Материал: Математические модели организационно-правовых аспектов противодействия информационным операциям и атакам на региональном уровне. Дуров В.П., Батищев Р.В

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

4. Основные направления совершенствования нормативного правового обеспечения информационной безопасности Российской Федерации;

4.1. Цели совершенствования нормативного правового обеспечения;

4.2. Совершенствование системы общепризнанных принципов и норм международного права, системы международных договоров Российской Федерации и нормативных правовых актов международных организаций, участником которых является Российская Федерация;

4.3. Совершенствование федерального законодательства;

4.4. Совершенствование законодательства субъектов Российской Федерации;

4.5. Совершенствование нормативных правовых актов федеральных органов исполнительной власти;

5. Приоритетные направления совершенствования правового обеспечения информационной безопасности Российской Федерации;

6. Реализация Концепции совершенствования правового нормативного обеспечения информационной безопасности Российской Федерации;

2. Стандарты в области терминов и определений

К ним относятся государственные стандарты и руководящие документы Гостехкомиссии России, определяющие основные термины в области ИБ. Например:

- ГОСТ 34.003-90. Автоматизированные системы. Термины и определения.

- ГОСТ Р 50922-96. Защита информации. Основные термины и определения.

- ОСТ 45.127-99. Система обеспечения информационной безопасности Взаимоувязанной сети связи Российской Федерации. Термины и определения.

- Защита от несанкционированного доступа к информации. Термины и определения //Сборник руководящих документов по защите информации от несанкционированного доступа. - М.: Гостехкомиссия России, 1998.

Данные документы используются в законо- и нормотворческой деятельности. Важно придерживаться терминов и определений, данных в документах, во избежание неоднозначной трактовки нормативных и законодательных актов.

3. Документы и стандарты, регламентирующие процесс защиты информации

Стандартизация — это деятельность, направленная на разработку и установление требований, норм, правил, характеристик как обязательных для выполнения, так и рекомендуемых.

Цель стандартизации — достижение оптимальной степени упорядочения в области защиты информации посредством широкого и многократного использования установленных положений, требований, норм для решения реально существующих, планируемых или потенциальных задач.

Государственные стандарты в области защиты информации:

- ГОСТ Р 51624-00. Защита информации. Автоматизированные системы в защищенном исполнении. Общие требования;

- ГОСТ Р 51275-99. Защита информации. Объект информатизации. Факторы, воздействующие на информацию. Общие положения;

- ГОСТ 51583-00. Защита информации. Порядок создания автоматизированных систем в защищенном исполнении. Общие положения;

- ГОСТ Р 50739-95. Средства вычислительной техники. Защита от несанкционированного доступа к информации;

- ГОСТ Р ИСО 7498-2-99. Информационная технология. Взаимосвязь открытых систем. Базовая Эталонная модель. Часть1. Архитектура защиты информации;

- ГОСТ Р 50739-95. Средства вычислительной техники. Защита от несанкционированного доступа к информации.

- ГОСТ 28147-89. Системы обработки информации. Защита криптографическая. Алгоритм криптографического преобразования.

- ГОСТ 28689-90. Радиопомехи от ПЭВМ. Нормы и методы испытаний. ТУ на конкретный вид продукции.

- ГОСТ 34.936-91. Информационная технология ЛВС. Определение услуг уровня управления доступом.

- ГОСТ 29339-92. Защита информации от утечки за счет ПЭМИН. Общие технические требования.

- ГОСТ Р.50600-93. Защита секретной информации от технических разведок. Система документов. Общие положения.

- ГОСТ Р 34.10-94. Информационная технология. Криптографическая защита информации. Процедуры выработки и проверки электронной цифровой подписи на базе асимметричного криптографического алгоритма.

- ГОСТ Р 34.11-94. Информационная технология. Криптографическая защита информации. Функция хэширования.

- ГОСТ Р 50752-95. Информационная технология. Защита информации от утечки за счет побочных электромагнитных излучений при ее обработке средствами вычислительной техники. Методы испытаний.

- ГОСТ Р 50739-95. Средства вычислительной техники. Защита от несанкционированного доступа к информации. Общие технические требования.

- ГОСТ Р 51188-98. Защита информации. Испытания программных средств на наличие компьютерных вирусов. Типовое руководство.

- ГОСТ Р 52069.0-2003. Защита информации. Система стандартов. Общие положения.

- ГОСТ Р МЭК 60950-2002. Безопасность оборудования информационных технологий.

- ГОСТ Р ИСО/МЭК 15408-1-2002. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 1. Ведение и общая модель. Госстандарт России.

- ГОСТ Р ИСО/МЭК 15408-2-2002. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 2. Функциональные требования безопасности. Госстандарт России.

- ГОСТ Р ИСО/МЭК 15408-3-2002. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 3. Требования доверия к безопасности. Госстандарт России.

- ГОСТ 14764-2002. Информационная технология. Сопровождение программных средств Р ИСО/МЭК.

- ГОСТ 15026-2002. Информационная технология. Уровни целостности систем и программных средств Р ИСО/МЭК.

- ГОСТ 15271-2002. Информационная технология. Руководство по применению ГОСТ Р ИСО/МЭК ТО 12207 -2002 (Процессы жизненного цикла программных средств). Р ИСО/МЭК.

- ГОСТ 15910-2002. Информационная технология. Процесс создания документации пользователя программных средств. Р ИСО/МЭК.

- ГОСТ 16326-2002. Программная инженерия. Руководство по применению ГОСТ Р ИСО/МЭК ТО 12207 -2002 при управлении проектом.

- ГОСТ Р 51904-2002. Программное обеспечение встроенных систем. Общие требования к разработке и документированию.

- ГОСТ Р 50839-2000. Совместимость технических средств электромагнитная. Устойчивость средств вычислительной техники и информатики к электромагнитным помехам. Требования и методы испытаний.

- ГОСТ В1 00464-97. Защита информации об авиационной технике и вооружении от иностранных технических разведок. Термины и определения.

- ГОСТ Р 51839.1-2001. Защитные технологии. Средства защиты. Маркировка лазерная. Классификация. Общие технические требования.

- ГОСТ Р 51839.2-2001. Защитные технологии. Средства защиты. Символ верификационный. Общие технические требования.

- ГОСТ Р 51839.3-2001. Защитные технологии. Средства защиты. Защита противокопировальная. Общие технические требования.

- ГОСТ Р 51839.4-2001. Защитные технологии. Средства защиты. Кодирование документа специальное. Общие технические требования.

Сюда также можно отнести стандарты организаций в области защиты информации:

- Стандарт Банка России «Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Общие положения» СТО БР ИББС-1.0-2006 (принят распоряжением ЦБР от 26 января 2006 года № Р-27).

Гостехкомиссия России ведет весьма активную нормотворческую дея­тельность, выпуская Руководящие документы (РД), играющие роль нацио­нальных оценочных стандартов в области информационной безопасности. В качестве стратегического направления Гостехкомиссия России выбрала ориентацию на «Общие критерии».

Руководящие документы Гостехкомиссии России:

- Концепция защиты средств вычислительной техники и автоматизированных систем от несанкционированного доступа к информации;

- Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации;

- Концепция защиты информации в системах ее обработки;

- Временное положение по организации разработки, изготовления и эксплуатации программных и технических средств защиты информации от несанкционированного доступа в автоматизированных системах и средствах вычислительной техники;

- Защита от несанкционированного доступа к информации. Показатели защищенности от несанкционированного доступа к информации;

- Средства защиты информации. Защита информации в контрольно-кассовых машинах и автоматизированных кассовых системах. Классификация контрольно-кассовых машин, автоматизированных кассовых систем и требования по защите информации;

- Защита информации. Специальные защитные знаки. Классификация и общие требования;

- Положение об аттестации объектов информатизации по требованиям безопасности информации: Утверждено Председателем Гостехкомиссии России 25 ноября 1994 г;

- Положение об аккредитации органов по аттестации объектов информатики, испытательных центров и органов по сертификации продукции по требованиям безопасности информации. Проект.

- Положение о сертификации средств защиты информации по требованиям безопасности информации: Введено в действие приказом Председателя Гостехкомиссии России №199 от 27 октября 1995 г.

- Положение о государственном лицензировании деятельности в области защиты информации: Утверждено Решением Гостехкомиссии России и ФАПСИ №10 от 27 апреля 1994 г.

- Положение об аккредитации испытательных лабораторий и органов по сертификации средств защиты информации по требованиям безопасности информации: Утверждено Председателем Гостехкомиссии России 25 ноября 1994 г.

- Сборник методических документов по контролю защищенности информации, обрабатываемой средствами вычислительной техники, от утечки за счет побочных электромагнитных излучений и наводок (ПЭМИН). Приказ ФСТЭК России от 30 декабря 2005 г.

- Сборник нормативно-методических документов по противодействию акустической речевой разведке (НМД АРР). Приказ председателя Гостехкомиссии России № 304 от 26 июля 2000г.

- Сборник нормативно-методических документов по технический защите информации в волоконно-оптических системах передачи (НМД по ТЗИ ВОСП). Приказ ФСТЭК России от 15 ноября 2005 года № 448 (НМД по ТЗИ ВОСП).

- Средства защиты информации. Специальные и общие технические требования, предъявляемые к сетевым помехоподавляющим фильтрам. Гостехкомиссия России, 2000г.

- Безопасность информационных технологий. Критерии оценки безопасности информационных технологий. Приказ Гостехкомиссии России от 19.06.2002 г. № 187.

- Защита от несанкционированного доступа к информации. Часть 1. Программное обеспечение средств защиты информации. Классификация по уровню контроля отсутствия недекларированных возможностей.

И еще два руководящих документа:

- Руководящий документ отрасли «Телематические службы» (Утвержден приказом Министерства Российской Федерации по связи и информатизации №175 от 23 июля 2001 г.);

- Руководящий документ отрасли «Сети и службы передачи данных» (Утвержден приказом Министерства Российской Федерации по связи и информатизации № 225 от 12 ноября 2001 г.).

4. Методологические нормативные документы относятся к административному уровню и регламентируют действия общего характера, предпринимаемые руководством ор­ганизации.

Главная цель таких документов — сформировать про­грамму работ в области информационной безопасности и обеспечить ее выполнение, выделяя необходимые ресурсы и контролируя состояние дел. Основой программы является политика безопасности, отражаю­щая подход СТС к защите своих информационных активов.

Ниже приводится примерный перечень возможных методологических нормативных документов:

1. Положение об информационной системе объекта. Содержит описание защищаемой системы: назначение автоматизированной системы (АС), перечень решаемых АС задач, конфигурация, характеристики и размещение технических средств и программного обеспечения;

2. Положение о перечне и порядке обращения с информацией ограниченного распространения. В нем закрепляются категории информации (пакетов, файлов, наборов и баз данных, в которых они содержатся), подлежащей защите; требования по обеспечению доступности, конфиденциальности, целостности этих категорий; список пользователей и их полномочий по доступу к ресурсам системы и т.п.;

3. Положение о системе защиты информации (в ряде источников - план защиты информации). Включает в себя:

- цели защиты системы, пути обеспечения безопасности компьютерной системы (КС) и циркулирующей в ней информации;

- перечень значимых угроз безопасности АС, от которых требуется защита, и наиболее вероятных каналов нанесения ущерба;

- основные требования к организации процесса функционирования АС и мерам обеспечения безопасности обрабатываемой информации;

- требования к условиям применения и определение зон ответственности установленных в системе технических средств защиты от НСД;

- основные правила, регламентирующие деятельность персонала по вопросам обеспечения безопасности КС.

4. Набор должностных инструкций (памяток) для пользователей и персонала с правилами эксплуатации элементов КС и требованиями информационной безопасности;

5. Приказы руководителя организации о вводе в эксплуатацию КС и ее подсистем, о назначении ответственных за различные аспекты безопасности сотрудников;

6. Акты категорирования помещений и компьютерной техники, заключения о проведении проверочных мероприятий, предписания на эксплуатацию КС и ее элементов;

7. Подписанные сотрудниками обязательства по соблюдению правил и требований и неразглашению информации ограниченного распространения;

8. Журналы учета документов, носителей компьютерной информации, выдачи средств доступа и т.п.;

9. План обеспечения бесперебойной работы и восстановления целостности КС. Должен отражать следующие вопросы:

- цель обеспечения непрерывности процесса функционирования КС, своевременность восстановления ее работоспособности и чем она достигается;

- перечень и классификация возможных кризисных ситуаций;

- требования, меры и средства обеспечения непрерывной работы и восстановления процесса обработки информации (порядок создания, хранения и использования резервных копий информации и дублирующих ресурсов и т.п.);

- обязанности и порядок действий различных категорий персонала системы в кризисных ситуациях по ликвидации их последствий, минимизации наносимого ущерба и восстановлению нормального процесса функционирования системы.

В таблицу 1.2 сведены организационные средства ИБ в СТС.

В контексте обеспечения региональной безопасности целесообразно рассмотреть региональную систему информационной безопасности. Региональная политика является составной частью государственной политики. Она направлена на создание политических, экономических, социальных и иных условий для оптимального развития регионов в рамках единого федеративного государства, укрепления его единства, территориальной и государственной целостности, обеспечения безопасности. В качестве приоритетов государственной региональной политики выступают наиболее значимые, научно обоснованные и обусловленные стратегическими задачами внутренней и внешней политики государства направления деятельности властных структур по совершенствованию региональных отношений на различных отрезках времени. Специфичностью функционирования государственной системы ИБ на региональном и муниципальном уровнях является наличие особой функции обеспечения ИБ объектов различной ведомственной и вневедомственной принадлежности, что означает существование в подсистемах данных уровней органов, находящихся в непосредственном контакте со множеством защищаемых объектов и прямо воздействующих на множество угроз ИБ и их источников. Выполнение данной функции обуславливает наличие структуры региональных и муниципальных подсистем, отвечающих объективно необходимым запросам защищаемых объектов, и выработку управляющих воздействий, обеспечивающих их дифференциацию и усиление со стороны вышестоящих органов [20].

Система обеспечения региональной безопасности создается и развивается в соответствии с требованиями Федерального законодательства.

Цель РСИБ состоит в проведении правовых организационных и технических мероприятий при формировании и использовании информационной технологии, инфраструктуры и информационных ресурсов, защите информации высокой значимости.

Основными задачами РСИБ являются:

- обнаружение и оценка опасности информационных угроз;

- выявление недостоверной и ложной информации, защита субъектов от преднамеренных информационных воздействий;

- формирование достоверных муниципальных информационных ресурсов;

- разработка и внедрение общих правил и процедур формирования, использования и защиты муниципальных информационных ресурсов ограниченного использования от разглашения, утечки и несанкционированного доступа;

- формирование открытых информационных ресурсов для реализации прав граждан и хозяйствующих субъектов;

- обеспечение взаимодействия держателей и потребителей информационных ресурсов;

- формирование правовой, программно-технической и информационно-аналитической среды, обеспечивающей органы управления всех уровней информацией, необходимой для обоснованного принятия решений, повышения эффективности управления;

- развитие телекоммуникационной среды, сетей передачи данных, поддержка технологий, интегрирующихся с глобальной мировой компьютерной сетью Internet;

- формирование муниципального информационного реестра, содержащего сведения об организациях-держателях государственных, негосударственных, муниципальных и смешанных информационных ресурсов, а также сведения по видам информационной продукции и услуг;

- сертификация информационных систем, сетей, баз и банков данных, лицензирование деятельности.

В силу единства концепции построения и функционирования государственной системы ИБ, все ее подсистемы на любом уровне, включая региональный, должны иметь сходную организационную структуру, определяемую выполнением каждой из них общих функций. Так, на региональном уровне такой подсистемой может быть, например, региональная система ИБ Воронежской области, тогда таблица 1.3 отображает компоненты системы и выполняемые ими функции.

Таблица 1.3

Компоненты Системы ИБ и их функции

Функция подсистемы

Компоненты системы, их обозначения

Общесистемное управление и обеспечение

Силовые ведомства (МВД, ФСБ, МО, СВР, ФСО, ФСТЭК)

Межведомственная координация

Комиссия по ИБ субъекта РФ (комиссия по ИБ муниципального образования)

Разработка законодательных и нормативно-правовых основ деятельности в области ИБ

Областная Дума (муниципальное собрание)

Непосредственное обеспечение ИБ объектов

Глава администрации субъекта РФ (глава администрации муниципального образования)

Территориальные органы силовых ведомств РФ

Основу системы региональной безопасности составляют органы, силы и средства обеспечения региональной безопасности, осуществляющие меры правового, организационного и технического характера, направленные на обеспечение безопасности личности, общества и региона. Полномочия органов и сил обеспечения региональной безопасности, их состав и структура определяются постановлениями администрации региона. В определении и реализации политики региональной безопасности участвуют руководители администрации региона. По мере развития региона, улучшения обстановки в экономике, социальной сфере концепция региональной безопасности дополняется, уточняется и конкретизируется решениями администрации региона. Рассмотрим элементы системы информационной безопасности Воронежской области и связи между ними.

Источник: https://studfile.net/preview/16562681/