Информационная безопасность. 22
Содержание
| 1. Государственная политика в области информационной безопасности | 3 |
| 2. Проблемы информационной безопасности | 4 |
| 3. Законы, регулирующие информационную безопасность | 5 |
| 4. Информационная безопасность и СМИ | 7 |
| 5. Информационная безопасность и борьба с терроризмом | 7 |
| 6. Методика
реализации политики |
9 |
| 7. Угрозы и их показатели | 10 |
| 8. Стандарты безопасности Гостехкомиссии | 12 |
| 9. Европейские стандарты безопасности | 13 |
| 10. Стандарт безопасности США | 15 |
| 11. Стеганография и ее применение в информационной безопасности | 16 |
| 12. Литература | 18 |
1. Государственная
политика в области
информационной безопасности.
Информационная
безопасность -
состояние защищенности информационной
среды общества, обеспечивающее ее формирование,
использование и развитие в интересах
граждан, организаций, государства.
Под
информационной безопасностью
Российской Федерации понимается
состояние защищенности ее национальных
интересов в информационной сфере, определяющихся
совокупностью сбалансированных интересов
личности, общества и государства.
Под национальными интересами Российской Федерации понимается:
- Информационное обслуживание руководства
- Сохранность инфраструктуры
- Развитие информационных средств
- Защита прав человека в информационной сфере
- Защита прав на частную информацию
- Защита баз данных
- Достоверность передаваемой информации
На
основе национальных интересов Российской
Федерации в информационной сфере
формируются стратегические и текущие
задачи внутренней и внешней политики
государства по обеспечению информационной
безопасности.
Государственная
политика обеспечения
информационной безопасности
Российской Федерации
определяет основные направления деятельности
федеральных органов государственной
власти и органов государственной власти
субъектов Российской Федерации в этой
области, порядок закрепления их обязанностей
и ответственности за защищенность интересов
Российской Федерации в информационной
сфере в рамках закрепленных за ними направлений
деятельности и базируется на соблюдении
баланса интересов личности, общества
и государства в информационной сфере.
Государственная
политика Российской
Федерации в области
информационной безопасности
основывается на следующих принципах:
- Федеральная программа ИБ
- Нормативно-правовая база
- Регламентация доступа к информации
- Юридическая ответственность за сохранность информации
- Контроль за разработкой и использованием средств защиты информации
- Предоставление гражданам доступа к мировым информационным системам
Государство в процессе реализации своих функций по обеспечению информационной безопасности Российской Федерации:
- проводит объективный и всесторонний анализ и прогнозирование угроз информационной безопасности Российской Федерации, разрабатывает меры по ее обеспечению;
- организует работу законодательных (представительных) и исполнительных органов государственной власти Российской Федерации по реализации комплекса мер, направленных на предотвращение, отражение и нейтрализацию угроз информационной безопасности Российской Федерации;
- поддерживает деятельность общественных объединений, направленную на объективное информирование населения о социально значимых явлениях общественной жизни, защиту общества от искаженной и недостоверной информации;
- осуществляет контроль за разработкой, созданием, развитием, использованием, экспортом и импортом средств защиты информации посредством их сертификации и лицензирования деятельности в области защиты информации;
- проводит необходимую протекционистскую политику в отношении производителей средств информатизации и защиты информации на территории Российской Федерации и принимает меры по защите внутреннего рынка от проникновения на него некачественных средств информатизации и информационных продуктов;
- способствует предоставлению физическим и юридическим лицам доступа к мировым информационным ресурсам, глобальным информационным сетям;
- формулирует и реализует государственную информационную политику России;
- организует разработку федеральной программы обеспечения информационной безопасности Российской Федерации, объединяющей усилия государственных и негосударственных организаций в данной области;
- способствует интернационализации глобальных информационных сетей и систем, а также вхождению России в мировое информационное сообщество на условиях равноправного партнерства.
Совершенствование
правовых механизмов регулирования общественных
отношений, возникающих в информационной
сфере, является приоритетным направлением
государственной политики в области обеспечения
информационной безопасности Российской
Федерации.
2. Проблемы
информационной безопасности.
Широкое внедрение информационных технологий в жизнь современного общества привело к появлению ряда общих проблем информационной безопасности:
- необходимо гарантировать непрерывность и корректность функционирования важнейших информационных систем (ИС), обеспечивающих безопасность людей и экологической обстановки;
- необходимо обеспечить защиту имущественных прав граждан, предприятий и государства в соответствии с требованиями гражданского, административного и хозяйственного права (включая защиту секретов и интеллектуальной собственности);
- необходимо защитить гражданские права и свободы, гарантированные действующим законодательством (включая право на доступ к информации).
Следует знать, что любая информационная система потенциально уязвима. И эта уязвимость по отношению к случайным и предумышленным отрицательным воздействиям выдвинула проблемы информационной безопасности в разряд важнейших, определяющих принципиальную возможность и эффективность применения ряда ИС в гражданских и военных отраслях.
Основная работа по снижению дестабилизирующих факторов в области информационной безопасности - раскрыть собственно суть проблемы, конкретизировать дестабилизирующие факторы и представить основные методы, способные значительно повысить защищенность ИС. Эта проблема в значительной степени решается посредством методов, средств и стандартов, поддерживающих системный анализ, технологию разработки и сопровождения программных систем (ПС) и баз данных (БД). Для достижения поставленной цели в необходимо рассмотреть исходные данные и факторы, определяющие технологическую безопасность сложных информационных систем:
- показатели, характеризующие технологическую безопасность информационных систем;
- требования, предъявляемые к архитектуре ПС и БД для обеспечения безопасности ИС;
- ресурсы, необходимые для обеспечения технологической безопасности ИС;
- внутренние и внешние дестабилизирующие факторы, влияющие на безопасность функционирования программных средств и баз данных;
- методы и средства предотвращения и снижения влияния угроз безопасности ИС со стороны дефектов программ и данных;
- оперативные методы и средства повышения технологической безопасности функционирования ПС и БД путем введения в ИС временной, программной и информационной избыточности;
- методы и средства определения реальной технологической безопасности функционирования критических ИС.
Основываясь
на полученных данных необходимо выработать
стратегию и тактику
3.
Законы, регулирующие
информационную безопасность.
До последнего времени проблема обеспечения безопасности компьютерной информации в нашей стране не только не выдвигалась на передний край, но фактически полностью игнорировалась. Считалось, что путем тотальной секретности, различными ограничениями в сфере передачи и распространения информации, можно решить проблему обеспечения информационной безопасности.
Существуют, так называемые, правовые меры обеспечения информационной безопасности. К ним относится регламентация законом и нормативными актами действий с информацией и оборудованием, и наступление ответственности за нарушение правильности таких действий.
К
основным законам и подзаконным
актам, регламентирующим деятельность
в области защиты информации относятся:
1. Законы Российской Федерации:
- "О федеральных органах правительственной связи и информации" от 19.02.92 № 4524-1;
- "О безопасности" от 05.03.92 № 2446-1;
- "О правовой охране программ для электронно-вычислительных машин и баз данных" от 23.09.92 № 3523-1;
- "О правовой охране топологий интегральных микросхем" от 23.09.92 № 3526-1;
- "О сертификации продукции и услуг" от 10.06.93 № 5151-1;
- "О стандартизации" от 10.06.93 № 5154-1;
- "Об архивном фонде Российской Федерации и архивах" от 07.07.93 № 5341-1;
- "О государственной тайне" от 21.07.93 № 485-1;
- "О связи" от 16.02.95 № 15-ФЗ;
- "Об информации, информатизации и защите информации" от 20.02.95 № 24-ФЗ;
- "Об органах федеральной службы безопасности в Российской федерации" от 03.04.95 № 40-ФЗ;
- "Об оперативно-розыскной деятельности" от 12.08.95 № 144-ФЗ;
- "Об участии в международном информационном обмене" от 04.07.96 № 85-ФЗ;
- "Об электронной цифровой подписи" от 10.01.2002 № 1-ФЗ.
2. Нормативные правовые акты Президента Российской Федерации:
- "Об основах государственной политики в сфере информатизации" от 20.01.94 № 170;
- "Вопросы межведомственной комиссии по защите государственной тайны" от 20.01.96 № 71;
- "Об утверждении перечня сведений конфиденциального характера" от 06.03.97 № 188;
- "О некоторых вопросах межведомственной комиссии по защите государственной тайны" от 14.06.97 № 594;
- "О перечне сведений, отнесенных к государственной тайне" от 24.01.98 № 61;
- "Вопросы Государственной технической комиссии при Президенте Российской Федерации" от 19.02.99 № 212;
- "О концепции национальной безопасности Российской Федерации" от 10.01.2000 N 24;
- "Об утверждении перечня должностных лиц органов государственной власти, наделяемых полномочиями по отнесению сведений к государственной тайне" от 17.01.2000 N 6-рп;
- Доктрина информационной безопасности Российской Федерации от 09.09.2000 № ПР 1895.
3. Нормативные правовые акты Правительства Российской Федерации:
- "Об установлении порядка рассекречивания и продления сроков засекречивания архивных документов Правительства СССР" от 20.02.95 N 170;
- "О лицензировании деятельности предприятий, учреждений и организаций по проведению работ, связанных с использованием сведений, составляющих государственную тайну, созданием средств защиты информации, а также с осуществлением мероприятий и (или) оказанием услуг по защите государственной тайны" от 15.04.95 N 333;
- "О сертификации средств защиты информации" от 26.06.95 N 608;
- "Об утверждении правил отнесения сведений, составляющих государственную тайну, к различным степеням секретности" 04.09.95 N 870;
- "О подготовке к передаче сведений, составляющих государственную тайну, другим государствам" от 02.08.97 N 973;
- "О лицензировании отдельных видов деятельности" от 11.04.00 N 326.
4. Руководящие документы Гостехкомиссии России:
- Концепция защиты средств вычислительной техники и автоматизированных систем от несанкционированного доступа к информации;
- Временное положение по организации разработки, изготовления и эксплуатации программных и технических средств защиты информации от несанкционированного доступа в автоматизированных системах и средствах вычислительной техники;
- Средства вычислительной техники. Защита от несанкционированного доступа к информации. Показатели защищенности от несанкционированного доступа к информации;
- Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации;
- Средства вычислительной техники. Межсетевые экраны. Защита от несанкционированного доступа к информации. Показатели защищенности от несанкционированного доступа к информации;
- Защита информации. Специальные защитные знаки. Классификация и общие требования;
- Защита от несанкционированного доступа к информации. Часть 1. Программное обеспечение средств защиты информации. Классификация по уровню контроля отсутствия недекларированных возможностей.
5.
Уголовный кодекс
Российской Федерации.
4.
Информационная безопасность
и СМИ.
Невозможно
переоценить роль Средств Массовой
Информации в их влиянии на формирование
или деформирование институтов общества.
Современный уровень таких
Каждое человеческое общество имеет общую систему ценностей, обусловленную историей и менталитетом страны, нации. Эта система ценностей выработана опытом предшествующих поколений и представляет собой наиболее целесообразный, успешный способ существования, обеспечивающий интеграцию различных слоев общества. Для России это - христианские, православные моральные ценности. Все проблемы, встающие перед обществом, решаются в контексте этих ценностей. Их разрушение ведет к аномии, возникающей в эпохи крушения, моральному коллапсу, дезинтегрирующему социум.
Аналитические исследования показывают, что с началом 90-х годов большая часть СМИ начинает трансляцию информации, опровергающую Христианские моральные ценности. При ближайшем рассмотрении, кажущийся информационный хаос выстраивается в мощные потоки отрицательного влияния.
Злокачественная информация подменяет настоящие моральные ценности ложными и разрушает общество. Возможно, ли в условиях тотальной свободы слова преградить путь подобной информации, не вводя цензуру?
Ответ
на данный вопрос – “возможно”, если,
воспользовавшись все той же свободой
слова, предоставить обществу широкую
информацию о действительном положении
вещей.
5. Информационная безопасность и борьба с терроризмом.
Терроризм, как выражение крайнего экстремизма, основанное на различного рода разногласиях (как национального, так и транснационального масштаба) в политике, экономике, на религиозной или криминальной почве, обсуждается и осуждается давно. При современном уровне развития высоких технологий расширяются возможности их использования для совершения террористических действий. Во многих странах сегодня ведется активная работа по анализу потенциальных возможностей подобных проявлений и выработке мер по борьбе с этим злом.
Терроризм - совокупность противоправных действий, связанных с покушениями на жизнь людей, угрозами расправ, деструктивными действиями в отношении материальных объектов, искажением объективной информации или рядом других действий, способствующих нагнетанию страха и напряженности в обществе с целью получения преимуществ при решении политических, экономических или социальных проблем.
Направления
противоправных, злоумышленных действий
на сетевой среде с целью
- Разрушение инфраструктуры сети корпоративного, национального или транснационального масштаба посредством вывода из строя системы управления ею или отдельных подсистем.
- Несанкционированный (неправомерный) доступ к сетевой информации, охраняемой законом и носящей высокий уровень секретности, нарушение ее целостности, конструктивной управляемости и защищенности.
Следует отличать террористические действия от действий террористов с использованием сетевых ресурсов (в том числе собственных в Интернет) в целях пропаганды своих взглядов, нагнетания обстановки страха, напряженности и т. д.
Ущерб от террористических действий на сетевой среде связан:
- с человеческими жертвами или материальными потерями, вызванными деструктивным использованием элементов сетевой инфраструктуры;
- с возможными потерями (в том числе гибелью людей) от несанкционированного использования информации с высоким уровнем секретности или сетевой инфраструктуры управления в жизненно важных (критических) для государства сферах деятельности;
- с затратами на восстановление управляемости сети, вызванными действиями по ее разрушению или повреждению;
- с моральным ущербом как владельца сетевой инфраструктуры, так и собственного информационного ресурса;
- с другими возможными потерями от несанкционированного использования информации с высоким уровнем секретности.
Отличие подходов к предотвращению и реагированию на действия в случае террористического характера целей от других противоправных действий в сетях общего пользования связано с более высоким уровнем требований к безопасности систем, обусловленных их назначением, целями и средой безопасности, и, соответственно, величиной издержек от подобных злоумышленных действий.
В качестве понятия, интегрирующего противодействия кибертерроризму, рассмотрим антитеррористическую информационную безопасность с тем, чтобы подчеркнуть отличие от традиционной информационной безопасности.
Антитеррористическая информационная безопасность - совокупность механизмов, инструментальных средств, методов, мер и мероприятий, позволяющих предотвратить, обнаружить, а в случае обнаружения, - оперативно реагировать на действия, способные привести:
- к разрушению инфраструктуры сети посредством вывода из строя системы управления ею или отдельных ее элементов;
- к несанкционированному доступу к информации, охраняемой законом и носящей высокий уровень секретности, нарушению ее целостности, конструктивной управляемости и защищенности.
Основа
антитеррористических действий с использованием
сетевой среды - традиционная информационная
безопасность, ее методология, модели,
механизмы и инструментальные средства.
Разработка, построение и сопровождение
систем информационной безопасности для
отдельных продуктов, изделий и комплексов
на сетевой среде, особенно на сетях пакетной
коммутации и Интернет, - сложная, многоплановая
задача.
6. Методика реализации политики безопасности.
Первоочередными мероприятиями по реализации государственной политики обеспечения информационной безопасности Российской Федерации являются:
- разработка и внедрение механизмов реализации правовых норм, регулирующих отношения в информационной сфере, а также подготовка концепции правового обеспечения информационной безопасности Российской Федерации;
- разработка и реализация механизмов повышения эффективности государственного руководства деятельностью государственных средств массовой информации, осуществления государственной информационной политики;
- принятие
и реализация федеральных программ, предусматривающих
формирование общедоступных архивов информационных
ресурсов федеральных органов государственной
власти и органов государственной власти
субъектов Российской Федерации, повышение
правовой культуры и компьютерной грамотности
граждан, развитие инфраструктуры единого
информационного пространства России,
комплексное противодействие угрозам
информационной войны, создание безопасных
информационных технологий для систем,
используемых в процессе реализации жизненно
важных функций общества и государства,
пресечение компьютерной преступности,
создание информационно-
телекоммуникационной системы специального назначения в интересах федеральных органов государственной власти и органов государственной власти субъектов Российской Федерации, обеспечение технологической независимости страны в области создания и эксплуатации информационно- телекоммуникационных систем оборонного назначения; - развитие системы подготовки кадров, используемых в области обеспечения информационной безопасности Российской Федерации;
- гармонизация отечественных стандартов в области информатизации и обеспечения информационной безопасности автоматизированных систем управления, информационных и телекоммуникационных систем общего и специального назначения.
Также существует система обеспечения информационной безопасности Российской Федерации. Она предназначена для реализации государственной политики в данной сфере.
Основными функциями системы обеспечения информационной безопасности Российской Федерации являются:
- разработка нормативной правовой базы в области обеспечения информационной безопасности Российской Федерации;
- создание условий для реализации прав граждан и общественных объединений на разрешенную законом деятельность в информационной сфере;
- определение и поддержание баланса между потребностью граждан, общества и государства в свободном обмене информацией и необходимыми ограничениями на распространение информации;
- оценка состояния информационной безопасности Российской Федерации, выявление источников внутренних и внешних угроз информационной безопасности, определение приоритетных направлений предотвращения, отражения и нейтрализации этих угроз;
- координация деятельности федеральных органов государственной власти и других государственных органов, решающих задачи обеспечения информационной безопасности Российской Федерации;
- предупреждение, выявление и пресечение правонарушений, связанных с посягательствами на законные интересы граждан, общества и государства в информационной сфере, на осуществление судопроизводства по делам о преступлениях в этой области;
- развитие отечественной информационной инфраструктуры, а также индустрии телекоммуникационных и информационных средств, повышение их конкурентоспособности на внутреннем и внешнем рынке;
- проведение единой технической политики в области обеспечения информационной безопасности Российской Федерации;
- организация фундаментальных и прикладных научных исследований в области обеспечения информационной безопасности Российской Федерации;
- защита государственных информационных ресурсов, прежде всего в федеральных органах государственной власти и органах государственной власти субъектов Российской Федерации, на предприятиях оборонного комплекса;
- обеспечение контроля за созданием и использованием средств защиты информации посредством обязательного лицензирования деятельности в данной сфере и сертификации средств защиты информации;
- осуществление международного сотрудничества в сфере обеспечения информационной безопасности, представление интересов Российской Федерации в соответствующих международных организациях.
Компетенция
федеральных органов
Функции
органов, координирующих деятельность
федеральных органов
7.
Угрозы и их
показатели.
Угроза
безопасности информации -
совокупность условий и факторов, создающих
потенциальную или реально существующую
опасность, связанную с утечкой информации
и/или несанкционированными и/или непреднамеренными
воздействиями на нее
По способам воздействия на объекты информационной безопасности угрозы подлежат следующей классификации: информационные, программные, физические, радиоэлектронные и организационно-правовые.
К информационным угрозам относятся:
- несанкционированный доступ к информационным ресурсам;
- незаконное копирование данных в информационных системах;
- хищение информации из библиотек, архивов, банков и баз данных;
- нарушение технологии обработки информации;
- противозаконный сбор и использование информации;
- использование информационного оружия.
К программным угрозам относятся:
- использование ошибок и "дыр" в ПО;
- компьютерные вирусы и вредоносные программы;
- установка "закладных" устройств;
К физическим угрозам относятся:
- уничтожение или разрушение средств обработки информации и связи;
- хищение носителей информации;
- хищение программных или аппаратных ключей и средств криптографической защиты данных;
- воздействие на персонал;

- Информационная безопасность
- Информационная безопасность
- Информационная безопасность
- Информационная безопасность
- Информационная безопасность
- Информационная безопасность
- Информационная безопасность
- Информационная база финансового менеджмента
- Информационная база финансового менеджмента
- Информационная база финансового состояния предприятия
- Информационная база финансовой политики
- Информационная безопасность
- Информационная безопасность
- Информационная безопасность