Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основы планирования информационной безопасности. Оценка активов организации. Ч.1. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
☆
41
Нормативно-правовое регулирование таких систем имеет существен­ные особенности и требует отдельного внимания. Рассмотрим некоторые важные аспекты правового регулирования ГИС.
В № 149-ФЗ закрепляется недопустимость установления норматив­ными правовыми актами каких-либо преимуществ применения одних ин­формационных технологий перед другими (п. 8 ст. 13) [16]. Исключением являются ГИС, обязательность применения определенных информацион­ных технологий для их создания и эксплуатации устанавливается феде­ральными законами (ФЗ).
Обязательность использования ГИС также закрепляется законодатель­ными актами. Одним из способов проведения авторизации в отношении пользователя сети «Интернет», являющегося гражданином РФ или россий­ским юридическим лицом и находящимся на территории России, является использование ФГИС «Единая система идентификации и аутентификации» в инфраструктуре, обеспечивающей информационно-технологическое вза­имодействие информационных систем, используемых для предоставления государственных и муниципальных услуг в электронной форме» (ЕСИА) (п. 1 ч. 10 ст. 8 № 149-ФЗ) [16].
Авторизация субъекта по биометрическим персональным данным осу­ществляется только посредством Единой системы идентификации и аутен­тификации физических лиц с использованием биометрических персональ­ных данных (ЕБС) (п. 3 ч. 10 ст. 8 № 149-ФЗ), которая функционирует в соответствии с Федеральным законом от 29.12.2022 N 572-ФЗ «Об осу­ществлении идентификации и (или) аутентификации физических лиц с ис­пользованием биометрических персональных данных, о внесении измене­ний в отдельные законодательные акты Российской Федерации и призна­нии утратившими силу отдельных положений законодательных актов Рос­сийской Федерации» [28].
Владельцы сервисов размещения объявлений, находящиеся на терри­тории России, организующие взаимодействие пользователей в сети «Ин­тернет» в целях купли-продажи и других, предусмотренных ч. 1 ст. 10.7 № 149-ФЗ [16] целей на государственном языке или языках народов РФ, обязаны обеспечить интеграцию и взаимодействие сервиса размещения объявлений с ЕСИА и ФГИС «Единый портал государственных и муници­пальных услуг (функций)» в соответствии с требованиями Правительства Российской Федерации) (п. 7 ч. 1 ст. 10.7 № 149-ФЗ) [16].
Существенным аспектом при эксплуатации государственных и регио­нальных информационных систем является обязательность использования технических средств и баз данных, размещенных на территории РФ. За­купки компонентов для таких систем осуществляются в соответствии с за­конодательством о закупках товаров, работ, услуг отдельными видами юридических лиц [29] (п. 2.1 ч. 2 ст. 13 № 149-ФЗ) [16].
Согласно № 149-ФЗ к ГИС и МИС предъявляются равнозначные тре­бования, в том числе и требования, установленные Приказом ФСТЭК
42
России от 11.0.2013 № 17 «Об утверждении Требований о защите инфор­мации, не составляющей государственную тайну, содержащейся в государ­ственных информационных системах» 30 (ч. 4 ст. 13 № 149-ФЗ) [16].
Для обработки и защиты информации, содержащейся в государствен­ных информационных системах, применяются технические средства (ч. 8 ст. 14 № 149-ФЗ) [16], прошедшие процедуру установления соответствия в форме обязательной сертификации на соответствие требованиям по без­опасности информации (п.14.1 рзд. 2 Приказа ФСТЭК России № 17) [30].
Подключение государственных информационных систем к информа­ционно-телекоммуникационным сетям осуществляются в соответствии с нормативными правовыми актами Президента или Правительства РФ [16], в частности, с ПП РФ от 18.05.2009 № 424 «Об особенностях подключения федеральных государственных информационных систем к информаци­онно-телекоммуникационным сетям» [31]. Пользователь единой цифровой платформы подключается к ней через защищенную информационно-теле­коммуникационную сеть в соответствии с ПП РФ от 29.12.2023 № 2386 «О государственной информационной системе «Единая централизованная цифровая платформа в социальной сфере» [32].
Порядок создания и эксплуатации государственных информационных систем определяется актами государства, так как информация, которая в них содержится, является государственным ресурсом. И, напротив, поря­док создания и эксплуатации информационных систем, не относящихся к ГИС, определяется их операторами. Организационная структура ГИС пред­ставлена на рисунке 10 [21].
Рисунок 10 – Организационная структура ГИС
По степени автоматизации различают ручные, автоматические и авто­матизированные ИС. В аспекте обработки и защиты персональных данных рассматриваются автоматизированные информационные системы.
Автоматизированная система (АС) – система, состоящая из персо- нала и комплекса средств автоматизации его деятельности, реализующая
43
информационную технологию выполнения установленных функций [33]. Хотя приведенное определение закреплено в утратившем силу ГОСТ, это не отражается на содержании термина, который имеет нормативное приме­нение.
Информационные системы персональных данных являются автомати­зированными системами. Их действие регулируется № 152-ФЗ, актами пра­вительства и регулирующих органов. Согласно ч. 1 ст. 1 действие № 152­ФЗ распространяется на отношения, связанные с автоматизированной об­работкой персональных данных, в том числе в информационно-телекомму­никационных сетях. Отдельно федеральный закон регулирует отношения, связанные с обработкой ПДн без использования средств автоматизации, но при этом характер таких действий должен соответствовать характеру дей­ствий, осуществляемых в автоматизированном режиме [21].
Таким образом, можем выделить три способа обработки ПДн [21]:
1) автоматизированная обработка ПДн – регулируется № 152-ФЗ;
2) обработка ПДн в ручном режиме (неавтоматизированная), осу-
ществляемая по алгоритму функционирования автоматизированной си­стемы – регулируется № 152-ФЗ;
3) обработка ПДн в ручном режиме (неавтоматизированная), не при-
меняющая способы и методы функционирования автоматизированных си­стем – не регулируется № 152-ФЗ.
Далее обратимся к документу, который регулирует обработку ПДн в ручном режиме, – это ПП РФ от 15.09.2008 № 687 «Об утверждении поло­жения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации». В контексте действия № 152­ФЗ сфера действия указанного постановления является неопределённой. Неочевидными остаются источники регулирования обработки ПДн вторым способом выделяют информационно-справочные, информационно-поиско­вые, управляющие и другие информационные системы.
По характеру распределения вычислительных ресурсов различают распределенные и локальные ИС.
Распределенная информационная система – информационная си- стема, объекты данных и/или процессы которой распределена на две или более базы данных [34].
Локальная информационная система – это система, работающая на отдельном компьютере без взаимодействия с сервером.
Согласно Базовой модели угроз безопасности персональных данных при их обработке в информационных системах персональных данных [35] могут быть выделены еще ряд критериев и типов ИС.
По режиму обработки персональных данных в ИС информационные системы подразделяются на однопользовательские и многопользователь­ские [35].
44
По разграничению прав доступа пользователей информационные си­стемы подразделяются на системы без разграничения прав доступа и си­стемы с разграничением прав доступа [35].
Информационные системы в зависимости от местонахождения их тех­нических средств подразделяются на системы, все технические средства которых находятся в пределах Российской Федерации, и системы, техниче­ские средства которых частично или целиком находятся за пределами Рос­сийской Федерации [35].
За исключением отдельных, закрепленных в № 152-ФЗ условий, обра­ботка персональных данных граждан Российской Федерации должна осу­ществляться оператором с использованием баз данных, находящихся на территории России (ч. 3, ст. 5) [21].
В зависимости от технологий, состава и характеристик технических средств ИСПДн, а также опасности реализации УБПДн и наступления по­следствий в результате несанкционированного или случайного доступа можно выделит следующие типы ИСПДн [36]:
- автоматизированные рабочие места, не имеющие подключение к се-
тям связи общего пользования и (или) сетям международного информаци­онного обмена;
- автоматизированные рабочие места, имеющие подключение к сетям связи общего пользования и (или) сетям международного информацион­ного обмена;
- локальные ИСПДн, не имеющие подключение к сетям связи общего пользования и (или) сетям международного информационного обмена;
- локальные ИСПДн, имеющие подключение к сетям связи общего пользования и (или) сетям международного информационного обмена;
- распределенные ИСПДн, не имеющие подключение к сетям связи об­щего пользования и (или) сетям международного информационного об­мена;
- распределенные ИСПДн, имеющие подключение к сетям связи об­щего пользования и (или) сетям международного информационного об­мена.
В зависимости от круга субъектов информационного взаимодействия
выделяют информационные системы общего пользования и корпоратив­ные информационные системы [36].
В зависимости от масштаба информационной системы в целях реали­зации требований о защите информации, не составляющей государствен­ную тайну, содержащейся в государственных информационных систе­мах [37], выделяют следующие ИС [37]:
- федеральные;
- региональные;
- объектовые.
Далее на рисунке 11 рассмотрим схематическое изображение видов ИС, функционирование которых закреплено отдельными нормативными
45
положениями № 149-ФЗ в зависимости от субъекта, который их эксплуати­рует [16].
Рисунок 11 – ИС в зависимости от субъекта, который их эксплуатирует
По требованиям защиты информации информационные системы раз­деляют по классам защищенности, которые определяются исходя из уровня значимости (УЗ), обрабатываемой в ней информации и масштаба информа­ционной системы [37].
Уровень значимости информации определяется степенью возмож- ного ущерба, наносимого обладателю информации или оператору от нару­шения ее конфиденциальности, целостности или доступности [37].
Степень возможного ущерба, полученного вследствие нарушения без­опасности ИСПДн, согласно Методике оценки угроз безопасности инфор­мации устанавливается экспертным методом [37]. Устанавливаются четыре класса защищенности информационной системы (первый класс (К1), вто­рой класс (К2), третий класс (К3), четвертый класс (К4)), определяющие уровни защищенности содержащейся в ней информации. Самый низкий класс – четвертый, самый высокий – первый [37].
Также рассмотрим отдельные аспекты классификации ИС, реализуе­мой для целей их учета согласно Приказу Министерства связи и массовых коммуникаций РФ от 22.08.2013 № 220 «Об утверждении методических ре­комендаций для исполнительных органов государственной власти субъек­тов Российской Федерации по осуществлению учета и классификации ин­формационных систем и компонентов информационно-телекоммуникаци­онной инфраструктуры, создаваемых и приобретаемых за счет средств бюджетов субъектов Российской Федерации, а также по составу сведений, размещаемых в системе учета информационных систем» [37]:
- ИС обеспечения специальной деятельности – ИС, предназначен-
ные для автоматизации либо информационной поддержки предоставления государственных услуг и исполнения государственных функций (п.13.1);
- ИС обеспечения типовой деятельности – ИС, предназначенные для
автоматизации, обеспечивающей деятельности органов субъектов, в рам­ках исполнения ими типовых полномочий, предусмотренных актами орга­нов субъектов, за исключением специфических полномочий, автоматиза­ция или информационная поддержка которых предусмотрена ИС специаль­ной деятельности (п.13.2).
По функциональному назначению различают следующие ИС:
46
- системы поддержки принятия решений СППР;
- информационно-вычислительные ИВС;
- информационно-справочная ИСС;
- системы обучения.
По наличию автономных компонентов различают централизованные и распределённые информационные системы. В Базовой модели угрозы без­опасности персональных данных классифицируются, в том числе по видам информационных систем. Кроме того, состав угроз безопасности информа­ции, обрабатываемой в распределенных ИС, зависит от наличия или отсут­ствия подключения к сетям общего пользования или сетям международ­ного информационного обмена. Приведем пример из Базовой модели УБИ [35].
Рисунок 12 – Положение СУД в ИС организации2F3
Угрозы создания нештатных режимов работы программных (програм­мно-аппаратных) средств – это угрозы «Отказа в обслуживании». Как пра­вило, данные угрозы рассматриваются применительно к ИСПДн на базе ло­кальных и распределенных информационных систем вне зависимости от подключения информационного обмена. Их реализация обусловлена тем, что при разработке системного или прикладного программного обеспече­ния не учитывается возможность преднамеренных действий по целена­правленному изменению [37]:
- содержания служебной информации в пакетах сообщений, передава-
емых по сети;
3 ГОСТ Р ИСО МЭК 10032-200734.321-96 «Эталонная модель управления данными» : дата введения 2007-12-27. – Режим доступа: ГОСТ Р ИСО/МЭК ТО 10032­2007 Эталонная модель управления данными | Система ГАРАНТ (garant.ru) (дата обращения: 24.07.2024). – Текст: электронный.
47
- условий обработки данных (например, игнорирование ограничений
на длину пакета сообщения);
- форматов представления данных (с несоответствием измененных
форматов, установленных для обработки по протоколам сетевого взаимо­действия);
- программного обеспечения обработки данных.
По объектам управления различают следующие ИС:
- система управления ресурсами;
- система управления предприятием;
- система управления технологическими процессами;
- система автоматизированного проектирования;
- системы управления базами данных;
- система автоматизированного управления.
Рисунок 13 – Информация в инфо-телекоммуникационной структуре
Система управления данными (СУД) – система, предназначенная для организации данных и управления ими [34].
Система управления базами данных может рассматриваться как от­дельный компонент ИС. Ее положение в общей системе схематически представлено в ГОСТ Р ИСО МЭК 10032-200734.321-96 «Эталонная мо­дель управления данными» (рисунок 12) [39].
Система управления базами данных – совокупность программных и лингвистических средств общего или специального назначения, обеспечи­вающих управление созданием и использованием баз данных [34].
48
Информация, являясь одним из активов информационной системы, рассматривается как предмет защиты, в качестве основной цели создания и функционирования системы обеспечения информационной безопасности. Поэтому важно понимать ее место в ИС в целом, что далее представлено на рисунке 13.
Существенной, с точки зрения организации информационной безопас­ности, является классификация ИС по видам обрабатываемой информации. В этой связи законодательство запрещает объединение баз различных ви­дов информации. Кроме того, запрещается объединение баз различных ка­тегорий персональных данных. Отдельно обрабатываются не только обще­доступные и конфиденциальные данные, но и различные категории конфи­денциальных ПДн. Особенности организации обработки персональных данных будут рассмотрены в следующих главах учебного пособия. В дан­ной главе приведем только классификацию по видам информации на ри­сунке 14.
Рисунок 14 – Классификация информации
Документ – «материальный носитель с зафиксированной на нем в лю­бой форме информацией в виде текста, звукозаписи, изображения и (или) их сочетания, который имеет реквизиты, позволяющие его идентифициро­вать, и предназначен для передачи во времени и в пространстве в целях об­щественного использования и хранения» (абз. 3, ст. 1 ФЗ РФ «Об обяза­тельном экземпляре документов») [40].
49
Информация обладает рядом свойств. Наиболее известным из них яв­ляется свойство конфиденциальности. Гораздо реже в источниках встреча­ется (Методика оценки угроз безопасности информации п. 2.6) упоминание о таком свойстве информации, как неотказуемость или подотчетность [4].
Именно данные свойства определяют документированную информа­цию. Неотказуемость связывается с юридической силой документов и воз­можностью их использования в необходимых ситуациях. В аспекте инфор­мационных систем неотказуемость связывают с электронной подписью, ко­торая предает электронной информации статус документа. Подотчетность предполагает организацию хранения, учета и контроля за информацией, что реализуется посредством соответствующего программного обеспече­ния.
Электронный документ представляет собой документированную ин- формацию, представленную в электронной форме [16].
Вариантов классификации информации множество. Виды информа­ции, представленные на рисунке 12, имеют практическое применение, зна­чимость в рамках организации обеспечения информационной безопасно­сти. Документированная информация фиксирует юридически значимые действия. Например, СОИБ коммерческой тайны (КТ) означает наличие ре­жима коммерческой тайны, то есть реализация документально оформлен­ных мер по обеспечению ее конфиденциальности, которые закреплены в № 98-ФЗ [41].
Способ получения информации указывает на ее юридический статус. Согласно Конституции РФ к предоставляемой по закону информации от­носится информация, которая непосредственно затрагивает реализацию прав граждан, например, [42]:
«2. Органы государственной власти и органы местного самоуправле­ния, их должностные лица обязаны обеспечить каждому возможность озна­комления с документами и материалами, непосредственно затрагиваю­щими его права и свободы, если иное не предусмотрено законом» (ст. 24);
«4. Каждый имеет право свободно искать, получать, передавать, про­изводить и распространять информацию любым законным способом. Пе­речень сведений, составляющих государственную тайну, определяется фе­деральным законом» (ст. 29);
«3. Сокрытие должностными лицами фактов и обстоятельств, создаю­щих угрозу для жизни и здоровья людей, влечет за собой ответственность в соответствии с федеральным законом» (ст. 41).
Разделение информации ограниченного доступа на конфиденциаль­ную и государственную тайну формально обусловлено тем, что перечни со­ответствующих сведений закреплены двумя разными указами Прези­дента РФ:
1) Указ Президента РФ от 06.03.1997 № 188 «Об утверждении перечня
сведений конфиденциального характера» [43];
50
2) Указ Президента РФ от 30.11.1995 № 1203 «Об утверждении пе-
речня сведений, отнесенных к государственной тайне» [44].
Конфиденциальность информации – обязательное для выполнения лицом, получившим доступ к определенной информации, требование не передавать такую информацию третьим лицам без согласия ее облада­теля [16].
Режим конфиденциальности включает следующие аспекты:
- отнесение сведений к определённому режиму конфиденциальности;
- разработка перечней сведений конфиденциального характера;
- осуществление кадровых назначений и закрепление порядка их дея-
тельности;
- ограничение доступа к информации;
- организация порядка приема, учета, хранения и передачи данных;
- организация защиты информации;
- снятие ограничений на доступ к информации.
Наиболее востребованное с точки зрения организации режима конфи­денциальности является разделение информации по ее содержанию или принадлежности к правовым институтам защиты информации.
Информационные системы, обрабатывающие сведения, являющиеся коммерческой тайной, опосредуется правовым институтом защиты ком­мерческой тайны. Коммерческая тайна представляет собой совокупность взаимосвязанных юридических норм, регулирующих однородную обособ­ленную группу правовых отношений.
Коммерческая тайна (КТ) – режим конфиденциальности информа­ции, позволяющий ее обладателю при существующих или возможных об­стоятельствах увеличить доходы, избежать неоправданных расходов, со­хранить положение на рынке товаров, работ, услуг или получить иную ком­мерческую выгоду (ч. 1 ст. 3 № 98-ФЗ) [41].
Информация, составляющая коммерческую тайну, – сведения лю­бого характера (производственные, технические, экономические, организа­ционные и другие), в том числе о результатах интеллектуальной деятель­ности в научно-технической сфере, а также сведения о способах осуществ­ления профессиональной деятельности, которые имеют действительную или потенциальную коммерческую ценность в силу неизвестности их тре­тьим лицам, к которым у третьих лиц нет свободного доступа на законном основании и в отношении которых обладателем таких сведений введен ре­жим коммерческой тайны (ч. 2 ст. 3 № 98-ФЗ) [41].
Таким образом, основополагающим, определяющим признаком КТ яв­ляется ее неизвестность третьим лицам или наличие режима коммерческой тайны, совокупности принятых для данной цели организационных и техни­ческих мер, соответствующих правовым предписаниям.
Правовой институт защиты результатов интеллектуальной деятель- ности, являющихся интеллектуальной собственностью автора и (или) дру­гого субъекта, которому в установленном законе порядке отчуждено
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]