Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основы информационной безопасности. Учебник для студентов вузов, обучающихся по направлению подготовки «Правовое обеспечение национальной безопасности

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
☆
Глава 3. Информационная война, методы и средства ее ведения
но-телекоммуникационной системе или передаваемой из одной системы в другую.
Методы нарушения целостности информации делятся на субъ­ективные преднамеренные и непреднамеренные и объективные не­преднамеренные.
Ê субъективным преднамеренным методам относятся:
диверсии (организация пожаров, взрывов, повреждений элек-
тропитания и др.); методы непосредственного действия на носи­тели охраняемой информации (хищение, подмена носителей, уничтожение информации); информационного воздействия.
Ê субъективным непреднамеренным методам относятся:
ошибки обслуживающего персонала; отказ техники и обору-
дования, применяемого в информационно-телекоммуника­ционных системах;
Ê объективным непреднамеренным методам относятся:
отказы (полный выход из строя) аппаратуры, программного
обеспечения, систем электропитания и жизнеобеспечения; сбои (кратковременный выход из строя) аппаратуры, про­граммного обеспечения, систем электропитания и жизне­обеспечения: стихийные бедствия (наводнения, землетрясе­ния, ураганы) и т.п.
Ïîä нарушением доступности информации понимается затрудне­ние или исключение санкционированного доступа пользователя к информации в заданное время, в требуемом виде и месте.
К методам нарушения доступности к информации относятся:
отказы программного и аппаратного обеспечения; непреднамеренные ошибки штатных пользователей, операто-
ров, системных администраторов и других лиц, обслуживаю­щих информационно-телекоммуникационные системы;
отсутствие технической поддержки программного и аппарат-
ного обеспечения, электроснабжения и жизнеобеспечения;
отступление (случайное или умышленное) от установленных
правил эксплуатации информационно-телекоммуникацион­ной системы;
преднамеренные действия пользователей или обслуживающе-
го персонала (превышение расчетного числа запросов, чрез­мерный объем обрабатываемой информации и т.п.);
ошибки при конфигурировании информационно-телекоммуни-
кационной системы;
невозможность или нежелание обслуживающего персонала
и(или) пользователей выполнять свои обязанности по долж­ности и др.
71
72
Раздел I. Правовое обеспечение информационной безопасности
3.6.2. Основные направления обеспечения информационной
безопасности объектов информационной сферы государства
в условиях информационной войны
Основными направления обеспечения информационной безопасно­сти объектов информационной сферы государства в условиях ин­формационной войны являются:
разработка государственной политики в области информаци-
онного противоборства (войны);
разработка норм права, регулирующих отношения в области
информационного противоборства (войны);
разработка концепции информационного противоборства
Российской Федерации;
создание и совершенствование системы информационного
противоборства Российской Федерации;
создание современной мощи и базы государства, позволяю-
щих иметь возможность реального практического ведения информационного противоборства (войны) без оглядки на ООН и другие государства мира;
всесторонний анализ и прогнозирование угроз в области ин-
формационного противоборства (войны);
организация взаимодействия законодательной, исполни-
тельной, судебной ветвей власти по реализации мер, на­правленных на предотвращение, парирование и нейтрали­зацию угроз в области информационного противоборства (войны);
осуществление контроля со стороны федеральных органов го-
сударственной за реализацией государственной политики в области информационного противоборства (войны);
участие Следственного комитета Российской Федерации в
разработке международных норм права по регулированию отношений в области информационного противоборства (войны);
создание организационных структур по организации и веде-
нию информационного противоборства в мирное время, в ус­ловиях нарастания агрессии и военное время;
создание высокозащищенной информационно-телекоммуни-
кационной системы Российской Федерации, базирующейся на российском системном и прикладном программном обес­печении и российской элементной базе;
проведение научных исследований в области информацион-
ного противоборства (войны);
Глава 3. Информационная война, методы и средства ее ведения
создание современных технологий и средств (оружия) ин-
формационно-технических и информационно-психологичес­ких воздействий;
организация подготовки и переподговки кадров в области
информационного противоборства (войны) в структуре След­ственного комитета Российской Федерации;
активное, непрерывное и целенаправленное проведение ин-
формационных акций, операций внутри Российской Федера­ции и за рубежом;
выявление информационных акций, операций, проводимых
против Российской Федерации и их пресечение, нейтрализа­ция, локализация, устранение, исключение;
информирование Президента Российской Федерации, феде-
ральных и региональных органов государственной власти об угрозах в области информационного противоборства (войны) и принимаемых мерах;
создание системы цензуры за электронными и печатными
средствами массовой информации в Российской Федерации;
создание резерва сил, средств и технологий (оружия) для ве-
дения информационного противоборства (войны).
73
Глава 4
Обеспечение информационной безопасности
4.1. Защита информации как обеспечение
информационной безопасности и безопасности информации
Известно, что под информационной безопасностью понимается защищенность информации и поддерживающей ее инфраструктуры от любых случайных или злонамеренных воздействий, результатом которых может явиться нанесение ущерба самой информации, ее владельцам или поддерживающей инфраструктуре.
В свою очередь защита информации представляет собой дея­тельность по предотвращению утечки защищаемой информации от несанкционированных и непреднамеренных воздействий на защи­щаемую информацию, т.е. процесс, направленный на достижение этого состояния путем практической реализации правовых, органи­зационных, технических, криптографических, экономических и иных мер и способов.
Следовательно, обеспечение èнформационной безопасности — создание условий выполнения требований по конфиденциальности, целостности и доступности информации, которые можно опреде­лить следующим образом:
конфиденциальность — состояние информации, при котором
доступ к ней осуществляют только субъекты, имеющие на не­го право;
целостность — избежание несанкционированной модифика-
ции информации;
доступность — избежание временного или постоянного сокры-
тия информации от пользователей, получивших права доступа.
Выделяют и другие, не всегда обязательные, требования к обес­печению информационной безопасности:
неотказуемость или апеллируемость — невозможность отказа
от авторства;
Глава 4. Обеспечение информационной безопасности
подотчетность — обеспечение идентификации субъекта дос-
тупа и регистрации его действий;
достоверность — свойство соответствия предусмотренному
поведению или результату;
аутентичность, или подлинность — свойство, гарантирующее,
что субъект или ресурс идентичны заявленным.
75
4.1.1. Комплексный (системный) подход
и классификация основных методов защиты информации
Известно, что главная цель создания системы защиты информации — это обеспечение ее надежности работы в условиях воздействия мно­гочисленность угроз.
Система защиты информации представляет собой организован­ную совокупность объектов и субъектов защиты информации, ис­пользуемых методов и средств защиты, а также осуществляемых защитных мероприятий.
В связи с многообразием и разнообразием угроз в области ин­формационной безопасности требуется решать ее комплексно.
Необходимость комплексности (системности) также обусловлена:
объединением в одно целое различных и многообразных объ-
ектов и субъектов защиты информации, используемых мето­дов и средств защиты, а также осуществляемых защитных ме­роприятий, которые должны функционировать как единое целое;
принятием полных решений для объединения логически и
технологически всех составляющих защиты информации с учетом угроз;
разнообразием информации и ее носителей, подлежащей за-
щите при любых обстоятельствах;
разнообразием способов восприятия, хранения, обработки и
передачи информации во времени и пространстве.
Таким образом, значимость комплексного подхода к защите информации состоит в интеграции разнообразных локальных сис­тем защиты, обеспечении полноты всех составляющих системы за­щиты и всеохватности защиты информации.
Комплексная система защиты информации — полнота, систем­ность, взаимосвязанность анализа системы защиты информации, планирования и управления ею.
При построении любой системы необходимо руководствоваться определенными принципами, к которым можно отнести принципы законности, полноты, обоснованности, создания специализирован-
76
ных структурных подразделений (должностных лиц), участия, пер­сональной ответственности и превентивности.
Рассмотрим содержание приведенных принципов:
принцип законности заключается в построение комплексной
защиты информации в соответствии предписаниями, опреде­ленными в нормативных правовых актах;
принцип полноты заключается в защите всей информации,
при нарушении которой может быть причинен ущерб собст­веннику информации;
принцип обоснованности защиты информации состоит в уста-
новлении целесообразности защиты той или другой инфор­мации, вероятных экономических и других последствий такой защиты исходя из баланса жизненно важных интересов лич­ности, общества и государства;
принцип создания специализированных структурных подразде-
лений (должностных лиц) по защите информации заключает-
ся в том, что только специализированные подразделения способны должным образом разрабатывать и внедрять за­щитные мероприятия и осуществлять контроль за их выпол­нением;
принцип участия в защите информации всех соприкасающих-
ся с нею лиц заключается в том, что работники, связанные с информацией, дожны принимать меры по ее защите;
принцип персональной ответственности за защиту информа-
ции требует, чтобы каждое лицо персонально отвечало за со­хранность и неразглашение вверенной ему защищаемой ин­формации, а за утрату или распространение такой информа­ции оно несет уголовную, административную, дисциплинар­ную, гражданско-правовую и иную ответственность;
принцип превентивности принимаемых мер по защите инфор-
мации предполагает априорное опережающее принятие мер по защите до начала разработки или получения информации.
Поскольку комплексная система защиты информации предна­значена обеспечивать безопасность всей защищаемой информации, к ней предъявляются определенные требования. Она должна быть:
привязана к целям и задачам защиты информации на кон-
кретном предприятии и для конкретных условий;
целостной, т.е. содержать все ее составляющие, иметь струк-
турные связи между компонентами, обеспечивающие ее со­гласованное функционирование;
Раздел I. Правовое обеспечение информационной безопасности
Глава 4. Обеспечение информационной безопасности
всеохватывающей, учитывающей все объекты и субъекты со-
ставляющие их компоненты защиты, все обстоятельства и факторы, влияющие на безопасность информации, и все ви­ды, методы и средства защиты;
достаточной для решения поставленных задач и надежной во
всех элементах защиты;
«вмонтированной» в технологические схемы сбора, хранения,
обработки, передачи и использования информации;
компонентно, логически, технологически и экономически
обоснованной;
реализуемой, обеспеченной всеми необходимыми ресурсами; простой и удобной в эксплуатации и управлении, а также в
использовании законными потребителями;
непрерывной; быть достаточно гибкой, способной к целенаправленному
приспособлению при изменении компонентов ее составных частей, технологии обработки информации, условий защиты.
Таким образом, обеспечение безопасности информации — не­прерывный процесс, который заключается в аудите информацион­ной безопасности, выявлении узких мест в системе защиты, обос­новании и реализации наиболее рациональных путей совершенст­вования и развития системы защиты.
77
4.1.2. Основные способы защиты информации
Известно, что объектами защиты являются:
1) информация, содержащаяся в информационной системе;
2) технические средства (в том числе средства вычислительной техники, машинные носители информации, средства и системы связи и передачи данных, технические средства обработки буквен­но-цифровой, графической, видео- и речевой информации);
4) общесистемное, прикладное, специальное программное обес­печение;
5) информационные технологии;
6) средства защиты информации.
Способы защиты информации выбираются и реализуются с уче­том угроз безопасности информации применительно ко всем объек­там и субъектам доступа на аппаратном, системном, прикладном и сетевом уровнях, в том числе в среде виртуализации и облачных вычислений. К основным из них относятся: организационные, тех­нические, программные, криптографические способы.
78
Способы защиты информации будем рассматривать примени­тельно к несанкционированному доступу к информации, техниче­ским каналам утечки информации, несанкционированному досту­пу с внедрением деструктивных (вредоносных) программ и работ­никам.
Общие правовые способы и меры по защите информации, которые целесообразно применять при защите от несанкционированного доступа к информации, защите технических каналов от утечки ин­формации, защите от несанкционированного доступа с внедрением деструктивных (вредоносных) программ. Реализация правовых спо­собов и мер предполагает разработку и издание локальных норма­тивных правовых актов (организационно-распорядительных доку­ментов) на основе обязательных требований, установленных в нор­мах международного права и права Российской Федерации.
К основным локальным нормативным правовым актам, соз­дающим условия по обеспечению защиты информации, можно отнести следующие приказы, акты и другие документы и меры, способные обеспечить защиту информации:
«Об утверждении перечня сведений, относящихся к охраняе-
мым (конфиденциальным)»;
«Об утверждении положения о порядке допуска и доступа
лиц (работников) к сведениям, относящимся к охраняемым (конфиденциальным)»;
«О допуске лиц (работников) к работе с охраняемыми (кон-
фиденциальными) сведениями»;
«Об утверждении положения об организации конфиденци-
ального документооборота»;
«Об утверждении политики в области информационной безо-
пасности»;
«О создании комиссии о проверке готовности средств защиты
информации, информационных систем к использованию, проведение их установки и ввода в эксплуатацию и подготов­ки заключения о возможности их эксплуатации»;
«О допуске лиц (работников) к информационным системам,
техническим средствам, носителям, программному обеспече­нию, участвующих в обработке охраняемым ведениям (ин­формации)»;
«О создании комиссии по проведению тематических исследо-
ваний и контрольных тематически исследований в целях про­верки выполнения требований по безопасности информации в отношении разработанных шифровальных (криптографиче­ских) средств защиты информации, предназначенных для
Раздел I. Правовое обеспечение информационной безопасности
Глава 4. Обеспечение информационной безопасности
обеспечения безопасности охраняемых данных при их обра­ботке в информационных системах»;
«Об определении помещений, где возможно применение ин-
формационных систем, предназначенных для обработки ох­раняемых сведений (информации)»;
«О создании комиссии по осуществлению контроля за со-
блюдением условий использования средств защиты информа­ции»;
«Об утверждении модели угроз в области информационной
безопасности»;
«Об утверждении модели нарушителя в области информаци-
онной безопасности»;
«Об организации пропускного режима»;
«Об определении срока использования носителей охраняемых
сведений (информации)»;
«Об утверждении методики оценки методов и способов защи-
ты сведений (информации) от несанкционированного доступа в зависимости от класса информационной системы»;
«Об утверждении-методики оценки перечня мер, направлен-
ных на исключение угроз безопасности информации при ее обработке в информационной системе (целостности, конфи­денциальности, доступности)»;
«Об утверждении методики методов и способов защиты све-
дений (информации) от утечки по техническим каналам»;
«О составе комиссии по классификации информационных
систем»;
«О классификации информационных систем»;
«Об утверждении положения о внутреннем контроле инфор-
мационной безопасности (защиты информации)»;
«Об утверждении положения расследования инцидентов при
нарушении информационной безопасности (защиты) инфор­мации»;
«Об организации видеонаблюдения»;
«Об утверждении положения о введении временных, террито-
риальных, пространственных, энергетических и частотных ог­раничений на работу технических средств и систем, средств защиты информации»;
акт проверки наличия перечня технических средств, носите-
лей, программного обеспечения, информационных систем, участвующих в обработке охраняемых сведений (информа­ции);
79
80
акт проверки готовности средств защиты информации к ис-
пользованию;.
акт проведения установки и ввода в эксплуатацию средств
защиты информации в соответствии с эксплуатационной и технической документацией;
акт осуществления контроля за соблюдением условий исполь-
зования средств защиты информации, предусмотренных экс­плуатационной и технической документацией;
акт проведения тематических исследований и контрольных
тематических исследований в целях проверки выполнения требований по безопасности информации в отношении раз­работанных шифровальных (криптографических) средств за­щиты информации, предназначенных для обеспечения безо­пасности охраняемых данных при их обработке в информа­ционных системах;
перечень лиц, допущенных к обработке охраняемых сведе-
ний (информации), обрабатываемой в информационной системе;
перечень лиц, имеющих допуск в помещение, где обрабаты-
ваются охраняемые сведения (информация);
требования об обеспечении сохранности носителей охра-
няемых сведений (информации) и средств защиты инфор­мации, а также исключении возможности неконтролируе­мого проникновения или пребывания в помещениях по­сторонних лиц, где обрабатываются охраняемые сведения (информация);
меры по своевременному обнаружению фактов несанкциони-
рованного доступа к охраняемым сведениям (информации);
меры по недопущению воздействия на технические средства
автоматизированной обработки, охраняемых сведений (ин­формации), в результате которого может быть нарушено их функционирование;
меры по возможности незамедлительного восстановления ох-
раняемых сведений (информации) модифицированной или уничтоженной вследствие несанкционированного доступа к ней;
меры по постоянному контролю за обеспечением уровня за-
щищенности охраняемых сведений (информации);
акт о классификации информационных систем;
Раздел I. Правовое обеспечение информационной безопасности
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]