Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основы информационной безопасности. Учебник для студентов вузов, обучающихся по направлению подготовки «Правовое обеспечение национальной безопасности

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
☆
Глава 4. Обеспечение информационной безопасности
должностные регламенты (инструкции) работников, имею-
щих доступ к охраняемым сведениям (информации), техниче­ским средствам, информационным системам;
утвержденную схему организации внутренней связи с указа-
нием средств связи (технических средств) по этажам и поме­щениям;
утвержденную схему организации внешней связи с указанием
средств связи (технических средств) головного офиса с фи­лиалами.
Ê общим организационным способам и мерам, которые целесооб­разно применять при защите к информации от несанкционирован­ного доступа, защите технических каналов от утечки информации, защите от несанкционированного доступа с внедрением деструк­тивных (вредоносных) программ, относятся:
допуск и доступ лиц (работников) к сведениям, относящимся
к охраняемым (конфиденциальным);
организация конфиденциального документооборота; организация пропускного режима; проверка готовности средств защиты информации, информа-
ционных систем к использованию, проведение их установки и ввода в эксплуатацию;
проведение тематических исследований и контрольных тема-
тически исследований в целях проверки выполнения требо­ваний по безопасности информации в отношении разрабо­танных шифровальных (криптографических) средств защиты информации, предназначенных для обеспечения безопасно­сти охраняемых данных при их обработке в информационных системах;
осуществление контроля за соблюдением условий использо-
вания средств защиты информации;
классификация информационных систем;
проведение аудита (контроля) информационной безопасности
(защиты информации);
применение сертифицированных средств защиты информа-
öèè;
сокращение оборота носителей охраняемых сведений (ин-
формации);
систематический отбор и уничтожение ненужных носителей
охраняемых сведений (информации);
получение при необходимости лицензии на защиту информа-
öèè;
организация видеонаблюдения;
81
82
введение временных, территориальных, пространственных,
энергетических и частотных ограничений на работу техниче­ских средств и систем.
проведение аудита, мониторинга (контроля) защиты инфор-
мации;
организация технической сигнализации;
ограничение физического доступа к техническим средствам и
системам, средствам защиты информации посторонних лиц;
своевременное установление и обновление антивирусного
программного обеспечения.
Ê техническим, программным способам защиты информации от несанкционированного доступа с внедрением деструктивных (вре­доносных) программ можно отнести:
использование современных операционных систем, не позво-
ляющих изменять важные файлы без ведома пользователя;
использование антивирусного программного обеспечения на
постоянной основе;
использование внешних источников информации только от
проверенных источников;
запрет открывать компьютерные файлы, полученные от нена-
дежных источников;
Технические, программные, криптографические способы защи­ты информации от несанкционированного доступа включают:
технические (аппаратные) средства; различные по типу устройства (механические, электромеха-
нические, электронные и др.), которые аппаратными средст­вами решают задачи защиты информации;
генераторы шума, сетевые фильтры и другие технические уст-
ройств;
программы для идентификации и аутентификация субъектов
доступа и объектов доступа;
программы управление доступом субъектов доступа к объек-
там доступа;
программы защиты машинных носителей информации; программы регистрация событий безопасности; программы обнаружение вторжений; программы, обеспечивающие шифрование информации; программы удаления остаточной (рабочей) информации ти-
па временных файлов, тестового контроля системы защиты и др.
Раздел I. Правовое обеспечение информационной безопасности
Глава 4. Обеспечение информационной безопасности
Криптографические методы защиты информации — это специ­альные методы шифрования, кодирования или иного преобразо­вания информации, в результате которого ее содержание стано­вится недоступным без предъявления ключа криптограммы и об­ратного преобразования. Криптографический метод защиты, без­условно, самый надежный метод защиты, так как охраняется не­посредственно сама информация, а не доступ к ней (например, зашифрованный файл нельзя прочесть даже в случае кражи носи­теля). Данный метод защиты реализуется в виде программ или пакетов программ.
Способы защиты от утечки по техническим каналам (ТКУИ) можно разделить на активные и пассивные.
К пассивным способам защиты ТКУИ относятся:
установка комплексных систем защиты от несанкциониро-
ваннного доступа (НСД) на технических средствах передачи и обработки информации (ТСПИ) и линии связи;
экранирование ТСПИ и отходящих от них соединительных
линий;
заземление ТСПИ и экранов соединительных линий техниче-
ских средств;
звуко- и виброизоляция ВП и механических узлов ТСПИ;
встраивание в ВТСС, обладающие микрофонным эффектом и
имеющие выход за пределы контролируемой зоны, специаль­ных фильтров;
использование специальных конструкций оконных блоков,
специальных пленок, жалюзей и штор;
установка автономных и стабилизированных источников, а
также устройств гарантированного питания в цепи электро­снабжения ТСПИ;
монтаж в цепях электропитания ТСПИ, а также в электросе-
тях ВП помехоподавляющих фильтров.
К активным способам защиты ТКУИ можно отнести:
пространственное электромагнитное зашумление ЗУ и
ПЭМИН ТСПИ;
акустическое и вибрационное зашумление строительных кон-
струкций;
СВЧ-воздействие на микрофонные цепи (подавления дикто-
фонов устройствами направленного высокочастотного радио­излучения);
зашумление каналов передачи данных; зашумления силовой сети и цепей заземления;
83
84
разрушающее воздействие на средства съема сигналов боль-
шой мощности (тепловое разрушение электронных уст­ройств);
установку систем гарантированного уничтожения информации; шифрование информации, передаваемой по каналам связи.
Основные способы и меры защиты информации в отношении сотрудников (работников) всех уровней включают:
организацию и соблюдение определенного порядка управлен-
ческой деятельности должностных лиц организаций и учреж­дений, направленные на снижение риска утраты, утечки, мо­дификации информации (сведений);
организацию допуска и доступа работников к информации
(сведениям) ограниченного доступа;
ограничение (разграничение) круга должностных лиц по дос-
тупу к охраняемой информации;
возложение персональной ответственности должностных лиц
за сохранность доверенной ограниченного доступа информа­ции;
организацию подбора лиц, работающих с информацией огра-
ниченного доступа, их воспитание и обучение;
систематический контроль за соблюдением режима защиты
информации и оказание помощи подчиненным структурным подразделениям (работникам);
привлечение к юридической ответственности за нарушения
установленных обязательных требований при обращении с охраняемой информацией;
материальное и моральное стимулирование лиц, работающих
с информацией ограниченного доступа;
определение в штате организации структурного подразделе-
ния или специалиста по защите информации, возможно не­штатного;
проведение систематического независимого медицинского
обследования работников.
Реализация основных способов защиты информации позволит исключить:
неправомерный доступ, копирование, предоставление или
распространение информации (обеспечение конфиденциаль­ности информации);
неправомерное уничтожение или модифицирование инфор-
мации (обеспечение целостности информации);
неправомерное блокирование информации (обеспечение дос-
тупности информации).
Раздел I. Правовое обеспечение информационной безопасности
Глава 4. Обеспечение информационной безопасности
85
4.2. Ответственность за совершение информационных и компьютерных преступлений
В связи со стремительным увеличением средств ЭВТ, используемых практически во всех сферах деятельности человека, происходит рост совершаемых преступлений в данной области деятельности.
Согласно ст. 272 УК РФ «Неправомерный доступ к компьютер­ной информации», состоящей, из четырех частей, наказание уста­новлено за неправомерный доступ к охраняемой законом компьютер- ной информации, т.е. информации, имеющейся на машинном носи­теле, в компьютере, в системе компьютеров или их сети, если это деяние повлекло уничтожение, блокирование, модификацию либо копирование компьютерной информации.
В этом случае под компьютерной информацией понимаются сведения (сообщения, данные), представленные в форме элек­трических сигналов, независимо от средств их хранения, обра­ботки и передачи.
Объект преступления — общественные отношения, возникаю­щие при использовании компьютерной информация, т.е. информа­ции на машинном носителе, в компьютере, системе компьютеров или их сети.
Объективная сторона данного преступления включает:
неправомерный доступ к охраняемой законом компьютерной
информации, под которым понимается незаконное получение возможности поиска, сбора, систематизации, накопления, хранения и передачи информации, на которую у виновного лица нет права;
наступление вредных последствий в виде уничтожения, бло-
кирования, модификации либо копирования информации, нарушения работы ЭВМ, системы ЭВМ или их сети;
причинную связь между неправомерным доступом (действия-
ми) к компьютерной информации и наступившими вредными последствиями.
Преступление по данной статье будет законченным, если насту­пит хотя бы одно из вредных последствий, к которым относятся: уничтожение, блокирование, модификация либо копирование ин­формации, нарушение работы ЭВМ, системы ЭВМ или их сети.
Уничтожение информации — действия, в результате которых невозможно восстановить информацию, находящуюся на машин­ном носителе, в электронно-вычислительной машине, системе ЭВМ или их сети.
86
Блокирование информации — невозможность ее использования по предназначению при полной сохранности самой информации.
Модификация информации — любые ее изменения по сравне­нию с той информацией, которая до совершения этого деяния была в распоряжении собственника или иного владельца информации (законного пользователя).
Копирование — неправомерное изготовление копий, содержа­щих информацию, на любой материальный носитель.
Нарушение работы ЭВМ, системы ЭВМ или их сети — создание помех в работе ЭВМ, системы ЭВМ или их сети, приводящих к нару­шению их работы по предназначению, их произвольном отключении, отказе выдачи информации или выдаче искаженной информации.
Субъект преступления — любое вменяемое лицо, достигшее 16-летнего возраста к моменту совершения преступления.
Субъективная сторона данного преступления характеризуется виной — прямым или косвенным умыслом. Виновное лицо (субъ­ект права) осознает общественную опасность осуществляемого им неправомерного доступа к охраняемой законом компьютерной ин­формации, предвидит возможность или неизбежность наступления одного из перечисленных в статье событий и последствий и желает их наступления либо не желает, но сознательно допускает эти по­следствия или безразлично относится к их наступлению.
Часть вторая данной статьи определяет повышенную ответст­венность за деяния, причинившие крупный ущерб или совершен­ные из корыстной заинтересованности.
Крупным ущербом при реализации требований данной статьи признается ущерб, сумма которого превышает один миллион рублей.
Часть третья данной статьи определяет повышенную ответст­венность за деяния, предусмотренные частью первой и частью вто­рой этой статьи.
Отягчающими обстоятельствами в совершении преступления по данной статье считаются:
преступление, совершенное группой лиц по предварительно-
му сговору, т.е. если в нем участвовали лица, заранее догово­рившиеся о совместном совершении преступления (ч. 2 ст. 35 УК РФ);
преступление, совершенное организованной группой, т.е. ес-
ли оно совершено устойчивой группой лиц, заранее объеди­нившихся для совершения одного или нескольких преступле­ний (ч. 3 ст. 35 УК РФ);
преступление, совершенное лицом с использованием своего
служебного положения, а равно имеющим доступ к ЭВМ,
Раздел I. Правовое обеспечение информационной безопасности
Глава 4. Обеспечение информационной безопасности
системе ЭВМ или их сети. При этом под лицом, использую­щим свое служебное положение, понимаются должностные лица, постоянно, временно или по специальному полномо­чию осуществляющие функции представителя власти либо выполняющие организационно-распорядительные, админист­ративно-хозяйственные функции в государственных органах, органах местного самоуправления, государственных и муни­ципальных учреждениях, государственных корпорациях, а также в Вооруженных Силах Российской Федерации, других войсках и воинских формированиях Российской Федерации (примечание 1 к ст. 85 УК РФ), или лицо, выполняющее управленческие функции в коммерческой или иной органи­зации.
Деяния, предусмотренные частями первой, второй или третьей данной статьи, если они повлекли тяжкие последствия или создали угрозу их наступления, предусматривают максимальное наказание за данный вид преступлений.
Статья 273 УК РФ, состоящая из трех частей, предусматривает уголовную ответственность за преступления, связанные с созданием,
использованием и распространением вредоносных компьютерных про­грамм.
Объект преступления — общественные отношения, возникаю­щие при обеспечении компьютерной информации на машинном носителе, в электронно-вычислительной машине, системе ЭВМ или их сети при воздействии вредоносных компьютерных про­грамм для ЭВМ.
Программа для ЭВТ — это объективная форма представления совокупности данных и команд, предназначенных для функциони­рования ЭВТ в целях получения определенного результата. Под программой для ЭВТ можно считать также подготовительные мате­риалы, полученные в ходе ее разработки.
Вредоносная компьютерная программа для ЭВТ — программа, которая была создана для выполнения несанкционированных соб­ственником и другими законными пользователями информации деструктивных действий, заведомо предназначенных для несанк­ционированного уничтожения, блокирования, модификации, копи­рования компьютерной информации или нейтрализации средств защиты компьютерной информации.
Объективная сторона данного преступления включает:
создание вредоносных компьютерных программ для ЭВМ,
т.е. проведение деятельности, в результате которой осуществ­ляется в объективной форме представление совокупности
87
88
данных и команд, предназначенных для функционирования ЭВТ в целях получения определенного деструктивного ре­зультата;
внесение изменений в существующие программы, заведомо
приводящих к несанкционированному уничтожению, блоки­рованию, модификации либо копированию информации, на­рушению работы ЭВМ, системы ЭВМ или их сети;
использование вредоносных компьютерных программ ЭВТ,
т.е. выпуск их в свет, распространение и иные действия по их введению в хозяйственный оборот;
распространение вредоносных компьютерных программ ЭВТ
или машинных носителей с такими программами, т.е. предос­тавление доступа к данной программе, в том числе путем продажи, проката, сдачи в наем, предоставления взаймы.
Обязательным элементом объективной стороны преступлений по этой статье является наличие специфического предмета преступ­ления — вредоносной компьютерной программы (программы­вируса).
Вредоносность компьютерной программы определяется не толь­ко способностью уничтожать, блокировать, модифицировать или копировать информацию. Эти действия выполняют большинство легально используемых программ ЭВТ. Основной особенностью вредоносных компьютерных программ является то, что они выпол­няют перечисленные действия без предварительного уведомления или получения согласия собственника или другого законного вла­дельца информации.
Преступление по данной статье считается оконченным в момент совершения действий — создания вредоносных компьютерных про­грамм для ЭВМ, внесения изменений в существующие программы с помощью вредоносных компьютерных программ для ЭВМ, заведо­мо приводящих к несанкционированному уничтожению, блокиро­ванию, модификации либо копированию информации или наруше­нию работы ЭВМ, системы ЭВМ или их сети, распространения вредоносных программ или машинных носителей с такими про­граммами.
Субъект преступления — любое вменяемое лицо, достигшее 16­летнего возраста к моменту совершения преступления.
Субъективная сторона данного преступления характеризуется виной в виде прямого умысла — создание, распространение или использование компьютерных программ либо иной компьютерной информации, заведомо предназначенных для несанкционированно­го уничтожения, блокирования, модификации, копирования ком-
Раздел I. Правовое обеспечение информационной безопасности
Глава 4. Обеспечение информационной безопасности
пьютерной информации или нейтрализации средств защиты ком­пьютерной информации,
Субъективная сторона данного преступления характеризуется двумя формами вины: в виде прямого умысла по отношению к пре­ступному деянию и неосторожности по отношению к наступившим последствиям.
Отягчающими обстоятельствами в совершении преступления по данной статье считаются деяния, совершенные группой лиц по пред­варительному сговору или организованной группой либо лицом с ис­пользованием своего служебного положения, а равно причинившие крупный ущерб или совершенные из корыстной заинтересованности.
Деяния, предусмотренные частями первой или второй данной статьи, если они повлекли тяжкие последствия или создали угрозу их наступления, предусматривают максимальное наказание за дан­ный вид преступлений — лишение свободы на срок до семи лет.
Статья 274 УК РФ, состоящая из двух частей, предусматривает уголовную ответственность за нарушения правил эксплуатации средств
хранения, обработки или передачи компьютерной информации и инфор­мационно-телекоммуникационных сетей.
Объект преступления — общественные отношения, возникаю­щие при обеспечении безопасной эксплуатации средств хранения, обработки или передачи компьютерной информации и информаци­онно-телекоммуникационных сетей.
Объективная сторона данного преступления включает:
нарушение правил эксплуатации средств хранения, обработки
или передачи компьютерной информации и информационно­телекоммуникационных сетей;
наступление вредных последствий в виде уничтожения, блоки-
рования, модификации охраняемой законом компьютерной информации и информационно-телекоммуникационных сетей;
причинение в результате уничтожения, блокирования, моди-
фикации охраняемой законом компьютерной информации существенного вреда интересам собственника, владельца или пользователя компьютерной информации или информацион­но-телекоммуникационных сетей.
Решение, что причиненный вред является существенным, при­нимает суд с учетом всех обстоятельств дела.
Субъект преступления — любое вменяемое лицо, достигшее 16­летнего возраста к моменту совершения преступления и имеющее доступ к средствам хранения, обработки или передачи компьютер­ной информации и информационно-телекоммуникационным сетям по работе, связанной с их эксплуатацией или обслуживанием.
89
90
Субъективная сторона данного преступления, предусмотренно­го частью первой ст. 274, характеризуется виной в виде прямого умысла.
Субъективная сторона данного преступления, предусмотренного частью второй ст. 274, характеризуется двумя формами вины: в виде прямого умысла по отношению к преступному деянию и неосто­рожности по отношению к наступившим последствиям.
Для привлечения лица к уголовной ответственности необходимо установить не только факт наличия у виновного доступа к средст­вам хранения, обработки или передачи компьютерной информации и информационно-телекоммуникационным сетям, но и факт (задо­кументированный) прохождения этим лицом инструктажа или оз­накомления с правилами хранения, обработки или передачи средств компьютерной информации и эксплуатации информационно­телекоммуникационных сетей.
Раздел I. Правовое обеспечение информационной безопасности
4.3. Обеспечение безопасности ведомственной информации,
информационных ресурсов, средств и систем информатизации
Обеспечение безопасности ведомственной информации, информа­ционных ресурсов, средств и систем информатизации определено в приказе Федеральной службы по техническому и экспортному кон­тролю от 11 февраля 2013 г. ¹ 17 «Об утверждении Требований о защите информации, не составляющей государственную тайну, со­держащейся в государственных информационных системах».
В информационной системе объектами защиты являются ин­формация, содержащаяся в информационной системе, технические средства (в том числе средства вычислительной техники, машинные носители информации, средства и системы связи и передачи дан­ных, технические средства обработки буквенно-цифровой, графиче­ской, видео- и речевой информации), общесистемное, прикладное, специальное программное обеспечение, информационные техноло­гии, а также средства защиты информации.
Для обеспечения защиты информации, содержащейся в ин­формационной системе, назначается структурное подразделение или должностное лицо (работник), ответственные за защиту ин­формации.
Для проведения работ по защите информации в ходе создания и эксплуатации информационной системы обладателем информации (заказчиком) в соответствии с законодательством Российской Фе­дерации при необходимости привлекаются организации, имеющие
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]