажу конфиденциальных документов (10 %);
подслушивание телефонных переговоров и переговоров в по-
мещениях, а также ограничение доступа к информации, дезин­формация (5 %);
финансовое подавление, формами проявления которого могут быть:
инфляция;
бюджетный дефицит;
коррупция;
хищение финансов;
мошенничество;
психическое давление может выражаться в виде хулиганских вы­ходок, угроз и шантажа а также энергоинформационного воздействия.
В соответствии с Законом Российской Федерации «Об информа­ции, информационных технологиях и о защите информации», защи-
та информации представляет собой принятие правовых, органи­зационных и технических мер, направленных на:
– обеспечение защиты информации от неправомерного доступа, уничтожения, модифицирования, блокирования, копирования, пре-
161
доставления, распространения, а также от иных неправомерных дей­ствий в отношении такой информации;
– соблюдение конфиденциальности информации ограниченного доступа; – реализацию права на доступ к информации [11].
Требования о защите конфиденциальности информации, содержа­щейся в государственных информационных системах, устанавливают­ся федеральным органом исполнительной власти в области обеспече­ния безопасности и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, в пределах их полномочий.
Рис. 5.3. Направления защиты конфиденциальной информации
В соответствии с установленными законом требованиями обладатель информации, оператор информационной системы в случаях, установлен­ных законодательством Российской Федерации, обязаны обеспечить:
– предотвращение несанкционированного доступа к информации и (или) передачи ее лицам, не имеющим права на доступ к информации;
– своевременное обнаружение фактов несанкционированного дос­тупа к информации;
– предупреждение возможности неблагоприятных последствий нарушения порядка доступа к информации;
– недопущение воздействия на технические средства обработки ин­формации, в результате которого нарушается их функционирование;
– возможность незамедлительного восстановления информации, модифицированной или уничтоженной вследствие несанкциониро­ванного доступа к ней;
– контроль за обеспечением уровня защищенности информации.
162
Направления защиты конфиденциальной информации показаны
на рис. 5.3.
5.3. Правовая защита конфиденциальной информации
Правовая защита конфиденциальной информации представляет со­бой использование в целях обеспечения ее защиты совокупности норм, положений, требований, правил, процедур и мероприятий, уста­новленных законодательством и иными нормативными правовыми актами Российской Федерации, органов исполнительной власти субъ­ектов Российской Федерации, нормативными актами органов местного самоуправления и организаций. Общая структура правовой защиты информации, в том числе конфиденциальной показана на рис. 5.4.
СПЕЦИАЛЬНЫЕ ПРАВОВЫЕ АКТЫ,
СПЕЦИАЛЬНЫЕ ПРАВОВЫЕ АКТЫ,
ПРАВИЛА, ПРОЦЕДУРЫ И МЕРОПРИЯТИЯ,
ПРАВИЛА, ПРОЦЕДУРЫ И МЕРОПРИЯТИЯ,
ОБЕСПЕЧИВАЮЩИЕ ЗАЩИТУ ИНФОРМАЦИИ
ПРАВОВАЯ
ПРАВОВАЯ
ОБЕСПЕЧИВАЮЩИЕ ЗАЩИТУ ИНФОРМАЦИИ
МЕЖДУНАРОДНОЕ
МЕЖДУНАРОДНОЕ
ЗАЩ ИТА
ЗАЩ ИТА
ГОСУДАРСТВЕННОЕ
ГОСУДАРСТВЕННОЕ
ПРАВО
ИНФОРМАЦИИ
ИНФОРМАЦИИ
ПРАВО
НА ПРАВОВОЙ ОСНОВЕ
НА ПРАВОВОЙ ОСНОВЕ
ДОГОВОРЫ, КОНЦЕПЦИИ,
ДОГОВОРЫ, КОНЦЕПЦИИ,
ПРАВО
ПРАВО
АВТОРСКИЕ ПРАВА
КОНСТИТУЦИЯ
КОНСТИТУЦИЯ
ЗАКОНЫ (КОДЕКСЫ)
ЗАКОНЫ (КОДЕКСЫ)
ПОСТАНОВЛЕНИЯ
ПОСТАНОВЛЕНИЯ
ПРИКАЗЫ
РУКОВОДСТВА
РУКОВОДСТВА
ПОЛОЖЕНИЯ
ПОЛОЖЕНИЯ
ИНСТРУКЦИИ
ИНСТРУКЦИИ
ДЕКЛАРАЦИ И
ДЕКЛАРАЦИ И
ПАТЕНТЫ
ПАТЕНТЫ
АВТОРСКИЕ ПРАВА
ЛИЦЕНЗИИ
ЛИЦЕНЗИИ
УКАЗЫ
УКАЗЫ
ПРИКАЗЫ
Рис. 5.4. Структура правовой защиты информации
Правовая защита информации, в том числе конфиденциальной как одного из важных видов ресурсов признается и осуществляется на международном и государственном уровнях в соответствии с между­народными конвенциями, декларациями, межгосударственными до­говорами, международными и национальными нормами авторского права и смежных прав, патентного права и др.
Общая структура источников правового регулирования защиты информации, в том числе и конфиденциальной, показана на рис. 5.5 и включает нормативные правовые документы, регламентирующие
163
правовую защиту информации, в том числе конфиденциальной, ко­торые могут быть сгруппированы по уровням [14, 19].
СТРУКТУРА ПРАВОВОГО РЕГУЛИРОВАНИЯ ЗАЩИТЫ ИНФОРМАЦИИ
МЕЖДУНАРОДНЫЕ НОРМАТИВНЫЕ ПРАВОВЫЕ АКТЫ
НОРМАТИВНЫЕ ПРАВОВЫЕ АКТЫ РОССИЙСКОЙ ФЕДЕРАЦИИ
КОНСТИТУЦИЯ РОССИЙСКОЙ ФЕДЕРАЦИИ
ДОКТРИНЫ, КОНЦЕПЦИИ
УКАЗЫ ПРЕЗИДЕНТА РОССИЙСКОЙ ФЕДЕРАЦИИ
ПРАВИТЕЛЬСТВА РОССИЙСКОЙ ФЕДЕРАЦИИ
МЕЖВЕДОМСТВЕННЫЕ
НОРМАТИВНЫЕ АКТЫ СУБЪЕКТОВ РОССИЙСКОЙ ФЕДЕРАЦИИ
НОРМАТИВНЫЕ АКТЫ ОРГАНОВ МЕСТНОГО САМОУПРАВЛЕНИЯ
ПОСТАНОВЛЕНИЯ
АКТЫ ФЕДЕРАЛЬНЫХ ОРГАНОВ ИСПОЛНИТЕЛЬНОЙ ВЛАСТИ
ЛОКАЛЬНЫЕ НОРМАТИВНЫЕ АКТЫ (ОБЪЕКТОВЫЙ УРОВЕНЬ)
Рис. 5.5. Структура источников правового регулирования
КОДЕКСЫ ФЕДЕРАЛЬНЫЕ ЗАКОНЫ
ГОСУДАРСТВЕННЫЕ
СТАНДАРТЫ
ВЕДОМСТВЕННЫЕ
защиты информации
ОТРАСЛЕВЫЕ
СТАНДАРТЫ
Первый уровень включает конституционное законодательство Российской Федерации. Нормы, связанные с вопросами информати­зации и защиты информации, входят в него составными элементами.
Второй уровень содержит общие законы, кодексы (о собственно­сти, о недрах, о земле, о правах граждан, о гражданстве, о налогах, об антимонопольной деятельности), которые включают нормы по во­просам информатизации и информационной безопасности.
Третий уровень включает законы об организации управления, касающиеся отдельных структур хозяйства, экономики, системы го­сударственных органов и определяющие их статус. Они включают отдельные нормы по вопросам защиты информации. Наряду с общи­ми вопросами информационного обеспечения и защиты информации конкретного органа эти нормы должны устанавливать его обязанно­сти по формированию, актуализации и безопасности информации, представляющей общегосударственный интерес.
164
В четвертый уровень включены специальные законы, полностью относящиеся к конкретным сферам отношений, отраслям хозяйства, процессам. В их число входит и Закон РФ «Об информации, инфор­матизации и защите информации». Именно состав и содержание это­го блока законов и создает специальное законодательство как основу правового обеспечения информационной безопасности.
Пятый уровень содержит законодательство субъектов Россий­ской Федерации, связанное с защитой информации.
Шестой уровень включает подзаконные нормативные правовые акты по защите информации.
Седьмой уровень включает правоохранительное законодательст­во Российской Федерации, содержащее нормы об ответственности за правонарушения в сфере информатизации.
Структура законодательства Российской Федерации в области за­щиты информации включает в себя совокупность федеральных зако­нов и иных нормативных правовых актов, распорядительных и мето­дических документов, содержащих требования, нормы и правила, направленные на защиту информации с сохранением ее основных свойств – целостности, доступности и конфиденциальности.
Специальное законодательство в области безопасности информа­ционной деятельности представлено совокупностью законов, основу которой составляет Федеральный закон «Об информации, информа­ционных технологиях и о защите информации», который закладыва­ет основы правового определения всех важнейших компонентов ин­формационной деятельности [11]:
– информации и информационных систем;
– субъектов – участников информационных процессов;
– правоотношений производителей и потребителей информаци­онной продукции;
– владельцев (обладателей, источников) информации и потреби­телей на основе отношений собственности при обеспечении гарантий интересов граждан и государства.
Закон содержит общие нормы по организации и использованию информационных систем, включая базы данных государственного назначения, порядок государственной регистрации, лицензирования, сертификации, экспертизы, а также общие принципы защиты и га­рантий прав участников информационного процесса.
Правовая охрана и защита результатов интеллектуальной дея­тельности: произведений науки, литературы и искусства, в том числе программ для ЭВМ, объектов промышленной собственности (изо-
165
бретений, промышленных образцов и полезных моделей), селекци­онных достижений, топологий интегральных микросхем, секретов производства ноу-хау, единых технологий, а также средств индиви­дуализации участников гражданского оборота и производимой ими продукции обеспечивается институтом интеллектуального права, предусмотренного частью четвертой Гражданского кодекса Россий­ской Федерации.
Вопросы правовой охраны и режима информации ограниченного доступа регламентируются Законом РФ «О государственной тайне», Федеральным законом «О коммерческой тайне», а также положе­ниями Гражданского кодекса Российской Федерации (ст. 139), в со­ответствии с которыми информация составляет служебную или
коммерческую тайну в случае, когда она имеет действительную или потенциальную коммерческую ценность в силу неизвестнос­ти ее третьим лицам, к ней нет свободного доступа на законном основании и обладатель информации принимает меры к охране ее конфиденциальности [41].
Гражданский кодекс Российской Федерации определяет также правовые основы ответственности за несанкционированное получе­ние информации или причинение ущерба, в соответствии с которыми
лица, незаконными методами получившие информацию, которая составляет служебную или коммерческую тайну, обязаны воз­местить причиненные убытки. Такая же обязанность возлагается
на работников, разгласивших служебную или коммерческую тайну вопреки трудовому договору, в том числе контракту, и на контраген­тов, сделавших это вопреки гражданско-правовому договору» [41].
Таким образом, правовая защита информации, в том числе и кон­фиденциальной, обеспечивается соблюдением требований и приме­нением соответствующих процессуально-правовых норм, установ­ленных системой законодательства и иными нормативными право­выми актами Российской Федерации, субъектов Российской Федера­ции, органов местного самоуправления и локальных нормативных правовых актов организаций, а также предусмотренных Конституци­ей Российской Федерации, должностными инструкциями, договора­ми и контрактами.
Одним из современных направлений правовой защиты ин­формации является страховое обеспечение. Оно предназначено
для защиты собственника информации и средств ее обработки от традиционных угроз (краж, стихийных бедствий) и от угроз, возни­кающих в ходе работы с информацией. К ним относятся: разглаше-
166
ние, утечка и несанкционированный доступ к конфиденциальной информации.
Целью страхования является обеспечение страховой защиты фи­зических и юридических лиц от страховых рисков в виде полного или частичного возмещения ущерба и потерь, причиненных стихий­ными бедствиями, чрезвычайными происшествиями в различных об­ластях деятельности, противоправными действиями со стороны кон­курентов и злоумышленников путем выплат денежной компенсации или оказания сервисных услуг (ремонт, восстановление) при наступ­лении страхового события.
Законом РФ «Об организации страхового дела в Российской Фе­дерации» установлено определение понятия страхования, представ­ляющего собой отношения по защите имущественных интересов
физических и юридических лиц при наступлении определенных событий (страховых случаев) за счет денежных фондов, форми­руемых из уплачиваемых ими страховых взносов [53].
Действия по защите информации от утечки по техническим кана­лам регламентируются совокупностью требований, норм и правил, установленных:
– ГОСТ 29339–92 «Информационная технология. Защита инфор­мации от утечки за счет ПЭМИН при ее обработке СВТ». (ПЭМИН – побочные электромагнитные излучения и наводки);
– ГОСТ Р 50752 «Информационная технология. Защита информа­ции от утечки за счет ПЭМИН при ее обработке средствами вычис­лительной техники. Методы испытаний»;
– нормами эффективности и защиты АСУ и ЭВМ от утечки ин­формации за счет ПЭМИН;
– специальными требованиями и рекомендациями по защите объ­ектов ЭВТ II и III категории от утечки информации за счет ПЭМИН.
Действия по защите информации от несанкционированного дос­тупа (НСД) регламентируются постановлением Правительства Рос­сийской Федерации от 15.09.93 № 912-51 «Положение о государст­венной системе защиты информации от иностранной технической разведки и от утечки по техническим каналам», а также указами Пре­зидента Российской Федерации:
– О создании государственной технической комиссии при Прези­денте Российской Федерации (от 05.01.92 № 9);
– О защите информационно-телекоммуникационных систем и баз данных от утечки конфиденциальной информации по техническим каналам связи (от 08.05.93 № 644);
167
– О мерах по соблюдению законности в области разработки, про­изводства, реализации и эксплуатации шифровальных средств, а также предоставления услуг в области шифрования информации (от
03.04.95 № 334).
Правовое обеспечение защиты информации, в том числе и конфи­денциальной, регламентируется также совокупностью государствен­ных стандартов на информационную деятельность с учетом обеспе­чения ее безопасности, определяющих общие процедуры, способы и приемы защиты информации от несанкционированного доступа зло­умышленников [57–61].
К основным локальным нормативным правовым актам, регламен­тирующим вопросы информационной безопасности и защиты ин­формации, в том числе и конфиденциальной, разрабатываемым в ор­ганизациях, осуществляющих работу с информационными ресурса­ми, могут быть отнесены:
– положение о сохранении конфиденциальной информации;
– перечень сведений, составляющих конфиденциальную информацию;
– инструкция о порядке допуска сотрудников к сведениям, со­ставляющим конфиденциальную информацию;
– положение о специальном делопроизводстве и документообороте;
– перечень сведений, разрешенных к опубликованию в открытой печати;
– положение о работе с иностранными фирмами и их представи­телями;
– обязательство сотрудника о сохранении конфиденциальной ин­формации;
– памятка сотруднику о сохранении коммерческой тайны.
Указанные нормативные акты направлены на предупреждение случаев неправомерного разглашения информации ограниченного доступа на правовой основе. При нарушении установленных этими документами требований, норм и предписаний должны приниматься необходимые меры воздействия. В зависимости от характера инфор­мации, ее доступности для заинтересованных потребителей, а также экономической целесообразности конкретных защитных мер могут быть избраны следующие формы правовой защиты информации [35]:
– применение принципов и норм институтов интеллектуального права для обеспечения правовой охраны результатов интеллектуаль­ной деятельности и приравненных к ним средств индивидуализации юридических лиц, товаров, работ, услуг и организаций (авторского права и прав, смежных с авторскими, патентного права, средств ин-
168
дивидуализации, нетрадиционных результатов интеллектуальной деятельности);
– признание сведений конфиденциальными; – применение норм обязательственного права.
Правовые нормы обеспечения безопасности и защиты информа­ции на конкретном предприятии (фирме, организации) должны от­ражаться в совокупности учредительных, организационных и функ­циональных документов.
В частности, в Уставе создаваемого учреждения требования обес­печения безопасности и защиты информации могут быть отражены в виде следующих положений [35]:
– предприятие имеет право определять состав, объем и порядок защиты сведений конфиденциального характера, требовать от своих сотрудников обеспечения их сохранности и защиты от внутренних и внешних угроз;
– предприятие обязано обеспечить сохранность конфиденциаль­ной информации.
Такие требования дают право администрации предприятия:
– создавать организационные структуры по защите конфиденци­альной информации;
– издавать нормативные и распорядительные документы, опреде­ляющие порядок выделения сведений конфиденциального характера и механизмы их защиты;
– включать требования по защите информации в договоры по всем видам хозяйственной деятельности;
– требовать защиты интересов предприятия со стороны государ­ственных и судебных инстанций;
– распоряжаться информацией, являющейся собственностью предприятия, в целях извлечения выгоды и недопущения экономиче­ского ущерба коллективу предприятия и собственнику средств про­изводства;
– разработать «Перечень сведений конфиденциальной информации».
Требования правового обеспечения защиты информации, в том числе конфиденциальной могут быть предусмотрены и содержанием коллективного договора, в который в этом случае включаются сле­дующие положения.
Раздел «Предмет договора» – администрация предприятия (в том числе и администрация самостоятельных подразделений) обязуется обеспечить разработку и осуществление мероприятий по определе­нию и защите конфиденциальной информации. Трудовой коллектив
169
принимает на себя обязательства по соблюдению установленных на предприятии требований по защите конфиденциальной информации. Администрация обязана учесть требования защиты конфиденциаль­ной информации в правилах внутреннего трудового распорядка.
Раздел «Кадры. Обеспечение дисциплины труда» – админист­рация обязуется привлекать нарушителей требований по защите коммерческой тайны к административной и уголовной ответственно­сти в соответствии с законодательством Российской Федерации.
Правила внутреннего трудового распорядка для работников орга­низации (учреждения, предприятия) целесообразно дополнить сле­дующими требованиями.
Раздел «Порядок приема и увольнения работников»при посту- плении работника на работу или переводе его в установленном порядке на другую работу, связанную с конфиденциальной информацией орга­низации (учреждения, предприятия), а также при его увольнении адми­нистрация обязана провести инструктаж работника по вопросам сохра­нения коммерческой тайны с оформлением письменного обязательства о ее неразглашении. Администрация имеет право принимать решение об отстранении от работ лиц, которые нарушают установленные требо­вания по защите конфиденциальной информации.
Раздел «Основные обязанности работника» – работник обязан со­блюдать требования нормативных правовых документов по защите кон­фиденциальной информации организации (учреждения, предприятия).
Раздел «Основные обязанности администрации» – админист­рация организации (учреждения, предприятия), руководители струк­турных подразделений обязаны:
– обеспечить строгое сохранение конфиденциальной информации, постоянно осуществлять организаторскую, воспитательную и профи­лактическую работу, направленную на защиту информационных ресур­сов ограниченного доступа организации (учреждения, предприятия);
– включить в должностные инструкции и положения обязанности по сохранению конфиденциальной информации;
– неуклонно выполнять требования устава, коллективного дого­вора, трудовых договоров, правил внутреннего трудового распорядка и других организационных и хозяйственных документов в части обеспечения экономической и информационной безопасности.
Обязательства конкретного работника по вопросам защиты ин­формации включаются в содержание трудового договора (контрак­та). В соответствии с Трудовым кодексом Российской Федерации в трудовом договоре могут предусматриваться условия «о неразгла-
170
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]