Диплом: Разработка политики информационной безопасности для автоматизированных информационных систем в защищенном исполнении

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
12
положения; во втором – определяются национальные интересы в
информационной сфере; в третьем – основные информационные угрозы и
состояние информационной безопасности; в четвертом – стратегические цели
и основные направления обеспечения информационной безопасности; в
пятом – организационные основы обеспечения информационной
безопасности.
В настоящее время Доктрина как политико-правовой документ
выступает в качестве базы для правового регулирования информационной
безопасности, основой государственной политики в установленной сфере.
Следует также отметить, что многие положения доктрины
информационной безопасности РФ можно назвать доктринальными
правилами, т.е. нормами. В частности, доктринальные нормы-принципы
определены в п. 34 доктрины, устанавливающим, что деятельность органов
по обеспечению информационной безопасности основывается на следующих
принципах (рисунок 2).
Рисунок 2 - Принципы обеспечения информационной безопасности
По справедливому замечанию А. Б. Венгерова, информационная
природа, прежде всего, заключается в том, что правовая норма – это
персонифицированный сигнал и, следовательно, очень важен анализ перевода
13
правовой информации в действия тех, к кому эта информация относится.[16]
Любая правовая норма – это источник определенной информации для
субъектов конкретных правоотношений.
Представляется, что при реальном действии положений доктрины
информационной безопасности РФ она должна оказать положительное
влияние на развитие в России эффективного управления сферой
информационной безопасности в автоматизированных информационных
системах[28].
1.1.2. Федеральный закон от 27 июля 2006 г. № 149-ФЗ «Об информации,
информационных технологиях и о защите информации»
Одним из основных законов, регулирующих правовые отношения в
области информации, является Федеральный закон от 27 июля 2006 г. № 149-
ФЗ «Об информации, информационных технологиях и о защите
информации». Закон включает следующие статьи: «Сфера действия закона и
основные понятия, используемые в законе», «Принципы правового
регулирования отношений в сфере информации, информационных
технологий и защиты информации», «Законодательство Российской
Федерации об информации, информационных технологиях и защите
информации», «Информация, как объект правовых отношений», «Обладатель
информации, общедоступная информация, право на допуск к информации,
ограничение доступа к информации, распространение или предоставление
информации, документирование информации», «Государственное
регулирование в сфере применения информационных технологий,
информационные системы, государственные информационные системы»,
«Использование информационно-телекоммуникационных сетей, защита
информации и ответственность за нарушения в сфере информации,
информационных технологий и защиты информации».
Сфера действия закона затрагивает отношения, возникающие при
14
создании и использовании информационных ресурсов и технологий,
распространении и предоставлении потребителю документальной
информации, а также при защите информации. Он отвечает мировой
практике защиты интересов отдельной личности; права на личную жизнь в
части, связанной с информацией; обеспечивает механизмы и процедуры
правовой защиты информации, принадлежащей гражданам, информации о
гражданах, информации, потребляемой гражданами в связи с реализацией их
права и обязанностей; определяет ответственность государства и его
структур за соблюдение прав и интересов граждан России.
Статья 16 Федерального закона от 27 июля 2006 г. № 149-ФЗ гласит:
"Обладатель информации, оператор информационной системы в случаях,
установленных законодательством, обязаны обеспечить:
Предотвращение несанкционированного доступа к информации и (или)
передачи ее лицам, не имеющим права на доступ к информации".
Информационные ресурсы, являющиеся собственностью государства,
находятся в ведении органов государственной власти и организаций в
соответствии с их компетенцией, подлежат учету и защите в составе
государственного имущества.
Информационные ресурсы физических и юридических лиц, созданные
или приобретенные на законных основаниях за счет средств собственных
бюджетов, являются их собственностью, учитываются на праве
материального имущества и могут быть переданы на возмездной или
безвозмездной основе другим физическим и юридическим лицам или
государству на праве собственности, владения или пользования.
1.1.3. Федеральный закон от 27 июля 2006 г. № 152-ФЗ "О персональных
данных"
26 января 2007 г. вступил в силу Федеральный закон от 27 июля 2006 г.
№ 152-ФЗ «О персональных данных», заложивший общие основы правового
15
регулирования оборота персональных данных в Российской Федерации.
Основой целью данного правого акта является регулирование отношений,
связанных с обработкой персональных данных, осуществляемой как
государственными, так и коммерческими структурами.
Вступление 152-ФЗ в силу повлекло выпуск целого ряда подзаконных
актов и нормативных документов, регулирующих защиту персональных
данных, которые продолжают уточняться в связи с ростом числа угроз.
Учитывая достаточно жесткие формулировки и требования к мероприятиям
по защите персональных данных , указанные в законе, в российской научной
среде продолжаются дискуссии по поводу по поводу правоприменения и
корректности положений данного документа. Так, А.В. Параскевов и др. в
своей статье проводит сравнительный анализ правового регулирования
защиты персональных данных в России и за рубежом [25]. Авторы отмечают,
что вопрос правого регулирования данной сферы всегда будет оставаться
открытым и "в соответствии с ярко выраженной тенденцией роста значения
информационных технологий и их «просачивания» в каждую сферу
жизнедеятельности, законодательство просто не сможет «поспеть» за ними, и
всегда найдутся как плюсы, так и минусы в любом нормативно-правовом
акте касательно данного вопроса".
Отметим, что согласно 152-ФЗ к основным требованиям (статья 19) по
защите обрабатываемых персональных данных относятся:
- определение угроз безопасности ПДн в соответствии с
установленным порядком;
- применение необходимых организационных и технических мер по
обеспечению безопасности ПДн;
- применение средств защиты информации в рамках реализации мер по
обеспечению безопасности ПДн;
- проведение оценки эффективности принимаемых мер по обеспечению
безопасности ПДн в соответствии с установленным порядком.
16
1.1.4. Федеральный закон от 26.07.2017 № 187-ФЗ "О безопасности
критической информационной инфраструктуры Российской
Федерации"
Не смотря на то, что первая публикация законопроекта состоялась ещё
в январе 2013 года, процедура окончательного принятия растянулась на
четыре года.
Законом вводится реестр значимых объектов критической
информационной инфраструктуры (далее - КИИ), а также устанавливаются
требования по обеспечению их безопасности с учетом категорий. При этом,
согласно статьи 2 рассматриваемого закона к объектам критической
информационной инфраструктуры КИИ относятся информационные
системы, информационно-телекоммуникационные сети, автоматизированные
системы управления субъектов критической информационной
инфраструктуры.
Принципы обеспечения безопасности КИИ представлены на рисунке 3.
Рисунок 3 - Принципы обеспечения безопасности КИИ
Согласно статьи 10 Закона в целях обеспечения безопасности объекта
КИИ создаётся система безопасности КИИ. Основные задачи системы
безопасности объекта КИИ представлены на рисунке 4
17
Рисунок 4 – Задачи системы безопасности объекта КИИ
Принятие данного Закона повлекло за собой внесение изменений в
такие важные нормативно-правовые акты, регулирующие информационную
сферу, как ФЗ “О связи”, ФЗ “О государственной тайне”, Уголовный кодекс
РФ и др. Также в течение 2018 года запланированы издания ведомственных
приказов ФСБ и ФСТЭК, целью которых является практическая реализация
требований ФЗ № 187.
1.2. Классификация источников угроз информации в
автоматизированных системах
Обеспечение защиты информации невозможно без проведения
системного анализа соответствующих угроз безопасности. Основой такого
анализа должна быть классификация, проведенная по определенным базовым
признакам и дающая целостное представление о различных вариантах
проявления слабых мест в автоматизированных системах и их
последствиях[26].
Наличие уязвимостей в автоматизированных информационных
системах предопределяет возникновение потенциальных угроз, которые
18
реализованы различными способами. Под угрозой безопасности информации
в соответствии с ГОСТ Р 50922–2006 понимается совокупность условий и
факторов, создающих потенциальную или реально существующую
опасность, связанную с утечкой информации и/или несанкционированными
и/или непреднамеренными воздействиями на нее.
Пополняемая открытая база угроз информации [41] в виде списка,
который можно фильтровать по базовым типам угроз (нарушения
конфиденциальности, целостности, доступности) доступна на сайте ФСТЭК
России. Модель угроз в свою очередь определяется национальным
стандартом ГОСТ Р 51275-2006 "Объект информатизации. Факторы,
воздействующие на информацию".
В соответствии с данным стандартом угрозы безопасности информации
названы факторами, воздействующими на защищаемую информацию. Под
каждым из факторов, воздействующим на защищаемую информацию,
понимается явление, действие или процесс, результатом которых могут быть
утечка, искажение, уничтожение защищаемой информации, блокирование
доступа к ней.
В общем случае основные группы факторов (угроз), воздействующих
на защищаемую информацию в типовой информационной системе,
представлены на рисунке 5 [18].
Среди работ российских учёных по данной тематике стоит выделить
труды Шаньгина В.Ф., в которых максимально подробно освещены вопросы
классификации угроз информационной безопасности. Автор рассматривает
детально как общие, так и частные классификационные признаки возможных
угроз, а также даёт описание каждого из них. Однако, стоит отметить, что
использование положений данного пособия, а также стандарта ГОСТ Р
51275-2006 при классификации угроз информации в автоматизированных в
полной мере не даст полной картины об этой частной области защиты
данных. Поэтому в данном разделе предлагается дополнить и
19
структурировать классификационные признаки угроз безопасности в
автоматизированных системах.
Рисунок 5 - Группы угроз (факторов) согласно ГОСТ Р 51275-2006
Как отмечают А.Д. Гаврилов и В.О. Волосенков "организация
обеспечения безопасности информации должна носить комплексный
характер и основываться на определении актуальных угроз безопасности
информации"[17]. В своей статье авторы классифицируют угрозы
информационной безопасности автоматизированных систем обработки
данных (АСОД) с точки зрения вероятностей возникновения, а также с
учетом тех последствий, к которым приводит реализация угроз. К
достоинствам приведённой в материале классификации можно отнести
системный подход и высокая степень структурированности угроз (всего
применяется 37 классификационных признаков).
20
Анализ публикаций отечественных авторов позволил сделать вывод,
что в настоящее время существует достаточно обширный перечень угроз
информационной безопасности автоматизированных систем. Переходя к
характеристике потенциальных угроз, необходимо заметить, что события в
этой области развиваются очень динамично, часто поражая своим
разнообразием и новизной применяемых нарушителями решений. Данный
процесс объективен, и, как следствие, невозможно дать законченное
представление обо всех потенциальных приемах и средствах нападения,
которые развиваются одновременно с защитой от них. Тем не менее, ряд
общих закономерностей и тенденций в данном вопросе вполне очевиден, что
позволяет провести классификацию известных угроз и во многих случаях
прогнозировать появление новых.
Выбирая признаки классификации угроз, будем исходить из следующих
практических соображений:
- кто или что является источником угроз;
- каковы потенциальные потери от реализации угроз;
- каковы применяемые методы.
По указанной схеме и рассмотрим основные типы угроз информации,
но заметим, что на практике они, зачастую, реализуются совместно,
комплексно и одновременно.
Исходный источник угроз всегда человек-нарушитель, который
реализует свои намерения непосредственно и/или с помощью программно-
технических средств. Учитывая это, можно выделить три группы угроз,
объединенных по типу их источника:
1. Оператор, персонал, посторонние лица:
- кража (копирование) материальных носителей, результатов печати;
- несанкционированный доступ (далее- НСД) к ресурсам;
- ошибки в работе;
- порча оборудования;
21
- модификация информации или программ ее обработки.
2. Технические средства:
- съем информации по электромагнитным излучениям;
- съем информации по шумам периферийного оборудования (например
принтера);
- перехват информации в системе;
- электромагнитные воздействия на оборудование;
- сбои и поломки;
- отключение электропитания системы.
3. Программные средства:
а) разрушающие программные средства :
- компьютерные вирусы;
- программные закладки;
- средства НСД;
б) ошибки ПО.
Ряд угроз п.п. 1 и 2 могут быть частично или полностью устранены
организационными мерами и инженерно-техническими средствами, которые
достаточно хорошо освещены в литературе [12;13]. Но часть угроз, связанная
со спецификой безбумажной технологии обработки, хранения и
представления информации в ЭВМ, составляет новый и весьма опасный их
класс. Ему далее будет уделено более подробное внимание.
На рисунке 6 представлены классификационные признаки угроз
безопасности автоматизированным информационным системам, которые
могут быть реализованы.
Для анализа уязвимых мест автоматизированных систем угрозы
объединены в группы по следующим признакам:
1. По цели реализации угрозы:
- нарушение конфиденциальности;
- нарушение целостности;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран