Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Системы защиты информации в ведущих зарубежных странах. Учебное пособие для вузов
.pdf
51
безопасности, и предполагает постоянное развитие и внедрение
новых информационных технологий.
Обеспечить надежное и устойчивое функционирование
сетей и систем федерального и местных правительств в случае
возможной информационной войны.
Повысить эффективность взаимодействия государственных
структур и частного сектора в плане подготовки к возможным
информационным атакам. При этом частные компании и фирмы
должны взять на себя долю ответственности за обеспечение
собственной информационной безопасности.
На решение этой задачи направлены ресурсы прежде всего
министерства обороны и разведывательного сообщества США.
В настоящее время в подразделениях министерства обороны
вырабатывается стратегия и тактика применения информационного
оружия, осуществляются соответствующие организационные
мероприятия по подготовке к ИВ, проводятся НИОКР по
совершенствованию наступательных и оборонительных систем
информационного оружия. При этом американские эксперты исходят из
того, что в начале XXI-го века в США возможно дополнение
национальной доктрины «ядерного сдерживания» доктриной
«направленной силы» (Force Projection), одним из элементов которой,
как ожидается, будет информационное оружие.
В основу разрабатываемой МО США концепции ИВ
закладываются результаты анализа многочисленных командноштабных учений по отработке задач ИВ, проведенных в последние
несколько лет. Согласно этой концепции, в обеспечении операций с
применением информационного оружия будут задействованы все
системы управления, связи и разведки космического, воздушного,
морского и наземного базирования всех видов вооруженных сил. Для
координации действий планируется создать автоматизированную
систему управления боевыми операциями ИВ и разработать
стратегический план ее ведения, подобный плану ведения ядерной
войны SIOP (Strategic integrated Operation Plan). При этом, по словам
директора ЦРУ, будет сделано все, чтобы военное командование США
и американские вооруженные силы в целом были лучше, чем их
противник, осведомлены о происходящем на земле, на воде и в
воздухе.

52
В рамках подготовки к ИВ проведена реорганизация ряда
подразделений МО США. В частности, определена ведущая роль, в
этой области Управления информационных систем (Defense
Information Systems Agency - DISA). В разных видах вооруженных сил
США созданы специальные службы по ИВ:
• в военно-воздушных силах - Центр информационной войны
ВВС (AF Information Warfare Center - AF IWC) со штатом служащих
более 1000 человек;
• в военно-морских силах группа обеспечения безопасности
электронных средств (Naval Security Group) преобразована в службу
ВМС по информационному оружию (Navy Information Warfare Activity
NIWA).
Для улучшения способности активно защищать информационные
системы и компьютеры в МО США была создана объединѐнная
оперативная группа по защите компьютерной сети Министерства
обороны (Joint Task Force for Computer Network Defense, JTF-CND).
Персонал JTF должен быстро идентифицировать потенциальное
повреждение и обеспечить своевременное уведомление подразделений
служб и агентств министерства, что позволяет им эффективно отвечать
на вторжение. С 2000 года Министерством обороны ведѐтся работа с
союзниками по вопросу обеспечения информационной безопасности. В
частности, Канада имеет официального представителя, работающего в
JTF-CND. При этом развивается система разделения информации между
Министерствами обороны в соответствии с основными положениями
Меморандума о понимании и Концепции действий, подписанными
американской и канадской сторонами. Проведены работы по созданию
системы сигнализации при обнаружении уязвимости информационной
безопасности (Information Assurance Vulnerability Alert - IAVA) для
распределения информации об уязвимости всем подразделениям и
службам Минобороны.
Расширяется спектр исследований МО США в области
критических (для создания информационного оружия) технологий.
Организована широкомасштабная программа по разработке систем
такого оружия, а ряд уже проводимых военных программ, например
программа Copernicus, направленная на совершенствование военноморских систем командования, управления, связи и разведки, были
переориентированы в интересах подготовки к информационной войне.

53
Разведывательными службами видов вооруженных сил совместно
с Агентством Национальной Безопасности исследуются возможности
создания принципиально новых вирусов и средств их внедрения в
компьютерные системы противника. Разработаны технологии создания
специальных электронных ловушек в микросхемах, которые в качестве
элементной базы или в составе систем оружия поставляются
американскими фирмами в другие страны. Эти микросхемы-ловушки
при получении определенной команды могут контролировать
использование систем оружия или нарушать их работу. Подобные же
микросхемы могут устанавливаться и в системах гражданского
назначения.
Еще в 1994 году Объединенная комиссия по вопросам
безопасности (The Joint Security Commission), образованная
директором ЦРУ и Министром обороны, определила уязвимость США к
средствам информационной борьбы как главную проблему текущего
десятилетия, а возможно, и следующего столетия. По мнению
американских экспертов, в США в настоящее время от
несанкционированного проникновения надежно защищено только
небольшое число компьютерных сетей, которые содержат наиболее
важные (например, ядерные или разведывательные) секреты и потому
изолированы от внешнего мира. В этой связи поставлена задача
обеспечения безопасности США в ИВ. Ключевая роль в этом отведена
управлению DISA МО США. Центром безопасности информационных
систем (CISS) этого управления проводится крупная программа Info
War по отработке информационной зашиты боевых систем. Создание
многоуровневой системы, зашиты военной инфраструктуры в целом
координируется Управлением перспективных исследований АКРА. В
1996 финансовом году на эти цели выделено около 1 млрд. долл. В
целом же, по оценкам Ассоциации электронной промышленности
США, только прямые затраты МО США на проведение работ в
области подготовки к ИВ в ближайшее десятилетие будут находиться в
пределах 1,7-2,1 млрд. долл. в год.
В контексте подготовки к ИВ, по-видимому, следует
рассматривать и инициативу США по созданию национальной
информационной инфраструктуры (National Information Infrastructure) и
глобальной информационной инфраструктуры (Global Information

54
infrastructure) на базе международной сети Интернет, которая в
значительной степени находится под контролем США.
Таким образом, для реализации концепции ИВ в США созданы все
необходимые условия, в том числе:
• разработана теоретическая база ИВ, которая прошла
проверку практикой ведения войны в зоне Персидского залива
(американские военные специалисты считают войну в Заливе
«первой информационной войной»), в Панаме, Боснии, Югославии,
теоретические положения закреплены в нормативных документах;
• выполнен значительный объем работы по созданию
организационных структур, на которые в вооруженных силах США
возложена задача ведения ИВ. В 1995 г. факультет информационной
войны Университета национальной обороны США сделал первый
выпуск офицеров - специалистов в области ведения ИВ.
В США также активно ведутся интенсивные и широкомасштабные
работы в области психологической компоненты ИВ, объектом которой
является индивидуальное, групповое и массовое сознание. Эти работы
финансируются Управлением перспективных исследований США и
идут под руководством ЦРУ и РУМО.
В качестве одной из составляющих внешних угроз информационной безопасности России следует выделить деятельность спецслужб
и организаций США как наиболее агрессивных в реализации задач
приобретения информационного превосходства. Именно США первыми
на правительственном уровне приняли доктрину информационной
войны, назвав ее важнейшей составной частью общей военной
стратегии.
В настоящее время в США вопросами информационного противоборства в той или иной степени занято более 150 правительственных
организаций, не считая частных компаний и образовательных учреждений, действия которых координируются на самом высоком уровне.
3.2. Правовое регулирование информационной безопасности в
США
Ключевую роль в правовом регулировании информационной
безопасности США играет американский "Закон об информационной

55
безопасности" [20]. Его цель - реализация минимально достаточных
действий по обеспечению безопасности информации в федеральных
компьютерных системах, без ограничений всего спектра возможных
действий.
Характерно, что уже в первом разделе закона называется
конкретный исполнитель - Национальный институт стандартов и
технологий (НИСТ), отвечающий за выпуск стандартов и руководств,
направленных на защиту от уничтожения и несанкционированного
доступа к информации, а также от краж и подлогов, выполняемых с
помощью компьютеров. Таким образом, имеется в виду, как
регламентация действий специалистов, так и повышение
информированности всего общества.
Согласно закону, все операторы федеральных информационных
систем, содержащих конфиденциальную информацию, должны
сформировать планы обеспечения ИБ. Обязательным является и
периодическое обучение всего персонала таких ИС. НИСТ, в свою
очередь, обязан проводить исследования природы и масштаба
уязвимых мест, вырабатывать экономически оправданные меры
защиты. Результаты исследований рассчитаны на применение не только
в государственных системах, но и в частном секторе.
Закон обязывает НИСТ координировать свою деятельность с
другими министерствами и ведомствами, включая Министерство
обороны, Министерство энергетики, Агентство национальной
безопасности (АНБ) и т.д., чтобы избежать дублирования и
несовместимости.
Помимо регламентации дополнительных функций НИСТ, Закон
предписывает создать при Министерстве торговли комиссию по
информационной безопасности, которая должна:
выявлять перспективные управленческие, технические,
административные и физические меры, способствующие повышению
ИБ;
выдавать рекомендации Национальному институту
стандартов и технологий, доводить их до сведения всех
заинтересованных ведомств.
С практической точки зрения, важен раздел 6 закона,
обязывающий все правительственные ведомства сформировать план
обеспечения информационной безопасности, направленный на то,

56
чтобы компенсировать риски и предотвратить возможный ущерб от
утери, неправильного использования, несанкционированного доступа
или модификации информации в федеральных системах. Копии плана
направляются в НИСТ и АНБ.
В 1997 году появилось продолжение описанного закона законопроект "О совершенствовании информационной
безопасности" (Computer Security Enhancement Act of 1997),
направленный на усиление роли Национального института стандартов и
технологий и упрощение операций с криптосредствами [20].
В законопроекте констатируется, что частный сектор готов
предоставить криптосредства для обеспечения конфиденциальности и
целостности (в том числе аутентичности) данных, что разработка и
использование шифровальных технологий должны происходить на
основании требований рынка, а не распоряжений правительства. Кроме
того, здесь отмечается, что за пределами США имеются сопоставимые и
общедоступные криптографические технологии, и это следует учитывать
при выработке экспортных ограничений, чтобы не снижать
конкурентоспособность американских производителей аппаратного и
программного обеспечения.
Для защиты федеральных информационных систем
рекомендуется более широко применять технологические решения,
основанные на разработках частного сектора. Кроме того, предлагается
оценить возможности общедоступных зарубежных разработок.
Очень важен раздел 3, в котором от НИСТ требуется по запросам
частного сектора готовить добровольные стандарты, руководства,
средства и методы для инфраструктуры открытых ключей,
позволяющие сформировать негосударственную инфраструктуру,
пригодную для взаимодействия с федеральными ИС.
В разделе 4 особое внимание обращается на необходимость
анализа средств и методов оценки уязвимых мест других продуктов
частного сектора в области ИБ.
Приветствуется разработка правил безопасности, нейтральных по
отношению к конкретным техническим решениям, использование в
федеральных ИС коммерческих продуктов, участие в реализации
шифровальных технологий, позволяющее в конечном итоге
сформировать инфраструктуру, которую можно рассматривать как
резервную для федеральных ИС.

57
Важно, что в соответствии с разделами 10 и далее
предусматривается выделение конкретных (и немалых) сумм,
называются точные сроки реализации программ партнерства и
проведения исследований инфраструктуры с открытыми ключами,
национальной инфраструктуры цифровых подписей. В частности,
предусматривается, что для удостоверяющих центров должны быть
разработаны типовые правила и процедуры, порядок лицензирования,
стандарты аудита.
В 2001 году был одобрен Палатой представителей и передан в
Сенат новый вариант рассмотренного законопроекта - Computer Security
Enhancement Act of 2001. В этом варианте примечательно как то, что, по
сравнению с предыдущей редакцией, было убрано, так и то, что
добавилось.
За четыре года (1997-2001 гг.) на законодательном и других
уровнях информационной безопасности США было сделано многое.
Смягчены экспортные ограничения на криптосредства, сформирована
инфраструктура с открытыми ключами, разработано большое число
стандартов (например, новый стандарт электронной цифровой подписи FIPS 186-2, январь 2000 г.). Все это позволило не заострять больше
внимание на криптографии как таковой, а сосредоточиться на одном из
ее важнейших приложений - аутентификации, рассматривая ее по
отработанной на криптосредствах методике. На базе этих законов в
США сформирована общенациональная инфраструктура электронной
аутентификации.
Программа безопасности, предусматривающая экономически
оправданные защитные меры и синхронизированная с жизненным
циклом ИС, упоминается в законодательстве США неоднократно.
Согласно пункту 3534 ("Обязанности федеральных ведомств") подглавы
II ("Информационная безопасность") главы 35 ("Координация
федеральной информационной политики") рубрики 44 ("Общественные
издания и документы"), такая программа должна включать:
периодическую оценку рисков с рассмотрением внутренних и
внешних угроз целостности, конфиденциальности и доступности
систем, а также данных, ассоциированных с критически важными
операциями и ресурсами;

58
правила и процедуры, позволяющие, опираясь на проведенный
анализ рисков, экономически оправданным образом уменьшить риски
до приемлемого уровня;
обучение персонала с целью информирования о существующих
рисках и об обязанностях, выполнение которых необходимо для их
(рисков) нейтрализации;
периодическую проверку и (пере)оценку эффективности правил и
процедур;
действия при внесении существенных изменений в систему;
процедуры выявления нарушений информационной безопасности и
реагирования на них; эти процедуры должны помочь уменьшить
риски, избежать крупных потерь, организовать взаимодействие с
правоохранительными органами.
Помимо этого, в законодательстве США имеются в достаточном
количестве и положения ограничительной направленности, и директивы,
защищающие интересы таких ведомств, как Министерство обороны,
АНБ, ФБР, ЦРУ.
3.3. Государственные органы обеспечения национальной
безопасности США
Структура системы обеспечения национальной безопасности
схематично представлена на рис. 3.2 [17].
Далее будут рассмотрены основные государственные органы,
обеспечивающие национальную информационную безопасность в
США.
Агентство национальной безопасности (АНБ)
(http://www.nsa.gov/) - мировой лидер в области
радиоэлектронного перехвата. Целью агентства
является обеспечение национальной безопасности США
с помощью технических средств.
К основным задачам АНБ относятся:
радиоперехват;
электронная разведка;
защита правительственной информации;
обеспечение криптографической безопасности.

59
Президент
Совет по вопросам
внутренней
безопасности
Комитет по вопросам
безопасности кибернетического
пространства
Федеральный координационный
совет по проблемам безопасности
информационной инфраструктуры
Институт проблем защиты
информационной инфраструктуры
Национальный институт
стандартов и технологий
Администрация
президента
Федеральный центр
защиты информационных
ресурсов
Национальный центр
безопасности и реагирования
Национальный центр
защиты Инфраструктуры
ФБР
Центр защиты информационных
ресурсов федеральных агентств
и министерств
Центр анализа информации
АВБ
МО
АНБ
МЧС
ЦРУ
НАСА
Правительства штатов
Рис. 3.2. Структура государственных органов обеспечения
национальной информационной безопасности США (АВБ - Агентство
внешней безопасности, МО – Министерство обороны, АНБ – Агентство национальной
безопасности, ЦРУ – Центральное разведывательное управление, МЧС – Министерство по
чрезвычайным ситуациям, НАСА - Национальное управление США по аэронавтике и
исследованию космического пространства)
Агентство национальной безопасности США имеет завод по
производству интегральных микросхем для своих вычислительных
систем. Исходя из открытой информации, на нем также
изготавливаются микросхемы, которые по своим характеристикам,
функциям и внешнему виду практически не отличаются от компонентов,
используемых в электронных системах потенциального противника. Они
предназначены для тайной установки в системах обработки данных и
управления других государств, где выполняют роль электронных

60
Объединенный
технический центр
информационной
войны Министерства
обороны и
разведывательных
служб (Joint Defense
and Intelligence
Community
Information Warfare
Technical Center)
Центр технологий проведения
информационных операций (Information
Operations Technology Center, IOTC)
координационная группа
разведывательного сообщества
(Community Coordination Group, CCG);
группа анализа и оценок (Analysis
and Assessment, A&A);
группа высоких технологий
(Advanced Technology Group, ATG)
закладок и могут передавать снятую информацию по радиоканалам
или, реагируя на внешний сигнал, парализовать компьютеры
стратегических систем, АНБ контролирует два узловых центра сети
Интернет в штатах Мэриленд и Калифорния, а также проводит
сканирование значительного числа узлов подключения пользователей
этой сети в других регионах США и за границей. По мнению экспертов,
такие операции осуществляются с ведома компаний Sprint, Ameritech
Bell Communications и Pacific Bell, владеющих коммерческими
системами телекоммуникаций.
Рис. 3.3. Подразделения АНБ, занимающиеся созданием и внедрением
закладных устройств [16]
Проблемой ИВ и в первую очередь вопросами информационно-
технического воздействия занимаются и другие подразделения АНБ,
наделенные не только исполнительными, но и координационными
функциями как внутри США, так и среди аналогичных спецслужб стран
НАТО.
Центральному разведывательному управлению (ЦРУ) в
обеспечении внешней безопасности США отводится одно из главных
мест.
Так, разработан и реализован план, направленный на
расширение возможностей разведки по добыванию и
обработке информации об угрозах национальной
информационной инфраструктуре со стороны других
государств. Кроме традиционных методов агентурной
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
