Доктрина информационной безопасности

 

В течение первой половины ве­ка широко использовался термин "защита информации". В 60-е годы возникло понятие "компьютерной безопасности", в 70-е - "безопас­ность данных". В настоящее время более полным понятием, связан­ным с безопасностью в компью­терных системах и информацион­ных технологиях, является понятие "информационная безопасность". (10/25).

Определение понятия "информационная безопасность" дает нам Доктрина информационной безопасности Российской Федерации, под которой понимается состояние защищенности ее национальных интересов в информационной сфере, определяющихся совокупностью сбалансированных интересов личности, общества и государства. (2/136).

Доктрина информационной безопасности Российской Федерации от 9 сентября 2000 г является основным нормативным актом в данной сфере. Она представляет собой совокупность официальных взглядов на цели, задачи, принципы и основные направления обеспечения информационной безопасности Российской Федерации. (2/135).

Доктрина информационной безопасности Российской Федерации служит основой для:

формирования государственной политики в области обеспечения информационной безопасности Российской Федерации;

подготовки предложений по совершенствованию правового, методического, научно-технического и организационного обеспечения информационной безопасности Российской Федерации;

разработки целевых программ обеспечения информационной безопасности Российской Федерации.

В настоящее время национальная безопасность Российской Федерации существенным образом зависит от обеспечения информационной безопасности, и в ходе технического прогресса эта зависимость будет возрастать.

На основе национальных интересов Российской Федерации в информационной сфере формируются стратегические и текущие задачи внутренней и внешней политики государства по обеспечению информационной безопасности.

Выделяются четыре основные составляющие национальных интересов Российской Федерации в информационной сфере.

Первая составляющая национальных интересов Российской Федерации в информационной сфере включает в себя соблюдение конституционных прав и свобод человека и гражданина в области получения информации и пользования ею, обеспечение духовного обновления России, сохранение и укрепление нравственных ценностей общества, традиций патриотизма и гуманизма, культурного и научного потенциала страны.

Для достижения этого требуется:

повысить эффективность использования информационной инфраструктуры в интересах общественного развития;

усовершенствовать систему формирования, сохранения и рационального использования информационных ресурсов, составляющих основу научно-технического и духовного потенциала Российской Федерации;

обеспечить конституционные права и свободы человека и гражданина свободно искать, получать, передавать, производить и распространять информацию любым законным способом, получать достоверную информацию о состоянии окружающей среды;

обеспечить конституционные права и свободы человека и гражданина личную и семейную тайну, тайну переписки, телефонных переговоров, почтовых, телеграфных и иных сообщений, на защиту своей чести и своего доброго имени;

гарантировать свободу массовой информации и запрет цензуры;

обеспечить запрет на сбор, хранение, использование и распространение информации о частной жизни лица без его согласия и другой информации, доступ к которой ограничен федеральным законодательством.

Вторая составляющая национальных интересов Российской Федерации в информационной сфере включает в себя информационное обеспечение государственной политики Российской Федерации, связанное с доведением до российской и международной общественности достоверной информации о государственной политике Российской Федерации, ее официальной позиции по социально значимым событиям российской и международной жизни, с обеспечением доступа граждан к открытым государственным информационным ресурсам.

Третья составляющая национальных интересов Российской Федерации в информационной сфере включает в себя развитие современных информационных технологий, отечественной индустрии информации, в том числе индустрии средств информатизации, телекоммуникации и связи, обеспечение потребностей внутреннего рынка ее продукцией и выход этой продукции на мировой рынок, а также обеспечение накопления, сохранности и эффективного использования отечественных информационных ресурсов.

Для достижения этого требуется:

развивать и совершенствовать инфраструктуру единого информационного пространства Российской Федерации;

развивать отечественную индустрию информационных услуг и повышать эффективность использования государственных информационных ресурсов;

развивать производство в Российской Федерации конкурентоспособных средств и систем информатизации,

телекоммуникации и связи, расширять участие России в международной кооперации производителей этих средств и систем;

обеспечить государственную поддержку отечественных фундаментальных и прикладных исследований, разработок в сферах информатизации, телекоммуникации и связи.

Четвертая составляющая национальных интересов Российской Федерации в информационной сфере включает в себя защиту информационных ресурсов от несанкционированного доступа, обеспечение безопасности информационных и телекоммуникационных систем, как уже развернутых, так и создаваемых на территории России.

В этих целях необходимо:

повысить безопасность информационных систем, включая сети связи, прежде всего безопасность первичных сетей связи и информационных систем федеральных органов государственной власти, органов государственной власти субъектов Российской Федерации, финансово-кредитной и банковской сфер, сферы хозяйственной деятельности, а также систем и средств информатизации вооружения и военной техники, систем управления войсками и оружием, экологически опасными и экономически важными производствами;

интенсифицировать развитие отечественного производства аппаратных и программных средств защиты информации и методов контроля за их эффективностью;

обеспечить защиту сведений, составляющих государственную тайну;

расширять международное сотрудничество Российской Федерации в области развития и безопасного использования информационных ресурсов, противодействия угрозе развязывания противоборства в информационной сфере.

Реализация этих направлений национальной политики в области обеспечения информационной безопасности должна способствовать наиболее эффективному развитию информационной сферы в Российской Федерации.

Однако необходимо отметить, что в данном нормативном акте выделены только основные направления в обеспечении информационной безопасности, в данном нормативном акте отсутствует механизм реализации данной политики, поэтому ждать быстрых результатов от такой политики не приходится.

Также важно выделить основные проблемы обеспечения информационной безопасности в РФ.

Актуальность пробле­мы информационной безопасности возрастает в связи с парадок­сальной ситуацией того, что в на­стоящее время электронные ре­сурсы в России практически не ох­раняются и, например, достать более новую информацию в элек­тронном виде легче и дешевле, чем печатную продукцию, меньшую по объему и менее актуальную.

Рынок электронной продукции практически не контролируется и не охраняется. Любая утечка более или менее ценной информации приводит к тому, что эта информа­ция становится достоянием прак­тически неограниченного числа пользователей. (10/25).

Такая ситуация на рынке электронной продукции способствует росту компьютерных преступлений.

Виды компью­терных преступлений чрезвычайно многообразны. Это несанкционирован­ный доступ к информации, хранящейся в компьютере, ввод в программное обеспечение «логических бомб», которые срабатывают при выполнении оп­ределенных условий и частично или полностью выводят из строя компью­терную систему, разработка и распространение компьютерных вирусов, хищение компьютерной информации и многое другое. (1/174).

В связи с чем необходимо отметить о неразвитости Российского уголовного законодательства. Так Уголовный кодекс РФ от 24.03.96 предусматривает ответственность за совершение преступлений в сфере компьютерной информации всего лишь по трем статьям (272-274). Также важно отметить, что в связи с отсутствием необходимой технической базы у правоохранительных органов, достаточно трудно доказать факт совершения преступлений в сфере компьютерной информации. (9/163).

С технической точки зрения также становится важна проблема реализации защищенности платформы – операционной системы. (11/11).

Основным критерием классификации угроз информационным ресурсам систем является возможность их устранения, поэтому они делятся на устраняемые и неустраняемые.

Под устраняемыми будем понимать угрозы, об­наружение которых дает возможность таким обра­зом воздействовать на них, чтобы полностью уст­ранить данные угрозы как таковые. К устраняемым угрозам относятся ошибки и закладки в тех­нических средствах, прежде всего в программном обеспечении информационных серверов.

К неустраняемым угрозам могут быть отнесены реализованные возможности доступа к информа­ции, которыми без соответствующих санкций мо­жет воспользоваться злоумышленник. В отличие от первых данные угрозы не­возможно устранить (устранение предполагает за­прет доступа к информации), можно лишь пытать­ся реализовать защиту информации от несанкцио­нированного доступа к ней со стороны злоумышленника. (5/40).

Важной остается проблема несанкционированного доступа к информации. Так выделяют следующие каналы несанкционированного доступа к информации:

1. Электромагнитный канал. Причиной его возникновения является электромагнитное поле, связанное с протеканием электрического тока в аппаратных компонентах автоматизированной системы. Электромагнитное поле может индуцировать токи в близко расположенных проводных линиях.

2. Акустический (виброакустический) канал. Связан с распростране­нием звуковых волн в воздухе или упругих колебаний в других средах, возникающих при работе устройств отображения информации автоматизированной системы.

3. Визуальный канал. Связан с возможностью визуального наблюде­ния злоумышленником за работой устройств отображения информации автоматизированной системы без проникновения в помещения, где расположены компоненты систе­мы. В качестве средства несанкционированного доступа к информации в данном случае могут рассматриваться фото-, видеокамеры и т. п.

4. Информационный канал. Связан с доступом (непосредственным и телекоммуникационным) к элементам автоматизированной системы, к носителям информации, к са­мой вводимой и выводимой информации (и результатам), к программному обеспечению (в том числе к операционным системам), а также с подклю­чением к линиям связи. (8/25).

Некоторые авторы основной проблемой безопасности информационной сферы выделяют потенциальную уязвимость информационных систем, обусловленной их распределенной топологической структурой, слож­ностью (как следствие - невоз­можность контроля всех объек­тов и операций в системе в каж­дый момент времени) и большим числом каналов несанкционированного доступа к информа­ции в различных физических по­лях (побочные электромагнитные излучения и наводки, специально организованные с использованием программно-аппаратных средств каналы несанкционированного доступа к информации и др.). Следствием уязвимости информационной системы яв­ляются разработка и применение злоумышленниками специальных способов и средств нарушения нормального функционирования информационной системы в целях установления контро­ля над преобразуемой в информационной системе ин­формацией. (4/13).

Необходимо также отметить, что система шиф­рования полностью не решает проблему обеспечения конфиденциальности информации. Однако стоит рассмотреть некоторую последовательность дейст­вий злоумышленника:

• некий злоумышленник получает доступ к ком­пьютеру, на котором обрабатывается конфи­денциальная информация;

• злоумышленник создает небольшой програм­мный модуль, который отслеживает обращения к ключевой дискете, перехватывает и фиксирует (записывает) где-либо ключевую информацию;

• при следующем своем визите на чужой компь­ютер злоумышленник, используя полученные ключи, имеет доступ ко всей конфиденциаль­ной информации.

Защита ключевой информации паролем в этом случае не спасает, поскольку пароль можно анало­гичным образом перехватить при его вводе.

Отсюда следует, что решение задачи защиты конфиденциальности информации с помощью систем шифрования не является аб­солютно надежным. (6/15).

Важно отметить и то, что заявления о доступности всей необходимой зарубежной информации через Интернет не соответ­ствует действительности. Достаточно указать, что только 15 процентов российских исследователей и разработчиков владеют иностранным языком на­столько, чтобы работать в Интернете. В большин­стве случаев непреодолим экономический барьер. Цены на доступ к специализированным банкам дан­ных, содержащим профессиональную информацию, на заказ поиска информации и особенно на копии документов и публикаций «не по карману» большин­ству российских ученых и научных организаций. (3/4).