Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Основы информационной безопасности. Учебник для студентов вузов, обучающихся по направлению подготовки «Правовое обеспечение национальной безопасности
.pdf
Глава 3. Информационная война, методы и средства ее ведения
но-телекоммуникационной системе или передаваемой из одной
системы в другую.
Методы нарушения целостности информации делятся на субъективные преднамеренные и непреднамеренные и объективные непреднамеренные.
Ê субъективным преднамеренным методам относятся:
диверсии (организация пожаров, взрывов, повреждений элек-
тропитания и др.); методы непосредственного действия на носители охраняемой информации (хищение, подмена носителей,
уничтожение информации); информационного воздействия.
Ê субъективным непреднамеренным методам относятся:
ошибки обслуживающего персонала; отказ техники и обору-
дования, применяемого в информационно-телекоммуникационных системах;
Ê объективным непреднамеренным методам относятся:
отказы (полный выход из строя) аппаратуры, программного
обеспечения, систем электропитания и жизнеобеспечения;
сбои (кратковременный выход из строя) аппаратуры, программного обеспечения, систем электропитания и жизнеобеспечения: стихийные бедствия (наводнения, землетрясения, ураганы) и т.п.
Ïîä нарушением доступности информации понимается затруднение или исключение санкционированного доступа пользователя к
информации в заданное время, в требуемом виде и месте.
К методам нарушения доступности к информации относятся:
отказы программного и аппаратного обеспечения;
непреднамеренные ошибки штатных пользователей, операто-
ров, системных администраторов и других лиц, обслуживающих информационно-телекоммуникационные системы;
отсутствие технической поддержки программного и аппарат-
ного обеспечения, электроснабжения и жизнеобеспечения;
отступление (случайное или умышленное) от установленных
правил эксплуатации информационно-телекоммуникационной системы;
преднамеренные действия пользователей или обслуживающе-
го персонала (превышение расчетного числа запросов, чрезмерный объем обрабатываемой информации и т.п.);
ошибки при конфигурировании информационно-телекоммуни-
кационной системы;
невозможность или нежелание обслуживающего персонала
и(или) пользователей выполнять свои обязанности по должности и др.
71

72
Раздел I. Правовое обеспечение информационной безопасности
3.6.2. Основные направления обеспечения информационной
безопасности объектов информационной сферы государства
в условиях информационной войны
Основными направления обеспечения информационной безопасности объектов информационной сферы государства в условиях информационной войны являются:
разработка государственной политики в области информаци-
онного противоборства (войны);
разработка норм права, регулирующих отношения в области
информационного противоборства (войны);
разработка концепции информационного противоборства
Российской Федерации;
создание и совершенствование системы информационного
противоборства Российской Федерации;
создание современной мощи и базы государства, позволяю-
щих иметь возможность реального практического ведения
информационного противоборства (войны) без оглядки на
ООН и другие государства мира;
всесторонний анализ и прогнозирование угроз в области ин-
формационного противоборства (войны);
организация взаимодействия законодательной, исполни-
тельной, судебной ветвей власти по реализации мер, направленных на предотвращение, парирование и нейтрализацию угроз в области информационного противоборства
(войны);
осуществление контроля со стороны федеральных органов го-
сударственной за реализацией государственной политики в
области информационного противоборства (войны);
участие Следственного комитета Российской Федерации в
разработке международных норм права по регулированию
отношений в области информационного противоборства
(войны);
создание организационных структур по организации и веде-
нию информационного противоборства в мирное время, в условиях нарастания агрессии и военное время;
создание высокозащищенной информационно-телекоммуни-
кационной системы Российской Федерации, базирующейся
на российском системном и прикладном программном обеспечении и российской элементной базе;
проведение научных исследований в области информацион-
ного противоборства (войны);

Глава 3. Информационная война, методы и средства ее ведения
создание современных технологий и средств (оружия) ин-
формационно-технических и информационно-психологических воздействий;
организация подготовки и переподговки кадров в области
информационного противоборства (войны) в структуре Следственного комитета Российской Федерации;
активное, непрерывное и целенаправленное проведение ин-
формационных акций, операций внутри Российской Федерации и за рубежом;
выявление информационных акций, операций, проводимых
против Российской Федерации и их пресечение, нейтрализация, локализация, устранение, исключение;
информирование Президента Российской Федерации, феде-
ральных и региональных органов государственной власти об
угрозах в области информационного противоборства (войны)
и принимаемых мерах;
создание системы цензуры за электронными и печатными
средствами массовой информации в Российской Федерации;
создание резерва сил, средств и технологий (оружия) для ве-
дения информационного противоборства (войны).
73

Глава 4
Обеспечение информационной безопасности
4.1. Защита информации как обеспечение
информационной безопасности и безопасности информации
Известно, что под информационной безопасностью понимается
защищенность информации и поддерживающей ее инфраструктуры
от любых случайных или злонамеренных воздействий, результатом
которых может явиться нанесение ущерба самой информации, ее
владельцам или поддерживающей инфраструктуре.
В свою очередь защита информации представляет собой деятельность по предотвращению утечки защищаемой информации от
несанкционированных и непреднамеренных воздействий на защищаемую информацию, т.е. процесс, направленный на достижение
этого состояния путем практической реализации правовых, организационных, технических, криптографических, экономических и
иных мер и способов.
Следовательно, обеспечение èнформационной безопасности —
создание условий выполнения требований по конфиденциальности,
целостности и доступности информации, которые можно определить следующим образом:
конфиденциальность — состояние информации, при котором
доступ к ней осуществляют только субъекты, имеющие на него право;
целостность — избежание несанкционированной модифика-
ции информации;
доступность — избежание временного или постоянного сокры-
тия информации от пользователей, получивших права доступа.
Выделяют и другие, не всегда обязательные, требования к обеспечению информационной безопасности:
неотказуемость или апеллируемость — невозможность отказа
от авторства;

Глава 4. Обеспечение информационной безопасности
подотчетность — обеспечение идентификации субъекта дос-
тупа и регистрации его действий;
достоверность — свойство соответствия предусмотренному
поведению или результату;
аутентичность, или подлинность — свойство, гарантирующее,
что субъект или ресурс идентичны заявленным.
75
4.1.1. Комплексный (системный) подход
и классификация основных методов защиты информации
Известно, что главная цель создания системы защиты информации —
это обеспечение ее надежности работы в условиях воздействия многочисленность угроз.
Система защиты информации представляет собой организованную совокупность объектов и субъектов защиты информации, используемых методов и средств защиты, а также осуществляемых
защитных мероприятий.
В связи с многообразием и разнообразием угроз в области информационной безопасности требуется решать ее комплексно.
Необходимость комплексности (системности) также обусловлена:
объединением в одно целое различных и многообразных объ-
ектов и субъектов защиты информации, используемых методов и средств защиты, а также осуществляемых защитных мероприятий, которые должны функционировать как единое
целое;
принятием полных решений для объединения логически и
технологически всех составляющих защиты информации с
учетом угроз;
разнообразием информации и ее носителей, подлежащей за-
щите при любых обстоятельствах;
разнообразием способов восприятия, хранения, обработки и
передачи информации во времени и пространстве.
Таким образом, значимость комплексного подхода к защите
информации состоит в интеграции разнообразных локальных систем защиты, обеспечении полноты всех составляющих системы защиты и всеохватности защиты информации.
Комплексная система защиты информации — полнота, системность, взаимосвязанность анализа системы защиты информации,
планирования и управления ею.
При построении любой системы необходимо руководствоваться
определенными принципами, к которым можно отнести принципы
законности, полноты, обоснованности, создания специализирован-

76
ных структурных подразделений (должностных лиц), участия, персональной ответственности и превентивности.
Рассмотрим содержание приведенных принципов:
принцип законности заключается в построение комплексной
защиты информации в соответствии предписаниями, определенными в нормативных правовых актах;
принцип полноты заключается в защите всей информации,
при нарушении которой может быть причинен ущерб собственнику информации;
принцип обоснованности защиты информации состоит в уста-
новлении целесообразности защиты той или другой информации, вероятных экономических и других последствий такой
защиты исходя из баланса жизненно важных интересов личности, общества и государства;
принцип создания специализированных структурных подразде-
лений (должностных лиц) по защите информации заключает-
ся в том, что только специализированные подразделения
способны должным образом разрабатывать и внедрять защитные мероприятия и осуществлять контроль за их выполнением;
принцип участия в защите информации всех соприкасающих-
ся с нею лиц заключается в том, что работники, связанные с
информацией, дожны принимать меры по ее защите;
принцип персональной ответственности за защиту информа-
ции требует, чтобы каждое лицо персонально отвечало за сохранность и неразглашение вверенной ему защищаемой информации, а за утрату или распространение такой информации оно несет уголовную, административную, дисциплинарную, гражданско-правовую и иную ответственность;
принцип превентивности принимаемых мер по защите инфор-
мации предполагает априорное опережающее принятие мер
по защите до начала разработки или получения информации.
Поскольку комплексная система защиты информации предназначена обеспечивать безопасность всей защищаемой информации,
к ней предъявляются определенные требования. Она должна быть:
привязана к целям и задачам защиты информации на кон-
кретном предприятии и для конкретных условий;
целостной, т.е. содержать все ее составляющие, иметь струк-
турные связи между компонентами, обеспечивающие ее согласованное функционирование;
Раздел I. Правовое обеспечение информационной безопасности

Глава 4. Обеспечение информационной безопасности
всеохватывающей, учитывающей все объекты и субъекты со-
ставляющие их компоненты защиты, все обстоятельства и
факторы, влияющие на безопасность информации, и все виды, методы и средства защиты;
достаточной для решения поставленных задач и надежной во
всех элементах защиты;
«вмонтированной» в технологические схемы сбора, хранения,
обработки, передачи и использования информации;
компонентно, логически, технологически и экономически
обоснованной;
реализуемой, обеспеченной всеми необходимыми ресурсами;
простой и удобной в эксплуатации и управлении, а также в
использовании законными потребителями;
непрерывной;
быть достаточно гибкой, способной к целенаправленному
приспособлению при изменении компонентов ее составных
частей, технологии обработки информации, условий защиты.
Таким образом, обеспечение безопасности информации — непрерывный процесс, который заключается в аудите информационной безопасности, выявлении узких мест в системе защиты, обосновании и реализации наиболее рациональных путей совершенствования и развития системы защиты.
77
4.1.2. Основные способы защиты информации
Известно, что объектами защиты являются:
1) информация, содержащаяся в информационной системе;
2) технические средства (в том числе средства вычислительной
техники, машинные носители информации, средства и системы
связи и передачи данных, технические средства обработки буквенно-цифровой, графической, видео- и речевой информации);
4) общесистемное, прикладное, специальное программное обеспечение;
5) информационные технологии;
6) средства защиты информации.
Способы защиты информации выбираются и реализуются с учетом угроз безопасности информации применительно ко всем объектам и субъектам доступа на аппаратном, системном, прикладном и
сетевом уровнях, в том числе в среде виртуализации и облачных
вычислений. К основным из них относятся: организационные, технические, программные, криптографические способы.

78
Способы защиты информации будем рассматривать применительно к несанкционированному доступу к информации, техническим каналам утечки информации, несанкционированному доступу с внедрением деструктивных (вредоносных) программ и работникам.
Общие правовые способы и меры по защите информации, которые
целесообразно применять при защите от несанкционированного
доступа к информации, защите технических каналов от утечки информации, защите от несанкционированного доступа с внедрением
деструктивных (вредоносных) программ. Реализация правовых способов и мер предполагает разработку и издание локальных нормативных правовых актов (организационно-распорядительных документов) на основе обязательных требований, установленных в нормах международного права и права Российской Федерации.
К основным локальным нормативным правовым актам, создающим условия по обеспечению защиты информации, можно
отнести следующие приказы, акты и другие документы и меры,
способные обеспечить защиту информации:
«Об утверждении перечня сведений, относящихся к охраняе-
мым (конфиденциальным)»;
«Об утверждении положения о порядке допуска и доступа
лиц (работников) к сведениям, относящимся к охраняемым
(конфиденциальным)»;
«О допуске лиц (работников) к работе с охраняемыми (кон-
фиденциальными) сведениями»;
«Об утверждении положения об организации конфиденци-
ального документооборота»;
«Об утверждении политики в области информационной безо-
пасности»;
«О создании комиссии о проверке готовности средств защиты
информации, информационных систем к использованию,
проведение их установки и ввода в эксплуатацию и подготовки заключения о возможности их эксплуатации»;
«О допуске лиц (работников) к информационным системам,
техническим средствам, носителям, программному обеспечению, участвующих в обработке охраняемым ведениям (информации)»;
«О создании комиссии по проведению тематических исследо-
ваний и контрольных тематически исследований в целях проверки выполнения требований по безопасности информации
в отношении разработанных шифровальных (криптографических) средств защиты информации, предназначенных для
Раздел I. Правовое обеспечение информационной безопасности

Глава 4. Обеспечение информационной безопасности
обеспечения безопасности охраняемых данных при их обработке в информационных системах»;
«Об определении помещений, где возможно применение ин-
формационных систем, предназначенных для обработки охраняемых сведений (информации)»;
«О создании комиссии по осуществлению контроля за со-
блюдением условий использования средств защиты информации»;
«Об утверждении модели угроз в области информационной
безопасности»;
«Об утверждении модели нарушителя в области информаци-
онной безопасности»;
«Об организации пропускного режима»;
«Об определении срока использования носителей охраняемых
сведений (информации)»;
«Об утверждении методики оценки методов и способов защи-
ты сведений (информации) от несанкционированного доступа
в зависимости от класса информационной системы»;
«Об утверждении-методики оценки перечня мер, направлен-
ных на исключение угроз безопасности информации при ее
обработке в информационной системе (целостности, конфиденциальности, доступности)»;
«Об утверждении методики методов и способов защиты све-
дений (информации) от утечки по техническим каналам»;
«О составе комиссии по классификации информационных
систем»;
«О классификации информационных систем»;
«Об утверждении положения о внутреннем контроле инфор-
мационной безопасности (защиты информации)»;
«Об утверждении положения расследования инцидентов при
нарушении информационной безопасности (защиты) информации»;
«Об организации видеонаблюдения»;
«Об утверждении положения о введении временных, террито-
риальных, пространственных, энергетических и частотных ограничений на работу технических средств и систем, средств
защиты информации»;
акт проверки наличия перечня технических средств, носите-
лей, программного обеспечения, информационных систем,
участвующих в обработке охраняемых сведений (информации);
79

80
акт проверки готовности средств защиты информации к ис-
пользованию;.
акт проведения установки и ввода в эксплуатацию средств
защиты информации в соответствии с эксплуатационной и
технической документацией;
акт осуществления контроля за соблюдением условий исполь-
зования средств защиты информации, предусмотренных эксплуатационной и технической документацией;
акт проведения тематических исследований и контрольных
тематических исследований в целях проверки выполнения
требований по безопасности информации в отношении разработанных шифровальных (криптографических) средств защиты информации, предназначенных для обеспечения безопасности охраняемых данных при их обработке в информационных системах;
перечень лиц, допущенных к обработке охраняемых сведе-
ний (информации), обрабатываемой в информационной
системе;
перечень лиц, имеющих допуск в помещение, где обрабаты-
ваются охраняемые сведения (информация);
требования об обеспечении сохранности носителей охра-
няемых сведений (информации) и средств защиты информации, а также исключении возможности неконтролируемого проникновения или пребывания в помещениях посторонних лиц, где обрабатываются охраняемые сведения
(информация);
меры по своевременному обнаружению фактов несанкциони-
рованного доступа к охраняемым сведениям (информации);
меры по недопущению воздействия на технические средства
автоматизированной обработки, охраняемых сведений (информации), в результате которого может быть нарушено их
функционирование;
меры по возможности незамедлительного восстановления ох-
раняемых сведений (информации) модифицированной или
уничтоженной вследствие несанкционированного доступа к
ней;
меры по постоянному контролю за обеспечением уровня за-
щищенности охраняемых сведений (информации);
акт о классификации информационных систем;
Раздел I. Правовое обеспечение информационной безопасности
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
