Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Основы планирования информационной безопасности. Оценка активов организации. Ч.1. Учебное пособие
.pdf
41
Нормативно-правовое регулирование таких систем имеет существенные особенности и требует отдельного внимания. Рассмотрим некоторые
важные аспекты правового регулирования ГИС.
В № 149-ФЗ закрепляется недопустимость установления нормативными правовыми актами каких-либо преимуществ применения одних информационных технологий перед другими (п. 8 ст. 13) [16]. Исключением
являются ГИС, обязательность применения определенных информационных технологий для их создания и эксплуатации устанавливается федеральными законами (ФЗ).
Обязательность использования ГИС также закрепляется законодательными актами. Одним из способов проведения авторизации в отношении
пользователя сети «Интернет», являющегося гражданином РФ или российским юридическим лицом и находящимся на территории России, является
использование ФГИС «Единая система идентификации и аутентификации»
в инфраструктуре, обеспечивающей информационно-технологическое взаимодействие информационных систем, используемых для предоставления
государственных и муниципальных услуг в электронной форме» (ЕСИА)
(п. 1 ч. 10 ст. 8 № 149-ФЗ) [16].
Авторизация субъекта по биометрическим персональным данным осуществляется только посредством Единой системы идентификации и аутентификации физических лиц с использованием биометрических персональных данных (ЕБС) (п. 3 ч. 10 ст. 8 № 149-ФЗ), которая функционирует в
соответствии с Федеральным законом от 29.12.2022 N 572-ФЗ «Об осуществлении идентификации и (или) аутентификации физических лиц с использованием биометрических персональных данных, о внесении изменений в отдельные законодательные акты Российской Федерации и признании утратившими силу отдельных положений законодательных актов Российской Федерации» [28].
Владельцы сервисов размещения объявлений, находящиеся на территории России, организующие взаимодействие пользователей в сети «Интернет» в целях купли-продажи и других, предусмотренных ч. 1 ст. 10.7
№ 149-ФЗ [16] целей на государственном языке или языках народов РФ,
обязаны обеспечить интеграцию и взаимодействие сервиса размещения
объявлений с ЕСИА и ФГИС «Единый портал государственных и муниципальных услуг (функций)» в соответствии с требованиями Правительства
Российской Федерации) (п. 7 ч. 1 ст. 10.7 № 149-ФЗ) [16].
Существенным аспектом при эксплуатации государственных и региональных информационных систем является обязательность использования
технических средств и баз данных, размещенных на территории РФ. Закупки компонентов для таких систем осуществляются в соответствии с законодательством о закупках товаров, работ, услуг отдельными видами
юридических лиц [29] (п. 2.1 ч. 2 ст. 13 № 149-ФЗ) [16].
Согласно № 149-ФЗ к ГИС и МИС предъявляются равнозначные требования, в том числе и требования, установленные Приказом ФСТЭК

42
России от 11.0.2013 № 17 «Об утверждении Требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах» 30 (ч. 4 ст. 13 № 149-ФЗ) [16].
Для обработки и защиты информации, содержащейся в государственных информационных системах, применяются технические средства (ч. 8
ст. 14 № 149-ФЗ) [16], прошедшие процедуру установления соответствия в
форме обязательной сертификации на соответствие требованиям по безопасности информации (п.14.1 рзд. 2 Приказа ФСТЭК России № 17) [30].
Подключение государственных информационных систем к информационно-телекоммуникационным сетям осуществляются в соответствии с
нормативными правовыми актами Президента или Правительства РФ [16],
в частности, с ПП РФ от 18.05.2009 № 424 «Об особенностях подключения
федеральных государственных информационных систем к информационно-телекоммуникационным сетям» [31]. Пользователь единой цифровой
платформы подключается к ней через защищенную информационно-телекоммуникационную сеть в соответствии с ПП РФ от 29.12.2023 № 2386 «О
государственной информационной системе «Единая централизованная
цифровая платформа в социальной сфере» [32].
Порядок создания и эксплуатации государственных информационных
систем определяется актами государства, так как информация, которая в
них содержится, является государственным ресурсом. И, напротив, порядок создания и эксплуатации информационных систем, не относящихся к
ГИС, определяется их операторами. Организационная структура ГИС представлена на рисунке 10 [21].
Рисунок 10 – Организационная структура ГИС
По степени автоматизации различают ручные, автоматические и автоматизированные ИС. В аспекте обработки и защиты персональных данных
рассматриваются автоматизированные информационные системы.
Автоматизированная система (АС) – система, состоящая из персо-
нала и комплекса средств автоматизации его деятельности, реализующая

43
информационную технологию выполнения установленных функций [33].
Хотя приведенное определение закреплено в утратившем силу ГОСТ, это
не отражается на содержании термина, который имеет нормативное применение.
Информационные системы персональных данных являются автоматизированными системами. Их действие регулируется № 152-ФЗ, актами правительства и регулирующих органов. Согласно ч. 1 ст. 1 действие № 152ФЗ распространяется на отношения, связанные с автоматизированной обработкой персональных данных, в том числе в информационно-телекоммуникационных сетях. Отдельно федеральный закон регулирует отношения,
связанные с обработкой ПДн без использования средств автоматизации, но
при этом характер таких действий должен соответствовать характеру действий, осуществляемых в автоматизированном режиме [21].
Таким образом, можем выделить три способа обработки ПДн [21]:
1) автоматизированная обработка ПДн – регулируется № 152-ФЗ;
2) обработка ПДн в ручном режиме (неавтоматизированная), осу-
ществляемая по алгоритму функционирования автоматизированной системы – регулируется № 152-ФЗ;
3) обработка ПДн в ручном режиме (неавтоматизированная), не при-
меняющая способы и методы функционирования автоматизированных систем – не регулируется № 152-ФЗ.
Далее обратимся к документу, который регулирует обработку ПДн в
ручном режиме, – это ПП РФ от 15.09.2008 № 687 «Об утверждении положения об особенностях обработки персональных данных, осуществляемой
без использования средств автоматизации». В контексте действия № 152ФЗ сфера действия указанного постановления является неопределённой.
Неочевидными остаются источники регулирования обработки ПДн вторым
способом выделяют информационно-справочные, информационно-поисковые, управляющие и другие информационные системы.
По характеру распределения вычислительных ресурсов различают
распределенные и локальные ИС.
Распределенная информационная система – информационная си-
стема, объекты данных и/или процессы которой распределена на две или
более базы данных [34].
Локальная информационная система – это система, работающая на
отдельном компьютере без взаимодействия с сервером.
Согласно Базовой модели угроз безопасности персональных данных
при их обработке в информационных системах персональных данных [35]
могут быть выделены еще ряд критериев и типов ИС.
По режиму обработки персональных данных в ИС информационные
системы подразделяются на однопользовательские и многопользовательские [35].

44
По разграничению прав доступа пользователей информационные системы подразделяются на системы без разграничения прав доступа и системы с разграничением прав доступа [35].
Информационные системы в зависимости от местонахождения их технических средств подразделяются на системы, все технические средства
которых находятся в пределах Российской Федерации, и системы, технические средства которых частично или целиком находятся за пределами Российской Федерации [35].
За исключением отдельных, закрепленных в № 152-ФЗ условий, обработка персональных данных граждан Российской Федерации должна осуществляться оператором с использованием баз данных, находящихся на
территории России (ч. 3, ст. 5) [21].
В зависимости от технологий, состава и характеристик технических
средств ИСПДн, а также опасности реализации УБПДн и наступления последствий в результате несанкционированного или случайного доступа
можно выделит следующие типы ИСПДн [36]:
- автоматизированные рабочие места, не имеющие подключение к се-
тям связи общего пользования и (или) сетям международного информационного обмена;
- автоматизированные рабочие места, имеющие подключение к сетям
связи общего пользования и (или) сетям международного информационного обмена;
- локальные ИСПДн, не имеющие подключение к сетям связи общего
пользования и (или) сетям международного информационного обмена;
- локальные ИСПДн, имеющие подключение к сетям связи общего
пользования и (или) сетям международного информационного обмена;
- распределенные ИСПДн, не имеющие подключение к сетям связи общего пользования и (или) сетям международного информационного обмена;
- распределенные ИСПДн, имеющие подключение к сетям связи общего пользования и (или) сетям международного информационного обмена.
В зависимости от круга субъектов информационного взаимодействия
выделяют информационные системы общего пользования и корпоративные информационные системы [36].
В зависимости от масштаба информационной системы в целях реализации требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах [37], выделяют следующие ИС [37]:
- федеральные;
- региональные;
- объектовые.
Далее на рисунке 11 рассмотрим схематическое изображение видов
ИС, функционирование которых закреплено отдельными нормативными

45
положениями № 149-ФЗ в зависимости от субъекта, который их эксплуатирует [16].
Рисунок 11 – ИС в зависимости от субъекта, который их эксплуатирует
По требованиям защиты информации информационные системы разделяют по классам защищенности, которые определяются исходя из уровня
значимости (УЗ), обрабатываемой в ней информации и масштаба информационной системы [37].
Уровень значимости информации определяется степенью возмож-
ного ущерба, наносимого обладателю информации или оператору от нарушения ее конфиденциальности, целостности или доступности [37].
Степень возможного ущерба, полученного вследствие нарушения безопасности ИСПДн, согласно Методике оценки угроз безопасности информации устанавливается экспертным методом [37]. Устанавливаются четыре
класса защищенности информационной системы (первый класс (К1), второй класс (К2), третий класс (К3), четвертый класс (К4)), определяющие
уровни защищенности содержащейся в ней информации. Самый низкий
класс – четвертый, самый высокий – первый [37].
Также рассмотрим отдельные аспекты классификации ИС, реализуемой для целей их учета согласно Приказу Министерства связи и массовых
коммуникаций РФ от 22.08.2013 № 220 «Об утверждении методических рекомендаций для исполнительных органов государственной власти субъектов Российской Федерации по осуществлению учета и классификации информационных систем и компонентов информационно-телекоммуникационной инфраструктуры, создаваемых и приобретаемых за счет средств
бюджетов субъектов Российской Федерации, а также по составу сведений,
размещаемых в системе учета информационных систем» [37]:
- ИС обеспечения специальной деятельности – ИС, предназначен-
ные для автоматизации либо информационной поддержки предоставления
государственных услуг и исполнения государственных функций (п.13.1);
- ИС обеспечения типовой деятельности – ИС, предназначенные для
автоматизации, обеспечивающей деятельности органов субъектов, в рамках исполнения ими типовых полномочий, предусмотренных актами органов субъектов, за исключением специфических полномочий, автоматизация или информационная поддержка которых предусмотрена ИС специальной деятельности (п.13.2).
По функциональному назначению различают следующие ИС:

46
- системы поддержки принятия решений СППР;
- информационно-вычислительные ИВС;
- информационно-справочная ИСС;
- системы обучения.
По наличию автономных компонентов различают централизованные и
распределённые информационные системы. В Базовой модели угрозы безопасности персональных данных классифицируются, в том числе по видам
информационных систем. Кроме того, состав угроз безопасности информации, обрабатываемой в распределенных ИС, зависит от наличия или отсутствия подключения к сетям общего пользования или сетям международного информационного обмена. Приведем пример из Базовой модели
УБИ [35].
Рисунок 12 – Положение СУД в ИС организации2F3
Угрозы создания нештатных режимов работы программных (программно-аппаратных) средств – это угрозы «Отказа в обслуживании». Как правило, данные угрозы рассматриваются применительно к ИСПДн на базе локальных и распределенных информационных систем вне зависимости от
подключения информационного обмена. Их реализация обусловлена тем,
что при разработке системного или прикладного программного обеспечения не учитывается возможность преднамеренных действий по целенаправленному изменению [37]:
- содержания служебной информации в пакетах сообщений, передава-
емых по сети;
3 ГОСТ Р ИСО МЭК 10032-200734.321-96 «Эталонная модель управления данными» : дата введения 2007-12-27. – Режим доступа: ГОСТ Р ИСО/МЭК ТО 100322007 Эталонная модель управления данными | Система ГАРАНТ (garant.ru) (дата обращения: 24.07.2024). – Текст: электронный.

47
- условий обработки данных (например, игнорирование ограничений
на длину пакета сообщения);
- форматов представления данных (с несоответствием измененных
форматов, установленных для обработки по протоколам сетевого взаимодействия);
- программного обеспечения обработки данных.
По объектам управления различают следующие ИС:
- система управления ресурсами;
- система управления предприятием;
- система управления технологическими процессами;
- система автоматизированного проектирования;
- системы управления базами данных;
- система автоматизированного управления.
Рисунок 13 – Информация в инфо-телекоммуникационной структуре
Система управления данными (СУД) – система, предназначенная
для организации данных и управления ими [34].
Система управления базами данных может рассматриваться как отдельный компонент ИС. Ее положение в общей системе схематически
представлено в ГОСТ Р ИСО МЭК 10032-200734.321-96 «Эталонная модель управления данными» (рисунок 12) [39].
Система управления базами данных – совокупность программных и
лингвистических средств общего или специального назначения, обеспечивающих управление созданием и использованием баз данных [34].

48
Информация, являясь одним из активов информационной системы,
рассматривается как предмет защиты, в качестве основной цели создания и
функционирования системы обеспечения информационной безопасности.
Поэтому важно понимать ее место в ИС в целом, что далее представлено
на рисунке 13.
Существенной, с точки зрения организации информационной безопасности, является классификация ИС по видам обрабатываемой информации.
В этой связи законодательство запрещает объединение баз различных видов информации. Кроме того, запрещается объединение баз различных категорий персональных данных. Отдельно обрабатываются не только общедоступные и конфиденциальные данные, но и различные категории конфиденциальных ПДн. Особенности организации обработки персональных
данных будут рассмотрены в следующих главах учебного пособия. В данной главе приведем только классификацию по видам информации на рисунке 14.
Рисунок 14 – Классификация информации
Документ – «материальный носитель с зафиксированной на нем в любой форме информацией в виде текста, звукозаписи, изображения и (или)
их сочетания, который имеет реквизиты, позволяющие его идентифицировать, и предназначен для передачи во времени и в пространстве в целях общественного использования и хранения» (абз. 3, ст. 1 ФЗ РФ «Об обязательном экземпляре документов») [40].

49
Информация обладает рядом свойств. Наиболее известным из них является свойство конфиденциальности. Гораздо реже в источниках встречается (Методика оценки угроз безопасности информации п. 2.6) упоминание
о таком свойстве информации, как неотказуемость или подотчетность [4].
Именно данные свойства определяют документированную информацию. Неотказуемость связывается с юридической силой документов и возможностью их использования в необходимых ситуациях. В аспекте информационных систем неотказуемость связывают с электронной подписью, которая предает электронной информации статус документа. Подотчетность
предполагает организацию хранения, учета и контроля за информацией,
что реализуется посредством соответствующего программного обеспечения.
Электронный документ представляет собой документированную ин-
формацию, представленную в электронной форме [16].
Вариантов классификации информации множество. Виды информации, представленные на рисунке 12, имеют практическое применение, значимость в рамках организации обеспечения информационной безопасности. Документированная информация фиксирует юридически значимые
действия. Например, СОИБ коммерческой тайны (КТ) означает наличие режима коммерческой тайны, то есть реализация документально оформленных мер по обеспечению ее конфиденциальности, которые закреплены в
№ 98-ФЗ [41].
Способ получения информации указывает на ее юридический статус.
Согласно Конституции РФ к предоставляемой по закону информации относится информация, которая непосредственно затрагивает реализацию
прав граждан, например, [42]:
«2. Органы государственной власти и органы местного самоуправления, их должностные лица обязаны обеспечить каждому возможность ознакомления с документами и материалами, непосредственно затрагивающими его права и свободы, если иное не предусмотрено законом» (ст. 24);
«4. Каждый имеет право свободно искать, получать, передавать, производить и распространять информацию любым законным способом. Перечень сведений, составляющих государственную тайну, определяется федеральным законом» (ст. 29);
«3. Сокрытие должностными лицами фактов и обстоятельств, создающих угрозу для жизни и здоровья людей, влечет за собой ответственность
в соответствии с федеральным законом» (ст. 41).
Разделение информации ограниченного доступа на конфиденциальную и государственную тайну формально обусловлено тем, что перечни соответствующих сведений закреплены двумя разными указами Президента РФ:
1) Указ Президента РФ от 06.03.1997 № 188 «Об утверждении перечня
сведений конфиденциального характера» [43];

50
2) Указ Президента РФ от 30.11.1995 № 1203 «Об утверждении пе-
речня сведений, отнесенных к государственной тайне» [44].
Конфиденциальность информации – обязательное для выполнения
лицом, получившим доступ к определенной информации, требование не
передавать такую информацию третьим лицам без согласия ее обладателя [16].
Режим конфиденциальности включает следующие аспекты:
- отнесение сведений к определённому режиму конфиденциальности;
- разработка перечней сведений конфиденциального характера;
- осуществление кадровых назначений и закрепление порядка их дея-
тельности;
- ограничение доступа к информации;
- организация порядка приема, учета, хранения и передачи данных;
- организация защиты информации;
- снятие ограничений на доступ к информации.
Наиболее востребованное с точки зрения организации режима конфиденциальности является разделение информации по ее содержанию или
принадлежности к правовым институтам защиты информации.
Информационные системы, обрабатывающие сведения, являющиеся
коммерческой тайной, опосредуется правовым институтом защиты коммерческой тайны. Коммерческая тайна представляет собой совокупность
взаимосвязанных юридических норм, регулирующих однородную обособленную группу правовых отношений.
Коммерческая тайна (КТ) – режим конфиденциальности информации, позволяющий ее обладателю при существующих или возможных обстоятельствах увеличить доходы, избежать неоправданных расходов, сохранить положение на рынке товаров, работ, услуг или получить иную коммерческую выгоду (ч. 1 ст. 3 № 98-ФЗ) [41].
Информация, составляющая коммерческую тайну, – сведения любого характера (производственные, технические, экономические, организационные и другие), в том числе о результатах интеллектуальной деятельности в научно-технической сфере, а также сведения о способах осуществления профессиональной деятельности, которые имеют действительную
или потенциальную коммерческую ценность в силу неизвестности их третьим лицам, к которым у третьих лиц нет свободного доступа на законном
основании и в отношении которых обладателем таких сведений введен режим коммерческой тайны (ч. 2 ст. 3 № 98-ФЗ) [41].
Таким образом, основополагающим, определяющим признаком КТ является ее неизвестность третьим лицам или наличие режима коммерческой
тайны, совокупности принятых для данной цели организационных и технических мер, соответствующих правовым предписаниям.
Правовой институт защиты результатов интеллектуальной деятель-
ности, являющихся интеллектуальной собственностью автора и (или) другого субъекта, которому в установленном законе порядке отчуждено
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
