Диплом: Актуальные проблемы гражданско-правового регулирования отношений в сфере информационной безопасности (на примере доменных имен)

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
14
комфортным режимом и направить силы на повышение уровня защиты от
предполагаемых угроз.
1
Под информационной безопасностью понимается комплекс
организационных и технических мер, которые принимаются для обеспечения
защиты, целостности, доступности и управляемости массивов информации. В
рамках общей концепции безопасности государства информационная
безопасность обеспечивает связанное взаимодействие всех элементов
системы.
За информационную безопасность России на современном этапе
отвечают различные государственные учреждения, в том числе Федеральная
служба по техническому и экспортному контролю (ФСТЭК), Федеральная
служба по надзору в сфере связи, информационных технологий и массовых
коммуникаций (Роскомнадзор), специализированные подразделения
министерств и ведомств, а также межведомственная комиссия при Совете
Безопасности. Однако участники процесса борьбы с кибератаками считают,
что на современном этапе необходимо объединить функции и передать
отдельному регулятору уровня федеральной службы с самостоятельными
ресурсами и значительными полномочиями.
2
Пока российская система переживает стадию роста и отвечает не всем
требованиям, позволяющим обеспечить ИБ в полном объеме.
1.2. Зарубежный опыт правового регулирования информационной
безопасности
Одной из первоочередных задач, стоящих перед мировым сообществом
в XXI в., является построение информационного общества. Значительную
1
ИБ в России и в мире- (Электронный ресурс: https://searchinform.ru/informatsionnaya-
bezopasnost/osnovy-ib/ib-v-rossii-i-mire/)
2
Федеральная служба по надзору в сфере связи, информационных технологий и массовых
коммуникаций - https://rkn.gov.ru/it/p446/
15
роль в этом процессе играют вопросы правового обеспечения
информационной безопасности.
В настоящее время идут активные процессы формирования
международного опыта в сфере обеспечения информационной безопасности
в рамках деятельности таких международных организаций, как ООН, Совет
Европы, Европейский союз, ЕврАзЭС, СНГ и др.
В рамках данного параграфа будет рассмотрен зарубежный опыт
правового регулирования в области правового обеспечения информационной
безопасности и основные тенденции в мировых (развитых) державах.
Итак, центральными законами, регулирующими информационную
безопасность в США являются:
1
- Закон об информационной безопасности;
- Закон о совершенствовании информационной безопасности.
В соответствии с ними:
- ответственным за выпуск стандартов и руководств по
информационной безопасности является конкретный исполнитель –
Национальный институт стандартов и технологий;
-все федеральные информационные системы обязаны быть обеспечены
системой их информационной защиты;
-негосударственный сектор имеет право на разработку Национальным
институтом стандартов и технологий руководств, средств и методов для
своих нужд;
-упрощены операций с криптосредствами.
В связи с тем, что право в США носит прецедентный характер,
существует документ, формализующий большинство прецедентов и
известный как «Оранжевая книга».
Степень доверия оценивается по трем критериям:
1
Зенин, И. А. Гражданское и торговое право зарубежных стран / И.А. Зенин. - М.: Юрайт,
2018. - 256 c.
16
Политика безопасности – набор законов, правил и норм поведения,
определяющих, как организация обрабатывает, защищает и распространяет
информацию.
Чем выше степень доверия системы, тем строже и многообразнее
должна быть политика безопасности.
Уровень гарантированности – мера доверия, которая может быть
оказана архитектуре и реализации ИС. Он показывает, насколько корректны
механизмы, отвечающие за политику безопасности.
Механизм подотчетности (протоколирования) – доверенная система
должна фиксировать все события, касающиеся безопасности.
Оранжевой книге предложены три категории требований безопасности
— политика безопасности, аудит и корректность, в рамках которых
сформулированы шесть базовых требований безопасности:
1
Требование 1. Политика безопасности. Система должна поддерживать
точно определенную политику безопасности.
Требование 2. Метки. С объектами должны быть ассоциированы метки
безопасности, используемые в качестве атрибутов контроля доступа.
Требование 3. Идентификация и аутентификация. Все субъекты
должны иметь уникальные идентификаторы.
Требование 4. Регистрация и учет. Для определения степени
ответственности пользователей за действия в системе, все происходящие в
ней события, имеющие значение с точки зрения безопасности, должны
отслеживаться и регистрироваться в защищенном протоколе.
Требование 5. Контроль корректности функционирования средств
защиты. Средства защиты должны содержать: независимые аппаратные
1
Крылов Григорий Олегович, Лазарев Виктор Михайлович, Любимов Алексей
Евгеньевич Международный опыт правового регулирования информационной
безопасности и возможности по его комплексному использованию в Российской
Федерации // Правовая информатика. 2013. №3. URL:
https://cyberleninka.ru/article/n/mezhdunarodnyy-opyt-pravovogo-regulirovaniya-
informatsionnoy-bezopasnosti-i-vozmozhnosti-po-ego-kompleksnomu-ispolzovaniyu-v (дата
обращения: 11.11.2019).
17
и/или программные компоненты, обеспечивающие работоспособность
функций защиты.
Требование 6. Непрерывность защиты. Все средства защиты (в том
числе и реализующие данное требование) должны быть защищены от
несанкционированного вмешательства и/или отключения, причем эта защита
должна быть постоянной и непрерывной в любом режиме функционирования
системы защиты и компьютерной системы в целом.
Приведенные выше базовые требования к безопасности служат
основой для критериев, образующих единую шкалу оценки безопасности
компьютерных систем, определяющую семь классов безопасности.
Оранжевая книга предусматривает четыре группы критериев, которые
соответствуют различной степени защищенности:
«Группа D. Минимальная защита.
Группа С. Дискреционная защита.
Группа В. Мандатная защита.
Группа А. Верифицированная защита».
Классы безопасности
Определяется 4 уровня доверия:
Эти уровни обозначены буквами – D, C, B, A.
Уровень D–неудовлетворительный в плане информационной
безопасности.
При переходе в направлении уровня А требования к системе
ожесточаются…».
"Критерии безопасности компьютерных систем" министерства
обороны США представляют собой первую попытку создать единый
стандарт безопасности, рассчитанный на разработчиков, потребителей и
специалистов по сертификации компьютерных систем. В свое время этот
документ явился настоящим прорывом в области безопасности
информационных технологий и послужил отправной точной для
многочисленных исследований и разработок. Основной отличительной
18
чертой этого документа является его ориентация на системы военного
применения, причем в основном на операционные системы. Это
предопределило доминирование требований, направленных на обеспечение
секретности обрабатываемой информации и исключение возможностей ее
разглашения. Большое внимание уделено меткам (грифам секретности) и
правилам экспорта секретной информации.
"Оранжевая книга" послужила основой для разработчиков всех
остальных стандартов информационной безопасности и до сих пор
используется в США в качестве руководящего документа при сертификации
компьютерных систем обработки информации.
1
Центральными законами, регулирующим информационную
безопасность в Англии являются:
2
-закон о перехвате коммуникационных сообщений;
-закон о защите информации;
-закон о реабилитации правонарушителей;
-закон о телекоммуникациях;
-закон о полиции;
-закон о вещании;
-закон о защите от преследований.
В соответствии с ним:
-создан независимый комиссариат по защите информации;
-юридические лица, использующие персональные данные и ведущие
учетные записи, обязаны регистрироваться в комиссариате по защите
информации;
-соблюдение требований Директивы о защите информации, принятой
Европейским Союзом;
1
Крылов Григорий Олегович, Лазарев Виктор Михайлович, Любимов Алексей
Евгеньевич Международный опыт правового регулирования информационной
безопасности и возможности по его комплексному использованию в Российской
Федерации // Правовая информатика. 2013. №3
2
Ющенко Виктория Александровна Международная информационная безопасность:
общая характеристика и Российский подход к изучению // Русская политология. 2018. №4
19
-связи с прецедентный характером английского права МВД издало
рекомендации по установке подслушивающих устройств.
Его особенность в отсутствии контроля за перехватами информации со
стороны судебных и государственных органов.
Англия подписала ряд международных договоров:
-конвенцию о защите частных лиц в отношении персональных данных -
директиву ОЭСР о защите неприкосновенности частной жизни и
международных обменов персональными данными.
Итак, Великобритания «известна» самой жесткой системой органов
защиты информации в Европе, где вся она создавалась в рамках государства
и ради его целей. Великобритания существуют службы безопасности в
промышленных, торговых фирмах, служб безопасности в сфере оборонной
промышленности, частные службы безопасности, объединения служб
безопасности. Они работают по выявлению недобросовестной конкуренции,
промышленный шпионаж и контршпионаж.
Правовое обеспечение защиты информации включает в себя закон "О
государственных документах”, в части ограничений на работы с секретными
документами, Закон " О государственной тайне” – ответственность за
разглашение тайны, неразглашение коммерческой тайны фиксируется в
договорных обязательствах.
Основной недостаток законодательства Британии отсутствие закона
"О свободе информации”.
Центральными законами, регулирующим информационную
безопасность в Германии являются:
-ФЗ о защите персональных данных;
-поправка к Конституции, разрешающая полиции устанавливать
подслушивающие устройства;
-закон "Об информационных и коммуникационных (мультимедиа)
услугах"
20
-закон, разрешающий Федеральной криминальной службе содержать
национальный банк генетических данных;
-закон земли Бранбенберг, открывающий гражданам доступ к
государственным базам данных.
В соответствии с ними:
-все 16 земель Германии имеют собственные законы о защите
персональных данных;
-устанавливаются определенные механизмы защиты информации, в
информационно- телекоммуникационных сетях;
-устанавливаются определенные требования к цифровой подписи; -за
исполнение закона отвечают:
-на государственном уровне -Федеральная комиссия по защите
персональных данных;
-на уровне каждой из земель - комиссия по защите персональных
данных;
-на уровне негосударственного сектора - комиссар по защите
персональных данных, в каждой из земель;
-необходимо получить разрешения на осуществление деятельности по
обработке данных.
Германия подписала ряд международных договоров:
-Конвенция о защите частных лиц в отношении автоматической
обработки персональных данных.
-Европейская конвенция о защите прав и основных свобод человека.
-Директива ОЭСР о защите неприкосновенности частной жизни и
международных обменов персональными данными.
Итак, в Германии существует стройная система государственных
органов власти и структур, а также замыкающихся на них фирм,
осуществляющих регулирование и контроль за развитием, эксплуатацией и
использованием телекоммуникаций, а также сертификацию
21
информационных и компьютерных изделий, систем и услуг на предмет
уровня их безопасности и защищенности от несанкционированного доступа.
Первый в Германии закон о защите персональных данных был принят в
земле Гессен в 1970 году. До этого подобных законов нигде в мире не было.
Основной закон о защите информации в Германии - Федеральный
закон о защите данных (Bundesdatenschutzgesetz – BDSG 2001). Главная цель
этого закона – "защищать индивидуума от посягательств на
неприкосновенность его частной жизни путем манипулирования его
персональными данными".
Все 16 земель Германии имеют собственные законы о защите
персональных данных, распространяющиеся на государственный сектор
административного управления землями.
В Германии нет общего закона, гарантирующего свободу информации.
Земля Бранбенберг в 1998 году приняла закон о свободе информации,
открывающий гражданам доступ к государственным базам данных. Надзор за
его исполнением возложен на комиссара по защите информации и
персональных данных.
Центральными законами, регулирующим информационную
безопасность в Чехии являются:
-закон о информационной безопасности;
-стратегия кибербезопасности на 2015 – 2020 гг.
В соответствии с ними:
-созданы: Национальный центр компьютерной безопасности;
-поддержка развития возможностей полиции расследовать и
преследовать в судебном порядке преступления в информационной сфере;
-правительственная «Компьютерная группа реагирования на
чрезвычайные ситуации»;
-компьютерные команды экстренной готовности.
Чехия подписала ряд международных договоров:
22
-меморандум о взаимопонимании между НАТО и Чешской
Республикой;
-договор о информационной безопасности с ЕС.
Итак, анализ зарубежного опыта правового регулирования
информационной безопасности показал, что в основных нормативных
документах США и в законодательстве европейских государств
информационная и сетевая безопасность понимается как способность сети
или системы противостоять с данным уровнем надежности авариям или
злонамеренным действиям, могущим нарушить доступность, целостность и
конфиденциальность хранимой или передаваемой информации, а также
услуг, предоставляемых посредством сети или информационной системы.
Соблюдение безопасности определяется как доступность, идентификация,
целостность, конфиденциальность информации. Особое внимание при этом
уделяется законодательной базе, затрагивающей вопросы перехвата и
дешифровки информации.
XXI век ознаменовал качественно новый этап развития, ключевой
характеристикой которого является активное использование информационно-
коммуникационных технологи. В эпоху глобальной информатизации
присутствие государства во всемирной паутине формирует его
положительный образ за рубежом, влияет на климат отношений с другими
факторами, а также рассматривается как важный инструмент популяризации
и защиты национальных интересов. Уязвимость цифровой сферы вкупе с
уникальными возможностями передовых ИКТ способствовали появлению
нового вида оружия информационного, а обеспечение информационной
безопасности стало одним из главных вопросов мировой повестки дня.
Россия предпринимает серьезные шаги по обеспечению информационной
безопасности не только в рамках государственной политики, но и на
международной арене. Однако существующие противоречия в подходах
России и Запада обусловили отсутствие общепринятого понятийного
23
аппарата и международных правил поведения в информационном
пространстве.
Представленная в параграфе 1.2. информация свидетельствует об
актуальности использования международного опыта правового
регулирования информационной безопасности Российской Федерации.
Эффективное его использование требует реального создания единого
международного нормативно-правового пространства. Создание такого
пространства невозможно без использования мощных информационно-
аналитических платформ. Таким образом, программно-аппаратные
комплексы автоматизированного поиска и обработки информации, а также
контроля защищенности собственных информационных ресурсов являются
эффективными инструментами информационно-аналитической поддержки
государственных структур, обеспечивающих информационную безопасность
России.
1.3. Основные проблемы гражданско-правового регулирования
информационной безопасности в РФ
Законодательство в сфере информационной безопасности является
сравнительно молодой отраслью законодательства не только в Российской
Федерации, но и в мире. Стремительное развитие информационных
технологий, сети «Интернет» и общественных отношений в информационной
сфере привело различные государства к необходимости урегулирования, в
том числе и правовой политики в отношении информационной безопасности.
В Российской Федерации информационная безопасность рассматривается как
одна из составляющих национальной безопасности государства. В указе
Президента РФ информационная безопасность Российской Федерации

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)