Информационная защита таможенных технологий
ВВЕДЕНИЕ
Использование информационных технологий является неотъемлемой составляющей в реализации современной таможенной политики. Особую роль информационных технологий в таможенном деле подчеркивает тот факт, что в Таможенном кодексе РФ есть отдельный раздел (глава 40 ТК РФ), посвященный информационным системам и технологиям. Ни в одном другом кодексе Российской Федерации подобного раздела не существует. Кроме этого значимость данного направления работы подтверждает Концепция развития таможенной службы России до 2010 года, в которой предусмотрено четыре основных аспекта:
- развитие инфраструктуры
- внедрение современных
- подготовка кадров;
- создание соответствующей
Главной задачей информационных технологий
является управление информацией внутри
таможенной системы с целью повышения
эффективности таможенного
1. ПОЛИТИКА ФТС РОССИИ В ОБЛАСТИ ОБЕСПЕЧЕНИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ТАМОЖЕННЫХ ОРГАНОВ Информационная сфера, являясь системообразующим фактором жизни общества, активно влияет на состояние политической, экономической, оборонной и других составляющих безопасности Российской Федерации. Национальная безопасность Российской Федерации существенным образом зависит от обеспечения информационной безопасности, и в ходе технического прогресса эта зависимость постоянно растет.
Современное состояние и острота проблемы обеспечения информационной безопасности в таможенных органах России во многом были предопределены темпами автоматизации и внедрения средств вычислительной техники. В полной мере осознавая важность этой проблемы, коллегия ФТС России Приказом № 900 от 9 сентября 2006 года утвердила "Концепцию информационной безопасности …", которая и определила современную штатную структуру и основные задачи ее составляющих, учитывая изменения технологической базы таможенных технологий на период до 2010 года. Цель Концепции обеспечения информационной безопасности таможенных органов Российской Федерации на период до 2010 года (далее Концепция) – формирование единой политики перехода от решения частных вопросов защиты информации на объектах информатизации таможенных органах Российской Федерации к систематическому и комплексному обеспечению информационной безопасности таможенных органов, а также определение научного, информационно-технического, правового, экономического и организационного механизмов её реализации на период до 2010 года.
Достижение этих целей
требует дальнейшего
Концепция служит методологической
основой разработки комплекса нормативно-методических
и организационно-
В Концепции рассматриваются объекты информатизации таможенных органов Российской Федерации, угрозы информационной безопасности, возможные последствия проявления этих угроз, методы и средства их предотвращения и нейтрализации, а также излагаются основные мероприятия по обеспечению информационной безопасности таможенных органов, организационная структура системы обеспечения информационной безопасности таможенных органов Российской Федерации.
Концепция разработана на основе действующего законодательства Российской Федерации, Концепции национальной безопасности Российской Федерации, государственных нормативных актов правового регулирования и иных нормативных документов по информационной безопасности, утвержденных органами государственного управления в пределах их компетенции, а также с учетом Концепции информационно-технической политики ФТС России и Доктрины информационной безопасности Российской Федерации.
2. ПОНЯТИЕ И СТРУКТУРА ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
2.1. Объекты обеспечения информационной безопасности таможенных органов .
Объектами обеспечения информационной безопасности таможенных органов Российской Федерации являются :
• информационные ресурсы, вне зависимости от форм хранения, содержащие таможенную информацию, составляющую государственную тайну, и таможенную информацию конфиденциального характера;
• система формирования,
распространения и
• информационные системы, обеспечивающие таможенную деятельность (контроль за валютными операциями по экспорту и импорту, специальная таможенная статистика, таможенная статистика внешнеторгового оборота, контроль за соблюдением лицензий и квот и т.д.);
• информационно-вычислительные комплексы, обслуживающие информационные технологии таможенной деятельности;
• ведомственная система связи;
• программные средства (операционные системы, системы управления базами данных, общесистемное и прикладное программное обеспечение);
• технические средства обработки информации (средства звукозаписи и звукоусиления, звукосопровождения, переговорные и телевизионные устройства, средства изготовления, тиражирования документов и другой обработки информации);
• помещения, предназначенные
для ведения секретных
• технический и обслуживающий персонал таможенных органов.
2.2. Основные факторы, влияющие
на обеспечение информационной
безопасности таможенных
Происходящие в настоящее время процессы преобразования в политической жизни и экономике России оказывают непосредственное влияние на состояние информационной безопасности таможенных органов Российской Федерации. При этом возникают факторы, которые необходимо учитывать при оценке реального состояния информационной безопасности и определении ключевых проблем в этой области.
К этим факторам можно отнести:
• расширение сотрудничества России с зарубежными странами в политической и экономической сферах;
• создание таможенного содружества России, Беларуси, Киргизии и Казахстана;
• ограниченные объемы финансирования проектирования, строительно-монтажных работ и закупки средств защиты информации;
• широкое использование в таможенных органах незащищенных от утечки информации импортных технических и программных средств для хранения, обработки и передачи информации;
• рост объемов таможенной информации, передаваемой по открытым каналам связи, в том числе по сетям передачи данных и межмашинного обмена;
• обострение криминогенной обстановки, рост числа компьютерных преступлений, особенно в кредитно-финансовой сфере.
2.3. Характер и формы угроз
Угроза информационной безопасности – целенаправленное действие, которое повышает уязвимость накапливаемой, хранимой и обрабатываемой информации и приводит к ее случайному или предумышленному изменению или уничтожению.
Основными угрозами информационной безопасности таможенных органов Российской Федерации являются:
1. Деятельность человека,
непосредственно и
2. Отказы и неисправности средств информатизации.
3. Стихийные бедствия и катастрофы. Источники угроз информационной безопасности таможенных органов Российской Федерации делятся на внешние и внутренние.
Внешние угрозы исходят от природных явлений (стихийных бедствий), катастроф, а также от субъектов, не входящих в состав пользователей и обслуживающего персонала системы, разработчиков системы, и не имеющих непосредственного контакта с информационными системами и ресурсами. Источники внешних угроз:
• недружественная политика иностранных государств в области распространения информации и новых информационных технологий;
• деятельность иностранных разведывательных и специальных служб;
• деятельность иностранных политических и экономических структур,
направленная против экономических интересов Российского государства;
• преступные действия международных групп, формирований и отдельных лиц, направленные против экономических интересов государства;
• стихийные бедствия и катастрофы.
Внутренние угрозы исходят от пользователей и обслуживающего персонала системы, разработчиков системы, других субъектов, вовлеченных
в информационные процессы ЕАИС ФТС России и имеющих непосредственный контакт с информационными системами и ресурсами, как
допущенных, так и не допущенных к секретным (конфиденциальным) сведениям. Источники внутренних угроз:
• противозаконная деятельность политических и экономических структур в
области формирования, распространения и использования таможенной информации;
• неправомерные действия государственных структур, приводящие к нарушению функционирования деятельности таможенных органов РФ:
• нарушения установленных регламентов сбора, обработки и передачи таможенной информации в ЕАИС ФТС России;
• преднамеренные действия и непреднамеренные ошибки персонала информационных систем таможенных органов;
• отказы технических средств и сбои программного обеспечения в информационных и телекоммуникационных системах.
Реализуются угрозы по отношению к защищаемым объектам возможными способами нарушения информационной безопасности, которые могут быть разделены на информационные, программно-математические, физические, радиоэлектронные и организационно-правовые.
Информационные способы нарушения информационной безопасности:
• противозаконный сбор,
распространение и
• манипулирование информацией (дезинформация, сокрытие или искажение информации);
• незаконное копирование, уничтожение данных и программ;
• хищение информации из баз и банков данных;
• нарушение адресности и оперативности информационного обмена;
• нарушение технологии обработки данных и информационного обмена.
Программно-математические
способы нарушения
• внедрение программ-вирусов;
• внедрение программных закладок на стадии проектирования или эксплуатации системы и приводящих к компрометации системы защиты
информации.
Физические способы нарушения информационной безопасности:
• уничтожение, хищение и разрушение средств обработки и защиты
информации, средств связи, целенаправленное внесение в нихнеисправностей;
• уничтожение, хищение и разрушение машинных или других оригиналов
носителей информации;
• хищение ключей (ключевых документов) средств криптографической
защиты информации, программных или аппаратных ключей средств
защиты информации от несанкционированного доступа;
• воздействие на обслуживающий персонал и пользователей системы с
целью создания благоприятных условий для реализации угроз
информационной безопасности;
• диверсионные действия по отношению к объектам информационной
безопасности.
Радиоэлектронные способы нарушения информационной безопасности:
• перехват информации в технических каналах ее утечки;
• перехват и дешифрование информации в сетях передачи данных и линиях
связи;
• внедрение электронных устройств перехвата информации в технические
средства и помещения;
• навязывание ложной информации по сетям передачи данных и линиям
связи;
• радиоэлектронное подавление линий связи и систем управления с
использованием одноразовых и многоразовых генераторов различных
видов электромагнитной энергии (взрывомагнитные, взрывные
магнитогидродинамические, пучково-плазменные и др.).
Организационно-правовые способы
нарушения информационной безопасности:
• закупка несовершенных, устаревших или неперспективных средств
информатизации и
• невыполнение требований законодательства и задержки в разработке и
принятии необходимых нормативных правовых и технических
документов в области информационной безопасности.
Результатами реализации угроз информационной безопасности и
осуществления посягательств (способов воздействия) на информационные
ресурсы и информационные системы и процессы в общем случае являются:
• нарушение секретности (конфиденциальности) информации (разглашение,
утрата, хищение, утечка и перехват и т.д.);
• нарушение целостности информации (уничтожение, искажение, подделка
и т.д.);
• нарушение доступности информации и работоспособности
информационных систем (блокирование данных и информационных
систем, разрушение элементов информационных систем, компрометация
системы защиты информации и т.д.).
2.4. Модель нарушителя
информационной безопасности
В качестве вероятного нарушителя информационной безопасности
объектов таможенной инфраструктуры рассматривается субъект, имеющий
возможность реализовывать,
в том числе с помощью
угрозы информационной безопасности и осуществлять посягательства
(способы воздействия) на информационные ресурсы и системы таможенных
органов.
По уровню возможности реализовать угрозы и осуществить
посягательства на информационные ресурсы и системы нарушителей можно
классифицировать следующим образом:
1-ый уровень – внешний нарушитель (группа внешних нарушителей),
самостоятельно осуществляющий создание методов и средств
реализации угроз, а также реализующий угрозы (атаки);
2-ой уровень – внутренний нарушитель, не являющийся пользователем
информационных систем таможенных органов (группа нарушителей, среди
которых есть по крайней мере один указанный выше внутренний
нарушитель), самостоятельно осуществляющий создание методов и
средств реализации угроз, а также реализующий угрозы (атаки);
3-ий уровень – внутренний нарушитель, являющийся пользователем
информационных систем таможенных органов (группа нарушителей, среди
которых есть по крайней мере один указанный выше внутренний
нарушитель), самостоятельно осуществляющий создание методов и
средств реализации угроз, а также реализующий угрозы (атаки);
4-ый уровень – группа
нарушителей (среди которых
являющиеся пользователями информационных систем таможенных органов),
осуществляющая создание методов и средств реализации угроз, а также
реализующая их с привлечением отдельных специалистов, имеющих опыт
разработки и анализа средств защиты информации, используемых в
информационных системах таможенных органов;
5-ый уровень – группа
нарушителей (среди которых
являющиеся пользователями информационных систем таможенных органов),
осуществляющая создание методов и средств реализации атак, а также
реализующая атаки с привлечением научно- исследовательских центров,
специализирующихся в области разработки и анализа средств защиты
информации (включая специалистов в области использования для реализации
угроз (атак) недокументированных средств прикладного программного
обеспечения таможенных органов);
6-ой уровень – спецслужбы иностранных государств, осуществляющие
создание методов и средств реализации угроз, а также реализующие их с
привлечением научно-
области разработки и анализа средств защиты информации (включая
специалистов в области использования для реализации угроз (атак)
недокументированных средств прикладного программного обеспечения).
Предполагается, что на этих уровнях нарушитель является
специалистом высшей квалификации, знает все об информационной системе,
о системе и средствах ее защиты и может при определенных обстоятельствах
осуществить весь спектр посягательств на информационные ресурсы.
В своей противоправной деятельности вероятный нарушитель может
использовать любое
перехвата информации, воздействия на информацию и информационные
системы таможенных органов, адекватные финансовые средства для подкупа
персонала, шантаж и другие средства и методы для достижения стоящих
перед ним целей.
Необходимо учитывать также цели посягательств вероятного
нарушителя на информационные ресурсы и системы. Среди таких целей
может быть хищение информации (шпионаж, в том числе экономический),
намерение совершить корыстное преступление, любопытство,
удовлетворение собственного тщеславия, месть, вандализм и др.
Для различных объектов обеспечения информационной безопасности
таможенных органов модель нарушителя может быть различной и уточняется
по мере необходимости.
3. ФОРМЫ ОБЕСПЕЧЕНИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ЕАИС
Для предохранения таможенной информации от несанкционированного доступа выделяют следующие формы защиты:
• физические (препятствие);
• законодательные;
• управление доступом;
• криптографическое закрытие.
Физические формы защиты основаны на создании физических
препятствий для злоумышленника, преграждающих ему путь к защищаемой
информации (строгая система пропуска на территорию и в помещения с
аппаратурой или с носителями информации). Эти способы дают защиту
только от "внешних" злоумышленников и не защищают информацию от тех
лиц, которые обладают правом входа в помещение.
Законодательные формы защиты составляют нормативные документы
ФТС России, которые регламентируют
правила использования и
информации ограниченного доступа и устанавливают меры ответственности
за нарушение этих правил.
Управление доступом представляет способ защиты информации путем
регулирования доступа ко всем ресурсам системы (техническим,
программным, элементам баз данных). В таможенных информационных
системах регламентированы порядок работы пользователей и персонала,
право доступа к отдельным файлам в базах данных и т. д. Управление
доступом предусматривает следующие функции защиты:
− идентификацию пользователей, персонала и ресурсов системы
(присвоение каждому объекту персонального идентификатора:
имени, кода, пароля и т.п.);
− аутентификацию – опознание (установление подлинности) объекта
или субъекта по предъявляемому им идентификатору;
− авторизацию – проверку полномочий (проверку соответствия дня
недели, времени суток, запрашиваемых ресурсов и процедур
установленному регламенту);
− разрешение и создание условий работы в пределах установленного
регламента;
− регистрацию (протоколирование) обращений к защищаемым
ресурсам;
− реагирование (сигнализация, отключение, задержка работ, отказ в
запросе) при попытках несанкционированных действий.
Установление подлинности пользователя
Самым распространенным методом установления подлинности
является метод паролей. Пароль представляет собой строку символов,
которую пользователь должен ввести в систему каким-либо способом
(напечатать, набрать на клавиатуре и т. п.). Если введенный пароль
соответствует хранящемуся в памяти, то пользователь получает доступ ко
всей информации, защищенной этим паролем. Пароль можно использовать и
независимо от пользователя для защиты файлов, записей, полей данных
внутри записей и т.д.
Парольная защита широко применяется в системах защиты
информации и характеризуется простотой и дешевизной реализации, малыми
затратами машинного времени,
не требует больших объемов
парольная защита часто не дает достаточного эффекта по следующим
причинам.
1. Чрезмерная длина пароля, не позволяющая его запомнить,
стимулирует пользователя к записи пароля на подручных бумажных
носителях, что сразу делает пароль уязвимым.
2. Пользователи склонны к выбору тривиальных паролей, которые
можно подобрать после небольшого числа попыток тривиального перебора.
3. Процесс ввода пароля
в систему поддается
случае, когда вводимые символы не отображаются на экране.
4. Таблица паролей, которая
входит обычно в состав
обеспечения операционной системы, может быть изменена, что нередко и
происходит. Поэтому таблица паролей должна быть закодирована, а ключ
алгоритма декодирования должен находиться только у лица, отвечающего за
безопасность информации.
5. В систему может быть внесен "троянский конь", перехватывающий
вводимые пароли и записывающий их в отдельный файл, поэтому при работе
с новыми программными продуктами необходима большая осторожность.
При работе с паролями рекомендуется применение следующих правил
и мер предосторожности:
• не печатать пароли и не выводить их на экран;
• часто менять пароли – чем дольше используется один и тот же пароль, тем
больше вероятность его раскрытия;
• каждый пользователь должен хранить свой пароль и не позволять
посторонним узнать его;
• всегда зашифровывать пароли и обеспечивать их защиту недорогими и
эффективными средствами;
• правильно выбирать длину пароля (чем она больше, тем более высокую
степень безопасности будет обеспечивать система), так как труднее будет
отгадать пароль.
Основным методом защиты информации, хранящейся в ЕАИС, от
несанкционированного доступа является метод обеспечения разграничения
функциональных полномочий и доступа к информации, направленный на
предотвращение не только возможности потенциального нарушителя
«читать» хранящуюся в ПЭВМ информацию, но и возможности нарушителя
модифицировать ее штатными и нештатными средствами.
Надежность защиты может быть обеспечена правильным подбором
основных механизмов защиты, некоторые из них рассмотрим ниже.
Механизм регламентации, основанный на использовании метода
защиты информации, создает
такие условия
хранения и передачи защищаемой информации, при которых возможности
НСД к ней сводились бы к минимуму.
Механизм аутентификации. Различают одностороннюю и взаимную
аутентификацию. В первом случае один из взаимодействующих объектов
проверяет подлинность другого, тогда как во втором случае проверка
является взаимной.
Криптографические методы защиты информации. Эти методы
защиты широко применяются за рубежом как при обработке, так и при
хранении информации, в том числе на дискетах. Для реализации мер
безопасности используются различные способы шифрования
(криптографии), суть которых заключается в том, что данные, отправляемые
на хранение, или сообщения, готовые для передачи, зашифровываются и тем

- Информационная индустрия и информационные рынки
- Информационная интеграция в транспортной логистике
- Информационная инфраструктура
- Информационная инфраструктура бизнеса
- Информационная корреспонденция
- Информационная культура
- Информационная культура
- Информационная война на Северном Кавказе. Грузия
- Информационная война против России: как это было
- Информационная война, создание специальных событий как тип коммуникации
- Информационная война: сущность и способы противодействия
- Информационная глобализация как основа духовной экспансии: к эволюции процесса
- Информационная дело управляющего
- Информационная деятельность