Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Введение в информационную безопасность и защиту информации. Учебное пособие
.pdf
Министерство образования и науки Российской Федерации
НОВОСИБИРСКИЙ ГОСУДАРСТВЕННЫЙ ТЕХНИЧЕСКИЙ УНИВЕРСИТЕТ
ВВЕДЕНИЕ
В ИНФОРМАЦИОННУЮ
БЕЗОПАСНОСТЬ И ЗАЩИТУ
ИНФОРМАЦИИ
Утверждено Редакционно-издательским советом университета
в качестве учебного пособия
НОВОСИБИРСК
2017
1

УДК 004.056(075.8)
В 24
Рецензенты:
д-р техн. наук, профессор В.И. Гужов
канд. техн. наук, доцент, советник по безопасности
ген. директора АО НПФ «Микран» А.П. Бацула
Работа подготовлена на кафедре защиты информации
для студентов I курса АВТФ дневной формы обучения,
обучающихся по направлению «Информационная безопасность»
В 24 Введение в информационную безопасность
и защиту инфор-
мации : учебное пособие / В.А. Трушин, Ю.А. Котов, Л.С. Левин,
К.А. Донской. – Новосибирск: Изд-во НГТУ, 2017. – 132 с.
ISBN 978-5-7782-3233-4
Предназначено для студентов I курса, обучающихся по направлению
100000 «Информационная безопасность», уровней бакалавриата и специалиста, дисциплина «Введение в специальность» (введение в направление).
Трушин Виктор Александрович, Котов Юрий Алексеевич,
Левин Лев Сергеевич, Донской Кирилл Александрович
ВВЕДЕНИЕ В ИНФОРМАЦИОННУЮ
БЕЗОПАСНОСТЬ И ЗАЩИТУ ИНФОРМАЦИИ
Учебное пособие
В авторской редакции
Выпускающий редактор И.П. Брованова
Дизайн обложки А.В. Ладыжская
Компьютерная верстка Л.А. Веселовская
Налоговая льгота – Общероссийский классификатор продукции
_________________________________________________________________________________
Подписано в печать 23.05.2017. Формат 60 × 84 1/16. Бумага офсетная. Тираж 100 экз.
_________________________________________________________________________________
Уч.-изд. л. 7,67. Печ. л. 8,25. Изд. № 118. Заказ № 737. Цена договорная
Издание соответствует коду 95 3000 ОК
Новосибирского государственного технического университета
Отпечатано в типографии
630073, г. Новосибирск, пр. К. Маркса, 20
ISBN 978-5-7782-3233-4 Трушин В.А., Котов Ю.А.,
005-93 (ОКП)
УДК 004.056(075.8)
Левин Л.С., Донской К.А., 2017
Новосибирский государственный
технический университет, 2017
2

1. ВВЕДЕНИЕ
1.1. ОПРЕДЕЛЕНИЕ ПОНЯТИЙ ИНФОРМАЦИОННАЯ
БЕЗОПАСНОСТЬ И ЗАЩИТА ИНФОРМАЦИИ
Понятия информационная безопасность и защита информации являются безусловно взаимосвязанными, но вместе с тем, имеют и существенные отличия. В упрощенной формулировке информационная безопасность – это состояние (свойство) информации, характеризующее
степень её защищённости от дестабилизирующих воздействий внешних и внутренних угроз;
Защита информации –
щённости.
В наиболее широком смысле определение понятия «Информационная безопасность» дано в Доктрине информационной безопасности
Российской Федерации, утвержденной Указом Президента № 646 от
5.12.2016 г. [1].
«Информационная безопасность Российской Федерации (далее –
информационная безопасность) – состояние защищенности личности,
общества и государства от внутренних и внешних информационных
угроз, при котором обеспечиваются
и свобод человека и гражданина, достойные качество и уровень жизни
граждан, суверенитет, территориальная целостность и устойчивое социально–экономическое развитие Российской Федерации, оборона и
безопасность государства» [1].
В более узком практическом смысле под информационной безопасностью понимается состояние защищённости информации, обеспечивающие её конфиденциальность, целостность, доступность. Эти
три
вышеназванные важнейшие аспекты информационной безопасно-
сти означают:
конфиденциальность – защищённость от несанкционированного
доступа;
это процесс обеспечения состояния защи-
реализация конституционных прав
3

целостность – защищённость от уничтожения и несанкциониро-
ванного изменения;
доступность – возможность её получения за разумное время.
Аналогично понятию информационной безопасности, понятие
«защита информации» (процесс обеспечения информационной безопасности) «Доктрина» формулирует как «осуществление взаимоувязанных правовых, организационных, оперативно-розыскных, разведывательных, контрразведывательных, научно-технических, информационно-аналитических, кадровых, экономических и
иных мер по прогнозированию, обнаружению, сдерживанию, предотвращению, отражению
информационных угроз и ликвидации последствий их проявления».
1.2. СОСТАВНЫЕ ЧАСТИ ИНФОРМАЦИОННОЙ
БЕЗОПАСНОСТИ И ЗАЩИТЫ ИНФОРМАЦИИ
Информационная безопасность и защита информации – понятия
комплексные.
С точки зрения образовательного процесса в этом достаточно просто
убедиться проанализировав действующие федеральные государственные образовательные стандарты высшего образования (ФГОС
ВО) по
направлению 100000 «Информационная безопасность» (перечень компетенций) и профессиональные стандарты (ПС) специалистов по информационной безопасности (например коды ПС 06.030–06.034) [2].
Комплексность и многогранность понятий информационной безопасности и защиты информации подтверждается в частности наименованиями профилей подготовки бакалавров и специальностей специалитета согласно ФГОС ВО.
Профили бакалавриата:
№ 1 «Безопасность
компьютерных систем»;
№ 2 «Организация и технология защиты информации»;
№ 3 «Комплексная защита объектов информатизации;
№ 4 «Безопасность автоматизированных систем»;
№ 5 «Безопасность телекоммуникационных систем»;
№ 6 «Информационно-аналитические системы финансового мо-
ниторинга»;
№ 7 « Техническая защита информации».
Специальности:
100501 «Компьютерная безопасность»;
4

100502 «Информационная безопасность телекоммуникационных
систем»;
100503 «Информационная безопасность автоматизированных си-
стем»;
100504 «Информационно-аналитические системы безопасности»;
100505 «Безопасность информационных технологий в право-
охранительной сфере».
При этом для каждой специальности существуют свои специализации. Так, для специальности 10.05.03 «Информационная безопасность
компьютерных систем» действующим ФГОС ВО предусмотрено 11 специализаций:
№ 1 «Автоматизированные
информационные системы специаль-
ного назначения»;
№ 2 «Высокопроизводительные вычислительные системы спе-
циального назначения»;
№ 3 «Информационная безопасность автоматизированных си-
стем критически важных объектов»;
№ 4 «Безопасность открытых информационных систем»;
№ 5 «Информационная безопасность автоматизированных бан-
ковских систем»;
№ 6 «Защищённые автоматизированные системы управления»;
№ 7 «Обеспечение информационной безопасности распределён-
информационных систем»;
ных
№ 8 «Анализ безопасности информационных систем»;
№ 9 «Создание автоматизированных систем в защищённом ис-
полнении»;
№ 10 «Информационная безопасность автоматизированных си-
стем на транспорте»;
№ 11«Специальные технологии информационной безопасности».
С содержанием и особенностями всех существующих специальностей и специализаций можно ознакомиться на сайте [2]
Вместе с тем, при всей
комплексности и многообразности содержания понятий информационной безопасности и защиты информации,
можно выделить несколько их неотъемлемых составляющих:
правовое обеспечение информационной безопасности;
организационное обеспечение информационной безопасности;
техническая защита информации;
безопасность компьютерных систем и сетей;
гуманитарные аспекты информационной безопасности.
5

2. СОДЕРЖАНИЕ И СТРУКТУРА
ОРГАНИЗАЦИОННО-ПРАВОВОГО ОБЕСПЕЧЕНИЯ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
2.1. ПРАВОВОЕ ОБЕСПЕЧЕНИЕ ИНФОРМАЦИОННОЙ
БЕЗОПАСНОСТИ В РОССИЙСКОЙ ФЕДЕРАЦИИ
Правовое обеспечение Информационной безопасности в РФ со-
гласно «Доктрине» основано на следующих принципах:
а) законность общественных отношений в информационной сфере
и правовое равенство всех участников таких отношений, основанные
на конституционном праве граждан свободно искать, получать, передавать, производить и распространять информацию любым законным
способом;
б) конструктивное взаимодействие государственных органов, организаций и граждан при решении задач по обеспечению информационной безопасности;
в) соблюдение баланса между потребностью граждан в свободном
обмене информацией и ограничениями, связанными с необходимостью
обеспечения национальной безопасности, в том числе в информационной сфере;
г) достаточность сил и средств обеспечения информационной без
опасности, определяемых, в том числе, посредством постоянного осуществления мониторинга информационных угроз;
д) соблюдение общепризнанных принципов и норм международного права, международных договоров Российской Федерации, а также
законодательства Российской Федерации» [1].
В наиболее общем виде содержание правового обеспечения информационной безопасности отражено на рис. 1 [3].
Следует отметить, что в практической деятельности специалисты
по обеспечению информационной безопасности руководствуются,
прежде всего, нормативными документами главных регуляторов в этой
-
6

области – Федеральной службы безопасности Российской Федерации
(ФСБ РФ) и Федеральной службы по техническому и экспортному
контролю (ФСТЭК России). С перечнем и содержанием нормативных
документов открытого доступа данных служб можно ознакомиться на
сайтах fsb.ru и fstec.ru.
Рис. 1. Правовое обеспечение информационной безопасности
7

Важно также подчеркнуть, что практическая деятельность юридических и физических лиц в области обеспечения информационной безопасности и защиты информации является строго лицензируемой. Лицензию
на такую деятельность выдают, в зависимости от вида деятельности, ФСБ
РФ и/или ФСТЭК России. Порядок лицензирования и требования к соискателям лицензий отражены на вышеприведённых сайтах
.
2.2. ОРГАНИЗАЦИОННОЕ ОБЕСПЕЧЕНИЕ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
«Организационную основу системы обеспечения информационной
безопасности РФ составляют: Совет Федерации Федерального Собрания Российской Федерации, Государственная Дума Федерального Собрания Российской Федерации, Правительство Российской Федерации,
Совет Безопасности Российской Федерации, федеральные органы исполнительной власти, Центральный банк Российской Федерации, Военно-промышленная комиссия Российской Федерации, межведом
ственные органы, создаваемые Президентом Российской Федерации и
Правительством Российской Федерации, органы исполнительной власти субъектов Российской Федерации, органы местного самоуправления, органы судебной власти, принимающие в соответствии с законодательством Российской Федерации участие в решении задач по обеспечению информационной безопасности.
Участниками системы обеспечения информационной безопасности
являются: собственники объектов критической
информационной инфраструктуры и организации, эксплуатирующие такие объекты, средства
массовой информации и массовых коммуникаций, организации денежно-кредитной, валютной, банковской и иных сфер финансового рынка,
операторы связи, операторы информационных систем, организации,
осуществляющие деятельность по созданию и эксплуатации информационных систем и сетей связи, по разработке, производству и эксплуатации средств обеспечения
информационной безопасности, по оказанию
услуг в области обеспечения информационной безопасности, организации, осуществляющие образовательную деятельность в данной области,
общественные объединения, иные организации и граждане, которые в
соответствии с законодательством Российской Федерации участвуют в
решении задач по обеспечению информационной безопасности» [1].
-
8

Схематически система организационного обеспечения информаци-
онной безопасности изображена на рис. 2 [3].
Рис. 2. Система организационного обеспечения информационной
безопасности
9

3. ОСНОВНЫЕ ПОЛОЖЕНИЯ ТЕХНИЧЕСКОЙ
ЗАЩИТЫ ИНФОРМАЦИИ
ГОСТ Р.50.1.053–2005[4] дает такое определение технической за-
щиты информации (ТЗИ).
«Техническая защита информации – обеспечение защиты некрип-
тографическими методами информации, содержащей сведения, со-
ставляющие государственную тайну, иной информации с ограниченным доступом, предотвращение её утечки по техническим каналам
несанкционированного доступа к ней, специальных воздействий на
информацию и носители информации в целях
жения, искажения и блокирования доступа к ней на территории Российской Федерации».
Наиболее часто используемыми терминами в ТЗИ являются:
Конфиденциальная информация
1
– информация с ограниченным
доступом, не содержащая сведений, составляющих государственную
тайну, доступ к которой ограничивается в соответствии с законодательством Российской Федерации.
Объект информатизации – совокупность информационных ре-
сурсов, средств и систем обработки информации, используемых в соответствии с заданной информационной технологией, а также средств
их обеспечения, помещений или объектов (зданий,
нических средств), в которых эти средства и системы установлены, или
помещений и объектов, предназначенных для ведения конфиденциальных переговоров.
Контролируемая зона (КЗ) – это пространство (территория, зда-
ние, часть здания), в котором исключено неконтролируемое пребывание сотрудников и посетителей организации, а также транспортных,
технических и иных материальных средств.
её добывания, уничто-
сооружений, тех-
1
Вопросы, связанные с государственной тайной, в данной публикации не
рассматриваются.
10
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
