Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Системы защиты информации в ведущих зарубежных странах. Учебное пособие для вузов
.pdf
131
выявлению источников информационной агрессии;
анализ проблемы соединения национальных законодательств
отдельных стран в части, регулирующей вопросы информационной
безопасности с тем, чтобы обеспечить унифицированную
классификацию правонарушений в сфере информационной
безопасности и ответственность, возникающую в связи с
совершением действий, классифицируемых как преступные;
оценка возможности оказания международной помощи странам,
ставшим жертвами информационных атак, с целью смягчения
последствий нарушения нормальной деятельности, прежде всего,
объектов критических инфраструктур государств.
Основной идеей создания универсального режима международной
информационной безопасности, по мнению Российской Федерации, могло
бы стать обязательство государств не прибегать к действиям в
информационном пространстве, целью которых является нанесение
ущерба информационным сетям, системам, ресурсам и процессам другого
государства, его инфраструктуре, подрыв политической, экономической и
социальной систем, массированная психологическая обработка
населения, с целью дестабилизации общества и государства.
В соответствии с резолюциями ГА ООН в декабре 2003 года в
Женеве прошла Всемирная встреча на высшем уровне по вопросам
информационного общества. Эта встреча явилась первым
международным форумом, на котором обсуждение вопросов, связанных с
глобальными процессами информатизации, было поднято на самый
высший политический уровень и состоялось в столь широком
геополитическом масштабе в диалоге с представителями деловых кругов
и гражданского общества. В саммите участвовало свыше 11 тысяч
человек из 176 стран мира, включая представителей международных
организаций. В ходе встречи информационная безопасность находилась в
центре международного внимания. Одним из основных вопросов,
обсуждавшихся на Всемирной встрече, были вопросы доверия и
безопасности при использовании информационно-телекоммуникационных
технологий. Речь шла о том, что преимущества, которые может
предоставить использование информационно-телекоммуникационных
технологий, в полной мере могут быть реализованы лишь в случае
надежности и безопасности соответствующих технологий и сетей и отказа

132
от их использования в целях, несовместимых с задачами обеспечения
международной стабильности и безопасности.
В этой связи участники Всемирной встречи выразили опасение
относительно того, что информационно-телекоммуникационные
технологии могут оказывать негативное воздействие на безопасность
государств и признали необходимость предотвращения использования
информационных ресурсов или технологий для преступных или
террористических целей. В качестве одной из мер, которые можно было
бы предложить для решения проблем международной безопасности,
участники назвали рассмотрение существующих и потенциальных угроз
для безопасности информационных и коммуникационных сетей. Страныучастники согласились внести вклад в реализацию усилий ООН,
направленных на оценку состояния информационной безопасности, а
также рассмотрение вопроса о разработке, в долгосрочной перспективе,
международной конвенции. Итогом Всемирной встречи стало принятие
двух документов – Декларации принципов и Плана действий. Они
охватывают различные аспекты формирования глобального
информационного общества и базовые направления межгосударственного
взаимодействия в этой сфере, включая создание и развитие
информационно-коммуникационной инфраструктуры, безопасность при
использовании информационно-телекоммуникационных систем,
обеспечение доступа к информации, инфраструктуре и услугам на их базе
[5].
Одним из принципов информационного общества, зафиксированных
в Бухарестской декларации Общеевропейской конференции, стал принцип
укрепления доверия и безопасности при использовании информационнотелекоммуникационных технологий. Он подразумевает разработку
"глобальной культуры кибербезопасности", которая должна
обеспечиваться путем принятия упреждающих мер и поддерживаться
всем обществом при сохранении свободы передачи информации.
Государства, принявшие участие в конференции в Бухаресте, пришли к
пониманию того, что "информационно- телекоммуникационные технологии
могут использоваться в целях, несовместимых с задачами обеспечения
международной стабильности и безопасности, а также негативно
воздействовать на целостность инфраструктуры внутри отдельных
государств, нарушая их безопасность". Было принято решение также о

133
том, что необходимо "предотвращать использование информационных
ресурсов или технологий в преступных или террористических целях".
В Токио в январе 2003 года прошла Азиатская конференция,
результатом которой стала разработка Токийской декларации. В этом
документе, который приняли представители 47 стран, 22 международных и
116 неправительственных организаций, а также представители 54 частных
компаний, выделены "приоритетные области действий" в области
информационно-телекоммуникационных технологий. Важное место в их
числе занимает вопрос обеспечения безопасности информационных
технологий и средств. Признавая принцип справедливого, равного и
адекватного доступа к информационно-телекоммуникационным
технологиям для всех стран, особое внимание стороны полагают
необходимым уделить угрозе потенциального военного использования
ИТК. Страны - участники также согласились с необходимостью усилить
региональное и международное сотрудничество с целью укрепления
безопасности инфосферы. Впервые было высказано мнение о том, что
эффективное обеспечение информационной безопасности может быть
достигнуто не только технологически, но и организационно, для этого
потребуются усилия по правовому регулированию вопроса и выработке
соответствующих национальных политик.
В результате анализа проделанной работы в направлении
обеспечения международной информационной безопасности уже можно
говорить о формировании международного информационного
законодательства. Таким образом, современная ситуация характеризуется
появлением нового ―измерения‖ системы международной безопасности.
6.2. Международные организации в области информационной
безопасности
Для координации усилий в области обеспечения информационной
безопасности в разных государствах образованы десятки коммерческих
и некоммерческих объединений и организаций. Далее приведены
несколько известных и авторитетных организаций разного рода
деятельности, активно развивающих международное сотрудничество в
сфере защиты информации.

134
Ассоциация аудита и контроля информационных систем – ISACA
«Ассоциация аудита и контроля информационных систем»
(Information Systems Audit and Control Association, ISACA), к 2006 году
объединяющая более 47 000 членов в 110 странах мира, является
одним из признанных мировых лидеров в области управления, контроля
и аудита информационных технологий. Учрежденная в 1969 году, ISACA
выступает организатором международных конференций, присваивает
международные квалификации «Сертифицированный аудитор
информационных систем» (Certified Information Systems Auditor - CISA) и
«Сертифицированный менеджер информационной безопасности»
(Certified Information Security Manager - CISM). Обладателями этих
квалификаций уже являются более чем 35 000 профессионалов во всем
мире. [www.isaca.ru]
Сегодня ISACA объединяет широкую международную сеть
филиалов в более чем 60 странах мира. Входящий в состав ISACA фонд
(ISACF) проводит фундаментальные исследования в области
разработки стандартов аудита и контроля информационных систем.
ISACF активно проводит исследования, результаты которых полезны
профессионалам в области аудита, контроля и безопасности
информационных систем. Фонд также популяризирует важность
контроля за информационными системами предприятий и организаций
среди работников информационных технологий и пользователей
информационных систем.
В настоящее время ISACF работает над следующими проектами:
Электронный бизнес: Контроль, аудит, безопасность.
Частные виртуальные сети.
Целостность информации.
Беспроводные сети.
ERP (SAP).
OS/390: безопасность и контроль.
Oracle Database: безопасность и контроль.
Управление взаимоотношениями с клиентами.
Практика контроля ИТ.
Средства фонда складываются из средств, выделяемых
компаниями, правительствами, членами и подразделениями ISACA, так
как все они имеют общие интересы в данной области.

135
Учрежденный ассоциацией и фондом в 1998 году «Институт
управления информационных технологий» является «базой знаний»
по методикам управления развитием функции информационных
технологий в организациях. Институт организует выступления на
проводимых ISACA и схожих по тематике конференциях, готовит
печатные и электронные публикации для популяризации роли и
взаимодействий между информационными технологиями и
руководством организаций. Одним из результатов работы фонда
является методика Control objectives for Information and related
Technology – CobIT, которая рассмотрена далее.
Центр интернет-безопасности – CIS
Центр Интернет-безопасности (Center for Internet Security - CIS) некоммерческое предприятие, задача которого состоит в том, чтобы
помочь организациям во всем мире уменьшить риски потерь в
электронной коммерции, следующих из неадекватных технических и
организационных средств управления безопасностью. CIS предлагает
методы эффективного управления организационными рисками,
связанными с информационной безопасностью, и предоставляет
средства улучшения, измерения и контроля уровня безопасности
организации, а также позволяет сравнить его с практикой обеспечения
безопасности информационных систем деловых партнеров.
Члены CIS развивают и пропагандируют широкое распространение
и использование средств и методик обеспечения безопасности в
государственном и частном секторах экономики. Практические
рекомендации CIS совместимы с известными стандартами безопасности
и детализируют то, как обеспечивать безопасность информационных
систем, активно использующих возможности Интернета и включающих
большое количество рабочих мест, серверов, сетевых устройств,
программных продуктов. Разработанный CIS инструментарий позволяет
анализировать степень соответствия информационной системы этим
рекомендациям. CIS не привязан ни к какому коммерческому продукту и
не оказывает платных услуг. Это способствует ясной формулировке
угроз безопасности, непредвзятости рекомендаций и методологий
оценки рисков.

136
Рекомендации и утилиты для работы с ними доступны для
бесплатной загрузки на официальном веб-ресурсе организации http://
www.cisecurity.org.
Деятельность CIS может представлять интерес для:
Пользователей сетевых и информационных технологий – частных
лиц, компаний, университетов, правительственных служб,
некоммерческих организаций, эффективность работы которых
зависит от безопасных и надежных информационных систем.
Аудиторов и консультантов по информационной безопасности,
которые нуждаются в конкретных технических рекомендациях и
инструментах оценки надежности сетей, а также в обмене опытом в
этой области.
Администраторов безопасности сетей, администраторов межсетевых
экранов, специалистов по безопасности информационных систем,
заинтересованных в гарантированной конфиденциальности,
доступности и целостности доверенных им информационных активов.
Операторов электронной коммерции, стремящихся к снижению
потерь от киберпреступности и отказов в обслуживании.
Страховых компаний, связанных с оценкой рисков и затрат связанных
с нарушениями безопасности информационных систем.
Инвесторов и потребителей, нуждающихся в информации о
компаниях, организациях и сетях, в которых приняты
соответствующие меры по обеспечению их безопасности и
надежности.
Интернет-союз информационной безопасности – ISAlliance
Интернет-союз информационной безопасности (Internet security
alliance, ISAlliance) - коммерческая ассоциация, предлагающая своим
членам набор услуг по защите их информационных активов и
корпоративной марки, правовой защите интересов в области
информационной безопасности. Эти услуги варьируют от технических
рекомендаций по безопасности вычислительных систем и сетей до
комплексного управления информационными рисками корпорации.
Основная цель ISAlliance – обеспечить максимальную отдачу от
инвестиций своих членов в информационную безопасность. Членами
ISAlliance являются компании многих стран мира, представляющие
такие секторы экономики, как промышленность, финансы, развлечения,

137
телекоммуникации, сфера услуг, образование, и других.
[http://www.isalliance.org]
Основной сервис, предоставляемый ISAlliance – консультации по
работе с CERT (международный центр обработки компьютерных
инцидентов), подразумевающее своевременное реагирование на
возникающие угрозы и зарегистрированные CERT новые уязвимости. В
результате члены ISAlliance имеют возможность принимать меры
безопасности на основе предложенных им рекомендаций, например, в
случае вирусных эпидемий в Интернете.
6.3. Правовое регулирование сети Интернет
Существует мнение о том, что Интернет, являясь абсолютно
свободной средой общения, не подлежит никакому регулированию, а
любые попытки такого регулирования со стороны государств или
отдельных организаций часто воспринимаются болезненно, как
посягательство на последний оплот свободы. Это заблуждение. Тот
факт, что в определенных ситуациях право как важнейший регулятор
общественных отношений не дает желаемого результата, еще не
говорит о полном отсутствии или невозможности регулирования.
В настоящее время деятельность общества и институтов
государства осуществляется с использованием информационных и
коммуникационных технологий (ИКТ), включая Интернет. Вместе с тем,
во всем мире происходит замена парадигм: от решения задач развития
процессов информатизации и внедрения ИКТ мир переходит к решению
задачи построения информационного общества. Работает глобальный
закон: количество переходит в качество.
Всемирная встреча на высшем уровне по вопросам
информационного общества, состоявшаяся 10-12 декабря 2003г. в
Женеве, определила приоритеты и вектор развития законодательства в
данной сфере в контексте глобальных процессов становления
информационного общества. План действий, принятый на Всемирной
встрече, предусматривает, что к 2005 году все страны должны
разработать всеобъемлющие, перспективные и устойчивые
национальные электронные стратегии. Ведущая роль в этом процессе
должна принадлежать органам государственного управления. Частный

138
сектор и гражданское общество в диалоге с органами государственного
управления должны сыграть важную консультативную роль в
формировании национальных электронных стратегий [«Программа
межрегионального международного сотрудничества в области связи и
информатизации на 2004-2006 гг», Женева, 2003].
Еще до Всемирной встречи после событий 11 сентября 2001 года
США начали разработку, а в 2003 году приняли Национальную
стратегию обеспечения безопасности киберпространства, в которой в
качестве стратегических целей указаны: предупреждение
кибернападений на критические инфраструктуры США; уменьшение
национальных уязвимостей к кибернападениям; минимизация ущерба и
времени восстановления после кибернападений, если таковые
произошли [21].
В странах Европы подобные стратегии пока не разработаны, но
принята Европейская Конвенция по борьбе с киберпреступностью и
определены основные направления развития технологий. Так, во
Франции среди таких направлений называются: создание электронного
правительства, так называемый «административный Интернет»,
демократизация доступа к праву, включающая информатизацию судов и
доступ к правовой информации.
Одним из элементов благоприятной среды для формирования и
существования информационного общества в документах Всемирной
встречи названа главенствующая роль права.
Правовое регулирование отношений при осуществлении
деятельности с использованием Интернета представляет собой
глобальную комплексную проблему, требующую согласованных на
межгосударственном уровне решений. В связи с этим трудно
переоценить сам факт встречи на высшем уровне и вектор действий,
который она наметила.
Большую роль в подготовке этой встречи и принятии итоговых
документов сыграла ЮНЕСКО, которая в течение нескольких лет
приняла ряд важнейших международных актов:
«Хартия о сохранении цифрового наследия».
«Рекомендации о развитии и использовании многоязычия и
всеобщем доступе к киберпространству».

139
«Руководящие принципы политики совершенствования
информации, являющейся общественным достоянием,
создаваемой государственными органами».
«Рекомендация о доступе к информации, находящейся в
распоряжении государственных ведомств».
Контрольные вопросы:
1. Охарактеризуйте современные тенденции международного
сотрудничества в области ИБ.
2. Назовите основные международные соглашения и
нормативные документы в области ИБ.
3. Приведите примеры международных ассоциаций и союзов в
сфере защиты информации.
4. Для решения каких задач создан Центр Интернетбезопасности?
5. Охарактеризуйте деятельность Ассоциации аудита и
контроля информационных систем.
6. Какие услуги предоставляет Интернет-союз информационной
безопасности?
7. Назовите основные направления международной
деятельности по правовому регулированию сети Интернет.

140
ГЛАВА 7
СТАНДАРТЫ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
7.1. Предпосылки создания международных стандартов ИБ
7.2. Стандарт «Критерии оценки надежности компьютерных систем»
(Оранжевая книга)
7.3. Гармонизированные критерии европейских стран
7.4. Германский стандарт BSI
7.5. Британский стандарт BS 7799
7.6. Международный стандарт ISO 17799
7.7. Международный стандарт ISO 15408 «Общий критерий»
7.8. Стандарт COBIT
7.1. Предпосылки создания международных стандартов ИБ
Проведение аудита информационной безопасности основывается
на использовании многочисленных рекомендаций, которые изложены
преимущественно в международных стандартах ИБ. Использование
стандартов способствует решению следующих пяти задач.
Во-первых, строго определяются цели обеспечения
информационной безопасности компьютерных систем. Во-вторых,
создается эффективная система управления информационной
безопасностью. В-третьих, обеспечивается расчет совокупности
детализированных не только качественных, но и количественных
показателей для оценки соответствия информационной безопасности
заявленным целям. В-четвертых, создаются условия применения
имеющегося инструментария (программных средств) обеспечения
информационной безопасности и оценки ее текущего состояния. Впятых, открывается возможность использования методик управления
безопасностью с обоснованной системой метрик и мер обеспечения
разработчиков информационных систем.
Начиная с начала 80-х годов, были созданы десятки
международных и национальных стандартов в области информационной
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
