Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Образование и занятость правовые вопросы новой цифровой реальности. Монография

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
☆
Глава 8. Кибербезопасность в образовании и занятости: общие подходы
дательстве отсутствует определение понятия «кибербезопасность». Юридическая наука при его раскрытии опирается на терминоло­гию, заимствованную из различных областей знаний.
Классическим толкованием кибербезопасности считается опре­деление Национального института стандартов и технологий США (National Institute of Standards and Technology) — «способность за­щищать или оборонять киберпространство от кибератак»1. Лабора­тория Касперского описывает кибербезопасность как «совокуп­ность методов и практик защиты от атак злоумышленников для компьютеров, серверов, мобильных устройств, электронных сис­тем, сетей и данных»2. ПАО «Сбербанк» считает, что кибербезопас­ность — это направление информационной безопасности, целью которого является защита цифровых данных в киберпространстве3. Компания Positive Technologies — российский разработчик ком­плексных решений в области кибербезопасности — определяет ее как защиту сетевых систем (оборудования, программного обеспе­чения и данных) от киберугроз. Последние представляют собой со­вокупность факторов и условий, способных привести к нарушению информационной безопасности4.
Н.Ш. Козлова и В.А. Довгаль рассматривают кибербезопасность как область информационных технологий, ориентированных на защиту систем, включающих в себя электронные записи, устройст­ва для отслеживания информации, оборудование и программное обеспечение, используемое для оказания услуг и управления ими5.
Необходимо отметить, что в 2014 г. Временной комиссией Сове­та Федерации по развитию информационного общества был разра­ботан проект концепции стратегии кибербезопасности Российской Федерации, в котором был предпринят шаг в направлении установ­ления официального понятия «кибербезопасность». Согласно дан-
1
NIST Special Publication 800-30 Revision 1, Guide for Conducting Risk Assessments //
URL: https://csrc.nist.gov/glossary/term/cyber_security
2
Что такое кибербезопасность? // URL: https://www.kaspersky.ru/resource-center/
definitions/what-is-cyber-security
3
См.: Кибербезопасность. Кибрарий — библиотека знаний по кибербезопасно-
сти. Все самое важное и полезное о том, как защитить себя в цифровом мире //
URL: https://www.sberbank.ru/ru/person/kibrary/vocabulary/kiberbezopasnost
4
Что такое кибербезопасность // URL: https://www.ptsecurity.com/ru-ru/research/
knowledge-base/chto-takoe-kiberbezopasnost/
5
См.: Козлова Н.Ш., Довгаль В.А. Кибербезопасность и информационная без-
опасность: сходства и отличия // Вестник Адыгейского государственного уни-
верситета. Сер. 4: Естественно-математические и технические науки. 2021.
№ 3(286). С. 88–97. EDN VSEERU.
161
Образование и занятость: правовые вопросы новой цифровой реальности
ному проекту под кибербезопасностью предполагалось понимать «совокупность условий, при которых все составляющие киберпро­странства защищены от максимально возможного числа угроз и воздействий с нежелательными последствиями»1. Однако документ принят не был.
В то же время в некоторых странах СНГ понятие «кибербезопас­ность» закреплено в нормативных правовых актах, регулирующих общественные отношения в данной сфере. К примеру, в Законе Республики Узбекистан от 15 апреля 2022 г. № ЗРУ-764 «О кибер­безопасности» она определяется как «состояние защищенности интересов личности, общества и государства от внешних и внутрен­них угроз в киберпространстве» (ст. 3)2. В Законе Республики Мол­дова от 16 марта 2023 г. № 48 «О кибербезопасности» установлено, что это «действия, необходимые для защиты информационных се­тей и систем, пользователей таких систем и других лиц, подвержен­ных киберугрозам» (ст. 2)3.
В Концепции кибербезопасности («Киберщит Казахстан»), ут­вержденной постановлением Правительства Республики Казахстан от 30 июня 2017 г. № 407, «под кибербезопасностью понимается состояние защищенности информации в электронной форме и сре­ды ее обработки, хранения, передачи (электронных информацион­ных ресурсов, информационных систем и информационно-комму­никационной инфраструктуры) от внешних и внутренних угроз, то есть информационная безопасность в сфере информатизации».
Указом Президента Республики Беларусь от 14 февраля 2023 г. № 40 «О кибербезопасности» кибербезопасность определена как «состояние защищенности информационной инфраструктуры и содержащейся в ней информации от внешних и внутренних угроз».
Несмотря на то что в российском законодательстве отсутствует понятие «кибербезопасность», в правовом пространстве России ис­пользуется близкий по смыслу термин — «информационная без­опасность Российской Федерации».
В нашей стране цели и задачи по обеспечению информационной безопасности изложены в документах стратегического планирова­ния. К ним относятся Стратегия национальной безопасности Рос­сийской Федерации, утвержденная Указом Президента Российской
1
Концепция национальной стратегии кибербезопасности Российской Федера-
ции // URL: http://council.gov.ru/media/files/41d4b3dfbdb25cea8a73.pdf
2
См.: Национальная база данных законодательства Республики Узбекистан от
16 апреля 2022 г. № 03/22/764/0313.
3
См.: Официальный монитор Республики Молдова. 2023. № 151–153. Ст. 225.
162
Глава 8. Кибербезопасность в образовании и занятости: общие подходы
Федерации от 2 июля 2021 г. № 4001, и Доктрина информационной безопасности Российской Федерации, утвержденная Указом Прези­дента Российской Федерации от 5 декабря 2016 г. № 6462. Кроме того, Указ Президента Российской Федерации от 1 мая 2022 г. № 250 «О дополнительных мерах по обеспечению информационной без­опасности Российской Федерации»3 направлен на усиление мер по обнаружению, предупреждению и ликвидации последствий ком­пьютерных атак и реагированию на компьютерные инциденты.
Так, в Доктрине информационной безопасности Российской Федерации указано, что информационной безопасностью Россий­ской Федерации является «состояние защищенности личности, об­щества и государства от внутренних и внешних информационных угроз, при котором обеспечиваются реализация конституционных прав и свобод человека и гражданина, достойные качество и уро­вень жизни граждан, суверенитет, территориальная целостность и устойчивое социально-экономическое развитие Российской Феде­рации, оборона и безопасность государства» (подп. «в» п. 2).
Обеспечение информационной безопасности осуществляется посредством взаимоувязанных правовых, организационных, опера­тивно-разыскных, разведывательных, контрразведывательных, на­учно-технических, информационно-аналитических, кадровых, экономических и иных мер по прогнозированию, обнаружению, сдерживанию, предотвращению, отражению информационных уг­роз и ликвидации последствий их проявления (подп. «г» п. 2).
Таким образом, правовое содержание информационной без­опасности заключается в защите интересов личности, общества и государства от внешних и внутренних угроз в киберпространстве и является приоритетом в обеспечении кибербезопасности государ­ства4.
Подводя краткий итог изложенному, отметим, что, несмотря на тесную взаимосвязь понятий «информационная безопасность» и «кибербезопасность», данные понятия не являются тождествен­ными.
Так, информационная безопасность представляет собой ком­плексное понятие, включающее в себя защиту информации незави-
1
СЗ РФ. 2021. № 27 (ч. II). Ст. 5351.
2
СЗ РФ. 2016. № 50. Ст. 7074.
3
СЗ РФ. 2022. № 18. Ст. 3058.
4
Подробнее об этом см.: Никитина Е.Е. Информационная безопасность как эле-
мент конституционного статуса личности // Журнал российского права. 2024.
№ 1. С. 81–94.
163
Образование и занятость: правовые вопросы новой цифровой реальности
симо от ее физического носителя — будь то бумажные документы или электронные данные. Оно охватывает все аспекты обеспечения конфиденциальности, целостности и доступности данных. В свою очередь, кибербезопасность призвана защищать цифровую инфор­мацию от несанкционированного доступа и кибератак. Она на­правлена на предотвращение неправомерного разглашения, иска­жения или уничтожения такой информации третьими лицами, а так­же на противодействие трем основным категориям угроз, к которым относятся:
1) киберпреступление — противоправные действия, осуществ­ляемые одним или несколькими лицами с целью нарушения функ­ционирования компьютерной системы или получения материаль­ной выгоды за счет ее использования;
2) кибератака — действия, направленные на получение конфи­денциальной информации;
3) кибертерроризм — действия, направленные на дестабилиза­цию электронных систем с целью вызвать страх или панику1.
В настоящее время одной из ключевых сторон развития являет­ся комплексная интеграция информационных технологий во все сферы общественной и экономической жизни: финансовую от­расль, торговлю, промышленность, здравоохранение, образование и науку.
Так, компания Positive Technologies регулярно проводит мони­торинг информационной безопасности различных секторов эконо­мики, включая сферу образования. Результаты исследования пока­зали, что в каждой из рассмотренных отраслей имели место целе­вые кибератаки на отдельные организации. За период с третьего квартала 2022 г. по третий квартал 2023 г. наиболее часто жертвами атак с использованием социальной инженерии2 становились госу­дарственные учреждения (44%), предприятия оборонно-промыш­ленного комплекса (19%) и организации в сфере науки и образова­ния (14%)3. В связи с этим обеспечение кибербезопасности стано­вится все более значимым как для сферы образования, так и для сферы занятости.
1
URL: https://www.kaspersky.ru/resource-center/definitions/what-is-cyber-security
2
Социальная инженерия — это метод манипуляции людьми с целью получения
их конфиденциальной информации, доступа к ресурсам или другим представля-
ющим ценность объектам.
3
См.: Тренды фишинговых атак на организации в 2022–2023 годах // URL:
https://www.ptsecurity.com/ru-ru/research/analytics/phishing-attacks-on-
organizations-in-2022-2023/.
164
Глава 8. Кибербезопасность в образовании и занятости: общие подходы
Одной из важнейших функций государства является развитие образования. Предусмотренная в п. «е» ст. 71 Конституции РФ фе­деральная компетенция по вопросам установления единых право­вых основ системы воспитания и образования, в том числе непре­рывного образования, охватывает создание условий для получения «образования через всю жизнь» в числе приоритетов государствен­ной политики, признав его атрибутом общества, базирующегося на знаниях1.
Однако технологический процесс не стоит на месте, и одним из приоритетных направлений, которые были обозначены в Указе Президента Российской Федерации от 7 мая 2018 г. № 204 «О нацио­нальных целях и стратегических задачах развития Российской Фе­дерации на период до 2024 года», в национальном проекте «Образо­вание» и федеральном проекте «Цифровая образовательная среда» (утратил силу), является интеграция информационных технологий в систему образования, результатом которой должна стать совре­менная и безопасная цифровая образовательная среда, обеспечива­ющая высокое качество и доступность образования всех видов и уровней2.
Как справедливо отмечает Н.С. Волкова, цифровые технологии расширяют свою экспансию в образовательное пространство3. За­конодательством об образовании установлено, что при реализации образовательных программ предусматривается использование раз­личных методик, включая электронное обучение и дистанционные технологии4.
1
Подробнее об этом см.: Волкова Н.С. Право на образование: особенности реа-
лизации в условиях цифровизации // в кн.: Права человека в информационной
сфере в условиях цифровизации: науч.-практ. пособие / отв. ред. Л.К. Терещен-
ко. М.: Институт законодательства и сравнительного правоведения при Прави-
тельстве Российской Федерации; Инфотропик Медиа, 2023. С. 180–211; Пути-
ло Н.В., Волкова Н.С. Правовое обеспечение развития системы непрерывного
образования в Российской Федерации с учетом норм международного права и
зарубежного опыта // Ежегодник российского образовательного законодатель-
ства. 2020. Т. 15. № 20. С. 19–34. EDN SQDQQT.
2
См.: Права человека в информационной сфере в условиях цифровизации: науч.-
практ. пособие / отв. ред. Л.К. Терещенко. М.: Институт законодательства и
сравнительного правоведения при Правительстве Российской Федерации; Ин-
фотропик Медиа, 2023; Государство, общество и личность: пути преодоления
вызовов и угроз в информационной сфере: монография / отв. ред. Л.К. Тере-
щенко. М.: Институт законодательства и сравнительного правоведения при
Правительстве Российской Федерации; Инфотропик Медиа, 2024.
3
См.: Волкова Н.С. Указ. соч. С. 195.
4
См.: Часть 2 ст. 13, ч. 1 ст. 16 Закона об образовании.
165
Образование и занятость: правовые вопросы новой цифровой реальности
Между тем для применения электронного обучения и дистанци­онных технологий в образовательной организации должны быть со­зданы условия для функционирования электронной информацион­но-образовательной среды, включающей в себя: информационные технологии; технические средства; электронные информационные ресурсы; электронные образовательные ресурсы, содержащие элек­тронные учебно-методические материалы; государственные ин­формационные системы. Все это подразумевает доступ к информа­ционно-телекоммуникационной сети «Интернет»1.
Так, в рамках федерального проекта «Цифровая образователь­ная среда» Минпросвещением России в целях развития и регулиро­вания цифровой образовательной среды в сфере общего образова­ния, среднего профессионального образования утверждена Целе­вая модель цифровой образовательной среды (далее — ЦОС)2.
Основной целью ЦОС является предоставление равного доступа к информационным системам и ресурсам платформы участникам образовательных отношений: обучающимся, родителям несовер­шеннолетних обучающихся, педагогическим работникам, постав­щикам и потребителям цифрового образовательного контента.
В ЦОС используются информационные системы и ресурсы, предназначенные для хранения, поиска, обработки и представле­ния информации и данных, в том числе государственные информа­ционные системы и ресурсы, включая открытую информационно­образовательную среду «Российская электронная школа». С 1 янва­ря 2023 г. введена в эксплуатацию федеральная государственная информационная система (ФГИС) «Моя школа», в рамках которой создан контент для сервиса «Мой колледж»3.
Основной задачей ФГИС «Моя школа» является создание уни­фицированного сервиса электронных журналов и дневников, пре­доставление его участникам доступа к такому сервису, обеспечение возможности его взаимодействия с сервисами электронных журна-
1
См.: Части 2, 3 ст. 16 Закона об образовании; постановление Правительства Рос-
сийской Федерации от 11 октября 2023 г. № 1678 «Об утверждении Правил при-
менения организациями, осуществляющими образовательную деятельность,
электронного обучения, дистанционных образовательных технологий при реа-
лизации образовательных программ».
2
См.: Приказ Министерства просвещения Российской Федерации от 2 декабря
2019 г. № 649 «Об утверждении Целевой модели цифровой образовательной
среды».
3
См.: Постановление Правительства Российской Федерации от 7 декабря 2020 г.
№ 2040 «О проведении эксперимента по внедрению цифровой образовательной
среды».
166
Глава 8. Кибербезопасность в образовании и занятости: общие подходы
лов и дневников региональных информационных систем в сфере общего и среднего профессионального образования.
Для обучающихся по образовательным программам высшего образования и образовательным программам дополнительного профессионального образования создана государственная инфор­мационная система «Современная цифровая образовательная среда»1.
Для идентификации и аутентификации на указанных платфор­мах применяются персональные данные обучающихся и (или) их родителей (законных представителей). При этом для организаций, осуществляющих образовательную деятельность, закреплена импе­ративная обязанность обеспечивать защиту сведений, составляю­щих государственную или иную охраняемую законом тайну. К та­ким сведениям относятся и персональные данные2.
Кроме того, в целях информационного обеспечения управления в системе образования и государственной регламентации образова­тельной деятельности уполномоченными органами государствен­ной власти Российской Федерации и субъектов Российской Феде­рации создаются государственные информационные системы (ГИС), которые составляют органичную часть информационных ресурсов, обеспечивая единую сеть обмена информацией с другими информационными системами3.
Отдельные принципы информационного обеспечения системы образования — конфиденциальность и безопасность содержащихся в ГИС персональных данных, соблюдение требований законода­тельства о государственной или иной охраняемой законом тайне.
Таким образом, система образования становится все более тех­нологически ориентированной, а то, что образовательные органи­зации хранят огромные объемы важной информации об обучаю­щихся, педагогических работниках и административном персона­ле, делает необходимым обеспечение кибербезопасности в учебных
1
См.: Постановление Правительства РФ от 16 ноября 2020 г. № 1836 «О государ-
ственной информационной системе «Современная цифровая образовательная
среда»».
2
В соответствии со ст. 3 Федерального закона от 27 июля 2006 г. № 152-ФЗ
«О персональных данных» персональные данные — это любая информация, от-
носящаяся к прямо или косвенно определенному или определяемому физиче-
скому лицу (субъекту персональных данных).
3
См.: Научно-практический комментарий к Федеральному закону «Об образова-
нии в Российской Федерации» (постатейный) // Н.С. Волкова, Ю.А. Дмитриев,
О.Ю. Еремина, Т.В. Жукова, А.А. Кирилловых, А.В. Павлушкин, Е.В. Пуляева,
Н.В. Путило. М.: Деловой двор, 2013. С. 386.
167
Образование и занятость: правовые вопросы новой цифровой реальности
заведениях, поскольку они весьма привлекательны для кибератак, основная цель которых — получение персональных данных, так как именно эти данные являются значимой информацией для кибер преступников.
В 2023 году, согласно статистическим данным, образовательные учреждения подверглись кибератакам в 19% случаев. В результате этих инцидентов были раскрыты конфиденциальные данные (51%) и нарушена основная деятельность (44%)
1
.
Однако в первой половине 2024 г. образовательные организации пострадали от утечек данных меньше, чем в аналогичный период 2023 г. Их доля в общем количестве инцидентов снизилась с 9% до 4%. Тем не менее объявления о продаже похищенных данных в этой сфере составляют значительную часть (10%) от общего числа объявлений на даркнет-ресурсах. Вероятная причина такого явле ния — активная атака на образовательные учреждения в 2023 г., вследствие чего украденная информация продолжает распростра няться в теневых онлайн-сообществах2.
Отметим, что в октябре 2024 г. в ряде российских регионов про изошел массовый взлом электронных дневников, в результате ко­торого от лица обучающихся (школьников) стали приходить угрозы совершения террористического акта
3
.
Таким образом, число кибератак, направленных на образова тельные организации, остается высоким, поскольку защищенность информации не достигла необходимого уровня.
Следует отметить, что организации, осуществляющие образова тельную деятельность, выступают в трех ипостасях. Это и образова­тельное учреждение, и работодатель, и воспитатель.
В связи с этим образовательная организация может подверг нуться кибератакам и как работодатель.
Между тем безопасность в цифровой среде является критически важным фактором во всех областях деятельности, включая трудо вые отношения. Она охватывает защиту персональных данных со-
-
-
-
-
-
-
-
-
1
См.: Тренды фишинговых атак на организации в 2022–2023 годах // URL:
https://www.ptsecurity.com/ru-ru/research/analytics/phishing-attacks-on-
organizations-in-2022-2023/
2
См.: Утечки конфиденциальных данных из организаций — 1-е полугодие 2024 //
URL: https://www.ptsecurity.com/ru-ru/research/analytics/utechki-dannyh-
aktualnye-ugrozy-pervogo-polugodiya-2024-dlya-organizaczij/#id18
3
С аккаунтов электронных дневников российских школьников идут письма с уг-
розами взрывов, эта проблема коснулась и Ленобласти — 24 октября 2024 г. //
URL: https://www.fontanka.ru/2024/10/24/74247815/
168
Глава 8. Кибербезопасность в образовании и занятости: общие подходы
трудников, а также конфиденциальной информации компании, та­кой как сведения о заработной плате, условиях труда и т.д.
В контексте кибератак, направленных как на организации, осу­ществляющие образовательную деятельность, так и на другие учре­ждения, можно выделить две доминирующие цели:
– проведение кибершпионажа с целью хищения конфиденци­альной информации, включающей в себя персональные данные сотрудников и обучающихся, а также коммерческую тайну;
– получение прямой финансовой выгоды путем вымогательства, кражи денежных средств или нарушения функционирования ин­формационных систем.
В свете изложенного следует обратить внимание на уязвимые объекты (образовательных и иных организаций), потенциально подверженные кибератакам. Это:
– технические средства. Компьютеры и другое оборудование могут быть уязвимы для вредоносных программ, физических по­вреждений и других угроз;
– программное обеспечение. Программы, необходимые для об­учения и работы компьютеров, также могут пострадать от вирусов или кибератак;
– данные. Информация, хранящаяся на дисках и носителях, должна быть защищена от потери или несанкционированного до­ступа;
– персонал IT-систем. Сотрудники, отвечающие за работу ком­пьютерной системы, играют ключевую роль в обеспечении ее без­опасности.
Еще одним ключевым моментом являются ограниченные бюд­жетные ассигнования на обеспечение кибербезопасности в орга­низациях. В совокупности все эти факторы создают благоприят­ные условия для успешного осуществления злоумышленниками противоправных действий. Для обеспечения кибербезопасности в организациях, как образовательных, так и в иных, должны прини­маться меры по защите информации от несанкционированного вторжения. Самые распространенные методы защиты от киберуг­роз включают в себя использование сложных паролей, регулярное обновление программного обеспечения и антивирусных про­грамм, применение шифрования данных, а также проведение об­учающих мероприятий для сотрудников по основам кибербез­опасности.
В завершение данного исследования выделим общие подходы к обеспечению кибербезопасности в сфере образования и занятости. Кибербезопасность представляет собой многоаспектную и слож-
169
Образование и занятость: правовые вопросы новой цифровой реальности
ную систему, поскольку кибератаки характеризуются разнообра­зием форм и масштабов, обусловленных спецификой целевого объекта.
Для обеспечения кибербезопасности необходимо комплексное применение следующих мер:
– повышение осведомленности о возможности кибератак, про­ведение систематического обучения педагогических работников и сотрудников навыкам управления рисками и угрозами, безопасно­го использования технологий, понимания феномена кибербуллин­га, распознавания фишинговых атак и др.;
– использование надежных современных технологий и техноло­гических средств для защиты информации и систем, например ан­тивирусного программного обеспечения, брандмауэра, системы шифрования данных и других мер безопасности;
– осуществление постоянного мониторинга и анализа систем и сетей с целью выявления потенциальных угроз и уязвимостей, т.е. обнаружение и устранение вредоносного программного обеспе­чения, анализ сетевого трафика, выявление аномалий и реализация других профилактических мер.
170
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]