Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Основы информационной безопасности. Учебник для студентов вузов, обучающихся по направлению подготовки «Правовое обеспечение национальной безопасности
.pdf
Глава 4. Обеспечение информационной безопасности
должностные регламенты (инструкции) работников, имею-
щих доступ к охраняемым сведениям (информации), техническим средствам, информационным системам;
утвержденную схему организации внутренней связи с указа-
нием средств связи (технических средств) по этажам и помещениям;
утвержденную схему организации внешней связи с указанием
средств связи (технических средств) головного офиса с филиалами.
Ê общим организационным способам и мерам, которые целесообразно применять при защите к информации от несанкционированного доступа, защите технических каналов от утечки информации,
защите от несанкционированного доступа с внедрением деструктивных (вредоносных) программ, относятся:
допуск и доступ лиц (работников) к сведениям, относящимся
к охраняемым (конфиденциальным);
организация конфиденциального документооборота;
организация пропускного режима;
проверка готовности средств защиты информации, информа-
ционных систем к использованию, проведение их установки
и ввода в эксплуатацию;
проведение тематических исследований и контрольных тема-
тически исследований в целях проверки выполнения требований по безопасности информации в отношении разработанных шифровальных (криптографических) средств защиты
информации, предназначенных для обеспечения безопасности охраняемых данных при их обработке в информационных
системах;
осуществление контроля за соблюдением условий использо-
вания средств защиты информации;
классификация информационных систем;
проведение аудита (контроля) информационной безопасности
(защиты информации);
применение сертифицированных средств защиты информа-
öèè;
сокращение оборота носителей охраняемых сведений (ин-
формации);
систематический отбор и уничтожение ненужных носителей
охраняемых сведений (информации);
получение при необходимости лицензии на защиту информа-
öèè;
организация видеонаблюдения;
81

82
введение временных, территориальных, пространственных,
энергетических и частотных ограничений на работу технических средств и систем.
проведение аудита, мониторинга (контроля) защиты инфор-
мации;
организация технической сигнализации;
ограничение физического доступа к техническим средствам и
системам, средствам защиты информации посторонних лиц;
своевременное установление и обновление антивирусного
программного обеспечения.
Ê техническим, программным способам защиты информации от
несанкционированного доступа с внедрением деструктивных (вредоносных) программ можно отнести:
использование современных операционных систем, не позво-
ляющих изменять важные файлы без ведома пользователя;
использование антивирусного программного обеспечения на
постоянной основе;
использование внешних источников информации только от
проверенных источников;
запрет открывать компьютерные файлы, полученные от нена-
дежных источников;
Технические, программные, криптографические способы защиты информации от несанкционированного доступа включают:
технические (аппаратные) средства;
различные по типу устройства (механические, электромеха-
нические, электронные и др.), которые аппаратными средствами решают задачи защиты информации;
генераторы шума, сетевые фильтры и другие технические уст-
ройств;
программы для идентификации и аутентификация субъектов
доступа и объектов доступа;
программы управление доступом субъектов доступа к объек-
там доступа;
программы защиты машинных носителей информации;
программы регистрация событий безопасности;
программы обнаружение вторжений;
программы, обеспечивающие шифрование информации;
программы удаления остаточной (рабочей) информации ти-
па временных файлов, тестового контроля системы защиты
и др.
Раздел I. Правовое обеспечение информационной безопасности

Глава 4. Обеспечение информационной безопасности
Криптографические методы защиты информации — это специальные методы шифрования, кодирования или иного преобразования информации, в результате которого ее содержание становится недоступным без предъявления ключа криптограммы и обратного преобразования. Криптографический метод защиты, безусловно, самый надежный метод защиты, так как охраняется непосредственно сама информация, а не доступ к ней (например,
зашифрованный файл нельзя прочесть даже в случае кражи носителя). Данный метод защиты реализуется в виде программ или
пакетов программ.
Способы защиты от утечки по техническим каналам (ТКУИ)
можно разделить на активные и пассивные.
К пассивным способам защиты ТКУИ относятся:
установка комплексных систем защиты от несанкциониро-
ваннного доступа (НСД) на технических средствах передачи и
обработки информации (ТСПИ) и линии связи;
экранирование ТСПИ и отходящих от них соединительных
линий;
заземление ТСПИ и экранов соединительных линий техниче-
ских средств;
звуко- и виброизоляция ВП и механических узлов ТСПИ;
встраивание в ВТСС, обладающие микрофонным эффектом и
имеющие выход за пределы контролируемой зоны, специальных фильтров;
использование специальных конструкций оконных блоков,
специальных пленок, жалюзей и штор;
установка автономных и стабилизированных источников, а
также устройств гарантированного питания в цепи электроснабжения ТСПИ;
монтаж в цепях электропитания ТСПИ, а также в электросе-
тях ВП помехоподавляющих фильтров.
К активным способам защиты ТКУИ можно отнести:
пространственное электромагнитное зашумление ЗУ и
ПЭМИН ТСПИ;
акустическое и вибрационное зашумление строительных кон-
струкций;
СВЧ-воздействие на микрофонные цепи (подавления дикто-
фонов устройствами направленного высокочастотного радиоизлучения);
зашумление каналов передачи данных;
зашумления силовой сети и цепей заземления;
83

84
разрушающее воздействие на средства съема сигналов боль-
шой мощности (тепловое разрушение электронных устройств);
установку систем гарантированного уничтожения информации;
шифрование информации, передаваемой по каналам связи.
Основные способы и меры защиты информации в отношении
сотрудников (работников) всех уровней включают:
организацию и соблюдение определенного порядка управлен-
ческой деятельности должностных лиц организаций и учреждений, направленные на снижение риска утраты, утечки, модификации информации (сведений);
организацию допуска и доступа работников к информации
(сведениям) ограниченного доступа;
ограничение (разграничение) круга должностных лиц по дос-
тупу к охраняемой информации;
возложение персональной ответственности должностных лиц
за сохранность доверенной ограниченного доступа информации;
организацию подбора лиц, работающих с информацией огра-
ниченного доступа, их воспитание и обучение;
систематический контроль за соблюдением режима защиты
информации и оказание помощи подчиненным структурным
подразделениям (работникам);
привлечение к юридической ответственности за нарушения
установленных обязательных требований при обращении с
охраняемой информацией;
материальное и моральное стимулирование лиц, работающих
с информацией ограниченного доступа;
определение в штате организации структурного подразделе-
ния или специалиста по защите информации, возможно нештатного;
проведение систематического независимого медицинского
обследования работников.
Реализация основных способов защиты информации позволит
исключить:
неправомерный доступ, копирование, предоставление или
распространение информации (обеспечение конфиденциальности информации);
неправомерное уничтожение или модифицирование инфор-
мации (обеспечение целостности информации);
неправомерное блокирование информации (обеспечение дос-
тупности информации).
Раздел I. Правовое обеспечение информационной безопасности

Глава 4. Обеспечение информационной безопасности
85
4.2. Ответственность за совершение информационных
и компьютерных преступлений
В связи со стремительным увеличением средств ЭВТ, используемых
практически во всех сферах деятельности человека, происходит
рост совершаемых преступлений в данной области деятельности.
Согласно ст. 272 УК РФ «Неправомерный доступ к компьютерной информации», состоящей, из четырех частей, наказание установлено за неправомерный доступ к охраняемой законом компьютер-
ной информации, т.е. информации, имеющейся на машинном носителе, в компьютере, в системе компьютеров или их сети, если это
деяние повлекло уничтожение, блокирование, модификацию либо
копирование компьютерной информации.
В этом случае под компьютерной информацией понимаются
сведения (сообщения, данные), представленные в форме электрических сигналов, независимо от средств их хранения, обработки и передачи.
Объект преступления — общественные отношения, возникающие при использовании компьютерной информация, т.е. информации на машинном носителе, в компьютере, системе компьютеров
или их сети.
Объективная сторона данного преступления включает:
неправомерный доступ к охраняемой законом компьютерной
информации, под которым понимается незаконное получение
возможности поиска, сбора, систематизации, накопления,
хранения и передачи информации, на которую у виновного
лица нет права;
наступление вредных последствий в виде уничтожения, бло-
кирования, модификации либо копирования информации,
нарушения работы ЭВМ, системы ЭВМ или их сети;
причинную связь между неправомерным доступом (действия-
ми) к компьютерной информации и наступившими вредными
последствиями.
Преступление по данной статье будет законченным, если наступит хотя бы одно из вредных последствий, к которым относятся:
уничтожение, блокирование, модификация либо копирование информации, нарушение работы ЭВМ, системы ЭВМ или их сети.
Уничтожение информации — действия, в результате которых
невозможно восстановить информацию, находящуюся на машинном носителе, в электронно-вычислительной машине, системе
ЭВМ или их сети.

86
Блокирование информации — невозможность ее использования
по предназначению при полной сохранности самой информации.
Модификация информации — любые ее изменения по сравнению с той информацией, которая до совершения этого деяния была
в распоряжении собственника или иного владельца информации
(законного пользователя).
Копирование — неправомерное изготовление копий, содержащих информацию, на любой материальный носитель.
Нарушение работы ЭВМ, системы ЭВМ или их сети — создание
помех в работе ЭВМ, системы ЭВМ или их сети, приводящих к нарушению их работы по предназначению, их произвольном отключении,
отказе выдачи информации или выдаче искаженной информации.
Субъект преступления — любое вменяемое лицо, достигшее
16-летнего возраста к моменту совершения преступления.
Субъективная сторона данного преступления характеризуется
виной — прямым или косвенным умыслом. Виновное лицо (субъект права) осознает общественную опасность осуществляемого им
неправомерного доступа к охраняемой законом компьютерной информации, предвидит возможность или неизбежность наступления
одного из перечисленных в статье событий и последствий и желает
их наступления либо не желает, но сознательно допускает эти последствия или безразлично относится к их наступлению.
Часть вторая данной статьи определяет повышенную ответственность за деяния, причинившие крупный ущерб или совершенные из корыстной заинтересованности.
Крупным ущербом при реализации требований данной статьи
признается ущерб, сумма которого превышает один миллион рублей.
Часть третья данной статьи определяет повышенную ответственность за деяния, предусмотренные частью первой и частью второй этой статьи.
Отягчающими обстоятельствами в совершении преступления по
данной статье считаются:
преступление, совершенное группой лиц по предварительно-
му сговору, т.е. если в нем участвовали лица, заранее договорившиеся о совместном совершении преступления (ч. 2 ст. 35
УК РФ);
преступление, совершенное организованной группой, т.е. ес-
ли оно совершено устойчивой группой лиц, заранее объединившихся для совершения одного или нескольких преступлений (ч. 3 ст. 35 УК РФ);
преступление, совершенное лицом с использованием своего
служебного положения, а равно имеющим доступ к ЭВМ,
Раздел I. Правовое обеспечение информационной безопасности

Глава 4. Обеспечение информационной безопасности
системе ЭВМ или их сети. При этом под лицом, использующим свое служебное положение, понимаются должностные
лица, постоянно, временно или по специальному полномочию осуществляющие функции представителя власти либо
выполняющие организационно-распорядительные, административно-хозяйственные функции в государственных органах,
органах местного самоуправления, государственных и муниципальных учреждениях, государственных корпорациях, а
также в Вооруженных Силах Российской Федерации, других
войсках и воинских формированиях Российской Федерации
(примечание 1 к ст. 85 УК РФ), или лицо, выполняющее
управленческие функции в коммерческой или иной организации.
Деяния, предусмотренные частями первой, второй или третьей
данной статьи, если они повлекли тяжкие последствия или создали
угрозу их наступления, предусматривают максимальное наказание
за данный вид преступлений.
Статья 273 УК РФ, состоящая из трех частей, предусматривает
уголовную ответственность за преступления, связанные с созданием,
использованием и распространением вредоносных компьютерных программ.
Объект преступления — общественные отношения, возникающие при обеспечении компьютерной информации на машинном
носителе, в электронно-вычислительной машине, системе ЭВМ
или их сети при воздействии вредоносных компьютерных программ для ЭВМ.
Программа для ЭВТ — это объективная форма представления
совокупности данных и команд, предназначенных для функционирования ЭВТ в целях получения определенного результата. Под
программой для ЭВТ можно считать также подготовительные материалы, полученные в ходе ее разработки.
Вредоносная компьютерная программа для ЭВТ — программа,
которая была создана для выполнения несанкционированных собственником и другими законными пользователями информации
деструктивных действий, заведомо предназначенных для несанкционированного уничтожения, блокирования, модификации, копирования компьютерной информации или нейтрализации средств
защиты компьютерной информации.
Объективная сторона данного преступления включает:
создание вредоносных компьютерных программ для ЭВМ,
т.е. проведение деятельности, в результате которой осуществляется в объективной форме представление совокупности
87

88
данных и команд, предназначенных для функционирования
ЭВТ в целях получения определенного деструктивного результата;
внесение изменений в существующие программы, заведомо
приводящих к несанкционированному уничтожению, блокированию, модификации либо копированию информации, нарушению работы ЭВМ, системы ЭВМ или их сети;
использование вредоносных компьютерных программ ЭВТ,
т.е. выпуск их в свет, распространение и иные действия по их
введению в хозяйственный оборот;
распространение вредоносных компьютерных программ ЭВТ
или машинных носителей с такими программами, т.е. предоставление доступа к данной программе, в том числе путем
продажи, проката, сдачи в наем, предоставления взаймы.
Обязательным элементом объективной стороны преступлений
по этой статье является наличие специфического предмета преступления — вредоносной компьютерной программы (программывируса).
Вредоносность компьютерной программы определяется не только способностью уничтожать, блокировать, модифицировать или
копировать информацию. Эти действия выполняют большинство
легально используемых программ ЭВТ. Основной особенностью
вредоносных компьютерных программ является то, что они выполняют перечисленные действия без предварительного уведомления
или получения согласия собственника или другого законного владельца информации.
Преступление по данной статье считается оконченным в момент
совершения действий — создания вредоносных компьютерных программ для ЭВМ, внесения изменений в существующие программы с
помощью вредоносных компьютерных программ для ЭВМ, заведомо приводящих к несанкционированному уничтожению, блокированию, модификации либо копированию информации или нарушению работы ЭВМ, системы ЭВМ или их сети, распространения
вредоносных программ или машинных носителей с такими программами.
Субъект преступления — любое вменяемое лицо, достигшее 16летнего возраста к моменту совершения преступления.
Субъективная сторона данного преступления характеризуется
виной в виде прямого умысла — создание, распространение или
использование компьютерных программ либо иной компьютерной
информации, заведомо предназначенных для несанкционированного уничтожения, блокирования, модификации, копирования ком-
Раздел I. Правовое обеспечение информационной безопасности

Глава 4. Обеспечение информационной безопасности
пьютерной информации или нейтрализации средств защиты компьютерной информации,
Субъективная сторона данного преступления характеризуется
двумя формами вины: в виде прямого умысла по отношению к преступному деянию и неосторожности по отношению к наступившим
последствиям.
Отягчающими обстоятельствами в совершении преступления по
данной статье считаются деяния, совершенные группой лиц по предварительному сговору или организованной группой либо лицом с использованием своего служебного положения, а равно причинившие
крупный ущерб или совершенные из корыстной заинтересованности.
Деяния, предусмотренные частями первой или второй данной
статьи, если они повлекли тяжкие последствия или создали угрозу
их наступления, предусматривают максимальное наказание за данный вид преступлений — лишение свободы на срок до семи лет.
Статья 274 УК РФ, состоящая из двух частей, предусматривает
уголовную ответственность за нарушения правил эксплуатации средств
хранения, обработки или передачи компьютерной информации и информационно-телекоммуникационных сетей.
Объект преступления — общественные отношения, возникающие при обеспечении безопасной эксплуатации средств хранения,
обработки или передачи компьютерной информации и информационно-телекоммуникационных сетей.
Объективная сторона данного преступления включает:
нарушение правил эксплуатации средств хранения, обработки
или передачи компьютерной информации и информационнотелекоммуникационных сетей;
наступление вредных последствий в виде уничтожения, блоки-
рования, модификации охраняемой законом компьютерной
информации и информационно-телекоммуникационных сетей;
причинение в результате уничтожения, блокирования, моди-
фикации охраняемой законом компьютерной информации
существенного вреда интересам собственника, владельца или
пользователя компьютерной информации или информационно-телекоммуникационных сетей.
Решение, что причиненный вред является существенным, принимает суд с учетом всех обстоятельств дела.
Субъект преступления — любое вменяемое лицо, достигшее 16летнего возраста к моменту совершения преступления и имеющее
доступ к средствам хранения, обработки или передачи компьютерной информации и информационно-телекоммуникационным сетям
по работе, связанной с их эксплуатацией или обслуживанием.
89

90
Субъективная сторона данного преступления, предусмотренного частью первой ст. 274, характеризуется виной в виде прямого
умысла.
Субъективная сторона данного преступления, предусмотренного
частью второй ст. 274, характеризуется двумя формами вины: в виде
прямого умысла по отношению к преступному деянию и неосторожности по отношению к наступившим последствиям.
Для привлечения лица к уголовной ответственности необходимо
установить не только факт наличия у виновного доступа к средствам хранения, обработки или передачи компьютерной информации
и информационно-телекоммуникационным сетям, но и факт (задокументированный) прохождения этим лицом инструктажа или ознакомления с правилами хранения, обработки или передачи средств
компьютерной информации и эксплуатации информационнотелекоммуникационных сетей.
Раздел I. Правовое обеспечение информационной безопасности
4.3. Обеспечение безопасности ведомственной информации,
информационных ресурсов, средств и систем информатизации
Обеспечение безопасности ведомственной информации, информационных ресурсов, средств и систем информатизации определено в
приказе Федеральной службы по техническому и экспортному контролю от 11 февраля 2013 г. ¹ 17 «Об утверждении Требований о
защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах».
В информационной системе объектами защиты являются информация, содержащаяся в информационной системе, технические
средства (в том числе средства вычислительной техники, машинные
носители информации, средства и системы связи и передачи данных, технические средства обработки буквенно-цифровой, графической, видео- и речевой информации), общесистемное, прикладное,
специальное программное обеспечение, информационные технологии, а также средства защиты информации.
Для обеспечения защиты информации, содержащейся в информационной системе, назначается структурное подразделение
или должностное лицо (работник), ответственные за защиту информации.
Для проведения работ по защите информации в ходе создания и
эксплуатации информационной системы обладателем информации
(заказчиком) в соответствии с законодательством Российской Федерации при необходимости привлекаются организации, имеющие
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
