Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Безопасность информационных технологий. В 2 частях. Ч.1. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
7.6. Грифы конфиденциальности
151
Налоговая тайна – сведения о выплачиваемых гражданином налогов.
Тайна исповеди – сведения, доверенные священнослужителю граж-
данином на исповеди и др. (более 40 видов тайн).
7.5. Коммерческая тайна
Коммерческая тайна – это режим обеспечения конфиденциально-
сти информации, позволяющий ее обладателю при существующих или воз­можных обстоятельствах увеличить доходы, избежать неоправданных рас­ходов, сохранить положение на рынке товаров, работ, услуг или получить иную коммерческую выгоду.
Обработка информации, касающейся коммерческой тайны, регламен­тируется Федеральным законом «О коммерческой тайне» от 29.07.2004 г. №98-ФЗ. Этот закон определяет сведения, которые не могут составлять ком­мерческую тайну, порядок отнесения информации к коммерческой тайне, по­рядок передачи такой информации и защиты ее конфиденциальности [44].
Обладатель информации, составляющей коммерческую тайну, – это лицо, которое владеет информацией, составляющей коммерческую тайну, на законном основании, ограничило доступ к этой информации и устано­вило в отношении ее режим коммерческой тайны.
Обладатель информации, составляющей коммерческую тайну, по требованию органа государственной власти предоставляет ее на безвоз­мездной основе. Органы государственной власти, в свою очередь, несут гражданско-правовую ответственность за разглашение или незаконное ис­пользование этой информации [44].
7.6. Грифы конфиденциальности
Для защиты и порядка использования документированной конфи­денциальной информации устанавливаются грифы конфиденциальности сведений или грифы ограничения доступа.
Информация и документы, относящиеся к коммерческой тайне, имеют следующие уровни ограниченного доступа (степени конфиденциальности ин­формации) и возможные на этих уровнях грифы конфиденциальности:
первый, массовый уровень – грифы «Конфиденциально» (К), «Кон-
фиденциальная информация» (КИ);
7. Организационно-правовое обеспечение информационной безопасности
152
второй уровень, менее распространенный – грифы «Строго конфи-
денциально» (СК), «Строго конфиденциальная информация» (СКИ), «Кон­фиденциально. Особый контроль» (К.ОК).
На документах, содержащих сведения, отнесенные к служебной
тайне, ставится гриф «Для служебного пользования» (ДСП).
Гриф располагается на первом и титульном листах документа, а также на обложке дела (тома) в правом верхнем углу. На электронных до­кументах гриф проставляется на всех листах.
Ниже грифа или адресата могут использоваться уточняющие ограни­чения: «Лично», «Лично в руки», «Только в руки», «Только по адресу» и др.
При регистрации конфиденциального документа к его номеру до­бавляется сокращенное обозначение грифа конфиденциальности, напри­мер: № 74к, 36ск, 57дсп.
Возникает вопрос – кто имеет право на отнесение информации к ка­кому-либо грифу конфиденциальности и определение перечня и состава та­кой информации? В общем смысле такое право принадлежит обладателю такой информации. При этом обладателем может быть как юридическое, так и физическое лицо.
Для юридических лиц (организаций) право на отнесение информа­ции к какому-либо грифу конфиденциальности реализуется и детализиру­ется при ведении конфиденциального документооборота внутри организа­ции. Гриф конфиденциальности в организациях может присваиваться:
исполнителем при подготовке проекта документа или руководите-
лем структурного подразделения при его согласовании и подписании;
работником службы конфиденциального документооборота при
первичной обработке поступающих документов, если конфиденциальный для данной организации документ не имеет грифа ограничения доступа.
Для физических лиц право на отнесение информации к какому-либо грифу конфиденциальности реализуется самим этим лицом, являющимся обладателем конфиденциальной информации.
Изменение или снятие грифа конфиденциальности документа про­изводится при изменении степени конфиденциальности и ценности содер­жащихся в нем сведений.
Нарушение закона о коммерческой тайне влечет за собой дисципли­нарную, гражданско-правовую, административную или уголовную ответ­ственность в соответствии с законодательством РФ.
7.7. Правовая основа системы лицензирования и сертификации
153
7.7. Правовая основа системы лицензирования и сертификации
Для обеспечения защиты государственной и служебной тайн в важ-
ных для страны областях в РФ действует Государственная система защиты информации (ГСЗИ), которая включает:
‒ совокупность органов (ФСБ, ФСТЭК, СБ), сил и средств, осу-
ществляющих деятельность в области защиты информации;
‒ систему лицензирования деятельности в области защиты информа-
ции;
‒ систему сертификации средств защиты информации; ‒ систему подготовки и переподготовки специалистов в области за-
щиты информации.
В настоящее время органы государственной власти, Вооруженные Силы РФ и спецслужбы перестали быть исключительными потребителями средств защиты информации. Выполнением работ, связанных с государ­ственной тайной, наряду с государственными учреждениями и организаци­ями стали заниматься предприятия и учреждения негосударственного сек­тора. Это относится к организациям финансово-кредитной сферы, предпри­нимательских структур, а в недалеком будущем – к гражданам РФ.
Лицензирование – это процесс передачи или получения в отношении физических или юридических лиц прав на проведение определенных работ. Получить право или разрешение на определенную деятельность может не каждый субъект, а только отвечающий определенным критериям в соответ­ствии с правилами лицензирования.
Лицензия – документ, дающий право на осуществление указанного вида деятельности в течение определенного времени.
Перечень видов деятельности в области защиты информации, на ко­торые выдаются лицензии, определен Законом РФ «О лицензировании от­дельных видов деятельности» от 04.05.2011 г. № 99-ФЗ (последняя редак­ция) [45]. Этот закон регулирует отношения, возникающие между феде­ральными органами исполнительной власти, органами исполнительной власти субъектов РФ, юридическими лицами и индивидуальными предпри­нимателями в связи с осуществлением лицензирования отдельных видов деятельности.
Лицензирование отдельных видов деятельности осуществляется в целях предотвращения ущерба правам, законным интересам, жизни или
7. Организационно-правовое обеспечение информационной безопасности
154
здоровью граждан, окружающей среде, объектам культурного наследия народов РФ, обороне и безопасности государства. К лицензируемым видам деятельности относятся виды деятельности, осуществление которых может повлечь за собой нанесение указанного ущерба.
К лицензируемым видам деятельности в области защиты информа-
ции, в частности, относятся [45]:
‒ разработка, производство, распространение, техническое обслужи-
вание и оказание услуг в части шифровальных (криптографических) средств, ИС и телекоммуникационных систем, защищенных с использова­нием шифровальных (криптографических) средств;
‒ разработка, производство, реализация и приобретение в целях про-
дажи специальных технических средств, предназначенных для негласного получения информации;
‒ деятельность по выявлению электронных устройств, предназна-
ченных для негласного получения информации;
‒ разработка и производство средств защиты конфиденциальной ин-
формации;
‒ деятельность по технической защите конфиденциальной инфор-
мации;
‒ деятельность по подготовке и переподготовки кадров в области ин-
формационной безопасности.
7.8. Лицензирование деятельности, связанной с государственной тайной и защитой информации
Общие нормы, устанавливающие порядок организации и осуществ-
ления деятельности, связанной с государственной тайной, содержатся в За­коне РФ «О государственной тайне» от 21.07.1993 г. № 5485-1 (последняя редакция) [46].
Постановлением Правительства РФ от 15 апреля 1995 г. №333 утвер­ждено Положение о лицензировании деятельности предприятий, учрежде­ний и организаций по проведению работ, связанных с использованием све­дений, составляющих государственную тайну, созданием средств защиты информации, а также с осуществлением мероприятий и (или) оказанием услуг по защите государственной тайны. (С изменениями и дополнениями от: 23 апреля 1996 г., 30 апреля 1997 г., 29 июля 1998 г., 3 октября 2002 г.,
7.8. Лицензирование деятельности, связанной с государственной тайной…
155
17 декабря 2004 г., 26 января 2007 г., 22 мая 2008 г., 31 марта, 24 сентября 2010 г., 3 ноября 2011 г., 5 мая 2012 г., 24 декабря 2014 г., 23 августа 2018 г.)
Органами РФ, уполномоченными на ведение лицензионной деятель-
ности, связанной с государственной тайной, являются:
‒ по допуску предприятий к проведению работ, связанных с исполь-
зованием сведений, составляющих государственную тайну, – Федеральная служба безопасности (ФСБ) (на территории РФ), Служба внешней разведки (СВР) (за рубежом);
‒ на право проведения работ, связанных с созданием средств защиты
информации, – Федеральная служба по техническому и экспортному кон­тролю (ФСТЭК), СВР, Министерство обороны (МО), ФСБ (в пределах их компетенции);
‒ на право осуществления мероприятий и (или) оказания услуг в об-
ласти защиты государственной тайны – ФСБ, ФСТЭК, СВР (в пределах их компетенции).
В свою очередь, лицензирование деятельности предприятий ФСБ,
МО, СВР, ФСТЭК и допуск к проведению работ, связанных с использова­нием сведений, составляющих государственную тайну, осуществляется ру­ководителями министерств и ведомств РФ, которым подчинены указанные предприятия.
Срок действия лицензии устанавливается в зависимости от специфики вида деятельности, но не может быть менее трех и более пяти лет. Продление срока действия лицензии производится в порядке, установленном для ее по­лучения. На каждый вид деятельности выдается отдельная лицензия.
Для получения лицензии на проведение деятельности, связанной с использованием государственной тайны, предприятия подвергаются спе­циальной экспертизе, которая выполняются по следующим направлениям:
‒ режим секретности; ‒ противодействие иностранным техническим разведкам; ‒ защита информации от утечки по техническим каналам.
Принципы лицензирования.
1. Лицензирование в области защиты государственной тайны явля-
ется обязательным.
2. Деятельность в области защиты информации лиц, не прошедших
лицензирование, запрещена (с применением соответствующих статей гражданского и уголовного кодексов к нарушителям).
7. Организационно-правовое обеспечение информационной безопасности
156
3. Лицензии на право деятельности в области защиты информации выдаются только юридическим лицам независимо от организационно-пра­вовой формы.
4. Лицензии выдаются только предприятиям, зарегистрированным на территории РФ на основании специальной экспертизы заявителя.
Для получения лицензии предприятие обязано предъявить определен-
ный перечень документов. Проведение экспертизы осуществляется эксперт­ными комиссиями Лицензионного центра либо аттестационными центрами.
Система лицензирования обеспечивает в отношении ИС выполнение
трех основных требований к защищаемой информации:
‒ доступность; ‒ целостность; ‒ конфиденциальность.
Проводится также государственная аттестация руководителей, от­ветственных за организацию работ, связанных с использованием сведений, составляющих государственную тайну. Основная цель государственной ат­тестации – повысить компетентность руководителей в части обеспечения сохранности сведений, составляющих государственную тайну. Государ­ственная аттестация проводится методом собеседования аттестационной комиссии с руководителем предприятия. От государственной аттестации освобождаются руководители предприятий, окончившие учебные заведе­ния, готовящие специалистов по специальностям защиты информации.
Таким образом, нормативное регулирование в такой важной части, как лицензирование деятельности, связанной с защитой государственной тайны, производством средств защиты информации, на данный момент времени имеет достаточную проработку.
7.9. Сертификации средств защиты информации
Сертификация – это подтверждение соответствия продукции или услуг установленным требованиям или стандартам. Сертификат – доку­мент, подтверждающий соответствие средства защиты информации требо­ваниям по безопасности информации.
Сертификация средств защиты информации (СЗИ) прежде всего подразумевает проверку их качественных характеристик для реализации
7.10. Лицензирование деятельности по технической защите конфиденциальной…
157
основной функции – защиты информации на основании государственных стандартов и требований по безопасности информации.
Руководящим документом по сертификации средств защиты инфор-
мации является Положение о системе сертификации средств защиты инфор­мации, утвержденное приказом ФСТЭК России 3 апреля 2018 г. № 55 [47].
Организация сертификации СЗИ возлагается на ФСБ, ФСТЭК, СВР
и МО в соответствии с функциями, возложенными на них законодатель­ством РФ. Сертификация осуществляется на основании требований госу­дарственных стандартов РФ и иных нормативных документов, утверждае­мых Правительством РФ.
Принципы сертификации СЗИ:
сертификация изделий, обеспечивающих защиту связанных с ис-
пользованием сведений, составляющих государственную тайну, является обязательной;
в сертифицированных изделиях могут использоваться только
криптографические алгоритмы, являющиеся стандартами;
сертификации подлежат только изделия от заявителей, имеющих
лицензию.
Государственным организациям и предприятиям запрещено исполь-
зование в ИС шифровальных средств, не имеющих сертификата.
7.10. Лицензирование деятельности по технической защите конфиденциальной информации
Лицензирование деятельности по технической защите конфиденци-
альной информации регламентированы Постановлением Правительства РФ от 03.02.2012 г. №79 (ред. от 15.06.2016) «О лицензировании деятель­ности по технической защите конфиденциальной информации» (вместе с «Положением о лицензировании деятельности по технической защите кон­фиденциальной информации). Действие настоящего Постановления рас­пространяется на лицензирование деятельности по технической защите конфиденциальной информации, не содержащей сведения, составляющие государственную тайну [48].
Под технической защитой конфиденциальной информации понима-
ется выполнение работ и (или) оказание услуг по ее защите от несанкцио-
7. Организационно-правовое обеспечение информационной безопасности
158
нированного доступа, от утечки по техническим каналам, а также от спе­циальных воздействий на такую информацию в целях ее уничтожения, ис­кажения или блокирования доступа к ней.
Лицензирование деятельности по технической защите конфиденци-
альной информации осуществляет ФСТЭК России. Лицензированию под­лежат [48]:
‒ услуги по контролю защищенности конфиденциальной информа-
ции от утечки по техническим каналам: в ОТСС; ВТСС; помещениях со средствами и системами, подлежащими защите; помещениях, предназна­ченных для ведения конфиденциальных переговоров (защищаемые поме­щения);
‒ услуги по контролю защищенности конфиденциальной информа-
ции от НСД и ее модификации в средствах и системах информатизации;
‒ услуги по мониторингу информационной безопасности средств и
систем информатизации;
‒ работы и услуги по аттестационным испытаниям и аттестации на
соответствие требованиям по защите информации: средств и систем ин­форматизации; помещений со средствами (системами) информатизации, подлежащими защите; защищаемых помещений;
‒ работы и услуги по проектированию в защищенном исполнении:
средств и систем информатизации; помещений со средствами (системами) информатизации, подлежащими защите; защищаемых помещений;
‒ услуги по установке, монтажу, наладке, испытаниям, ремонту
средств защиты информации.
Лицензионный контроль осуществляется лицензирующим органом
– ФСТЭК России.
7.11. Сертификация деятельности по технической защите конфиденциальной информации
Сертификация деятельности по технической защите конфиденци-
альной информации регламентирована «Положением о системе сертифика­ции средств защиты информации», утвержденным приказом ФСТЭК Рос­сии от 3 апреля 2018 г. № 55 [47].
7.11. Сертификация деятельности по технической защите конфиденциальной…
159
Согласно Положению [47] сертификации подлежат:
‒ средства противодействия иностранным техническим разведкам, а
также средства контроля эффективности противодействия иностранным техническим разведкам;
‒ средства технической защиты информации, включая средства, в
которых они реализованы, а также средства контроля эффективности тех­нической защиты информации;
‒ средства обеспечения безопасности информационных технологий,
включая защищенные средства обработки информации.
Сертификация средств защиты информации осуществляется на со­ответствие требованиям по безопасности информации, установленным нормативными правовыми актами ФСТЭК России, а также техническими условиями, техническим заданием, заданием по безопасности, согласован­ными заявителями на сертификацию с ФСТЭК России.
Участниками системы сертификации ФСТЭК России являются:
‒ федеральный орган по сертификации; ‒ организации, аккредитованные ФСТЭК России в качестве органа
по сертификации (органы по сертификации);
‒ организации, аккредитованные ФСТЭК России в качестве испыта-
тельной лаборатории;
‒ изготовители средств защиты информации.
Органы по сертификации, осуществляя сертификацию средств за­щиты информации, оформляют сертификаты соответствия средств защиты информации требованиям по безопасности информации (сертификат соот­ветствия).
Испытательные лаборатории проводят сертификационные испыта­ния средств защиты информации и по их результатам оформляют техниче­ские заключения и протоколы. Испытательные лаборатории должны обес­печивать полноту сертификационных испытаний средств защиты инфор­мации и достоверность их результатов.
Изготовители средств защиты информации ограниченного доступа, не составляющей государственную тайну, должны иметь лицензию ФСТЭК России на деятельность по разработке и производству средств за­щиты конфиденциальной информации.
7. Организационно-правовое обеспечение информационной безопасности
160
Срок действия сертификата соответствия не может превышать 5 лет.
По окончании срока действия сертификата соответствия заявитель вправе подать заявку на продление срока действия сертификата соответствия.
Средство защиты информации может применяться и по окончании
срока действия сертификата соответствия при условии соблюдения требо­ваний по безопасности информации и осуществления заявителем его тех­нической поддержки.
Следует отметить, что перечень нормативных документов по лицен­зированию и сертификации СЗИ постоянно расширяется с учетом новых требований к информационной безопасности и тенденций развития и изме­нения информационных технологий.
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]