Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Введение в информационную безопасность и защиту информации. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
Министерство образования и науки Российской Федерации
НОВОСИБИРСКИЙ ГОСУДАРСТВЕННЫЙ ТЕХНИЧЕСКИЙ УНИВЕРСИТЕТ
ВВЕДЕНИЕ
В ИНФОРМАЦИОННУЮ
БЕЗОПАСНОСТЬ И ЗАЩИТУ
ИНФОРМАЦИИ
в качестве учебного пособия
НОВОСИБИРСК
2017
1
УДК 004.056(075.8) В 24
Рецензенты:
д-р техн. наук, профессор В.И. Гужов
канд. техн. наук, доцент, советник по безопасности
ген. директора АО НПФ «Микран» А.П. Бацула
Работа подготовлена на кафедре защиты информации
для студентов I курса АВТФ дневной формы обучения,
обучающихся по направлению «Информационная безопасность»
В 24 Введение в информационную безопасность
и защиту инфор-
мации : учебное пособие / В.А. Трушин, Ю.А. Котов, Л.С. Левин,
К.А. Донской. – Новосибирск: Изд-во НГТУ, 2017. – 132 с.
ISBN 978-5-7782-3233-4
Предназначено для студентов I курса, обучающихся по направлению 100000 «Информационная безопасность», уровней бакалавриата и специали­ста, дисциплина «Введение в специальность» (введение в направление).
Трушин Виктор Александрович, Котов Юрий Алексеевич,
Левин Лев Сергеевич, Донской Кирилл Александрович
ВВЕДЕНИЕ В ИНФОРМАЦИОННУЮ
БЕЗОПАСНОСТЬ И ЗАЩИТУ ИНФОРМАЦИИ
Учебное пособие
В авторской редакции
Выпускающий редактор И.П. Брованова
Дизайн обложки А.В. Ладыжская
Компьютерная верстка Л.А. Веселовская
Налоговая льгота – Общероссийский классификатор продукции
_________________________________________________________________________________
Подписано в печать 23.05.2017. Формат 60 × 84 1/16. Бумага офсетная. Тираж 100 экз.
_________________________________________________________________________________
Уч.-изд. л. 7,67. Печ. л. 8,25. Изд. № 118. Заказ № 737. Цена договорная
Издание соответствует коду 95 3000 ОК
Новосибирского государственного технического университета
Отпечатано в типографии
630073, г. Новосибирск, пр. К. Маркса, 20
ISBN 978-5-7782-3233-4 Трушин В.А., Котов Ю.А.,
005-93 (ОКП)
УДК 004.056(075.8)
Левин Л.С., Донской К.А., 2017
Новосибирский государственный
технический университет, 2017
2
1. ВВЕДЕНИЕ
1.1. ОПРЕДЕЛЕНИЕ ПОНЯТИЙ ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ И ЗАЩИТА ИНФОРМАЦИИ
Понятия информационная безопасность и защита информации яв­ляются безусловно взаимосвязанными, но вместе с тем, имеют и суще­ственные отличия. В упрощенной формулировке информационная без­опасность – это состояние (свойство) информации, характеризующее степень её защищённости от дестабилизирующих воздействий внеш­них и внутренних угроз;
Защита информации – щённости.
В наиболее широком смысле определение понятия «Информацион­ная безопасность» дано в Доктрине информационной безопасности Российской Федерации, утвержденной Указом Президента № 646 от
5.12.2016 г. [1].
«Информационная безопасность Российской Федерации (далее –
информационная безопасность) – состояние защищенности личности, общества и государства от внутренних и внешних информационных угроз, при котором обеспечиваются и свобод человека и гражданина, достойные качество и уровень жизни граждан, суверенитет, территориальная целостность и устойчивое со­циально–экономическое развитие Российской Федерации, оборона и безопасность государства» [1].
В более узком практическом смысле под информационной без­опасностью понимается состояние защищённости информации, обес­печивающие её конфиденциальность, целостность, доступность. Эти три
вышеназванные важнейшие аспекты информационной безопасно-
сти означают:
конфиденциальность – защищённость от несанкционированного
доступа;
это процесс обеспечения состояния защи-
реализация конституционных прав
3
целостность – защищённость от уничтожения и несанкциониро-
ванного изменения;
доступность – возможность её получения за разумное время.
Аналогично понятию информационной безопасности, понятие «защита информации» (процесс обеспечения информационной без­опасности) «Доктрина» формулирует как «осуществление взаимоувя­занных правовых, организационных, оперативно-розыскных, разведы­вательных, контрразведывательных, научно-технических, информаци­онно-аналитических, кадровых, экономических и
иных мер по прогно­зированию, обнаружению, сдерживанию, предотвращению, отражению информационных угроз и ликвидации последствий их проявления».
1.2. СОСТАВНЫЕ ЧАСТИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ И ЗАЩИТЫ ИНФОРМАЦИИ
Информационная безопасность и защита информации – понятия
комплексные.
С точки зрения образовательного процесса в этом достаточно просто убедиться проанализировав действующие федеральные государствен­ные образовательные стандарты высшего образования (ФГОС
ВО) по направлению 100000 «Информационная безопасность» (перечень ком­петенций) и профессиональные стандарты (ПС) специалистов по ин­формационной безопасности (например коды ПС 06.030–06.034) [2].
Комплексность и многогранность понятий информационной без­опасности и защиты информации подтверждается в частности наиме­нованиями профилей подготовки бакалавров и специальностей специ­алитета согласно ФГОС ВО.
Профили бакалавриата:
1 «Безопасность
компьютерных систем»;
№ 2 «Организация и технология защиты информации»;
№ 3 «Комплексная защита объектов информатизации;
№ 4 «Безопасность автоматизированных систем»;
№ 5 «Безопасность телекоммуникационных систем»;
№ 6 «Информационно-аналитические системы финансового мо-
ниторинга»;
№ 7 « Техническая защита информации».
Специальности:
100501 «Компьютерная безопасность»;
4
100502 «Информационная безопасность телекоммуникационных систем»;
100503 «Информационная безопасность автоматизированных си- стем»;
 100504 «Информационно-аналитические системы безопасности»;
 100505 «Безопасность информационных технологий в право-
охранительной сфере».
При этом для каждой специальности существуют свои специализа­ции. Так, для специальности 10.05.03 «Информационная безопасность компьютерных систем» действующим ФГОС ВО предусмотрено 11 спе­циализаций:
№ 1 «Автоматизированные
информационные системы специаль-
ного назначения»;
№ 2 «Высокопроизводительные вычислительные системы спе- циального назначения»;
№ 3 «Информационная безопасность автоматизированных си- стем критически важных объектов»;
№ 4 «Безопасность открытых информационных систем»;
№ 5 «Информационная безопасность автоматизированных бан-
ковских систем»;
№ 6 «Защищённые автоматизированные системы управления»;
№ 7 «Обеспечение информационной безопасности распределён-
информационных систем»;
ных
№ 8 «Анализ безопасности информационных систем»;
№ 9 «Создание автоматизированных систем в защищённом ис-
полнении»;
№ 10 «Информационная безопасность автоматизированных си- стем на транспорте»;
№ 11«Специальные технологии информационной безопасности».
С содержанием и особенностями всех существующих специально­стей и специализаций можно ознакомиться на сайте [2]
Вместе с тем, при всей
комплексности и многообразности содер­жания понятий информационной безопасности и защиты информации, можно выделить несколько их неотъемлемых составляющих:
правовое обеспечение информационной безопасности;  организационное обеспечение информационной безопасности;  техническая защита информации;  безопасность компьютерных систем и сетей;  гуманитарные аспекты информационной безопасности.
5
2. СОДЕРЖАНИЕ И СТРУКТУРА
ОРГАНИЗАЦИОННО-ПРАВОВОГО ОБЕСПЕЧЕНИЯ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
2.1. ПРАВОВОЕ ОБЕСПЕЧЕНИЕ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ В РОССИЙСКОЙ ФЕДЕРАЦИИ
Правовое обеспечение Информационной безопасности в РФ со-
гласно «Доктрине» основано на следующих принципах:
а) законность общественных отношений в информационной сфере и правовое равенство всех участников таких отношений, основанные на конституционном праве граждан свободно искать, получать, пере­давать, производить и распространять информацию любым законным способом;
б) конструктивное взаимодействие государственных органов, орга­низаций и граждан при решении задач по обеспечению информацион­ной безопасности;
в) соблюдение баланса между потребностью граждан в свободном обмене информацией и ограничениями, связанными с необходимостью обеспечения национальной безопасности, в том числе в информацион­ной сфере;
г) достаточность сил и средств обеспечения информационной без опасности, определяемых, в том числе, посредством постоянного осу­ществления мониторинга информационных угроз;
д) соблюдение общепризнанных принципов и норм международно­го права, международных договоров Российской Федерации, а также законодательства Российской Федерации» [1].
В наиболее общем виде содержание правового обеспечения ин­формационной безопасности отражено на рис. 1 [3].
Следует отметить, что в практической деятельности специалисты по обеспечению информационной безопасности руководствуются, прежде всего, нормативными документами главных регуляторов в этой
-
6
областиФедеральной службы безопасности Российской Федерации (ФСБ РФ) и Федеральной службы по техническому и экспортному
контролю (ФСТЭК России). С перечнем и содержанием нормативных документов открытого доступа данных служб можно ознакомиться на сайтах fsb.ru и fstec.ru.
Рис. 1. Правовое обеспечение информационной безопасности
7
Важно также подчеркнуть, что практическая деятельность юридиче­ских и физических лиц в области обеспечения информационной безопас­ности и защиты информации является строго лицензируемой. Лицензию на такую деятельность выдают, в зависимости от вида деятельности, ФСБ РФ и/или ФСТЭК России. Порядок лицензирования и требования к соис­кателям лицензий отражены на вышеприведённых сайтах
.
2.2. ОРГАНИЗАЦИОННОЕ ОБЕСПЕЧЕНИЕ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
«Организационную основу системы обеспечения информационной безопасности РФ составляют: Совет Федерации Федерального Собра­ния Российской Федерации, Государственная Дума Федерального Со­брания Российской Федерации, Правительство Российской Федерации, Совет Безопасности Российской Федерации, федеральные органы ис­полнительной власти, Центральный банк Российской Федерации, Во­енно-промышленная комиссия Российской Федерации, межведом ственные органы, создаваемые Президентом Российской Федерации и Правительством Российской Федерации, органы исполнительной вла­сти субъектов Российской Федерации, органы местного самоуправле­ния, органы судебной власти, принимающие в соответствии с законо­дательством Российской Федерации участие в решении задач по обес­печению информационной безопасности.
Участниками системы обеспечения информационной безопасности являются: собственники объектов критической
информационной инфра­структуры и организации, эксплуатирующие такие объекты, средства массовой информации и массовых коммуникаций, организации денеж­но-кредитной, валютной, банковской и иных сфер финансового рынка, операторы связи, операторы информационных систем, организации, осуществляющие деятельность по созданию и эксплуатации информа­ционных систем и сетей связи, по разработке, производству и эксплуа­тации средств обеспечения
информационной безопасности, по оказанию услуг в области обеспечения информационной безопасности, организа­ции, осуществляющие образовательную деятельность в данной области, общественные объединения, иные организации и граждане, которые в соответствии с законодательством Российской Федерации участвуют в решении задач по обеспечению информационной безопасности» [1].
-
8
Схематически система организационного обеспечения информаци-
онной безопасности изображена на рис. 2 [3].
Рис. 2. Система организационного обеспечения информационной
безопасности
9
3. ОСНОВНЫЕ ПОЛОЖЕНИЯ ТЕХНИЧЕСКОЙ ЗАЩИТЫ ИНФОРМАЦИИ
ГОСТ Р.50.1.053–2005[4] дает такое определение технической за-
щиты информации (ТЗИ).
«Техническая защита информацииобеспечение защиты некрип-
тографическими методами информации, содержащей сведения, со-
ставляющие государственную тайну, иной информации с ограничен­ным доступом, предотвращение её утечки по техническим каналам несанкционированного доступа к ней, специальных воздействий на информацию и носители информации в целях жения, искажения и блокирования доступа к ней на территории Рос­сийской Федерации».
Наиболее часто используемыми терминами в ТЗИ являются:
Конфиденциальная информация
1
информация с ограниченным
доступом, не содержащая сведений, составляющих государственную тайну, доступ к которой ограничивается в соответствии с законода­тельством Российской Федерации.
Объект информатизации – совокупность информационных ре- сурсов, средств и систем обработки информации, используемых в со­ответствии с заданной информационной технологией, а также средств их обеспечения, помещений или объектов (зданий, нических средств), в которых эти средства и системы установлены, или помещений и объектов, предназначенных для ведения конфиденци­альных переговоров.
Контролируемая зона (КЗ) – это пространство (территория, зда- ние, часть здания), в котором исключено неконтролируемое пребыва­ние сотрудников и посетителей организации, а также транспортных, технических и иных материальных средств.
её добывания, уничто-
сооружений, тех-
1
Вопросы, связанные с государственной тайной, в данной публикации не
рассматриваются.
10
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]