Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Образование и занятость правовые вопросы новой цифровой реальности. Монография
.pdf
Глава 8. Кибербезопасность в образовании и занятости: общие подходы
дательстве отсутствует определение понятия «кибербезопасность».
Юридическая наука при его раскрытии опирается на терминологию, заимствованную из различных областей знаний.
Классическим толкованием кибербезопасности считается определение Национального института стандартов и технологий США
(National Institute of Standards and Technology) — «способность защищать или оборонять киберпространство от кибератак»1. Лаборатория Касперского описывает кибербезопасность как «совокупность методов и практик защиты от атак злоумышленников для
компьютеров, серверов, мобильных устройств, электронных систем, сетей и данных»2. ПАО «Сбербанк» считает, что кибербезопасность — это направление информационной безопасности, целью
которого является защита цифровых данных в киберпространстве3.
Компания Positive Technologies — российский разработчик комплексных решений в области кибербезопасности — определяет ее
как защиту сетевых систем (оборудования, программного обеспечения и данных) от киберугроз. Последние представляют собой совокупность факторов и условий, способных привести к нарушению
информационной безопасности4.
Н.Ш. Козлова и В.А. Довгаль рассматривают кибербезопасность
как область информационных технологий, ориентированных на
защиту систем, включающих в себя электронные записи, устройства для отслеживания информации, оборудование и программное
обеспечение, используемое для оказания услуг и управления ими5.
Необходимо отметить, что в 2014 г. Временной комиссией Совета Федерации по развитию информационного общества был разработан проект концепции стратегии кибербезопасности Российской
Федерации, в котором был предпринят шаг в направлении установления официального понятия «кибербезопасность». Согласно дан-
1
NIST Special Publication 800-30 Revision 1, Guide for Conducting Risk Assessments //
URL: https://csrc.nist.gov/glossary/term/cyber_security
2
Что такое кибербезопасность? // URL: https://www.kaspersky.ru/resource-center/
definitions/what-is-cyber-security
3
См.: Кибербезопасность. Кибрарий — библиотека знаний по кибербезопасно-
сти. Все самое важное и полезное о том, как защитить себя в цифровом мире //
URL: https://www.sberbank.ru/ru/person/kibrary/vocabulary/kiberbezopasnost
4
Что такое кибербезопасность // URL: https://www.ptsecurity.com/ru-ru/research/
knowledge-base/chto-takoe-kiberbezopasnost/
5
См.: Козлова Н.Ш., Довгаль В.А. Кибербезопасность и информационная без-
опасность: сходства и отличия // Вестник Адыгейского государственного уни-
верситета. Сер. 4: Естественно-математические и технические науки. 2021.
№ 3(286). С. 88–97. EDN VSEERU.
161

Образование и занятость: правовые вопросы новой цифровой реальности
ному проекту под кибербезопасностью предполагалось понимать
«совокупность условий, при которых все составляющие киберпространства защищены от максимально возможного числа угроз и
воздействий с нежелательными последствиями»1. Однако документ
принят не был.
В то же время в некоторых странах СНГ понятие «кибербезопасность» закреплено в нормативных правовых актах, регулирующих
общественные отношения в данной сфере. К примеру, в Законе
Республики Узбекистан от 15 апреля 2022 г. № ЗРУ-764 «О кибербезопасности» она определяется как «состояние защищенности
интересов личности, общества и государства от внешних и внутренних угроз в киберпространстве» (ст. 3)2. В Законе Республики Молдова от 16 марта 2023 г. № 48 «О кибербезопасности» установлено,
что это «действия, необходимые для защиты информационных сетей и систем, пользователей таких систем и других лиц, подверженных киберугрозам» (ст. 2)3.
В Концепции кибербезопасности («Киберщит Казахстан»), утвержденной постановлением Правительства Республики Казахстан
от 30 июня 2017 г. № 407, «под кибербезопасностью понимается
состояние защищенности информации в электронной форме и среды ее обработки, хранения, передачи (электронных информационных ресурсов, информационных систем и информационно-коммуникационной инфраструктуры) от внешних и внутренних угроз, то
есть информационная безопасность в сфере информатизации».
Указом Президента Республики Беларусь от 14 февраля 2023 г.
№ 40 «О кибербезопасности» кибербезопасность определена как
«состояние защищенности информационной инфраструктуры и
содержащейся в ней информации от внешних и внутренних угроз».
Несмотря на то что в российском законодательстве отсутствует
понятие «кибербезопасность», в правовом пространстве России используется близкий по смыслу термин — «информационная безопасность Российской Федерации».
В нашей стране цели и задачи по обеспечению информационной
безопасности изложены в документах стратегического планирования. К ним относятся Стратегия национальной безопасности Российской Федерации, утвержденная Указом Президента Российской
1
Концепция национальной стратегии кибербезопасности Российской Федера-
ции // URL: http://council.gov.ru/media/files/41d4b3dfbdb25cea8a73.pdf
2
См.: Национальная база данных законодательства Республики Узбекистан от
16 апреля 2022 г. № 03/22/764/0313.
3
См.: Официальный монитор Республики Молдова. 2023. № 151–153. Ст. 225.
162

Глава 8. Кибербезопасность в образовании и занятости: общие подходы
Федерации от 2 июля 2021 г. № 4001, и Доктрина информационной
безопасности Российской Федерации, утвержденная Указом Президента Российской Федерации от 5 декабря 2016 г. № 6462. Кроме
того, Указ Президента Российской Федерации от 1 мая 2022 г. № 250
«О дополнительных мерах по обеспечению информационной безопасности Российской Федерации»3 направлен на усиление мер по
обнаружению, предупреждению и ликвидации последствий компьютерных атак и реагированию на компьютерные инциденты.
Так, в Доктрине информационной безопасности Российской
Федерации указано, что информационной безопасностью Российской Федерации является «состояние защищенности личности, общества и государства от внутренних и внешних информационных
угроз, при котором обеспечиваются реализация конституционных
прав и свобод человека и гражданина, достойные качество и уровень жизни граждан, суверенитет, территориальная целостность и
устойчивое социально-экономическое развитие Российской Федерации, оборона и безопасность государства» (подп. «в» п. 2).
Обеспечение информационной безопасности осуществляется
посредством взаимоувязанных правовых, организационных, оперативно-разыскных, разведывательных, контрразведывательных, научно-технических, информационно-аналитических, кадровых,
экономических и иных мер по прогнозированию, обнаружению,
сдерживанию, предотвращению, отражению информационных угроз и ликвидации последствий их проявления (подп. «г» п. 2).
Таким образом, правовое содержание информационной безопасности заключается в защите интересов личности, общества и
государства от внешних и внутренних угроз в киберпространстве и
является приоритетом в обеспечении кибербезопасности государства4.
Подводя краткий итог изложенному, отметим, что, несмотря
на тесную взаимосвязь понятий «информационная безопасность»
и «кибербезопасность», данные понятия не являются тождественными.
Так, информационная безопасность представляет собой комплексное понятие, включающее в себя защиту информации незави-
1
СЗ РФ. 2021. № 27 (ч. II). Ст. 5351.
2
СЗ РФ. 2016. № 50. Ст. 7074.
3
СЗ РФ. 2022. № 18. Ст. 3058.
4
Подробнее об этом см.: Никитина Е.Е. Информационная безопасность как эле-
мент конституционного статуса личности // Журнал российского права. 2024.
№ 1. С. 81–94.
163

Образование и занятость: правовые вопросы новой цифровой реальности
симо от ее физического носителя — будь то бумажные документы
или электронные данные. Оно охватывает все аспекты обеспечения
конфиденциальности, целостности и доступности данных. В свою
очередь, кибербезопасность призвана защищать цифровую информацию от несанкционированного доступа и кибератак. Она направлена на предотвращение неправомерного разглашения, искажения или уничтожения такой информации третьими лицами, а также на противодействие трем основным категориям угроз, к которым
относятся:
1) киберпреступление — противоправные действия, осуществляемые одним или несколькими лицами с целью нарушения функционирования компьютерной системы или получения материальной выгоды за счет ее использования;
2) кибератака — действия, направленные на получение конфиденциальной информации;
3) кибертерроризм — действия, направленные на дестабилизацию электронных систем с целью вызвать страх или панику1.
В настоящее время одной из ключевых сторон развития является комплексная интеграция информационных технологий во все
сферы общественной и экономической жизни: финансовую отрасль, торговлю, промышленность, здравоохранение, образование
и науку.
Так, компания Positive Technologies регулярно проводит мониторинг информационной безопасности различных секторов экономики, включая сферу образования. Результаты исследования показали, что в каждой из рассмотренных отраслей имели место целевые кибератаки на отдельные организации. За период с третьего
квартала 2022 г. по третий квартал 2023 г. наиболее часто жертвами
атак с использованием социальной инженерии2 становились государственные учреждения (44%), предприятия оборонно-промышленного комплекса (19%) и организации в сфере науки и образования (14%)3. В связи с этим обеспечение кибербезопасности становится все более значимым как для сферы образования, так и для
сферы занятости.
1
URL: https://www.kaspersky.ru/resource-center/definitions/what-is-cyber-security
2
Социальная инженерия — это метод манипуляции людьми с целью получения
их конфиденциальной информации, доступа к ресурсам или другим представля-
ющим ценность объектам.
3
См.: Тренды фишинговых атак на организации в 2022–2023 годах // URL:
https://www.ptsecurity.com/ru-ru/research/analytics/phishing-attacks-on-
organizations-in-2022-2023/.
164

Глава 8. Кибербезопасность в образовании и занятости: общие подходы
Одной из важнейших функций государства является развитие
образования. Предусмотренная в п. «е» ст. 71 Конституции РФ федеральная компетенция по вопросам установления единых правовых основ системы воспитания и образования, в том числе непрерывного образования, охватывает создание условий для получения
«образования через всю жизнь» в числе приоритетов государственной политики, признав его атрибутом общества, базирующегося на
знаниях1.
Однако технологический процесс не стоит на месте, и одним из
приоритетных направлений, которые были обозначены в Указе
Президента Российской Федерации от 7 мая 2018 г. № 204 «О национальных целях и стратегических задачах развития Российской Федерации на период до 2024 года», в национальном проекте «Образование» и федеральном проекте «Цифровая образовательная среда»
(утратил силу), является интеграция информационных технологий
в систему образования, результатом которой должна стать современная и безопасная цифровая образовательная среда, обеспечивающая высокое качество и доступность образования всех видов и
уровней2.
Как справедливо отмечает Н.С. Волкова, цифровые технологии
расширяют свою экспансию в образовательное пространство3. Законодательством об образовании установлено, что при реализации
образовательных программ предусматривается использование различных методик, включая электронное обучение и дистанционные
технологии4.
1
Подробнее об этом см.: Волкова Н.С. Право на образование: особенности реа-
лизации в условиях цифровизации // в кн.: Права человека в информационной
сфере в условиях цифровизации: науч.-практ. пособие / отв. ред. Л.К. Терещен-
ко. М.: Институт законодательства и сравнительного правоведения при Прави-
тельстве Российской Федерации; Инфотропик Медиа, 2023. С. 180–211; Пути-
ло Н.В., Волкова Н.С. Правовое обеспечение развития системы непрерывного
образования в Российской Федерации с учетом норм международного права и
зарубежного опыта // Ежегодник российского образовательного законодатель-
ства. 2020. Т. 15. № 20. С. 19–34. EDN SQDQQT.
2
См.: Права человека в информационной сфере в условиях цифровизации: науч.-
практ. пособие / отв. ред. Л.К. Терещенко. М.: Институт законодательства и
сравнительного правоведения при Правительстве Российской Федерации; Ин-
фотропик Медиа, 2023; Государство, общество и личность: пути преодоления
вызовов и угроз в информационной сфере: монография / отв. ред. Л.К. Тере-
щенко. М.: Институт законодательства и сравнительного правоведения при
Правительстве Российской Федерации; Инфотропик Медиа, 2024.
3
См.: Волкова Н.С. Указ. соч. С. 195.
4
См.: Часть 2 ст. 13, ч. 1 ст. 16 Закона об образовании.
165

Образование и занятость: правовые вопросы новой цифровой реальности
Между тем для применения электронного обучения и дистанционных технологий в образовательной организации должны быть созданы условия для функционирования электронной информационно-образовательной среды, включающей в себя: информационные
технологии; технические средства; электронные информационные
ресурсы; электронные образовательные ресурсы, содержащие электронные учебно-методические материалы; государственные информационные системы. Все это подразумевает доступ к информационно-телекоммуникационной сети «Интернет»1.
Так, в рамках федерального проекта «Цифровая образовательная среда» Минпросвещением России в целях развития и регулирования цифровой образовательной среды в сфере общего образования, среднего профессионального образования утверждена Целевая модель цифровой образовательной среды (далее — ЦОС)2.
Основной целью ЦОС является предоставление равного доступа
к информационным системам и ресурсам платформы участникам
образовательных отношений: обучающимся, родителям несовершеннолетних обучающихся, педагогическим работникам, поставщикам и потребителям цифрового образовательного контента.
В ЦОС используются информационные системы и ресурсы,
предназначенные для хранения, поиска, обработки и представления информации и данных, в том числе государственные информационные системы и ресурсы, включая открытую информационнообразовательную среду «Российская электронная школа». С 1 января 2023 г. введена в эксплуатацию федеральная государственная
информационная система (ФГИС) «Моя школа», в рамках которой
создан контент для сервиса «Мой колледж»3.
Основной задачей ФГИС «Моя школа» является создание унифицированного сервиса электронных журналов и дневников, предоставление его участникам доступа к такому сервису, обеспечение
возможности его взаимодействия с сервисами электронных журна-
1
См.: Части 2, 3 ст. 16 Закона об образовании; постановление Правительства Рос-
сийской Федерации от 11 октября 2023 г. № 1678 «Об утверждении Правил при-
менения организациями, осуществляющими образовательную деятельность,
электронного обучения, дистанционных образовательных технологий при реа-
лизации образовательных программ».
2
См.: Приказ Министерства просвещения Российской Федерации от 2 декабря
2019 г. № 649 «Об утверждении Целевой модели цифровой образовательной
среды».
3
См.: Постановление Правительства Российской Федерации от 7 декабря 2020 г.
№ 2040 «О проведении эксперимента по внедрению цифровой образовательной
среды».
166

Глава 8. Кибербезопасность в образовании и занятости: общие подходы
лов и дневников региональных информационных систем в сфере
общего и среднего профессионального образования.
Для обучающихся по образовательным программам высшего
образования и образовательным программам дополнительного
профессионального образования создана государственная информационная система «Современная цифровая образовательная
среда»1.
Для идентификации и аутентификации на указанных платформах применяются персональные данные обучающихся и (или) их
родителей (законных представителей). При этом для организаций,
осуществляющих образовательную деятельность, закреплена императивная обязанность обеспечивать защиту сведений, составляющих государственную или иную охраняемую законом тайну. К таким сведениям относятся и персональные данные2.
Кроме того, в целях информационного обеспечения управления
в системе образования и государственной регламентации образовательной деятельности уполномоченными органами государственной власти Российской Федерации и субъектов Российской Федерации создаются государственные информационные системы
(ГИС), которые составляют органичную часть информационных
ресурсов, обеспечивая единую сеть обмена информацией с другими
информационными системами3.
Отдельные принципы информационного обеспечения системы
образования — конфиденциальность и безопасность содержащихся
в ГИС персональных данных, соблюдение требований законодательства о государственной или иной охраняемой законом тайне.
Таким образом, система образования становится все более технологически ориентированной, а то, что образовательные организации хранят огромные объемы важной информации об обучающихся, педагогических работниках и административном персонале, делает необходимым обеспечение кибербезопасности в учебных
1
См.: Постановление Правительства РФ от 16 ноября 2020 г. № 1836 «О государ-
ственной информационной системе «Современная цифровая образовательная
среда»».
2
В соответствии со ст. 3 Федерального закона от 27 июля 2006 г. № 152-ФЗ
«О персональных данных» персональные данные — это любая информация, от-
носящаяся к прямо или косвенно определенному или определяемому физиче-
скому лицу (субъекту персональных данных).
3
См.: Научно-практический комментарий к Федеральному закону «Об образова-
нии в Российской Федерации» (постатейный) // Н.С. Волкова, Ю.А. Дмитриев,
О.Ю. Еремина, Т.В. Жукова, А.А. Кирилловых, А.В. Павлушкин, Е.В. Пуляева,
Н.В. Путило. М.: Деловой двор, 2013. С. 386.
167

Образование и занятость: правовые вопросы новой цифровой реальности
заведениях, поскольку они весьма привлекательны для кибератак,
основная цель которых — получение персональных данных, так как
именно эти данные являются значимой информацией для кибер
преступников.
В 2023 году, согласно статистическим данным, образовательные
учреждения подверглись кибератакам в 19% случаев. В результате
этих инцидентов были раскрыты конфиденциальные данные (51%)
и нарушена основная деятельность (44%)
1
.
Однако в первой половине 2024 г. образовательные организации
пострадали от утечек данных меньше, чем в аналогичный период
2023 г. Их доля в общем количестве инцидентов снизилась с 9% до
4%. Тем не менее объявления о продаже похищенных данных в
этой сфере составляют значительную часть (10%) от общего числа
объявлений на даркнет-ресурсах. Вероятная причина такого явле
ния — активная атака на образовательные учреждения в 2023 г.,
вследствие чего украденная информация продолжает распростра
няться в теневых онлайн-сообществах2.
Отметим, что в октябре 2024 г. в ряде российских регионов про
изошел массовый взлом электронных дневников, в результате которого от лица обучающихся (школьников) стали приходить угрозы
совершения террористического акта
3
.
Таким образом, число кибератак, направленных на образова
тельные организации, остается высоким, поскольку защищенность
информации не достигла необходимого уровня.
Следует отметить, что организации, осуществляющие образова
тельную деятельность, выступают в трех ипостасях. Это и образовательное учреждение, и работодатель, и воспитатель.
В связи с этим образовательная организация может подверг
нуться кибератакам и как работодатель.
Между тем безопасность в цифровой среде является критически
важным фактором во всех областях деятельности, включая трудо
вые отношения. Она охватывает защиту персональных данных со-
-
-
-
-
-
-
-
-
1
См.: Тренды фишинговых атак на организации в 2022–2023 годах // URL:
https://www.ptsecurity.com/ru-ru/research/analytics/phishing-attacks-on-
organizations-in-2022-2023/
2
См.: Утечки конфиденциальных данных из организаций — 1-е полугодие 2024 //
URL: https://www.ptsecurity.com/ru-ru/research/analytics/utechki-dannyh-
aktualnye-ugrozy-pervogo-polugodiya-2024-dlya-organizaczij/#id18
3
С аккаунтов электронных дневников российских школьников идут письма с уг-
розами взрывов, эта проблема коснулась и Ленобласти — 24 октября 2024 г. //
URL: https://www.fontanka.ru/2024/10/24/74247815/
168

Глава 8. Кибербезопасность в образовании и занятости: общие подходы
трудников, а также конфиденциальной информации компании, такой как сведения о заработной плате, условиях труда и т.д.
В контексте кибератак, направленных как на организации, осуществляющие образовательную деятельность, так и на другие учреждения, можно выделить две доминирующие цели:
– проведение кибершпионажа с целью хищения конфиденциальной информации, включающей в себя персональные данные
сотрудников и обучающихся, а также коммерческую тайну;
– получение прямой финансовой выгоды путем вымогательства,
кражи денежных средств или нарушения функционирования информационных систем.
В свете изложенного следует обратить внимание на уязвимые
объекты (образовательных и иных организаций), потенциально
подверженные кибератакам. Это:
– технические средства. Компьютеры и другое оборудование
могут быть уязвимы для вредоносных программ, физических повреждений и других угроз;
– программное обеспечение. Программы, необходимые для обучения и работы компьютеров, также могут пострадать от вирусов
или кибератак;
– данные. Информация, хранящаяся на дисках и носителях,
должна быть защищена от потери или несанкционированного доступа;
– персонал IT-систем. Сотрудники, отвечающие за работу компьютерной системы, играют ключевую роль в обеспечении ее безопасности.
Еще одним ключевым моментом являются ограниченные бюджетные ассигнования на обеспечение кибербезопасности в организациях. В совокупности все эти факторы создают благоприятные условия для успешного осуществления злоумышленниками
противоправных действий. Для обеспечения кибербезопасности в
организациях, как образовательных, так и в иных, должны приниматься меры по защите информации от несанкционированного
вторжения. Самые распространенные методы защиты от киберугроз включают в себя использование сложных паролей, регулярное
обновление программного обеспечения и антивирусных программ, применение шифрования данных, а также проведение обучающих мероприятий для сотрудников по основам кибербезопасности.
В завершение данного исследования выделим общие подходы к
обеспечению кибербезопасности в сфере образования и занятости.
Кибербезопасность представляет собой многоаспектную и слож-
169

Образование и занятость: правовые вопросы новой цифровой реальности
ную систему, поскольку кибератаки характеризуются разнообразием форм и масштабов, обусловленных спецификой целевого
объекта.
Для обеспечения кибербезопасности необходимо комплексное
применение следующих мер:
– повышение осведомленности о возможности кибератак, проведение систематического обучения педагогических работников и
сотрудников навыкам управления рисками и угрозами, безопасного использования технологий, понимания феномена кибербуллинга, распознавания фишинговых атак и др.;
– использование надежных современных технологий и технологических средств для защиты информации и систем, например антивирусного программного обеспечения, брандмауэра, системы
шифрования данных и других мер безопасности;
– осуществление постоянного мониторинга и анализа систем и
сетей с целью выявления потенциальных угроз и уязвимостей,
т.е. обнаружение и устранение вредоносного программного обеспечения, анализ сетевого трафика, выявление аномалий и реализация
других профилактических мер.
170
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
