Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Экономические аспекты информационной безопасности. Учебное пособие
.pdf
11
ИБ просесть, обеспечили его рост, причем драйвером роста является сегмент B2G. По
мнению экспертов, к концу 2022 года отечественные компании осознали
актуальность перестройки системы безопасности. [18]
Расширение информационного пространства экономической деятельности
требует обеспечения безопасности производителей, собственников и потребителей
информации. Современная «зависимость» бизнеса от информационных технологий
может отрицательно отразиться на экономической безопасности предприятия, так как
высокая степень централизации корпоративной информации делает ее особенно
уязвимой и увеличивает риск утечки данных. Таким образом, одной из составляющих
экономической безопасности является информационная.
В Федеральном законе от 4 июля 1996 года 85-ФЗ «Об участии в международном
информационном обмене» дано следующее определение информационной
безопасности: «информационная безопасность – это состояние защищенности
информационной среды общества, обеспечивающее ее формирование, использование
и развитие в интересах граждан, организаций, государства». Федеральный закон от
27 июля 2006 года N 149-ФЗ "Об информации, информационных технологиях и
защите информации" в статье 18 устанавливает, что «защита информации
заключается в принятии правовых, организационных и технических (программнотехнических) мер в целях:
1) обеспечения целостности и сохранности информации, недопущения ее
несанкционированного изменения или уничтожения;
2) соблюдения конфиденциальности информации ограниченного доступа;
3) реализации права на доступ к информации;
4) недопущения несанкционированного воздействия на средства обработки и
передачи информации».
ГОСТ 28806–90 дает следующее определение безопасности информации:
«Безопасность информации (данных): Состояние защищённости информации, при
котором обеспечены её (их) конфиденциальность, доступность и целостность».
Система категорий информационной безопасности включает следующие
понятия:
• информация – сведения о лицах, предметах, фактах, событиях, явлениях и
процессах, независимо от формы их представления;
•информационное пространство (инфосфера) – сфера человеческой
деятельности, связанная с созданием, преобразованием и потреблением информации;
• информатизация – организационный социально-экономический и научно-
технический процесс создания оптимальных условий для удовлетворения
информационных потребностей и реализации прав граждан, органов государственной
власти, органов местного самоуправления, организаций, общественных объединений
на основе формирования и использования информационных ресурсов;
• информационные процессы – процессы сбора, обработки, накопления,
хранения, поиска и распространения информации;
• информационная система – организационно упорядоченная совокупность
документов и информационных технологий;

12
• информационные ресурсы – отдельные документы и массивы документов в
информационных системах (библиотеках, архивах, фондах, банках данных, других
информационных системах);
• конфиденциальная информация – документированная информация, доступ к
которой ограничивается в соответствии с законодательством данного государства;
• система защиты информации – совокупность специальных органов, средств,
методов и мероприятий, обеспечивающих защиту информации от внутренних и
внешних угроз.
Информационная безопасность включает:
– состояние защищенности информационного пространства;
–состояние инфраструктуры, обеспечивающее использование информации строго
по назначению без негативного воздействия на систему при ее использовании;
–состояние информации, исключающее или существенно затрудняющее нарушение
таких ее свойств, как конфиденциальность, целостность и доступность;
–экономическую составляющую (структуры управления в экономической сфере);
–финансовую составляющую (информационные сети и базы данных банков и
банковских объединений, системы финансового обмена и финансовых расчетов).
Под информационной безопасностью государства понимается состояние
защищенности ее национальных интересов в информационной сфере,
определяющихся совокупностью сбалансированных интересов личности, общества и
государства.
Интересы личности в информационной сфере заключаются в реализации
конституционных прав человека и гражданина на доступ к информации, её
использование в интересах осуществления не запрещенной законом деятельности,
физического, духовного и интеллектуального развития, в защите информации,
обеспечивающей личную безопасность.
Интересы общества в информационной сфере заключаются в обеспечении
интересов личности в этой сфере, упрочении демократии, создании правового
социального государства, достижении и поддержании общественного согласия.
Интересы государства в информационной сфере заключаются в создании
условий для гармоничного развития информационной инфраструктуры, реализации
конституционных прав и свобод человека в области получения информации и
пользования ею в целях обеспечения незыблемости конституционного строя,
суверенитета и территориальной целостности государства, политической,
экономической и социальной стабильности, в безусловном обеспечении законности
и правопорядка, развитии равноправного и взаимовыгодного международного
сотрудничества.
Можно выделить следующие основные составляющие национальных интересов
в информационной сфере:
1) соблюдение конституционных прав и свобод человека в области получения
информации и пользования ею, сохранение и укрепление нравственных ценностей
общества, традиции, патриотизма и гуманизма, культурного и научного потенциала
страны;

13
2) информационное обеспечение государственной политики, связанное с
доведением до общественности достоверной информации о государственной
политике, ее приоритетов и официальной позиции по социально значимым событиям,
с обеспечением доступа граждан к открытым государственным информационным
ресурсам;
3) развитие современных информационных технологий, отечественной
индустрии информации, в том числе индустрии средств информатизации,
телекоммуникации и связи, обеспечение потребностей внутреннего рынка ее
продукцией и выход этой продукции на мировой рынок, а также обеспечение
накопления, сохранности и эффективного использования отечественных
информационных ресурсов. В современных условиях только на этой основе можно
решать проблемы создания наукоемких технологий, технологического
перевооружения промышленности, приумножения достижений отечественной науки
и техники;
4) защита информационных ресурсов от несанкционированного доступа,
обеспечение безопасности информационных и телекоммуникационных систем.
Основными целями информационной безопасности являются:
• защита национальных интересов государства в условиях глобализации
информационных процессов, формирования мировых информационных сетей и
стремления развитых стран к информационному доминированию;
• обеспечение органов власти и управления, предприятий и граждан
достоверной, полной и своевременной информацией, необходимой для принятия
решений, а также предотвращение нарушений целостности и незаконного
использования информационных ресурсов;
• реализация прав граждан, организаций и государства на получение,
распространение и использование информации.
К объектам информационной безопасности относятся:
• информационные ресурсы, независимо от форм хранения, содержащие
информацию, составляющую государственную тайну и ограниченного доступа,
коммерческую тайну и другую конфиденциальную информацию, а также открытую
(общедоступную) информацию и знания;
• система формирования, распространения и использования информационных
ресурсов: информационные системы, библиотеки, архивы и банки данных,
информационные технологии, регламенты и процедуры сбора, обработки, хранения
и передачи информации, научно-технический и обслуживающий персонал;
• информационная инфраструктура: центры обработки и анализа информации,
каналы информационного обмена и телекоммуникации, механизмы обеспечения
функционирования телекоммуникационных систем и сетей, в том числе системы и
средства защиты информации;
• система формирования общественного сознания (мировоззрение, моральные
ценности и т.д.), базирующаяся на средствах массовой информации;
• права граждан, предприятий и государства на получение, распространение и
использование информации, защиту конфиденциальной информации и
интеллектуальной собственности.

14
Источники угроз информационной безопасности можно разделить на внешние и
внутренние.
К внешним источникам относятся: недружественная политика иностранного
государства в области глобального информационного мониторинга, распространения
информации и новых информационных технологий; деятельность иностранных
разведывательных и специальных служб; деятельность иностранных экономических
структур, направленная против интересов данного государства; преступные действия
международных групп, формирований и отдельных лиц; стихийные бедствия и
катастрофы.
Внутренними источниками угроз являются: противозаконная деятельность
политических и экономических структур в области формирования, распространения
и использования информации; неправомерные действия государственных структур,
приводящие к нарушению законных прав граждан и организаций в информационной
сфере; нарушение установленных регламентов сбора, обработки и передачи
информации; отказы технических средств и сбои программного обеспечения в
информационных и телекоммуникационных системах.
Различают два основных класса угроз информационной безопасности.
1. Непреднамеренные, или случайные действия, выражающиеся в неадекватной
поддержке механизмов защиты и ошибками в управлении (например, если
пользователи пишут пароли на бумажках и приклеивают их к мониторам, ни о какой
защите информации не может быть и речи).
2. Преднамеренные угрозы – несанкционированное получение информации и
несанкционированная манипуляция данными, ресурсами и самими системами
(например, попадание накопителей на жестких (оптических) дисках и магнитных
лентах в руки посторонних лиц часто приводит к утечке конфиденциальной
информации). Сегодня, например, повсеместное распространение мобильных
накопителей информации, таких как флэш-диски и т.д., обусловило появление нового
класса угроз информационной безопасности. Несанкционированное использование
таких устройств нелояльными сотрудниками может привести к утечке информации
из корпоративной сети.
1.2 Государственная политика в области информационной безопасности
В настоящее время вопросы обеспечения информационной безопасности
находятся в сфере внимания широкого круга специалистов, что обусловлено
активным процессом информатизации, переходом к цифровой экономике.
Выявление сущности государственной политики в сфере информационной
безопасности непосредственно связано с определением самого понятия
«информационная безопасность».
Прежде всего, следует отметить, что единой точки зрения относительно
формулировки термина «государственная политика» не существует. Имеют место
различные подходы, отличающиеся сделанным акцентом на те или иные её аспекты,
при этом особое внимание уделяется субъектам (прежде всего органам

15
государственной власти), содержанию и целям осуществления государственной
политики.
В частности, государственная политика может быть определена как линия, курс,
определение целей и задач и сама деятельность, направленная на их достижение и
проводимая данным государством и его органами в центре и на местах, в стране и за
рубежом.
Государственная информационная политика непосредственно связана с
реализацией информационной функции государства.
В Концепции государственной информационной политики Российской
Федерации государственная информационная политика трактуется как
«совокупность целей, отражающих национальные интересы России в
информационной сфере, стратегических направлений их достижения (задач) и
систему мер, их реализующих».
Доктрина информационной безопасности Российской Федерации, утвержденная
Президентом Российской Федерации 9 сентября 2000 г. № Пр-1895 определяет
информационную безопасность как состояние защищенности ее национальных
интересов в информационной сфере, определяющихся совокупностью
сбалансированных интересов личности, общества и государства.
Определение информационной безопасности более детально уточнено в
межправительственных соглашениях, стороной которых выступает Правительство
Российской Федерации, среди которых Соглашение между Правительством
Российской Федерации и Правительством Республики Куба о сотрудничестве в
области обеспечения международной информационной безопасности (Заключено в г.
Гаване 11 июля 2014 года), Соглашение между Правительством Российской
Федерации и Правительством Республики Беларусь о сотрудничестве в области
обеспечения международной информационной безопасности (Заключено в г. Москве
25 декабря 2013 года), Соглашение между Правительствами государств-членов
Шанхайской организации сотрудничества о сотрудничестве в области обеспечения
международной информационной безопасности (Заключено в г. Екатеринбурге 16
июня 2009 года).
В указанных соглашениях под информационной безопасностью понимается
состояние защищенности личности, общества, государства и их интересов от угроз,
деструктивных и иных негативных воздействий в информационном пространстве,
которое, в свою очередь, определяется как сфера деятельности, связанная с
созданием, преобразованием, передачей, использованием, хранением информации,
оказывающая воздействие в том числе на индивидуальное и общественное сознание,
информационную инфраструктуру и собственно информацию. Соглашение между
Правительством Российской Федерации и Правительством Федеративной
Республики Бразилии о сотрудничестве в области обеспечения международной
информационной и коммуникационной безопасности (Заключено в г. Москве 14 мая
2010 года) предусматривает несколько иное определение информационной
безопасности как состояния защищенности личности, общества, государства и их

16
интересов от существующих и потенциальных угроз в сфере информационных и
коммуникационных средств и технологий, включая меры, направленные на
обеспечение доступности, целостности, конфиденциальности и подлинности
информации.
В науке содержание категории «информационная безопасность» является
дискуссионным. Разнообразие подходов к определению данного понятия
обусловлено тем, что информационная безопасность рассматривается с позиций
различных отраслей научного знания (юристами, философами, политологами,
социологами, специалистами технических специальностей), в рамках которых
делается акцент на том или ином аспекте информационной безопасности.
Систему обеспечения ИБ в России условно можно разделить на 3 блока:
1) нормативно-правовой блок включает разработку, принятие и регулирование
нормативных и правовых актов и стандартов в сфере обеспечения защиты
информации;
2) информационно-технический блок концентрируется на адаптации программного
и аппаратного обеспечения в сфере ИБ;
3) экономический блок ориентирован на создание и внедрение программ
обеспечения информационной безопасности Российской Федерации, совер-
шенствование соответствующей защиты информации, выявление информационных
рисков правовых, организационных и технических методов защиты в интересах
физических и юридических лиц.
Констатируя значимую роль информационной безопасности в системе
национальной безопасности, необходимо выявить ключевые области в российской
экономике, которые наиболее подвержены воздействию угроз информационной
безопасности:
- национальная статистическая система;
- кредитно-финансовая система;
- системы автоматизации информационной и учетных федеральных органов
исполнительной власти, обеспечивающих деятельность общества и государства в
экономике;
- предприятия, учреждения и организационные системы независимо от формы
собственности учета;
- финансовые, биржевые сделки с ценными бумагами и таможенной
информации страны и данных, а также предприятий, учреждений и организаций
независимо от форм собственности, сбора, обработки, хранения и передачи.
1.3 Методы обеспечения информационной безопасности Российской
Федерации
Методы обеспечения информационной безопасности Российской Федерации
разделяются на три группы (рисунок 1.2).
К правовым методам обеспечения информационной безопасности Российской
Федерации относится разработка нормативных правовых актов, регламентирующих
отношения в информационной сфере, и нормативных методических документов по
вопросам обеспечения информационной безопасности Российской Федерации.

17
Рисунок 1.2 – Методы обеспечения информационной безопасности РФ
Наиболее важными направлениями этой деятельности являются:
– внесение изменений и дополнений в законодательство Российской Федерации,
регулирующее отношения в области обеспечения информационной безопасности, в
целях создания и совершенствования системы обеспечения информационной
безопасности Российской Федерации, устранения внутренних противоречий в
федеральном законодательстве, противоречий, связанных с международными
соглашениями, к которым присоединилась Российская Федерация, и противоречий
между федеральными законодательными актами и законодательными актами
субъектов Российской Федерации, а также в целях конкретизации правовых норм,
устанавливающих ответственность за правонарушения в области обеспечения
информационной безопасности Российской Федерации;
– законодательное разграничение полномочий в области обеспечения
информационной безопасности Российской Федерации между федеральными
органами государственной власти и органами государственной власти субъектов
Российской Федерации, определение целей, задач и механизмов участия в этой
деятельности общественных объединений, организаций и граждан;
– разработка и принятие нормативных правовых актов Российской Федерации,
устанавливающих ответственность юридических и физических лиц за
несанкционированный доступ к информации, ее противоправное копирование,
искажение и противозаконное использование, преднамеренное распространение
недостоверной информации, противоправное раскрытие конфиденциальной
информации, использование в преступных и корыстных целях служебной
информации или информации, содержащей коммерческую тайну;
– уточнение статуса иностранных информационных агентств, средств массовой
информации и журналистов, а также инвесторов при привлечении иностранных
инвестиций для развития информационной инфраструктуры России;
– законодательное закрепление приоритета развития национальных сетей связи и
отечественного производства космических спутников связи;
Методы обеспечения
информационной
безопасности
Правовые
Организационно-
технические
Экономические

18
– определение статуса организаций, предоставляющих услуги глобальных
информационно-телекоммуникационных сетей на территории Российской
Федерации, и правовое регулирование деятельности этих организаций;
– создание правовой базы для формирования в Российской Федерации
региональных структур обеспечения информационной безопасности.
Организационно-техническими методами обеспечения информационной
безопасности Российской Федерации являются:
– создание и совершенствование системы обеспечения информационной
безопасности Российской Федерации;
– усиление правоприменительной деятельности федеральных органов
исполнительной власти, органов исполнительной власти субъектов Российской
Федерации, включая предупреждение и пресечение правонарушений в
информационной сфере, а также выявление, изобличение и привлечение к
ответственности лиц, совершивших преступления и другие правонарушения в этой
сфере;
– разработка, использование и совершенствование средств защиты информации и
методов контроля эффективности этих средств, развитие защищенных
телекоммуникационных систем, повышение надежности специального
программного обеспечения;
– создание систем и средств предотвращения несанкционированного доступа к
обрабатываемой информации и специальных воздействий, вызывающих
разрушение, уничтожение, искажение информации, а также изменение штатных
режимов функционирования систем и средств информатизации и связи;
– выявление технических устройств и программ, представляющих опасность для
нормального функционирования информационно-телекоммуникационных систем,
предотвращение перехвата информации по техническим каналам, применение
криптографических средств защиты информации при ее хранении, обработке и
передаче по каналам связи, контроль за выполнением специальных требований по
защите информации;
– сертификация средств защиты информации, лицензирование деятельности в
области защиты государственной тайны, стандартизация способов и средств защиты
информации;
– совершенствование системы сертификации телекоммуникационного
оборудования и программного обеспечения автоматизированных систем обработки
информации по требованиям информационной безопасности;
– контроль за действиями персонала в защищенных информационных системах,
подготовка кадров в области обеспечения информационной безопасности
Российской Федерации;
– формирование системы мониторинга показателей и характеристик
информационной безопасности Российской Федерации в наиболее важных сферах
жизни и деятельности общества и государства.
Экономические методы обеспечения информационной безопасности
Российской Федерации включают в себя:

19
– разработку программ обеспечения информационной безопасности Российской
Федерации и определение порядка их финансирования;
– совершенствование системы финансирования работ, связанных с реализацией
правовых и организационно-технических методов защиты информации, создание
системы страхования информационных рисков физических и юридических лиц.
1.4 Контрольные вопросы
1.Назовите основные тенденции, характеризующие процесс информатизации.
2.Дайте определение ГИО и цифровой экономике.
3. Сформулируйте определение информационной безопасности.
4.Перечислите объекты информационной безопасности.
5.Приведите пример внешних и внутренних источников угроз информационной
безопасности.
6. В чем заключается сущность государственной политики в области
информационной безопасности?
7. Дайте определение нормативно-правовой базе информационной
безопасности.
8.Назовите методы обеспечения информационной безопасности Российской
Федерации.
9.Перечислите основные тенденции развития рынка информационной
безопасности РФ.
10.Назовите основные причины, обусловившие сложившиеся тенденции
развития рынка информационной безопасности РФ.
11.Поясните взаимосвязь между глобальным информационным обществом и
цифровой экономикой.
12.Назовите причины многообразия формулировок ГИО и цифровой экономики.

20
2 Традиционные подходы к оценке экономической эффективности
инвестиций [7]
2.1 Особенности оценки экономической эффективности инвестиций в
систему информационной безопасности
С методической и практической точки зрения определение размера инвестиций
в СИБ не вызывает никаких проблем. Имея данные о надежности СИБ, возможно
решение оптимизационных задач, таких, как определение в рамках выделенных
ресурсов максимальной надежности информационной системы или обеспечение
заданной надежности СИБ при минимальном размере инвестиций. Между тем,
открытым остается вопрос именно оценки экономической эффективности затрат на
СИБ, оценки влияния СИБ на экономические показатели работы предприятия.
Инвестиции системы информационной безопасности отличаются от стандартных
инвестиций, так как, не всегда способствуют увеличению доходов организации, не
предполагают потока будущих денежных поступлений, покрывающих инвестиции.
Каждая компания при создании и внедрении СИБ исходит из потенциальной
возможности минимизировать материальный ущерб, связанный с проявлением того
или иного риска информационной безопасности, что, в свою очередь, снижает
финансовые потери организации и способствует сохранению полученных ею
результатов финансово-хозяйственной деятельности.
С экономической точки зрения инвестиции в СИБ осуществляются с целью
предотвращения или снижения ущерба от возможного нарушения информационной
безопасности, целесообразны при условии, что их размер не будет превышать размера
возможного ущерба, являются рискованными и носят высоко вероятностный
характер. Именно поэтому основными направлениями инвестиционного анализа СИБ
принято считать оценку затрат на создание СИБ и ущерба в случае реализации угроз
информационной безопасности (ИБ).
Сегодня в отечественных компаниях с повышенными требованиями в области
информационной безопасности затраты на обеспечение режима информационной
безопасности составляют до 30 % всех затрат на информационную систему, и
вопросы экономического обоснования этих затрат остаются весьма актуальными.
Методический инструментарий оценки целесообразности затрат на систему
информационной безопасности, должен удовлетворять следующим требованиям:
- обеспечение количественной оценки затрат на безопасность, на основе
качественных показателей оценки вероятностей событий и их последствий;
- прозрачность с точки зрения пользователя и возможность вводить собственные
эмпирические данные;
- универсальность, то есть возможность использования к оценке затрат на
приобретение аппаратных средств, специализированного и универсального
программного обеспечения, затрат на услуги, затрат на перемещение персонала и
обучение конечных пользователей и т. д.
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
