Как показывает практика, осуществлению компьютерных преступлений способствует нарушение регламента и правил архивирования информации. Если копия всей информации с файл-сервера снимается раз в неделю на магнитную ленту, то через две недели или, в лучшем случае, через месяц на эту же ленту записывается очередная копия информации. Уничтожение информации приводит к невозможности определения фактов злоумышленной модификации информации. Все следы уничтожаются.
Проведение анализа состояния систем защиты показало, что в ряде случаев не то что не соблюдается, а просто отсутствует регламент проведения антивирусной диагностики. Антивирусные мероприятия начинают проводится только при обнаружении очередного вируса в системе.
Потери дорогостоящего машинного времени на профилактические работы иногда заставляют персонал, сопровождающий автоматизированную систему, отказаться от регламентированных запусков антивирусных средств. При этом потери ресурсов из-за необходимости глобального восстановления информации после действия вируса не оцениваются, а реально они составляют гораздо больше, чем затраты на профилактику.
Другой "уклон" - ежесменный массированный антивирусный контроль, занимающий от полутора до двух часов. При этом никто не гарантирован от действия нового, нигде не зарегистрированного вируса. Потери в этом варианте также велики и не соответствуют реальной степени угроз.
Выход состоит в определении строго обоснованного для банковской конкретной вычислительной установки регламента и состава запуска диагностических средств, регламента их ревизии и обновления. Такая работа может быть проведена только специалистами в области защиты информации.
Таким образом, каждому банку в зависимости от конкретных условий его работы требуется персонализированная система защиты и безопасности информации. Построение такой системы возможно лишь на аудиторских условиях специально привлеченными специалистами и фирмами, имеющими лицензию на указанный характер деятельности 41.
Следует отдавать себе отчет в том, что любая система защиты информации может быть вскрыта за конечное время с использованием необходимого объема ресурсов, поэтому при построении системы защиты нужно обеспечить условия оптимального вложения ресурсов и степени защищенности, возможность динамической модификации, расширения и развития системы защиты.
Сотрудники фирмы, чья деятельность в области защиты информации лицензирована государственными органами, несут ответственность по закону в случае разглашения структуры и состава системы защиты, а квалифицированные специалисты в области защиты информации прекрасно знают, как необходимо строить систему защиты с тем, чтобы разработчик после ее запуска не имел возможности для ее вскрытия.
В случае привлечения специалистов таких фирм снижается степень риска по злоумышленному использованию информации собственным персоналом, что является сегодня одной из наиболее вероятных проблем. Другой мерой получения гарантий по стойкости системы защиты, является проведение периодических сертификационных работ по текущей степени защищенности.
Рассмотрим различные варианты организации построения системы защиты информации на автоматизированной банковской системе.
Исходя из предположения, что автоматизированная система должна функционировать по крайней мере 5 лет (средний срок морального и функционального старения системы), стоит она около 100 тыс. долл., и мы решили сэкономить деньги и не затратили средства на построение системы защиты информации, можно гарантировать, что в некоторый момент жизненного цикла система обязательно подвергнется воздействию по крайней мере одной из потенциально возможных угроз. По экспертным оценкам специалистов в области защиты информации затраты на восстановление работоспособности системы и компенсации воздействия угрозы могут быть в 1,5 раза больше стоимости самой автоматизированной системы и в данном случае составят 150 тыс. долл. Таким образом, общие затраты при эксплуатации банковской системы за эти 5 лет могут составить 250 тыс. долл.42.
При использовании стратегии с периодическим регламентом проведения защитных мероприятий, которые осуществляются службой компьютерной безопасности (затраты на проведение таких работ можно оценить в 50 тыс. долл. за пять лет), не гарантируется отсутствие воздействия угроз защищенности, однако, затраты на компенсацию воздействия угроз по экспертным оценкам специалистов снизятся примерно в три раза. Общие затраты на эксплуатацию системы составят в этом случае 200 тыс. долл.
Если используется стратегия, при которой уже в начале запуска в эксплуатацию автоматизированной системы специалисты позаботились о построении квалифицированной системы защиты (оценка в 30 тыс. долл.), то тем самым они обеспечили снижение затрат на компенсацию воздействия угроз примерно в пять раз, общие затраты на эксплуатацию системы составили за пять лет 160 тыс. долл.
Еще лучше окупается стратегия защиты информации с использованием квалифицированного ее построения и поддержки службой сопровождения (затраты на которую в этом случае снижаются в два-три раза). Оценка затрат в этом варианте составляет около 140 тыс. долл.
Приведенный здесь обзор сложнейших проблем построения квалифицированной системы защиты и безопасности информации в банковских системах показывает, что если мы понимаем необходимость устранения растущих экономических потерь от беззащитности информации в автоматизированной банковской системе, то необходимо вложить ресурсы в ее создание и поддержку, принимая во внимание следующие факторы:
1.Автоматизация (без которой невозможно развитие банка) приводит к росту угроз несанкционированного доступа к информации, как следствие, к необходимости постоянной поддержки и развития системы защиты;
2.Защита информации является не разовым мероприятием и даже не совокупностью мероприятий, а непрерывным процессом, который должен протекать во времени на всех этапах жизненного цикла автоматизированной системы обработки информации;
3.Создание эффективных средств защиты может быть осуществлено высококвалифицированными специалистами;
4.Поддержание и обеспечение надежного функционирования механизмов системы защиты информации сопряжено с решением специфических задач и поэтому может осуществляться лишь специалистами;
5.Анализ, оценку, проектирование системы защиты информации, сертификацию защищенности необходимо проводить независимыми организациями, имеющими государственную лицензию на проведение указанных работ.
При соблюдении указанных правил, цели и возможности банка принесут прибыль и развитие, слабая система защиты - экономические потери и прибыль конкурентам 43.
Доступ к конфиденциальной информации, разновидностью которой являются коммерческая и банковская тайна, ограничен в порядке, предусмотренном законодательством Российской Федерации, которым установлены основания для правомерного ограничения доступа к составляющим ее сведениям посторонних лиц.
Законодательство о защите коммерческой и банковской тайны, основанное на Конституции Российской Федерации, включило в себя положения Гражданского кодекса Российской Федерации (далее - ГК РФ), Уголовного кодекса Российской Федерации (далее - УК РФ), Федерального закона от 29.07.2004 N 98-ФЗ "О коммерческой тайне" (далее - Закон "О коммерческой тайне"), ряда других законов и подзаконных актов. Принципиальной основой для разработки законодательных норм, посвященных регулированию отношений, связанных с созданием, использованием и защитой информации, составляющей коммерческую и банковскую тайну, служат положения Федерального закона от 20.02.1995 N 24-ФЗ "Об информации, информационных технологиях и защите информации" (далее - Закон о защите информации). Названный Закон ввел понятие конфиденциальной информации, разновидностью которой являются коммерческая и банковская тайна, и установил основания для правомерного ограничения доступа к составляющим ее сведениям посторонних в порядке, предусмотренном законодательством Российской Федерации.
Законодательное определение понятия "коммерческая тайна" впервые дано ст. 139 ГК РФ (Служебная и коммерческая тайна). Согласно указанной норме "информация составляет служебную или коммерческую тайну в случае, когда информация имеет действительную или потенциальную коммерческую ценность в силу неизвестности ее третьим лицам, к ней нет свободного доступа на законном основании и обладатель информации принимает меры к охране ее конфиденциальности" 44.
Закон "О коммерческой тайне" применил новые подходы в понятийном обеспечении темы, а именно разделил понятия "коммерческая тайна" и "информация, составляющая коммерческую тайну". Согласно п. 1 ст. 3 Закона "О коммерческой тайне" "коммерческая тайна - конфиденциальность информации, позволяющая ее обладателю при существующих или возможных обстоятельствах увеличить доходы, избежать неоправданных расходов, сохранить положение на рынке товаров, работ, услуг или получить иную коммерческую выгоду". Пункт 2 ст. 3 названного Закона устанавливает, что "информация, составляющая коммерческую тайну, - научно-техническая, технологическая, производственная, финансово-экономическая или иная информация (в том числе составляющая секреты производства (ноу-хау)), которая имеет действительную или потенциальную коммерческую ценность в силу неизвестности ее третьим лицам, к которой нет свободного доступа на законном основании и в отношении которой обладателем такой информации введен режим коммерческой тайны". Примененный законодателем прием разделения понятий выглядит не совсем удачным. Утверждение о том, что "коммерческая тайна - это конфиденциальность...", представляет собой тавтологию. Реальное содержание коммерческой тайны - это сведения определенного характера. По указанной причине отделять понятие тайны от составляющих ее сведений нецелесообразно. Кроме того, после принятия Закона "О коммерческой тайне" действующими оказались два, хотя и не противоречащих друг другу, однако текстуально не совпадающих, определения коммерческой тайны. При этом рассматриваемый Закон "О коммерческой тайне" так и не дал ожидаемых практикой разъяснений о соотношении понятий коммерческой и банковской тайны, хотя для организации защиты сведений конфиденциального характера и правоприменительной практики этот вопрос является весьма актуальным. Анализ правовых норм, регулирующих отношения по поводу названных видов конфиденциальной информации, свидетельствует о том, что коммерческая тайна представляет собой видовое понятие по отношению к родовому понятию банковской тайны. То есть банковская тайна является частным видом коммерческой тайны точно так же, как банковская деятельность представляет собой один из видов коммерческой деятельности. Косвенным подтверждением этого являются особенности технико-юридического регулирования названных видов тайн 45 46.
Показательно, что ст. 857 ГК РФ ("Банковская тайна") и одноименная ст. 26 Федерального закона от 02.12.1990 N 395-1 "О банках и банковской деятельности" не содержат определения понятия банковской тайны, а лишь дают неполное перечисление подлежащих защите отдельных видов информации, которое может быть расширено по усмотрению банка. Немаловажно и то, что Перечень сведений конфиденциального характера, утвержденный Указом Президента РФ от 06.03.1997 N 188, относит все связанные с коммерческой деятельностью сведения, доступ к которым ограничен в соответствии с Гражданским кодексом Российской Федерации и федеральными законами к коммерческой тайне. Упоминание о банковской тайне как об отдельном виде таких сведений в названном Перечне отсутствует. Так, например, сведения о банковских реквизитах и расчетных счетах плательщиков страховых взносов в Пенсионный фонд Российской Федерации отнесены соответствующим Перечнем к числу сведений конфиденциального характера (не содержащих отдельного понятия "банковская тайна")47.
Представляется, что критерием отнесения информации к категориям коммерческой или банковской тайны является правовой статус субъектов, в собственности которых находятся конфиденциальные сведения. В определенных ситуациях коммерческая и банковская тайна могут поменяться статусом, не меняя при этом фактического содержания. Так, например, согласно п. 4 ст. 10 Федерального закона от 21.11.1996 N 129-ФЗ "О бухгалтерском учете" (далее - Закон "О бухгалтерском учете") содержание регистров бухгалтерского учета и внутренней бухгалтерской отчетности организаций является коммерческой тайной. Вполне понятно, что содержание названных регистров, относящихся к деятельности банка, одновременно приобретает статус банковской тайны. Кроме того, согласно установленному порядку заключения договоров юридические лица передают банку для оценки их экономического состояния документы собственной бухгалтерской отчетности, содержащие коммерческую тайну. С момента поступления названных документов в банк последний охраняет их как банковскую тайну. Следуя указанному принципу, коммерческая организация, в свою очередь, хранит под грифом "коммерческая тайна" банковские документы, содержащие конфиденциальные сведения о совершенных или планирующихся ею коммерческих операциях. Задача обеспечения защиты коммерческой (а следовательно, и банковской) тайны тесно связана с необходимостью системного описания уголовно-правовой характеристики незаконного собирания сведений, составляющих коммерческую тайну, решения на ее основе ряда проблемных вопросов правового и организационного характера. Уголовно-правовая ответственность за преступные посягательства на коммерческую и банковскую тайну установлена ст. 183 УК РФ (Незаконное получение и разглашение сведений, составляющих коммерческую, налоговую или банковскую тайну). Объектом преступления, предусмотренного ст. 183 УК РФ, являются отношения, связанные с предпринимательской деятельностью. Уголовно-правовая характеристика незаконного собирания сведений, составляющих коммерческую и банковскую тайну, является одним из структурных уровней развивающейся единой системы описания преступления, отправным элементом которой служит предмет преступного посягательства 48.
Характер закономерных связей, порожденных незаконным собиранием сведений, составляющих коммерческую и банковскую тайну, обусловлен наличием следующих трех признаков предмета посягательства - тайны: материального, информативного и удостоверительного. Материальность тайны в нормативном правовом смысле выражается в фиксации составляющих ее сведений на материальном носителе. Согласно Закону о защите информации режим защиты конфиденциальных сведений может быть установлен лишь в отношении документированной информации. При этом понятие "документированная информация" означает информацию, зафиксированную на материальном носителе. Подход к тайне как информации, зафиксированной в документе, вытекает и из содержания ст. ст. 3 и 10 Закона "О коммерческой тайне 49.
Субъекты защиты коммерческой тайны представляют собой две основные группы, в число которых входят, с одной стороны, государство в лице его органов, с другой - обладатели коммерческой тайны в лице уполномоченных ими структур. К числу обладателей коммерческой тайны следует отнести юридических и физических лиц, вступающих в договорные отношения по поводу охраняемых сведений с собственником последних. Состав обеих групп субъектов, их задачи и полномочия устанавливаются законами Российской Федерации, указами Президента, постановлениями Правительства Российской Федерации, распорядительными актами ведомств, а также внутренними нормативными актами организаций - обладателей конфиденциальной информации. Ведущая роль в защите коммерческой и банковской тайны принадлежит государству, которое законодательно устанавливает и гарантирует охрану права собственности на конфиденциальную информацию; право на доступ к информации в соответствии с полномочиями субъекта; организует и обеспечивает защиту этих прав в соответствии с действующим законодательством, международными договорами и соглашениями Российской Федерации. Обладатель коммерческой тайны выполняет собственные, установленные законодательством обязанности обеспечения ее защиты. В частности, он обязан установить режим коммерческой (банковской) тайны в отношении соответствующей информации, организовать систему предупреждения неправомерного доступа к конфиденциальной информации и регулирования ее использования путем выполнения мер правового, организационного, технического и иного характера, предусмотренных ст. 10 Закона "О коммерческой тайне". С точки зрения нормативного регулирования установление режима оформляется принятием ряда локальных нормативных актов организации. Обязанность обладателя коммерческой и банковской тайны принять нормативные акты локального регулирования в одних случаях прямо предусмотрена законодательством и нормативными актами ведомств. В других - не будучи предписанной, непосредственно вытекает из смысла конкретных законодательных актов. Локальные нормативные акты, регламентирующие порядок обеспечения коммерческой и банковской тайны, предопределены: - положениями ГК РФ (ст. 139 "Служебная и коммерческая тайна", ст. 857 "Банковская тайна"); - Федеральным законом от 02.12.1990 N 395-1 "О банках и банковской деятельности" (ст. 26 "Банковская тайна"); - Федеральным законом от 20.02.1995 N 24-ФЗ "Об информации, информатизации и защите информации"; - Федеральным законом от 29.07.2004 N 98-ФЗ "О коммерческой тайне". Организация обязана принять локальные нормативные акты, содержащие нормы трудового права, регулирующие отношения между работодателем и его сотрудниками в сфере защиты конфиденциальной информации в соответствии со ст. 8 ТК РФ. Процедура принятия локальных нормативных актов установлена Федеральным законом от 26.12.1995 N 208-ФЗ "Об акционерных обществах". К числу локальных нормативных актов, регламентирующих деятельность, направленную на защиту информации, относятся внутренние документы, устанавливающие: - режим обеспечения защиты сведений конфиденциального характера и компьютерной информации (перечень сведений, составляющих коммерческую (банковскую) тайну, положение об организации защиты конфиденциальной и компьютерной информации, инструкция о распределении доступа пользователей к конфиденциальной информации, к осуществлению операций в программном обеспечении, а также к базам данных в компьютерных системах и т.д.); - порядок организации и функционирования службы безопасности (устав службы безопасности, инструкция о проведении внутренних расследований по фактам нарушений режима коммерческой тайны и т.д.). Следует отметить, однако, что установление режима коммерческой тайны в отдельных случаях является не только правом, но и обязанностью обладателя сведений соответствующего содержания. Так, Федеральный закон от 07.08.2001 N 115-ФЗ "О противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма" (ч. 2 ст. 7) обязал организации, осуществляющие операции с денежными средствами или иным имуществом, принять (независимо от их желания) правила внутреннего контроля, устанавливающие порядок сохранения конфиденциальности собранной информации, содержание которой в большинстве случаев относится к банковской (коммерческой) тайне. Иными словами, речь идет о ситуации, когда режим коммерческой тайны устанавливается независимо от желания обладателя информации и предопределен родом занятий субъекта. Более того, согласно названному Закону меры по установлению и функционированию такого режима должны выполняться с учетом нормативных правовых актов ФСФМ России и Банка России. К числу документов, предписывающих обязанность установить режим коммерческой и банковской тайны, относятся, в частности Письмо ЦБ РФ от 13.07.2005 N 99-Т "О методических рекомендациях по разработке кредитными организациями правил внутреннего контроля в целях противодействия легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма". Меры обеспечения конфиденциальности при представлении информации в уполномоченный орган кредитными организациями регламентированы Положением ЦБ РФ от 20.12.2002 N 207-П "О порядке представления кредитными организациями в уполномоченный орган сведений, предусмотренных Федеральным законом "О противодействии легализации доходов, полученных преступным путем, и финансированию терроризма". Режимные мероприятия, подлежащие обязательному выполнению обладателем информации, представляют собой не что иное, как меры предупреждения (профилактики) противоправных посягательств организационного, гражданско-правового, технического (программно-технического) характера. Непосредственное выполнение мероприятий по установлению режима коммерческой и банковской тайны, выявлению и предупреждению нарушений этого режима, а также противоправных посягательств на охраняемую информацию обладатель названной информации обычно возлагает на специально уполномоченных сотрудников или штатные структурные подразделения организации: службу защиты информации, службу безопасности. Право обладателя коммерческой тайны на передачу соответствующих полномочий установлено ч. 1 ст. 21 Закона о защите информации 50.