Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Основы информационной безопасности. Учебник для студентов вузов, обучающихся по направлению подготовки «Правовое обеспечение национальной безопасности
.pdf
Глава 7. Защита информации в телекоммуникационных системах
информационных систем ставится экран или информационная
мембрана, которые являются средством разграничения доступа клиентов из одного множества систем к информации, хранящейся на
серверах в другом множестве.
В этом смысле МЭ можно представить, как набор фильтров,
пропускающих через себя весь трафик, анализирующих проходящую через них информацию и принимающих решение: пропустить
информацию или ее заблокировать. Одновременно с этим производится регистрация событий и тревожная сигнализация в случае обнаружения угрозы. Обычно экранирующие системы делают несимметричными. Для экранов определяются понятия «внутри» и «снаружи», причем в задачу экрана входит защита внутренней сети от
потенциального враждебного окружения. Кроме того, МЭ может
использоваться в качестве корпоративной открытой части сети, видимой со стороны Интернета. Так, например, во многих организациях МЭ используются для хранения данных с открытым доступом,
как, например, информация о продуктах и услугах, файлах из баз
FTP, сообщений об ошибках и т.п.
В соответствии с руководящим документом, утвержденным решением председателя Государственной технической комиссии при
Президенте Российской Федерации (в настоящее время Федеральная служба по техническому и экспортному контролю) от 25 июля
1997 г. «Средства вычислительной техники. Межсетевые экраны.
Защита от несанкционированного доступа к информации. Показатели защищенности от несанкционированного доступа к информации» межсетевой экран представляет собой локальное (однокомпонентное) или функционально-распределенное средство (комплекс),
реализующее контроль за информацией, поступающей в автоматизированную систему (АС) и(или) выходящей из АС, и обеспечивает
защиту АС посредством фильтрации информации, т.е. ее анализа
по совокупности критериев и принятия решения о ее распространении в (из) АС на основе заданных правил, проводя таким образом разграничение доступа субъектов из одной АС к объектам другой АС. Каждое правило запрещает или разрешает передачу информации определенного вида между субъектами и объектами. Как
следствие, субъекты из одной АС получают доступ только к разрешенным информационным объектам из другой АС. Интерпретация
набора правил выполняется последовательностью фильтров, которые разрешают или запрещают передачу данных (пакетов) на следующий фильтр или уровень протокола.
Правила фильтрации — перечень условий, по которым с использованием заданных критериев фильтрации осуществляется раз-
211

212
решение или запрещение дальнейшей передачи пакетов (данных) и
перечень действий, производимых МЭ по регистрации и (или) осуществлению дополнительных защитных функций.
Устанавливаются пять классов защищенности МЭ. Каждый
класс характеризуется определенной минимальной совокупностью
требований по защите информации. Самый низкий класс защищенности — пятый, применяемый для безопасного взаимодействия
АС класса 1Д с внешней средой, четвертый — для 1Г, третий — 1В,
второй — 1Б, самый высокий — первый, применяемый для безопасного взаимодействия АС класса 1А с внешней средой.
Стоит отметить такую важную особенность — при включении
МЭ в АС определенного класса защищенности класс защищенности совокупной АС, полученной из исходной путем добавления в
нее МЭ, не должен понижаться.
Для АС класса 3Б, 2Б должны применяться МЭ не ниже пятого
класса.
Для АС класса 3А, 2А в зависимости от важности обрабатываемой информации должны применяться МЭ следующих классов:
при обработке информации с грифом «секретно» — не ниже
третьего класса;
при обработке информации с грифом «совершенно секретно» —
не ниже второго класса;
при обработке информации с грифом «особой важности» —
не ниже первого класса.
Межсетевой экран может строиться с помощью экранирующих
агентов, которые обеспечивают установление соединения между
субъектом и объектом, а затем пересылают информацию, осуществляя контроль и (или) регистрацию. Использование экранирующих
агентов позволяет предоставить дополнительную защитную функцию — сокрытие от субъекта истинного объекта. В то же время
субъекту кажется, что он непосредственно взаимодействует с объектом. Обычно экран не является симметричным, для него определены понятия «внутри» и «снаружи». При этом задача экранирования
формулируется как защита внутренней области от неконтролируемой и потенциально враждебной внешней.
В МЭ должна обеспечиваться возможность регламентного тестирования:
реализации правил фильтрации;
процесса идентификации и аутентификации;
процесса регистрации;
процесса идентификации и аутентификации администратора МЭ;
процесса регистрации действий администратора МЭ;
Раздел II. Организационная и техническая защита информации

Глава 7. Защита информации в телекоммуникационных системах
процесса централизованного управления компонентами МЭ и
графический интерфейс для управления МЭ;
процесса контроля за целостностью программной и инфор-
мационной части МЭ;
процедуры восстановления.
213
7.8. Система анализа информационной безопасности,
построенная на понятии, определении и управлении рисками
Анализ рисков является наиболее важной частью комплексной
оценки информационной безопасности организации. Ðèñê описывает вероятный ущерб, который зависит от защищенности системы,
и характеризуется двумя основными показателями:
вероятность ущерба;
величина ущерба (в количественном выражении).
При проведении аналитической работы по анализу риска можно
получить либо количественную оценку рисков, либо качественную
(уровни риска: высокий, средний, низкий).
Часто, системы управления рисками структурно входят в модели
защиты информации и учитывают такие параметры информационной безопасности, как актуальные угрозы, имеющиеся ошибки в
программном обеспечении, важность, интервал и время простоя
различных ресурсов, вероятность атаки, варианты защиты и возможная величина ущерба.
Система управления рисками в системе IT-технологий позволяет просчитывать существующие риски, моделировать оптимальный
комплекс контрмер, автоматически разрабатывать профиль защиты
и оценивать остаточные риски.
Управление рисками заключается в снижении вероятности или последствий воздействия событий, которые могут явиться причиной
изменений качества, затрат, сроков или технических характеристик
производственных процессов предприятия. В ходе управления рисками производятся установление, оценка, анализ и контроль рисков,
возникающих в течение полного жизненного цикла системы, а также
выработка ответных мероприятий по обеспечению безопасности.
При управлении проектом или системой необходимо определить и классифицировать риски, количественно оценить вероятности и последствия возникновения рисков, установить статус и
стратегию по обработке каждого из рисков и обеспечить принятие
соответствующих мер в случае, если риск вышел за допустимые
пределы.

214
При осуществлении процесса управления рисками организация
должна осуществлять следующие мероприятия в соответствии с
проводимой ею политикой:
установить системный подход к определению рисков, их
оценке и управлению (определение событий, которые отрицательно влияют на систему, проект или организацию; классификация рисков);
осуществить выбор методов оценки с учетом качества, затрат,
сроков или технических характеристик системы;
определить множество угроз возникновения рисков (исход-
ные события, связанные с каждым риском, взаимосвязи между источниками рисков);
определить вероятностные выражения рисков и возможные
последствия рисков, используя установленные критерии;
установить приоритеты рисков в зависимости от вероятност-
ных значений и возможных последствий;
определить стратегии по управлению рисками и допустимые
значения для каждого из установленных рисков;
установить меры безопасности в случае, если допустимые
границы рисков нарушены;
вести непрерывный учет рисков в течение всех технологиче-
ских процессов.
Управление рисками может осуществляться на основе анализа
периодически составляемых отчетов, содержащих список рисков с
указанием следующих параметров:
класс доступа (внутренний/внешний) — указывается, являет-
ся ли информация о данном риске конфиденциальной;
шифр риска (внутренний номер для ссылок);
наименование риска и его описание;
категория риска, классифицирующая его по характеру про-
цесса, или тип риска;
описание возможных последствий;
степень последствия (высокая, средняя, низкая);
величина ущерба (в условных единицах);
перечень возможных мероприятий по устранению риска;
перечень активных (действующих) мероприятий по устране-
нию риска.
Выбор мероприятия по устранению опасного фактора или самого риска может быть осуществлен как вручную лицом, принимающим решение на основе информации о событии, характеризующем
возникновение риска, так и автоматически с использованием современных автоматизированных систем поддержки принятия реше-
Раздел II. Организационная и техническая защита информации

Глава 7. Защита информации в телекоммуникационных системах
ний или применением прикладных методов имитационного моделирования в формате «Что будет, если», которые позволят лицу,
производящему анализ рисков, моделировать различные ситуации и
оценивать возможный ущерб.
Оценка вероятности риска может производиться на основе анализа статистики событий, информация о которых накапливается в
едином информационном пространстве организации и корректироваться экспертами. Периодическое изменение значения вероятности может производиться на основе проведения регулярного повторного анализа.
Оценка ожидаемого ущерба складывается из условной стоимости объекта защиты, а также потерь организации, в случае реализации риска и стоимость мероприятий по устранению последствий
ущерба. При оценке риска следует исходить из наиболее пессимистичного предположении о том, что для любого риска есть активная противодействующая сторона, деятельность которой направлена на увеличение риска.
Существует несколько автоматизированных систем анализа рисков: ГРИФ — позволяет проводить глубокий анализ особенностей
практической реализации информационной системы и давать максимально точную оценку существующих в информационной системе
рисков; имеет простой пользовательский интерфейс и ориентирована
на применение руководителями и системными администраторами;
Risk Watch — метод в основном ориентирован на анализ рисков на
программно-техническом уровне защиты, но получаемые оценки
рисков не позволяют осуществлять комплексный подход к обеспечению безопасности; CRAMM (разработка Великобритании) — в основе метода лежит комплексный подход к оценке рисков, сочетающий
количественные и качественные методы анализа; одним из результатов, которые можно получить с ее помощью — экономическое обоснование расходов организации на обеспечение безопасности и поддержку выбранной стратегии управления рисками.
Интеграция этих систем в единое информационное пространство организаций может обеспечить необходимые инструменты для
управления системой безопасности любой информационнойтелекоммуникационной системы. В результате интеграции указанных систем в любую из ТКС формируется полноценная модель информационной безопасности, которая позволяет проводить комплексную оценку рисков и проводить мероприятия по ликвидации
угроз в данной сфере.
215

Глава 8
Юридическая ответственность за нарушение норм
в области информационной безопасности
Важным направлением любой деятельности, в том числе в области
информационной безопасности (ИБ), является установление ответственности за совершенные правонарушения.
Ответственность представляет собой сложное и многоплановое
социальное явление, а также субъективную обязанность субъекта
(человека) отвечать за поступки и действия и их последствия.
Ответственность — это определенный уровень негативных последствий для субъекта в случае нарушения им установленных государством обязательных требований и норм.
По характеру принимаемых мер за совершаемые действия субъектом можно выделить виды ответственности: материальную,
моральную, юридическую, политическую, семейную и др.
В области защиты информации в данной главе будем рассматривать только юридическую ответственность.
8.1. Понятие «юридическая ответственность»
Юридическая ответственность — правоотношение, в которое вступает государство в лице его компетентных органов и должностных
лиц и правонарушитель (лицо), на которого возлагается обязанность претерпевать соответствующие лишения за совершенное им
правонарушение. То есть основанием юридической ответственности
является наличие правонарушения.
Юридическая ответственность как один из видов ответственности выступает эффективной мерой защиты интересов личности,
государства и общества.
Цели юридической ответственности — конкретное проявление
общих целей права, т.е. закрепление, регулирование и охрана общественных отношений.

Глава 8. Юридическая ответственность за нарушение норм в области ИБ
Юридическая ответственность наступает в результате нарушения запретов и предписаний, установленных государством в нормативных правовых актах в виде обязательных требований (норм), и
проявляется в применении к правонарушителям мер государственного принуждения (санкций). Право применять меры принуждения
предоставлено только государственным органам (федеральным,
субъектов Российской Федерации и муниципальным) и должностным лицам в пределах их полномочий.
Юридическая ответственность имеет признаки, к которым можно отнести:
наступление события правонарушения при его наличии;
регулирование правонарушений только нормами права;
применение к правонарушителю принуждения только госу-
дарством;
наступление неблагоприятных последствий для совершившего
правонарушение.
Следовательно, юридическая ответственность — обязанность
лица (субъекта), совершившего правонарушения, претерпевать определенные лишения (ограничения) государственно-властного характера, предусмотренные нормами права.
217
8.2. Функции, принципы и виды юридической ответственности
Цели юридической ответственности находят свое отражение и конкретизируются в ее функциях, к которым можно отнести карательную, штрафную, превентивную (предупредительную), воспитательную, правовосстановительную (компенсационную), организующую
(регулятивную) функции.
Штрафная è карательная функции выступают как реакция об-
щества в лице государства на вред, причиненный правонарушителем. Это наказание правонарушителя, которое есть не что иное, как
средство самозащиты общества от нарушения условий его существования. Данные функции реализуются либо путем изменения
юридического статуса нарушителя через ограничение его прав и
свобод, либо возложением на него дополнительных обязанностей.
Превентивная (предупредительная) функция юридической ответ-
ственности — это предупредительное воздействие, оказываемое не
только на самого правонарушителя, но и на окружающих. Тем самым достигается так называемая общая превенция.
Юридическая ответственность имеет также воспитательную
функцию. Эффективная борьба с нарушителями, своевременное и
неотвратимое наказание виновных создают у граждан представле-

218
ние о незыблемости существующего правопорядка, укрепляют веру
в справедливость и мощь государственной власти, уверенность в
том, что их права и интересы будут надежно защищены.
Юридическая ответственность имеет правовосстановительную
(компенсационную) функцию, которая предусматривает восстановление нарушенных противоправным поведением общественных отношений.
Юридическая ответственность выполняет и свойственную праву
в целом организующую (регулятивную) роль. Факт существования и
неотвратимости наказания обеспечивает организующие начала в
деятельности любого общества.
Общими принципами юридической ответственности являются:
равенство перед законом и презумпция невиновности.
Принцип равенства перед законом предусматривает, что лица, совершившие правонарушения, равны перед законом и подлежат ответственности независимо от пола, расы, национальности, языка,
происхождения, имущественного и должностного положения, места
жительства, отношения к религии, убеждений, принадлежности к
общественным объединениям, а также других обстоятельств.
Принцип равенства перед законом юридических лиц при их административной ответственности предусматривает также, что они
подлежат административной ответственности независимо от места
нахождения, организационно-правовых форм, подчиненности, а
также других обстоятельств.
Кроме того, принцип равенства перед законом предусматривает
особые условия применения мер обеспечения производства по делу
об административном правонарушении и привлечения к административной ответственности должностных лиц, выполняющих определенные государственные функции (депутатов, судей, прокуроров
и иных лиц). Особые условия устанавливаются Конституцией Российской Федерации и федеральными законами.
Принцип презумпция невиновности предусматривает, что лицо
подлежит юридической ответственности только за те правонарушения, в отношении которых установлена его вина.
Кроме того, принципами законодательства в области уголовной
ответственности дополнительно являются: принцип законности,
принцип справедливости и принцип гуманизма.
Виды правонарушений, юридической ответственности и наказания представлены на рис. 8.1.
Раздел II. Организационная и техническая защита информации

Виды правонарушений
Проступки Преступления
Гражданские Дисциплинарные
Гражданско-правовая Дисциплинарная
Компенсация
морального вреда (морального и
материального);
защита чести,
достоинства и
деловой репутации; охрана изображения гражданина и др.
Замечание;
выговор;
увольнение
по соответствующим основаниям
Предупреждение; административный штраф; конфискация орудия совершения или предмета административного правонарушения; лишение специального
права; предоствленного физическому лицу; административный арест; административное выдворение за
пределы Российской Федерации иностранного гражданина или лица без гражданства; дисквалификация;
административное приостановление деятельности;
обязательные работы; административный запрет на
посещение мест проведения официальных спортивных соревнований в
Административные
Виды юридической ответственности
Ðèñ. 8.1. Виды правонарушений, юридической ответственности и наказаний
Виды наказаний
дни их проведения
Уголовные
Административная Уголовная
Штраф; лишение права занимать определенные должности или заниматься определенной деятельностью; лишение специального, воинского или почетного звания,
классного чина и государственных наград;
обязательные работы; исправительные
работы; ограничение по военной службе;
ограничение свободы; арест; содержание в
дисциплинарной воинской части; лишение
свободы на определенный срок; пожизненное лишение свободы; смертная казнь

220
Правонарушения подразделяются на преступления и проступки.
Преступление — это противоправное деяние, представляющее
такую форму поведения субъекта права, которое посягает на общественные отношения, охраняемые государством. Оно носит общественно опасный характер, ибо не считается с правом вообще.
Иначе говоря, преступник свою особенную волю противопоставляет воле общества, т.е. всеобщей воле, выраженной в правовых
запретах, он как бы навязывает ее обществу путем посягательства
на его устои, поэтому преступление влечет за собой уголовное наказание.
Проступок — это форма противоправного поведения субъекта
права, причиняющая вред обществу. В отличие от преступления
проступок не представляет серьезной общественной опасности, хотя и нарушает правовые предписания государства. Но в этом нарушении он не посягает на право другого лица.
Действующее законодательство различает три вида проступков:
гражданско-правовые, административно-правовые и дисциплинарные.
Раздел II. Организационная и техническая защита информации
8.3. Субъективная и объективная стороны
юридической ответственности
Одним из основных элементов юридической ответственности является юридический состав правонарушения, который включает субъект и субъективную сторону правонарушения, а также объект и
объективную сторону правонарушения. Кроме того, как сложная
составляющая сюда может включаться причинно-следственная
связь между ними.
Субъект правонарушения — вменяемое лицо, совершившее правонарушение, т.е. лицо, осознававшее противоправный характер
своего деяния. Разумеется, оно должно достигнуть определенного
возраста и быть способным руководить своими поступками.
В области административной ответственности субъектами правонарушений также могут быть должностные и юридические лица.
Субъективная сторона охватывает три элемента: цель, мотив и вину.
Öåëü — идеальное предвосхищение результата.
Мотив — это те внутренние побуждения, которыми руководство-
вался правонарушитель.
Основой субъективной стороны является вина — признание лица виновным в совершении правонарушения, т.е. наличие в его
деяниях вины.
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
