Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Безпека.docx
Скачиваний:
164
Добавлен:
31.08.2019
Размер:
6.2 Mб
Скачать

8.1. Законодавча і нормативна база захисту

інформації в Україні

У цьому розділі буде розглянуто лише ті нормативні документи технічного захисту інформації (НД ТЗІ), що стосуються критеріїв оцінювання захищених систем. Хоча вони наразі не мають статусу державних стандартів України, ці документи прирівнюють до таких через їхню значущість і вимоги законодавства щодо їх обо­в'язкового застосування. Нормативні документи, що регламентують процес роз­роблення захищених систем, буде розглянуто в розділі 20, а документи, які регла­ментують організаційні заходи і супроводження діючих систем, — у розділі 22.

Питання захисту інформації в комп'ютерних системах в Україні регламентує низка законів і нормативних актів. Наведемо деякі з них.

  • Закон України «Про інформацію» [58].

♦ Закон України «Про захист інформації в інформаційно-телекомунікаційних

системах» [1].

  • Закон України «Про державну таємницю» [77].

  • Закон України «Про електронні документи і електронний документообіг» [78].

  • Закон України «Про електронний цифровий підпис» [79].

  • Закон України «Про телекомунікації» [80].

  • Концепція технічного захисту інформації в Україні [81].

Відповідно до Закону України «Про інформацію» всю інформацію поділяють на відкриту та з обмеженим доступом. Інформацію з обмеженим доступом, у свою

чергу, поділяють на конфіденційну та таємну. Належність інформації до таємної регламентовано у «Зводі відомостей, що становлять державну таємницю» (ЗВДТ). Розподіл за режимами доступу до інформації здійснюють виключно на підставі ступеня її конфіденційності. Крім конфіденційності важливими характеристика­ми інформації є її цілісність і доступність. До інформації, яка не є конфіденцій­ною, вживають поняття інформація, що потребує захисту.

8.1.1. Закон України «Про захист інформації

в інформаційно-телекомунікаційних системах»

Основним законом, який регламентує стосунки між суб'єктами в контексті захис­ту інформації в комп'ютерних системах, є Закон України «Про захист інформації в інформаційно-телекомунікаційних системах», який набув чинності з 5 липня 1994 року. Згідно з ним порядок доступу до інформації визначає її власник. Для інформації, яка є власністю держави, або інформації з обмеженим доступом, ви­могу щодо захисту якої встановлено законом, перелік користувачів та їхні повно­важення стосовно цієї інформації визначає законодавство. Захист інформації в системі забезпечує власник системи. Інформація, яка є власністю держави, або інформація з обмеженим доступом, вимогу щодо захисту якої встановлено зако­ном, має оброблятись у системі із застосуванням комплексної системи захисту інформації. Необхідним є підтвердження відповідності КСЗІ, що здійснюється за результатами державної експертизи. Власнику такої системи необхідно створити службу захисту інформації чи призначити осіб, які б забезпечували захист інфор­мації та контролювали цей процес.

8.1.2. Нормативні документи системи

технічного захисту інформації

Крім законів і підзаконних актів впроваджено багато нормативних документів, які регламентують певні аспекти діяльності у сфері захисту інформації. Нижче наведе­но низку нормативних документів системи технічного захисту інформації, які без­посередньо стосуються питань захисту інформації у комп'ютерних системах.

  • НД ТЗІ 1.1-002-99: Загальні положення по захисту інформації в комп'ютер­них системах від несанкціонованого доступу [11].

  • НД ТЗІ 1.1-003-99: Термінологія в області захисту інформації в комп'ютерних системах від несанкціонованого доступу [2].

♦ НД ТЗІ 2.5-004-99: Критерії оцінювання захищеності інформації в комп'ю­терних системах від несанкціонованого доступу [12].

  • НД ТЗІ 2.5-005-99: Класифікація автоматизованих систем і стандартні функ­ціональні профілі захищеності оброблюваної інформації від несанкціонова­ного доступу [13].

  • НД ТЗІ 3.7-001-99: Методичні вказівки з розробки технічного завдання на створення комплексної системи захисту інформації в автоматизованій сис­темі [82].

  • НД ТЗІ 1.4-001-2000: Типове положения про службу захисту інформації и aвтоматизованій системі [21].

  • НД ТЗІ 3.6-001-2000: Технічний захист інформації. Комп'ютерні системи. По рядок створення, впровадження, супроводження та модернізації засобів тех нічного захисту інформації від несанкціонованого доступу [83].

  • НД ТЗІ 2.5-008-02: Вимоги із захисту конфіденційної інформації від несанкціонованого доступу під час оброблення в автоматизованих системах

класу 2 |84|

  • НД ТЗІ 2.5-010-03: Вимоги до захисту інформації веб-сторінки від несанкціонованого доступу [85].

  • НД ТЗІ 3.7-003-05: Порядок проведення робіт із створення комплексної системи захисту інформації в інформаційно-телекомунікаційній системі [86].

Положення документів обов'язкові до виконання всіма суб'єктами системи ТЗ І в Україні незалежно від їхньої організаційно-правової форми та форми власності, в ІКС яких обробляється інформація, що є власністю держави, належить до державної чи іншої таємниці або окремих видів інформації, необхідність захисту якої визначено законодавством. Якщо в ІКС обробляються інші види інформації, вимоги нормативних документів системи ТЗІ можна використовувати як рекомендації.