Диплом: Борьба с посягательствами на компьютерную информацию

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
техническими средствами, которые в свою очередь дают возможность по-новому
строить системы защиты организационно.
Правовую основу защиты информации в корпоративных информационных
системах составляют положения действующего законодательства Российской
Федерации, а также рекомендации международных стандартов. Основные
требования российского законодательства, касающегося вопросов защиты
компьютерной информации, изложены в общем виде в федеральных законах и
уточнены в документах Федеральной службы по техническому и экспортному
контролю, Федеральной службы безопасности, государственных стандартах, а также
других документах. Международные стандарты позволяют дополнить
отечественное законодательство в тех областях, которые не затрагиваются
российскими нормативно-правовыми документами
1
.
В настоящее время наибольшее распространение в России получили
следующие международные стандарты: ISO/IEC 17799 - международный стандарт,
включающий в себя передовой опыт в области информационной безопасности.
В отличие от положений российского законодательства, требования
международных стандартов носят рекомендательный характер. Условно всю
совокупность правовых актов по рассматриваемой проблематике можно разделить
на три основные группы: 1) законодательные акты, указы и распоряжения
Президента России, постановления Правительства Российской Федерации; 2)
ведомственные правовые акты в области защиты компьютерной информации, а
также российские и международные стандарты; 3) локальные правовые акты,
действующие в конкретной организации. Одним из основополагающих
программных документов в сфере обеспечения защиты информации,
информационной безопасности является Доктрина информационной безопасности
Российской Федерации (утв. Президентом Российской Утверждена Указом
Президента Российской Федерации от 5 декабря 2016 г. №646)
2
.
1
Касперский Е. Современная антивирусная индустрия и её проблемы. – СПб: Нева, - 2015. – 396 с.
2
Указ Президента РФ от 5 декабря 2016 г. № 646 «Об утверждении Доктрины информационной
безопасности Российской Федерации» // СЗ РФ от 12 декабря 2016 г. № 50 ст. 7074
Доктрина информационной безопасности Российской Федерации
недвусмысленным образом указывает, что информационная безопасность является
состояние защищенности личности, общества и государства от внутренних и
внешних информационных угроз, при котором обеспечиваются реализация
конституционных прав и свобод человека и гражданина, достойные качество и
уровень жизни граждан, суверенитет, территориальная целостность и устойчивое
социально-экономическое развитие Российской Федерации, оборона и безопасность
государства. Исходя из целей настоящего исследования значимым является то, что
опасность создания, использования и распространения вредоносных программ
признается Доктриной в качестве одной из наиболее актуальных угроз для
ключевых информационных сетей и систем, в том числе и в правоохранительной
сфере. Следует отметить, что в Основах государственной политики Российской
Федерации в области международной информационной безопасности на период до
2020 года (утв. Президентом Российской Федерации В. Путиным 24 июля 2013 г., №
Пр-1753)
1
создание, использование и распространение вредоносных компьютерных
программ отнесено к основным угрозам не только национальной, но и
международной информационной безопасности.
В целях противодействия подобного рода угрозам в Российской Федерации
должна быть создана государственная система обнаружения, предупреждения и
ликвидации последствий компьютерных атак на информационные ресурсы
Российской Федерации. Указом Президента Российской Федерации от 15 января
2013 г. № 31с «О создании государственной системы обнаружения, предупреждения
и ликвидации последствий компьютерных атак на информационные ресурсы
Российской Федерации»
2
определены основные задачи этой системы: а)
1
Основы государственной политики Российской Федерации в области международной
информационной безопасности на период до 2020 года (утв. Президентом Российской Федерации
В. Путиным 24 июля 2013 г., № Пр-1753) // http://www.consultant.ru/
2
Указ Президента Российской Федерации от 15 января 2013 г. № 31с «О создании
государственной системы обнаружения, предупреждения и ликвидации последствий
компьютерных атак на информационные ресурсы Российской Федерации» (с изменениями и
дополнениями от 22 декабря 2017 г. № 620) // СЗ РФ от 21 января 2013 г. № 3 ст. 178
прогнозирование ситуации в области обеспечения информационной безопасности
Российской Федерации; б) обеспечение взаимодействия владельцев
информационных ресурсов Российской Федерации, операторов связи, иных
субъектов, осуществляющих лицензируемую деятельность в области защиты
информации, при решении задач, касающихся обнаружения, предупреждения и
ликвидации последствий компьютерных атак; в) осуществление контроля степени
защищенности критической информационной инфраструктуры Российской
Федерации от компьютерных атак; г) установление причин компьютерных
инцидентов, связанных с функционированием информационных ресурсов
Российской Федерации
1
.
Согласно положениям данной концепции, основным назначением системы
является обеспечение защищенности информационных ресурсов Российской
Федерации от компьютерных атак и штатного функционирования данных ресурсов
в условиях возникновения компьютерных инцидентов, вызванных компьютерными
атаками. Основной организационно-технической составляющей системы являются
центры обнаружения, предупреждения и ликвидации последствий компьютерных
атак. В своей совокупности центры подразделяются на главный центр системы, а
также региональные, территориальные, ведомственные и корпоративные центры.
Главный и региональный центры создаются силами ФСБ России, ведомственные
центры создаются заинтересованными органами государственной власти.
Анализ концептуальных документов в сфере обеспечения информационной
безопасности позволяет сделать вывод о том, что на государственном уровне
сложилось четкое понимание той угрозы, которое несет в себе вредоносное
программное обеспечения для безопасности информационных систем,
используемых как в сфере государственного управления, так и корпоративного
сектора
2
. При этом государством не только декларируется потенциальная опасность,
1
Артамонов О.А. Обеспечение международной информационной безопасности и российские
национальные интересы // Индекс Безопасности. — 2016. — № 1. — С. 129-168.
2
Коробеева. Т. IV: Преступления против общественной безопасности. - СПб.: Издательство
«Юридический центр Пресс», - 2018. - 680 с.
но и определяется целый комплекс мер по обеспечению противодействия
современным киберугрозам. Правовой основой реализации этих мероприятий, равно
как и деятельности по обеспечению антивирусной защиты ведомственных
информационных ресурсов Министерства внутренних дел Российской Федерации в
целом, выступают, прежде всего, положения Федерального закона от 27 июля 2006
г. № 149-ФЗ «Об информации, информационных технологиях и о защите
информации»
1
. Данный закон приводит понятийный аппарат и механизмы
регулирования в соответствие с практикой применения информационных
технологий, определяет правовой статус различных категорий информации,
закрепляет положения в области создания и эксплуатации информационных систем,
общие требования к использованию информационно-телекоммуникационных сетей,
а также принципы регулирования общественных отношений, связанных с
использованием информации.
При рассмотрении исследуемой проблемы на примере органов внутренних
дел, можно отметить, что их практическая деятельность по решению стоящих перед
ними задач характеризуется широким использованием самой разнообразной
информации, которая по режиму доступа к ней может быть подразделена на две
основные группы: общедоступную и информацию с ограниченным доступом (ст. 5
закона).
Используемая в деятельности органов внутренних дел информация хранится и
обрабатывается с помощью различных информационных систем. Как совершенно
верно отмечает Т.К. Шогенов, в настоящее время «…неотъемлемым условием
информационного обеспечения деятельности подразделений, служб, организаций и
учреждений Министерства внутренних дел Российской Федерации при реализации
их функций является активное использование современных информационных
1
Федеральный закон от 27 июля 2006 г. № 149-ФЗ «Об информации, информационных
технологиях и о защите информации» (с изменениями и дополнениями от 2 декабря 2019 г. № 427-
ФЗ) // СЗ РФ от 31 июля 2006 г. № 31 (часть I) ст. 3448
технологий, программных и аппаратных средств, а также информационных систем
на их основе»
1
.
Как представляется, информационные системы, используемые в практической
деятельности подразделений Министерства внутренних дел для решения
возложенных на них действующим законодательством задач, могут быть, с учетом
положений постановления Правительства РФ от 6 июля 2015 г. № 676 «О
требованиях к порядку создания, развития, ввода в эксплуатацию, эксплуатации и
вывода из эксплуатации государственных информационных систем и дальнейшего
хранения содержащейся в их базах данных информации»
2
, отнесены к классу
государственных информационных систем, что возлагает на МВД России
обязанность по защите содержащейся в подобного рода системах информации от
неправомерных попыток доступа, уничтожения, модифицирования, блокирования,
копирования, предоставления, распространения и иных неправомерных действий (п.
9 ст. 14).
Анализ современных угроз безопасности информационным системам со
стороны вредоносного программного обеспечения позволил сделать вывод о том,
что риски, связанные с воздействием на корпоративные информационные системы
различного рода вредоносного программного обеспечения, являются одной из
наиболее актуальных угроз в сфере информационной безопасности. Устоявшейся
тенденцией можно считать неуклонный рост количества атак на российские
информационные ресурсы, активизацию деятельности иностранных разведок по
внедрению в информационные системы органов государственной власти
Российской Федерации вредоносных программных средств. В этой связи вполне
1
Шогенов Т.К. Вопросы обеспечения безопасности персональных данных в информационных
системах МВД России // Информационные технологии, связь и защита информации МВД России.-
М.: Статут, - 2012. – 498 с.
2
Постановление Правительства РФ от 6 июля 2015 г. № 676 «О требованиях к порядку создания,
развития, ввода в эксплуатацию, эксплуатации и вывода из эксплуатации государственных
информационных систем и дальнейшего хранения содержащейся в их базах данных информации»
(с изменениями и дополнениями от 7 августа 2019 г. № 1026) // СЗ РФ от 13 июля 2015 г. № 28 ст.
4241
закономерна криминализация подобного рода деяний российским уголовным
законодательством. Уголовный кодекс Российской Федерации, вступивший в силу в
1997 году, содержит статью 273, предусматривающую ответственность за создание,
использование и распространение вредоносных компьютерных программ. В
качестве основных критериев отграничения вредоносных программ от другого
программного обеспечения можно выделить следующие: уничтожение информации
или нарушение работы всей системы; несанкционированная работа; заведомая
вредоносность программы. Для того, чтобы утверждение о вредоносности
программы было обоснованным и имело бы юридические последствия, необходимо
проведение программно-технической экспертизы
1
.
Правовую основу защиты информации в корпоративных информационных
системах, в том числе и в информационных системах МВД России, составляют
положения действующего законодательства Российской Федерации, а также
рекомендации международных стандартов. Правовые нормы выступают
своеобразным базисом построения системы антивирусной защиты
автоматизированных информационных систем. В плане же практической
реализации необходимым условием создания такой системы является использование
специальных программ - антивирусов, способных распознавать и обезвреживать
вирусы в различных информационных объектах. Проведенный анализ технологий
работы современных средств антивирусной защиты информации, представленных
на отечественном рынке, позволил прийти к выводу о том, что в целях построения
системы антивирусной защиты корпоративных информационных систем, в том
числе и информационных систем органов внутренних дел, должны использоваться
программные средства, реализующие как сигнатурные, так и
проактивные/эвристические методы обнаружения вредоносных программ. Выбор
1
Жуковень Н.А. Уголовно-правовая и криминологическая политика государства в области
высоких технологий // Правовая реформа. – 2018. - № 3. – С. 42-48
конкретного программного решения определяется прежде всего спецификой той
информационной системы, защиту которой он должен обеспечивать - ИСОД ОВД
1
.
Изучение функциональных и технологических характеристик ИСОД ОВД
позволило сделать вывод о том, что для построения подсистемы антивирусной
защиты наиболее походящими являются антивирусные средства, соответствующие
4 классу защиты, применяемые в государственных информационных системах, в
которых обрабатывается информация ограниченного доступа, не содержащая
сведения, составляющие государственную тайну, в информационных системах
персональных данных 1 класса, а также в информационных системах общего
пользования II класса.
Структурно подсистема антивирусной защиты в ИСОД ОВД должна носить
централизованный характер. Иными словами, она должна предусматривать наличие
единой консоли администрирования, позволяющей эффективно управлять
различными аспектами безопасности IT-инфраструктуры. В качестве такого
инструмента был определен Kaspersky Security Center, также сертифицированный
ФСТЭК России
2
.
Структурно подсистема антивирусной защиты в ИСОД ОВД должна
включать несколько уровней. На 1-ом уровне, в соответствии с архитектурой ИСОД
ОВД, располагается Антивирусный центр МВД России, который формирует
основные политики безопасности, осуществляет распространение ключевых файлов
и общее управление подсистемой антивирусной безопасности. Одновременно с этим
Антивирусный центр МВД России осуществляет формирование верифицированных
вирусных баз обновления посредством Антивирусного центра ФСБ России и
последующие их передачу на подчиненные антивирусные центры (2-ой и 3-ий
уровень). Указанные центры осуществляют общий контроль и управление на
1
Ковалева Т. Л. Киберпреступность: понятие, состояние, уголовно-правовые меры борьбы //
Фемида, - 2016. - С.26-32
2
Сарычев М.В. Компьютерная информация как объект уголовно-правовой охраны // Уголовное
право. - 2018. - № 4. - С.27-32
заданных уровнях. Данная структура подсистемы антивирусной защиты в единой
системе информационно-аналитического обеспечения деятельности МВД России
способна обеспечить своевременную защиту от вирусных угроз, единый контроль и
управление, успешную реакцию на возникающие инциденты. Однако для
обеспечения заданного уровня информационный безопасности в ИСОД ОВД
необходимо создание интегративной системы, объединяющей основные
компоненты системы безопасности.
3.3. Международно-правовые и конституционные основы противодействия
посягательствам на компьютерную информацию
По нашему мнению, осуществление международного сотрудничества по
борьбе с киберпреступностью должно основываться на участии всех стран, что
предопределяет как свойство самой информации как объекта посягательства, так и
характер совершаемых преступлений.
Весьма важно понимание глобальности проблем киберпреступности. Так, уже
в настоящее время кибератаками парализуются работа не только в частных
структурах, но и в государственных органах, в мире нет государств, которые были
бы защищены от таких атак. Вероятными источниками киберугроз считают не
только хакеров или их группы, но также некоторые государства, террористические,
преступные группировки.
Вырабатывая средства и методы борьбы против киберпреступности
необходимо помнить про латентность этих преступлений.
Киберпреступностью могут нарушаться интересы государств и отдельных
людей. Бесспорно, для особенностей работы информационных систем, в первую
очередь сети Интернет, требуется, чтобы вопросы кибербезопасности решались
совместными усилиями разных субъектов, не только государственных, но и
частных, однако именно государства могут и должны, а главное, только они
способны к эффективному осуществлению полномасштабного противодействия
совершению киберпреступлений, созданию условий, чтобы наиболее подверженные
нападению киберпреступников структуры (к примеру, банки, физические лица),
смогли выстроить наиболее надежную систему информационной защиты
1
.
Мир знает множество примеров весьма эффективных систем по
противодействию киберпреступлениям. На сегодня ведущими странами мира
активно расширяются и создаются из числа вооруженных сил и спецслужб
подразделения, обеспечивающие развитие наступательных возможностей в
киберпространстве.
К примеру, в США помимо уже функционирующего Центра национальной
кибербезопасности (National Cyber Security Center) в структуре Вооруженных сил
сформировали Объединенное кибернетическое командование (Unified U.S. Cyber
Command), которому в глобальных масштабах предписана координация усилий всех
структур Пентагона при ведении боевых действий, оказания соответствующей
поддержки гражданским федеральным учреждениям, а также взаимодействия с
подобными по целям ведомствами иных государств. Однако, эти организации
являются частично подконтрольными ведомствами, так как верховная
контролирующая структура - Совет национальной безопасности, включая
специальные комитеты, которые ответственны за реализацию информационной
стратегии, включая борьбу и с киберпреступностью
2
.
Сотрудничество на международном уровне осуществляют по нескольким
направлениям и предполагает, в первую очередь, создать нормативную базу и
выработать общие рекомендации, а также внедрить эффективные модели по
организационному взаимодействию между странами.
Международным сообществом на разных уровнях выработан ряд актов,
которые имеют значение для борьбы с киберпреступностью, причем особая роль
отведена региональным актам, так как создание общемирового документа на
1
Тукачев А.В. Эволюция института ответственности за компьютерные преступления. - М.: ИГП
РАН, Юркомпани, - 2017. – 520 с.
2
Ромова Е.В. Развитие уголовного законодательства о преступлениях в сфере компьютерной
информации в зарубежных странах (США, Великобритании, ФРГ, Нидерландах, Польше) //
Вестник ТГПУ. — 2016. — №11 (62). — С. 30—35.
сегодняшний день затруднительно. Разработана концепция Конвенции ООН об
обеспечении международной информационной безопасности, которую представили
на обсуждение международного сообщества в ноябре 2011 г.
1
на конференции по
киберпространству в Лондоне и состоящая из преамбулы, 23 статей и
заключительных положений.
Стоит заметить, что большая часть специальных актов, направленных на
борьбу с киберпреступлениями, - это акты, принятые Европейским союзом,
которому принадлежит одна из самых развитых в мире систем по обеспечению
информационной безопасности.
Конвенцией о киберпреступности предполагаются действия на уровне стран-
участниц и на международном уровне. На национальных уровнях предполагается
развивать, в первую очередь, материальное уголовное право: разрабатывать в
национальных уголовных кодексах положения о преступлениях, нарушающих
конфиденциальность, целостность и доступность компьютерных систем, сетей и
информации, о преступлениях по использованию компьютерных средств, с
содержащимися данными, с нарушением авторских прав и смежных прав;
определять дополнительные виды ответственности и санкций (ввод в состав
преступлений к примеру покушения совершить преступление, соучастия в нем или
подстрекательства его совершить в изучаемой сфере); установить уголовную
ответственность юридических лиц, что, однако, не соответствует концепции
уголовной ответственности в некоторых странах, к примеру в Российской
Федерации.
Особо Конвенция говорит о международном сотрудничестве — этот вопрос
рассмотрен в главе 3
2
. В качестве общих принципов в международном
сотрудничестве назвали: общие принципы оказания взаимопомощи; возможности по
1
Конвенция ООН Об обеспечении международной информационной безопасности от 22 сентября
2011 г.
2
Конвенция ООН Об обеспечении международной информационной безопасности от 22 сентября
2011 г.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)