Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основы информационной безопасности. Учебник для студентов вузов, обучающихся по направлению подготовки «Правовое обеспечение национальной безопасности

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
☆
Глава 7. Защита информации в телекоммуникационных системах
информационных систем ставится экран или информационная мембрана, которые являются средством разграничения доступа кли­ентов из одного множества систем к информации, хранящейся на серверах в другом множестве.
В этом смысле МЭ можно представить, как набор фильтров, пропускающих через себя весь трафик, анализирующих проходя­щую через них информацию и принимающих решение: пропустить информацию или ее заблокировать. Одновременно с этим произво­дится регистрация событий и тревожная сигнализация в случае об­наружения угрозы. Обычно экранирующие системы делают несим­метричными. Для экранов определяются понятия «внутри» и «сна­ружи», причем в задачу экрана входит защита внутренней сети от потенциального враждебного окружения. Кроме того, МЭ может использоваться в качестве корпоративной открытой части сети, ви­димой со стороны Интернета. Так, например, во многих организа­циях МЭ используются для хранения данных с открытым доступом, как, например, информация о продуктах и услугах, файлах из баз FTP, сообщений об ошибках и т.п.
В соответствии с руководящим документом, утвержденным ре­шением председателя Государственной технической комиссии при Президенте Российской Федерации (в настоящее время Федераль­ная служба по техническому и экспортному контролю) от 25 июля 1997 г. «Средства вычислительной техники. Межсетевые экраны. Защита от несанкционированного доступа к информации. Показа­тели защищенности от несанкционированного доступа к информа­ции» межсетевой экран представляет собой локальное (однокомпо­нентное) или функционально-распределенное средство (комплекс), реализующее контроль за информацией, поступающей в автомати­зированную систему (АС) и(или) выходящей из АС, и обеспечивает защиту АС посредством фильтрации информации, т.е. ее анализа по совокупности критериев и принятия решения о ее распростра­нении в (из) АС на основе заданных правил, проводя таким обра­зом разграничение доступа субъектов из одной АС к объектам дру­гой АС. Каждое правило запрещает или разрешает передачу ин­формации определенного вида между субъектами и объектами. Как следствие, субъекты из одной АС получают доступ только к разре­шенным информационным объектам из другой АС. Интерпретация набора правил выполняется последовательностью фильтров, кото­рые разрешают или запрещают передачу данных (пакетов) на сле­дующий фильтр или уровень протокола.
Правила фильтрации — перечень условий, по которым с ис­пользованием заданных критериев фильтрации осуществляется раз-
211
212
решение или запрещение дальнейшей передачи пакетов (данных) и перечень действий, производимых МЭ по регистрации и (или) осу­ществлению дополнительных защитных функций.
Устанавливаются пять классов защищенности МЭ. Каждый класс характеризуется определенной минимальной совокупностью требований по защите информации. Самый низкий класс защи­щенности — пятый, применяемый для безопасного взаимодействия АС класса 1Д с внешней средой, четвертый — для 1Г, третий — 1В, второй — 1Б, самый высокий — первый, применяемый для безо­пасного взаимодействия АС класса 1А с внешней средой.
Стоит отметить такую важную особенность — при включении МЭ в АС определенного класса защищенности класс защищенно­сти совокупной АС, полученной из исходной путем добавления в нее МЭ, не должен понижаться.
Для АС класса 3Б, 2Б должны применяться МЭ не ниже пятого класса.
Для АС класса 3А, 2А в зависимости от важности обрабатывае­мой информации должны применяться МЭ следующих классов:
при обработке информации с грифом «секретно» — не ниже
третьего класса;
при обработке информации с грифом «совершенно секретно» —
не ниже второго класса;
при обработке информации с грифом «особой важности» —
не ниже первого класса.
Межсетевой экран может строиться с помощью экранирующих агентов, которые обеспечивают установление соединения между субъектом и объектом, а затем пересылают информацию, осуществ­ляя контроль и (или) регистрацию. Использование экранирующих агентов позволяет предоставить дополнительную защитную функ­цию — сокрытие от субъекта истинного объекта. В то же время субъекту кажется, что он непосредственно взаимодействует с объек­том. Обычно экран не является симметричным, для него определе­ны понятия «внутри» и «снаружи». При этом задача экранирования формулируется как защита внутренней области от неконтролируе­мой и потенциально враждебной внешней.
В МЭ должна обеспечиваться возможность регламентного тес­тирования:
реализации правил фильтрации; процесса идентификации и аутентификации; процесса регистрации; процесса идентификации и аутентификации администратора МЭ; процесса регистрации действий администратора МЭ;
Раздел II. Организационная и техническая защита информации
Глава 7. Защита информации в телекоммуникационных системах
процесса централизованного управления компонентами МЭ и
графический интерфейс для управления МЭ;
процесса контроля за целостностью программной и инфор-
мационной части МЭ;
процедуры восстановления.
213
7.8. Система анализа информационной безопасности,
построенная на понятии, определении и управлении рисками
Анализ рисков является наиболее важной частью комплексной оценки информационной безопасности организации. Ðèñê описы­вает вероятный ущерб, который зависит от защищенности системы, и характеризуется двумя основными показателями:
вероятность ущерба; величина ущерба (в количественном выражении).
При проведении аналитической работы по анализу риска можно получить либо количественную оценку рисков, либо качественную (уровни риска: высокий, средний, низкий).
Часто, системы управления рисками структурно входят в модели защиты информации и учитывают такие параметры информацион­ной безопасности, как актуальные угрозы, имеющиеся ошибки в программном обеспечении, важность, интервал и время простоя различных ресурсов, вероятность атаки, варианты защиты и воз­можная величина ущерба.
Система управления рисками в системе IT-технологий позволя­ет просчитывать существующие риски, моделировать оптимальный комплекс контрмер, автоматически разрабатывать профиль защиты и оценивать остаточные риски.
Управление рисками заключается в снижении вероятности или по­следствий воздействия событий, которые могут явиться причиной изменений качества, затрат, сроков или технических характеристик производственных процессов предприятия. В ходе управления рис­ками производятся установление, оценка, анализ и контроль рисков, возникающих в течение полного жизненного цикла системы, а также выработка ответных мероприятий по обеспечению безопасности.
При управлении проектом или системой необходимо опреде­лить и классифицировать риски, количественно оценить вероят­ности и последствия возникновения рисков, установить статус и стратегию по обработке каждого из рисков и обеспечить принятие соответствующих мер в случае, если риск вышел за допустимые пределы.
214
При осуществлении процесса управления рисками организация должна осуществлять следующие мероприятия в соответствии с проводимой ею политикой:
установить системный подход к определению рисков, их
оценке и управлению (определение событий, которые отри­цательно влияют на систему, проект или организацию; клас­сификация рисков);
осуществить выбор методов оценки с учетом качества, затрат,
сроков или технических характеристик системы;
определить множество угроз возникновения рисков (исход-
ные события, связанные с каждым риском, взаимосвязи меж­ду источниками рисков);
определить вероятностные выражения рисков и возможные
последствия рисков, используя установленные критерии;
установить приоритеты рисков в зависимости от вероятност-
ных значений и возможных последствий;
определить стратегии по управлению рисками и допустимые
значения для каждого из установленных рисков;
установить меры безопасности в случае, если допустимые
границы рисков нарушены;
вести непрерывный учет рисков в течение всех технологиче-
ских процессов.
Управление рисками может осуществляться на основе анализа периодически составляемых отчетов, содержащих список рисков с указанием следующих параметров:
класс доступа (внутренний/внешний) — указывается, являет-
ся ли информация о данном риске конфиденциальной;
шифр риска (внутренний номер для ссылок); наименование риска и его описание; категория риска, классифицирующая его по характеру про-
цесса, или тип риска;
описание возможных последствий; степень последствия (высокая, средняя, низкая); величина ущерба (в условных единицах); перечень возможных мероприятий по устранению риска; перечень активных (действующих) мероприятий по устране-
нию риска.
Выбор мероприятия по устранению опасного фактора или само­го риска может быть осуществлен как вручную лицом, принимаю­щим решение на основе информации о событии, характеризующем возникновение риска, так и автоматически с использованием со­временных автоматизированных систем поддержки принятия реше-
Раздел II. Организационная и техническая защита информации
Глава 7. Защита информации в телекоммуникационных системах
ний или применением прикладных методов имитационного моде­лирования в формате «Что будет, если», которые позволят лицу, производящему анализ рисков, моделировать различные ситуации и оценивать возможный ущерб.
Оценка вероятности риска может производиться на основе ана­лиза статистики событий, информация о которых накапливается в едином информационном пространстве организации и корректиро­ваться экспертами. Периодическое изменение значения вероятно­сти может производиться на основе проведения регулярного по­вторного анализа.
Оценка ожидаемого ущерба складывается из условной стоимо­сти объекта защиты, а также потерь организации, в случае реализа­ции риска и стоимость мероприятий по устранению последствий ущерба. При оценке риска следует исходить из наиболее пессими­стичного предположении о том, что для любого риска есть актив­ная противодействующая сторона, деятельность которой направле­на на увеличение риска.
Существует несколько автоматизированных систем анализа рис­ков: ГРИФ — позволяет проводить глубокий анализ особенностей практической реализации информационной системы и давать мак­симально точную оценку существующих в информационной системе рисков; имеет простой пользовательский интерфейс и ориентирована на применение руководителями и системными администраторами; Risk Watch — метод в основном ориентирован на анализ рисков на программно-техническом уровне защиты, но получаемые оценки рисков не позволяют осуществлять комплексный подход к обеспече­нию безопасности; CRAMM (разработка Великобритании) — в осно­ве метода лежит комплексный подход к оценке рисков, сочетающий количественные и качественные методы анализа; одним из результа­тов, которые можно получить с ее помощью — экономическое обос­нование расходов организации на обеспечение безопасности и под­держку выбранной стратегии управления рисками.
Интеграция этих систем в единое информационное пространст­во организаций может обеспечить необходимые инструменты для управления системой безопасности любой информационной­телекоммуникационной системы. В результате интеграции указан­ных систем в любую из ТКС формируется полноценная модель ин­формационной безопасности, которая позволяет проводить ком­плексную оценку рисков и проводить мероприятия по ликвидации угроз в данной сфере.
215
Глава 8
Юридическая ответственность за нарушение норм
в области информационной безопасности
Важным направлением любой деятельности, в том числе в области информационной безопасности (ИБ), является установление ответ­ственности за совершенные правонарушения.
Ответственность представляет собой сложное и многоплановое социальное явление, а также субъективную обязанность субъекта (человека) отвечать за поступки и действия и их последствия.
Ответственность — это определенный уровень негативных по­следствий для субъекта в случае нарушения им установленных госу­дарством обязательных требований и норм.
По характеру принимаемых мер за совершаемые действия субъ­ектом можно выделить виды ответственности: материальную, моральную, юридическую, политическую, семейную и др.
В области защиты информации в данной главе будем рассмат­ривать только юридическую ответственность.
8.1. Понятие «юридическая ответственность»
Юридическая ответственность — правоотношение, в которое вступа­ет государство в лице его компетентных органов и должностных лиц и правонарушитель (лицо), на которого возлагается обязан­ность претерпевать соответствующие лишения за совершенное им правонарушение. То есть основанием юридической ответственности является наличие правонарушения.
Юридическая ответственность как один из видов ответственно­сти выступает эффективной мерой защиты интересов личности, государства и общества.
Цели юридической ответственности — конкретное проявление общих целей права, т.е. закрепление, регулирование и охрана обще­ственных отношений.
Глава 8. Юридическая ответственность за нарушение норм в области ИБ
Юридическая ответственность наступает в результате наруше­ния запретов и предписаний, установленных государством в норма­тивных правовых актах в виде обязательных требований (норм), и проявляется в применении к правонарушителям мер государствен­ного принуждения (санкций). Право применять меры принуждения предоставлено только государственным органам (федеральным, субъектов Российской Федерации и муниципальным) и должност­ным лицам в пределах их полномочий.
Юридическая ответственность имеет признаки, к которым мож­но отнести:
наступление события правонарушения при его наличии; регулирование правонарушений только нормами права; применение к правонарушителю принуждения только госу-
дарством;
наступление неблагоприятных последствий для совершившего
правонарушение.
Следовательно, юридическая ответственность — обязанность лица (субъекта), совершившего правонарушения, претерпевать оп­ределенные лишения (ограничения) государственно-властного ха­рактера, предусмотренные нормами права.
217
8.2. Функции, принципы и виды юридической ответственности
Цели юридической ответственности находят свое отражение и кон­кретизируются в ее функциях, к которым можно отнести каратель­ную, штрафную, превентивную (предупредительную), воспитатель­ную, правовосстановительную (компенсационную), организующую (регулятивную) функции.
Штрафная è карательная функции выступают как реакция об- щества в лице государства на вред, причиненный правонарушите­лем. Это наказание правонарушителя, которое есть не что иное, как средство самозащиты общества от нарушения условий его сущест­вования. Данные функции реализуются либо путем изменения юридического статуса нарушителя через ограничение его прав и свобод, либо возложением на него дополнительных обязанностей.
Превентивная (предупредительная) функция юридической ответ- ственности — это предупредительное воздействие, оказываемое не только на самого правонарушителя, но и на окружающих. Тем са­мым достигается так называемая общая превенция.
Юридическая ответственность имеет также воспитательную функцию. Эффективная борьба с нарушителями, своевременное и неотвратимое наказание виновных создают у граждан представле-
218
ние о незыблемости существующего правопорядка, укрепляют веру в справедливость и мощь государственной власти, уверенность в том, что их права и интересы будут надежно защищены.
Юридическая ответственность имеет правовосстановительную (компенсационную) функцию, которая предусматривает восстановле­ние нарушенных противоправным поведением общественных от­ношений.
Юридическая ответственность выполняет и свойственную праву в целом организующую (регулятивную) роль. Факт существования и неотвратимости наказания обеспечивает организующие начала в деятельности любого общества.
Общими принципами юридической ответственности являются: равенство перед законом и презумпция невиновности.
Принцип равенства перед законом предусматривает, что лица, со­вершившие правонарушения, равны перед законом и подлежат от­ветственности независимо от пола, расы, национальности, языка, происхождения, имущественного и должностного положения, места жительства, отношения к религии, убеждений, принадлежности к общественным объединениям, а также других обстоятельств.
Принцип равенства перед законом юридических лиц при их ад­министративной ответственности предусматривает также, что они подлежат административной ответственности независимо от места нахождения, организационно-правовых форм, подчиненности, а также других обстоятельств.
Кроме того, принцип равенства перед законом предусматривает особые условия применения мер обеспечения производства по делу об административном правонарушении и привлечения к админист­ративной ответственности должностных лиц, выполняющих опре­деленные государственные функции (депутатов, судей, прокуроров и иных лиц). Особые условия устанавливаются Конституцией Рос­сийской Федерации и федеральными законами.
Принцип презумпция невиновности предусматривает, что лицо подлежит юридической ответственности только за те правонаруше­ния, в отношении которых установлена его вина.
Кроме того, принципами законодательства в области уголовной ответственности дополнительно являются: принцип законности, принцип справедливости и принцип гуманизма.
Виды правонарушений, юридической ответственности и наказа­ния представлены на рис. 8.1.
Раздел II. Организационная и техническая защита информации
Виды правонарушений
Проступки Преступления
Гражданские Дисциплинарные
Гражданско-правовая Дисциплинарная
Компенсация морального вре­да (морального и материального); защита чести, достоинства и деловой репута­ции; охрана изо­бражения граж­данина и др.
Замечание; выговор; увольнение по соответст­вующим ос­нованиям
Предупреждение; административный штраф; конфи­скация орудия совершения или предмета админист­ративного правонарушения; лишение специального права; предоствленного физическому лицу; админи­стративный арест; административное выдворение за пределы Российской Федерации иностранного граж­данина или лица без гражданства; дисквалификация; административное приостановление деятельности; обязательные работы; административный запрет на посещение мест проведения официальных спортив­ных соревнований в
Административные
Виды юридической ответственности
Ðèñ. 8.1. Виды правонарушений, юридической ответственности и наказаний
Виды наказаний
дни их проведения
Уголовные
Административная Уголовная
Штраф; лишение права занимать опреде­ленные должности или заниматься опре­деленной деятельностью; лишение специ­ального, воинского или почетного звания, классного чина и государственных наград; обязательные работы; исправительные работы; ограничение по военной службе; ограничение свободы; арест; содержание в дисциплинарной воинской части; лишение свободы на определенный срок; пожиз­ненное лишение свободы; смертная казнь
220
Правонарушения подразделяются на преступления и проступки.
Преступление — это противоправное деяние, представляющее такую форму поведения субъекта права, которое посягает на обще­ственные отношения, охраняемые государством. Оно носит общест­венно опасный характер, ибо не считается с правом вообще.
Иначе говоря, преступник свою особенную волю противопос­тавляет воле общества, т.е. всеобщей воле, выраженной в правовых запретах, он как бы навязывает ее обществу путем посягательства на его устои, поэтому преступление влечет за собой уголовное на­казание.
Проступок — это форма противоправного поведения субъекта права, причиняющая вред обществу. В отличие от преступления проступок не представляет серьезной общественной опасности, хо­тя и нарушает правовые предписания государства. Но в этом нару­шении он не посягает на право другого лица.
Действующее законодательство различает три вида проступков: гражданско-правовые, административно-правовые и дисципли­нарные.
Раздел II. Организационная и техническая защита информации
8.3. Субъективная и объективная стороны юридической ответственности
Одним из основных элементов юридической ответственности явля­ется юридический состав правонарушения, который включает субъ­ект и субъективную сторону правонарушения, а также объект и объективную сторону правонарушения. Кроме того, как сложная составляющая сюда может включаться причинно-следственная связь между ними.
Субъект правонарушения — вменяемое лицо, совершившее пра­вонарушение, т.е. лицо, осознававшее противоправный характер своего деяния. Разумеется, оно должно достигнуть определенного возраста и быть способным руководить своими поступками.
В области административной ответственности субъектами пра­вонарушений также могут быть должностные и юридические лица.
Субъективная сторона охватывает три элемента: цель, мотив и вину.
Öåëü — идеальное предвосхищение результата.
Мотив — это те внутренние побуждения, которыми руководство-
вался правонарушитель.
Основой субъективной стороны является вина — признание ли­ца виновным в совершении правонарушения, т.е. наличие в его деяниях вины.
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]