Информационная
безопасность России.
Исторические
аспекты возникновения и развития
информационной безопасности
- I этап — до
1816 года — характеризуется использованием
естественно возникавших средств информационных
коммуникаций.
В этот период основная задача информационной
безопасности заключалась в защите сведений
о событиях, фактах, имуществе, местонахождении
и других данных, имеющих для человека
лично или сообщества, к которому он принадлежал,
жизненное значение.
- II этап — начиная
с 1816 года — связан с началом использования
искусственно создаваемых технических
средств электро-
и радиосвязи. Для обеспечения скрытности
и помехозащищенности радиосвязи необходимо
было использовать опыт первого периода
информационной безопасности на более
высоком технологическом уровне, а именно
применение помехоустойчивого кодирования сообщения
(сигнала) с последующим декодированием
принятого сообщения (сигнала).
- III этап — начиная
с 1935 года — связан с появлением радиолокационных и гидроакустических
средств. Основным
способом обеспечения информационной
безопасности в этот период было сочетание
организационных и технических мер, направленных
на повышение защищенности радиолокационных
средств от воздействия на их приемные
устройства активными маскирующими и
пассивными имитирующими радиоэлектронными
помехами.
- IV этап — начиная
с 1946 года — связан с изобретением и внедрением
в практическую деятельность электронно-вычислительных
машин (компьютеров).
Задачи информационной безопасности решались,
в основном, методами и способами ограничения
физического доступа к оборудованию средств
добывания, переработки и передачи информации.
- V этап — начиная
с 1965 года — обусловлен созданием и развитием локальных информационно-коммуникационных
сетей. Задачи
информационной безопасности также решались,
в основном, методами и способами физической
защиты средств добывания, переработки
и передачи информации, объединённых в
локальную сеть путём администрирования и управления доступом
к сетевым ресурсам.
- VI этап — начиная
с 1973 года — связан с использованием сверхмобильных
коммуникационных устройств с широким
спектром задач. Угрозы информационной
безопасности стали гораздо серьёзнее.
Для обеспечения информационной безопасности
в компьютерных системах с беспроводными
сетями передачи данных потребовалась
разработка новых критериев безопасности.
Образовались сообщества людей — хакеров,
ставящих своей целью нанесение ущерба
информационной безопасности отдельных
пользователей, организаций и целых стран.
Информационный ресурс стал важнейшим
ресурсом государства, а обеспечение его
безопасности — важнейшей и обязательной
составляющей национальной безопасности.
Формируется информационное право — новая отрасль международной
правовой системы.
- VII этап — начиная
с 1985 года — связан с созданием и развитием глобальных информационно-коммуникационных
сетей с использованием
космических средств обеспечения. Можно
предположить что очередной этап развития
информационной безопасности, очевидно,
будет связан с широким использованием
сверхмобильных коммуникационных устройств
с широким спектром задач и глобальным
охватом в пространстве и времени, обеспечиваемым
космическими информационно-коммуникационными
системами. Для решения задач информационной
безопасности на этом этапе необходимо
создание макросистемы информационной
безопасности человечества под эгидой
ведущих международных форумов.
Информационная
безопасность России.
Информационная
безопасность государства[3] —
состояние сохранности информационных
ресурсов государства и защищенности законных
прав личности и общества
в информационной сфере.
В современном
социуме информационная сфера имеет две составляющие[4]:
информационно-техническую (искусственно
созданный человеком мир техники, технологий
и т. п.) и информационно-психологическую
(естественный мир живой природы, включающий и самого человека).
Соответственно, в общем случае информационную
безопасность общества
(государства) можно представить двумя
составными частями: информационно-технической
безопасностью
и информационно-психологической
(психофизической) безопасностью.
Информационная
безопасность[2] — защита конфиденциальности,
целостности и доступности информации.
- Конфиденциальность:
свойство информационных ресурсов, в том
числе информации, связанное с тем, что
они не станут доступными и не будут раскрыты
для неуполномоченных лиц.
- Целостность:
неизменность информации в процессе ее
передачи или хранения.
- Доступность:
свойство информационных ресурсов, в том
числе информации, определяющее возможность
их получения и использования по требованию
уполномоченных лиц.
Выделяют и
другие не всегда обязательные категории
модели безопасности:
- неотказуемость или апеллируемость (англ. non-repudiation)[источник не указан 644 дня] — невозможность отказа
от авторства;
- подотчётность (англ. accountability)[9] —
обеспечение идентификации субъекта доступа и регистрации
его действий;
- достоверность (англ. reliability)[5] —
свойство соответствия предусмотренному
поведению или результату;
- аутентичность или подлинность (англ. authenticity)[5] —
свойство, гарантирующее, что субъект
или ресурс идентичны заявленным.
Целью реализации
информационной безопасности какого-либо
объекта является построение Системы
обеспечения информационной безопасности
данного объекта (СОИБ). Для построения
и эффективной эксплуатации СОИБ
необходимо[2]:
- выявить требования
защиты информации, специфические для
данного объекта защиты;
- учесть требования
национального и международного Законодательства;
- использовать
наработанные практики (стандарты, методологии)
построения подобных СОИБ;
- определить
подразделения, ответственные за реализацию
и поддержку СОИБ;
- распределить
между подразделениями области ответственности
в осуществлении требований СОИБ;
- на базе управления
рисками информационной безопасности
определить общие положения, технические
и организационные требования, составляющие
Политику информационной безопасности
объекта защиты;
- реализовать
требования Политики информационной безопасности,
внедрив соответствующие программно-технические
способы и средства защиты информации;
- реализовать
Систему менеджмента (управления) информационной
безопасности (СМИБ);
- используя
СМИБ организовать регулярный контроль
эффективности СОИБ и при необходимости
пересмотр и корректировку СОИБ и СМИБ.
Как видно из последнего
этапа работ, процесс реализации
СОИБ непрерывный и циклично (после
каждого пересмотра) возвращается к
первому этапу, повторяя последовательно
всё остальные. Так СОИБ корректируется
для эффективного выполнения своих
задач защиты информации и соответствия
новым требованиям постоянно
обновляющейся информационной системы.
Нормативные документы
в области информационной безопасности
В Российской Федерации
к нормативно-правовым актам в
области информационной безопасности
относятся[12]:
Акты федерального
законодательства:
- Международные
договоры РФ;
- Конституция
РФ;
- Законы федерального
уровня (включая федеральные конституционные
законы, кодексы);
- Указы Президента
РФ;
- Постановления
правительства РФ;
- Нормативные
правовые акты федеральных министерств
и ведомств;
- Нормативные
правовые акты субъектов РФ, органов местного
самоуправления и т. д.
К нормативно-методическим
документам можно отнести
- Методические
документы государственных органов России:
- Доктрина информационной
безопасности РФ;
- Руководящие
документы ФСТЭК (Гостехкомиссии России);
- Приказы ФСБ;
- Стандарты информационной
безопасности,
из которых выделяют:
- Международные
стандарты;
- Государственные
(национальные) стандарты РФ;
- Рекомендации
по стандартизации;
- Методические
указания.
Органы (подразделения),
обеспечивающие информационную безопасность
В зависимости
от приложения деятельности в области
защиты информации (в рамках государственных
органов власти или коммерческих
организаций), сама деятельность организуется
специальными государственными органами
(подразделениями), либо отделами (службами)
предприятия.
Государственные
органы РФ, контролирующие деятельность
в области защиты информации:
- Комитет Государственной
думы по безопасности;
- Совет безопасности России;
- Федеральная служба по
техническому и экспортному контролю (ФСТЭК России);
- Федеральная служба безопасности
Российской Федерации
(ФСБ России);
- Служба внешней разведки
Российской Федерации
(СВР России);
- Министерство обороны
Российской Федерации
(Минобороны России);
- Министерство внутренних
дел Российской Федерации
(МВД России);
- Федеральная служба по
надзору в сфере связи, информационных
технологий и массовых коммуникаций (Роскомнадзор).
Службы, организующие
защиту информации на уровне предприятия
- Служба экономической
безопасности;
- Служба безопасности
персонала (Режимный
отдел);
- Отдел
кадров;
- Служба информационной
безопасности.
Для построения Политики
информационной безопасности рекомендуется
отдельно рассматривать следующие
направления защиты информационной системы[11]:
- Защита объектов информационной
системы;
- Защита процессов,
процедур и программ
обработки информации;
- Защита каналов
связи;
- Подавление
побочных электромагнитных излучений;
- Управление
системой защиты.
При этом по каждому
из перечисленных выше направлений
Политика информационной безопасности
должна описывать следующие этапы
создания средств защиты информации:
- Определение
информационных и технических ресурсов,
подлежащих защите;
- Выявление
полного множества потенциально возможных
угроз и каналов утечки информации;
- Проведение
оценки уязвимости и рисков информации
при имеющемся множестве угроз и каналов
утечки;
- Определение
требований к системе защиты;
- Осуществление
выбора средств защиты информации и их
характеристик;
- Внедрение
и организация использования выбранных
мер, способов и средств защиты;
- Осуществление
контроля целостности и управление системой
защиты.
Политика информационной
безопасности оформляется в виде
документированных требований на информационную систему. Документы обычно разделяют
по уровням описания (детализации) процесса
защиты.
Документы верхнего
уровня Политики информационной безопасности
отражают позицию организации к деятельности
в области защиты информации, её стремление
соответствовать государственным, международным
требованиям и стандартам в этой области.
Подобные документы могут называться
«Концепция ИБ», «Регламент управления
ИБ», «Политика ИБ», «Технический стандарт
ИБ» и т. п. Область распространения документов
верхнего уровня обычно не ограничивается,
однако данные документы могут выпускаться
и в двух редакциях — для внешнего и внутреннего
использования.
Согласно ГОСТ
Р ИСО/МЭК 17799—2005[2], на верхнем уровне Политики
информационной безопасности должны быть
оформлены следующие документы: «Концепция
обеспечения ИБ», «Правила допустимого
использования ресурсов информационной
системы», «План обеспечения непрерывности
бизнеса».