Главная > Учебное пособие


ПРАВОВЫЕ ОСНОВЫ

ИНФОРМАЦИОННОЙ

БЕЗОПАСНОСТИ

Учебное пособие

Москва

Раздел 1. ОСНОВЫ НОРМАТИВНОГО ПРАВОВОГО

И МЕТОДОЛОГИЧЕСКОГО ОБЕСПЕЧЕНИЯ

ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ

Тема 1. Понятие, цель, структура и методы правового обеспечения информационной безопасности Российской Федерации

К числу важных научно-методологических проблем правового обеспечения информационной безопасности Российской Федераций относится раскрытие его содержания как направления деятельности государства, которое характеризуется целью, структурой и методами1.

1.1. Определение проблемы и понятия информационной безопасности.

Проблема информационной безопасности общества. Информационная безопасность является одной из проблем, с которой столкнулось современное общество в процессе массового использования автоматизированных средств ее обработки.

Проблема информационной безопасности обусловлена возрастающей ролью информации в общественной жизни. Современное общество все более приобретает черты информационного общества.

С понятием «информационная безопасность» в различных контекстах связаны различные определения. Так, в Законе РФ «Об участии в международном информационном обмене» информационная безопасность определяется как состояние защищенности информационной среды общества, обеспечивающее ее формирование, использование и развитие в интересах граждан, организаций, государства. Подобное же определение дается и в Доктрине информационной безопасности Российской Федерации, где указывается, что информационная безопасность характеризует состояние защищенности национальных интересов в информационной сфере, определяемых совокупностью сбалансированных интересов личности, общества и государства.

Оба эти определения рассматривают информационная безопасность в национальных масштабах и поэтому имеют очень широкое понятие.

Наряду с этим характерно, что применительно к различным сферам деятельности так или иначе связанным с информацией понятие «информационная безопасность» принимает более конкретные очертания. Так, например, в «Концепции информационной безопасности сетей связи общего пользования Российской Федерации» даны два определения этого понятия.

1. Информационная безопасность — это свойство сетей связи общего пользования противостоять возможности реализации нарушителем угрозы информационной безопасности.

2. Информационная безопасность — свойство сетей связи общего пользования сохранять неизменными характеристики информационной безопасности в условиях возможных воздействий нарушителя.

Необходимо иметь в виду, что при рассмотрении проблемы информационной безопасности нарушитель необязательно является злоумышленником. Нарушителем информационной безопасности может быть сотрудник, нарушивший режим информационной безопасности или внешняя среда, например, высокая температура, может привести к сбоям в работе технических средств хранения информации и т.д.

Понятие “информационная безопасность”. Сформулируем следующее определение «информационной безопасности».

Информационная безопасность — это защищенность информации и поддерживающей ее инфраструктуры от случайных или преднамеренных воздействий естественного или искусственного характера, которые могут нанести ущерб владельцам или пользователям информации.

Рассматривая информацию как товар можно сказать, что нанесение ущерба информации в целом приводит к материальным затратам. Например, раскрытие технологии изготовления оригинального продукта приведет к появлению аналогичного продукта, но от другого производителя, и, как следствие, владелец технологии, а может быть и автор, потеряют часть рынка и т. д.

С другой стороны, рассматривая информацию как субъект управления (технология производства, расписание движения транспорта и т. д.), можно утверждать, что изменение ее может привести к катастрофическим последствиям в объекте управления — производстве, транспорте и др.

Именно поэтому при определении понятия «информационная безопасность» на первое место ставится защита информации от различных воздействий.

Поэтому под защитой информации понимается комплекс мероприятий, направленных на обеспечение информационной безопасности.

Согласно ГОСТу 350922-96 защита информации — это деятельность, направленная на предотвращение утечки защищаемой информации, несанкционированных и непреднамеренных воздействий на защищаемую информацию.

Решение проблемы информационной безопасности, как правило, начинается с выявления субъектов информационных отношений и интересов этих субъектов, связанных с использованием информационных систем. Это обусловлено тем, что для разных категорий субъектов характер решаемых задач может существенно различаться. Например, задачи решаемые администратором локальной сети по обеспечению информационной безопасности, в значительной степени отличаются от задач, решаемых пользователем на домашнем компьютере, не связанном сетью.

Исходя из этого, отметим следующие важные выводы:

1) задачи по обеспечению информационной безопасности для разных категорий субъектов могут существенно различаться;

2) информационная безопасность не сводится исключительно к защите от несанкционированного доступа к информации — это принципиально более широкое понятие.

При анализе проблематики, связанной с информационной безопасностью, необходимо учитывать специфику данного аспекта безопасности, состоящую в том, что информационная безопасность есть составная часть информационных технологий — области, развивающейся беспрецедентно высокими темпами. В области информационной безопасности важны не столько отдельные решения (законы, учебные курсы, программно-технические изделия), находящиеся на современном уровне, сколько механизмы генерации новых решений, позволяющие, как минимум, адекватно реагировать на угрозы информационной безопасности или предвидеть новые угрозы и уметь им противостоять.

В ряде случаев понятие «информационная безопасность» подменяется термином «компьютерная безопасность». В этом случае информационная безопасность рассматривается очень узко, поскольку компьютеры только одна из составляющих информационных систем. Несмотря на это, в рамках изучаемого курса основное внимание будет уделяться изучению вопросов, связанных с обеспечением режима информационной безопасности применительно к вычислительным системам, в которых информация хранится, обрабатывается и передается с помощью компьютеров.

Согласно определению, компьютерная безопасность зависит не только от компьютеров, но и от поддерживающей инфраструктуры, к которой можно отнести системы электроснабжения, жизнеобеспечения, вентиляции, средства коммуникаций, а также обслуживающий персонал.

Задачи информационной безопасности общества. Анализ основ информационной безопасности показал, что обеспечение безопасности является задачей комплексной. С одной стороны режима информационной, информационная безопасность предполагает, как минимум, обеспечение трех ее составляющих — доступность, целостность и конфиденциальность данных. И уже с учетом этого проблему информационной безопасности следует рассматривать комплексно. С другой стороны, информацией и информационными системами в буквальном смысле «пронизаны» все сферы общественной деятельности и влияние информации на общество все нарастает, поэтому обеспечение информационной безопасности также требует комплексного подхода.

В этой связи вполне закономерным является рассмотрение проблемы обеспечения информационной безопасности на нескольких уровнях, которые в совокупности обеспечивали бы защиту информации и информационных систем от вредных воздействий, наносящих ущерб субъектам информационных отношений.

Рассматривая проблему информационной безопасности в широком смысле, можно отметить, что в этом случае речь идет об информационной безопасности всего общества и его жизнедеятельности, при этом на информационную безопасность возлагается задача по минимизации всех отрицательных последствий от всеобщей информатизации и содействия развитию всего общества при использовании информации как ресурса его развития.

В этой связи основными задачами информационной безопасности в широком смысле являются:

1) защита государственной тайны, т. е. секретной и другой конфиденциальной информации, являющейся собственностью государства, от всех видов несанкционированного доступа, манипулирования и уничтожения;

2) защита прав граждан на владение, распоряжение и управление принадлежащей им информацией;

3) защита прав предпринимателей при осуществлении ими коммерческой деятельности;

4) защита конституционных прав граждан на тайну переписки, переговоров, личную тайну.

Рассматривая проблему информационной безопасности в узком смысле, отметим, что в этом случае речь идет о совокупности методов и средств защиты информации и ее материальных носителей, направленных на обеспечение целостности, конфиденциальности и доступности информации.

Исходя из этого, выделим следующие задачи информационной безопасности:

1) защита технических и программных средств информатизации от ошибочных действий персонала и техногенных воздействий, а также стихийных бедствий;

2) защита технических и программных средств информатизации от преднамеренных воздействий.

Заметим, что понятие «компьютерная безопасность», которому посвящена большая часть данного курса, как раз подходит под определение информационной безопасности в узком смысле, но не является полным ее содержанием, поскольку информационные системы и материальные носители информации связаны не только с компьютерами.

Уровни формирования режима информационной безопасности. С учетом изложенного выделим три уровня формирования режима информационной безопасности:

1) законодательно-правовой;

2) административный (организационный);

3) программно-технический.

Законодательно-правовой уровень включает комплекс законодательных и иных правовых актов, устанавливающих правовой статус субъектов информационных отношений, субъектов и объектов защиты, методы, формы и способы защиты, их правовой статус. Кроме того, к этому уровню относятся стандарты и спецификации в области информационной безопасности. Система законодательных актов и разработанных на их базе нормативных и организационно-распорядительных документов должна обеспечивать организацию эффективного надзора за их исполнением со стороны правоохранительных органов и реализацию мер судебной защиты и ответственности субъектов информационных отношений. К этому уровню можно отнести и морально-этические нормы поведения, которые сложились традиционно или складываются по мере распространения вычислительных средств в обществе. Морально-этические нормы могут быть регламентированными в законодательном порядке, т. е. в виде свода правил и предписаний. Наиболее характерным примером таких норм является Кодекс профессионального поведения членов Ассоциации пользователей ЭВМ США. Тем не менее, эти нормы большей частью не являются обязательными, как законодательные меры.

Административный уровень включает комплекс взаимокоординируемых мероприятий и технических мер, реализующих практические механизмы защиты в процессе создания и эксплуатации систем защиты информации. Организационный уровень должен охватывать все структурные элементы систем обработки данных на всех этапах их жизненного цикла: строительство помещений, проектирование системы, монтаж и наладка оборудования, испытания и проверки, эксплуатация.

Программно-технический уровень включает три подуровня: физический, технический (аппаратный) и программный. Физический подуровень решает задачи с ограничением физического доступа к информации и информационным системам, соответственно к нему относятся технические средства, реализуемые в виде автономных устройств и систем, не связанных с обработкой, хранением и передачей информации: система охранной сигнализации, система наблюдения, средства физического воспрепятствования доступу (замки, ограждения, решетки и т. д.).

Средства защиты аппаратного и программного подуровней непосредственно связаны с системой обработки информации. Эти средства либо встроены в аппаратные средства обработки, либо сопряжены с ними по стандартному интерфейсу. К аппаратным средствам относятся схемы контроля информации по четности, схемы доступа по ключу и т. д. К программным средствам защиты, образующим программный подуровень, относятся специальное программное обеспечение, используемое для защиты информации, например антивирусный пакет и т. д. Программы защиты могут быть как отдельные, так и встроенные. Так, шифрование данных можно выполнить встроенной в операционную систему файловой шифрующей системой EFS (Windows 2000, XP) или специальной программой шифрования.

Подчеркнем, что формирование режима информационной безопасности является сложной системной задачей, решение которой в разных странах отличается по содержанию и зависит от таких факторов, как научный потенциал страны, степень внедрения средств информатизации в жизнь общества и экономику, развитие производственной базы, общей культуры общества и, наконец, традиций и норм поведения.

1.2.Цель правового обеспечения информационной безопасности. Известно, что общая цель права заключается в создании условий для реализации свободы человека, в противодействии произволу и насилию в отношении его как со стороны других людей, общественных организаций, так и государства. Как отметил С.С. Алексеев, «именно право по своей исходной сути представляет собой образование из жизни людей, которое логически и исторически предназначено быть институтом, призванным реализовывать свободу каждого человека, придавать ей определенность и обеспеченность, а отсюда — истинно человеческую ценность»2.

Произвол и насилие особенно опасны в информационной сфере, т.к. осуществляются в отношении одного из основных условий жизни человека и общества — информации. Произвол и насилие составляют основное содержание угроз безопасности информации, информационной инфраструктуры, правового статуса субъектов информационной сферы, и их проявление сопряжено с нанесением вреда социальным интересам личности, интересам общества или государства.

Противодействие угрозам безопасности объектов национальных интересов в информационной сфере правовыми средствами является основной целью правового обеспечения информационной безопасности, включает ликвидацию угроз и минимизацию ущерба от проявления угроз, достигаемую посредством предупреждения, пресечения или минимизации последствий проявления этих угроз.

Ликвидация угроз как цель функционирования правового механизма обеспечения информационной безопасности заключается в создании таких условий взаимодействия личности, общества и государства с источниками угроз, при которых это взаимодействие из стадии дисгармонии или конфликта переходит в стадию гармонии. Эта цель достигается посредством оказания правового воздействия, направленного на изменение содержания интересов субъектов, выступающих в качестве либо источника, либо средства реализации угроз, на ликвидацию средств осуществления угроз, имеющихся в их распоряжении, а также на обеспечение неотвратимости претерпевания ими определенного ущемления их интересов в случае обнаружения признаков подготовки к реализации угрозы.

На достижение подобных целей направлена деятельность по обеспечению безопасности международного сообщества и Российской Федерации. Так, для ликвидации угрозы применения Ираком оружия массового поражения, других угроз интересам международного сообщества, ООН создала правовые условия для принуждения Ирака к добровольному разоружению или разоружению в условиях использования для этого международных вооруженных сил. В целях ликвидации угрозы вооруженного разрешения конфликтного взаимодействия с сепаратистским политическим руководством Чеченской Республики, угроз другим национальным интересам в 1996-2000 гг. Российской Федерацией были созданы правовые условия сначала для наведения в Чеченской Республике конституционного порядка с использованием вооруженных сил, затем — для обеспечения независимого, автономного существования Чеченской Республики в рамках Российской Федерации и, наконец, для уничтожения этих вооруженных банд и реализации политического процесса восстановления Чеченской Республики в качестве субъекта Российской Федерации.

Аналогичные цели могут возникать и в отношении правового противодействия угрозам национальным интересам в информационной сфере. Так, ликвидация угрозы монополизации средств массовой информации может достигаться посредством правового запрета некоторым субъектам информационной сферы учреждения средств массовой информации, если при этом нарушаются принципы добросовестной конкуренции в распространении массовой информации на территории Российской Федерации. Ликвидация угрозы нарушения правового статуса человека и гражданина в информационной сфере со стороны органов государственной власти может достигаться посредством интернационализации процедуры рассмотрения которых конфликтных ситуаций в этой области, при которой соответствующие дела подведомственны как национальным, так и международным судебным органам, обладающим полномочиями применения к виновным должностным лицам установленной юридической ответственности.

В то же время в отношении значительного числа угроз безопасности объектов национальных интересов в информационной сфере постановка цели их ликвидации не всегда представляется возможной, ввиду отсутствия необходимых для ее достижения социальных, политических, экономических и других ресурсов. В этих случаях цель функционирования правовых механизмов противодействия угрозам может заключаться в предупреждении и пресечении проявления этих угроз, а также минимизации последствий их проявления.

Предупреждение проявления угроз заключается в создании условий, при которых вероятность проявления этих угроз существенно снижается. Это достигается в тех случаях, когда существенно снижается ожидаемый от реализации угроз политический, экономический, социальный или иной эффект вследствие либо возможности применения к субъектам, посредством действий которых реализуются угрозы, достаточной меры юридической ответственности, либо повышения защищенности объектов угроз. Так, угроза уничтожения документов, имеющих важное значение для сохранения и развития нации, может быть в существенной степени предупреждена путем установления особого правового режима данных документов, определяющего порядок их хранения и доступа к ним, а также возможности применения достаточной меры юридической ответственности к лицам, виновно нарушающим этот режим.

Пресечение проявления угроз направлено на выявление фактов проявления угроз и принятие мер по прекращению негативного воздействия на объект национальных интересов в информационной сфере. Так, пресечение проявления угрозы осуществления компьютерных преступлений как цель правового обеспечения информационной безопасности заключается в создании условий, при которых надежно и оперативно может быть установлен факт начала противоправного деяния, субъект этого деяния, зафиксированы в требуемой для представления в судебные органы форме признаки объективной и субъективной составляющих преступления и приняты меры для прекращения противоправного деяния.

Минимизация последствий проявления угроз заключается в создании правовых условий для уменьшения причиняемого ущерба, а также для ликвидации, если это возможно, последствий проявления угроз. Это может быть достигнуто путем правого закрепления требований к защищенности данных объектов, а также установления порядка возмещения субъектами, причинившими ущерб, средств, затраченных на ликвидацию последствий проявления угроз. Так, минимизация последствий проявления угроз безопасности функционирования критически важных объектов национальной информационной инфраструктуры может быть достигнута правовым закреплением регламентов, устанавливающих требования по сертификации технического и программного обеспечения этих объектов, организации системы управления безопасностью, а также процедуры контроля уровня их реальной защищенности и ответственности должностных лиц за соблюдение регламентов и предписаний контролирующих органов.

Определение целей правового обеспечения информационной безопасности осуществляется на основе анализа характеристик объектов безопасности и угроз, а также возможности оказания эффективного правового воздействия на общественные отношения, посредством которых угрозы проявляются.

1.3. Правовые основы информационной безопасности общества. Законодательные меры в сфере информационной безопасности направлены на создание в стране законодательной базы, упорядочивающей и регламентирующей поведение субъектов и объектов информационных отношений, а также определяющей ответственность за нарушение установленных норм.

Работа по созданию нормативной базы предусматривает разработку новых или корректировку существующих законов, положений, постановлений и инструкций, а также создание действенной системы контроля за исполнением указанных документов. Необходимо отметить, что такая работа в последнее время ведется практически непрерывно, поскольку сфера информационных технологий развивается стремительно, соответственно появляются новые формы информационных отношений, существование которых должно быть определено законодательно.

Законодательная база в сфере информационной безопасности включает пакет Федеральных законов, Указов Президента РФ, постановлений Правительства РФ, межведомственных руководящих документов и стандартов.

Основополагающими документами по информационной безопасности в РФ являются Конституция РФ и Концепция национальной безопасности.

В Конституции РФ гарантируется «тайна переписки, телефонных переговоров, почтовых, телеграфных и иных сообщений» (ст. 23, ч.2), а также «право свободно искать, получать, передавать, производить и распространять информацию любым законным способом» (ст. 29, ч.4). Кроме этого, Конституцией РФ «гарантируется свобода массовой информации» (ст. 29, ч.5), т. е. массовая информация должна быть доступна гражданам.

Концепция национальной безопасности РФ, введенная указом Президента РФ №24 в январе 2000 г., определяет важнейшие задачи обеспечения информационной безопасности Российской Федерации:

1) реализация конституционных прав и свобод граждан Российской Федерации в сфере информационной деятельности;

2) совершенствование и защита отечественной информационной инфраструктуры, интеграция России в мировое информационное пространство;

3) противодействие угрозе развязывания противоборства в информационной сфере.

Для обеспечения прав граждан в сфере информационных технологий и решения задач информационной безопасности, сформулированных в Концепции национальной безопасности РФ, разработаны и продолжают разрабатываться и совершенствоваться нормативные документы в сфере информационных технологий.



Скачать документ

Похожие документы:

  1. Основы информационной безопасности в овд

    Методические указания
    ... . Основыинформационнойбезопасности органов внутренних дел: Учебноепособие. – М.: МосУ МВД России, 2005. Н.И.Журавленко, В.Е.Кадулин, К.К.Борзунов. Основыинформационнойбезопасности: Учебноепособие ...
  2. Правовой режим информации в отношениях с участием субъектов предпринимательской деятельности введение

    Документ
    ... . с. N 45-47. Горбатов В.С. Информационнаябезопасность: основыправовой защиты. М., 1995. Горбатов В.С., Кондратьева Т.А. Правовыеосновыинформационнойбезопасности: Учебноепособие. М., 1998. Гордиенко И. Учет ...
  3. Правовой режим информации в отношениях с участием субъектов предпринимательской деятельности Введение

    Документ
    ... . с. N 45-47. Горбатов В.С. Информационнаябезопасность: основыправовой защиты. М., 1995. Горбатов В.С., Кондратьева Т.А. Правовыеосновыинформационнойбезопасности: Учебноепособие. М., 1998. Гордиенко И. Учет ...
  4. Информационной безопасности

    Учебное пособие
    ... Шелупанов Александр Александрович ОСНОВЫИНФОРМАЦИОННОЙБЕЗОПАСНОСТИУчебноепособие Редактор Е. А. ... правовой базы обеспечения информационнойбезопасности. Учебноепособие основано на опыте преподавания дисциплины «Ос­новыинформационнойбезопасности» ...
  5. Информационная безопасность предпринимательской деятельности учебно-методический комплекс

    Учебно-методический комплекс
    ... слова. Б. Электронная цифровая подпись. В. Правовыеосновыинформационнойбезопасности личности и предпринимательства в РФ. Ц ... 10.1. Литература Основная 1. Галатенко В.А. Основыинформационнойбезопасности: Учебноепособие/ В.А. Галатенко. Под ред. ...

Другие похожие документы..