Файл: Роль информационного права и информационной безопасности в современном обществе (Понятие информационной безопасности).pdf
Добавлен: 15.05.2023
Просмотров: 553
Скачиваний: 4
СОДЕРЖАНИЕ
1.1 Понятие информационной безопасности
1.2 Задачи информационной безопасности
1.3 Уровни информационной безопасности
ГЛАВА 2 АНАЛИЗ ОБЕСПЕЧЕНИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
2.1 Основные составляющие информационной безопасности
2.2 Проблемы информационного права и его роль в современном обществе
- несанкционированный доступ - получение доступа к информационному ресурсу, на который у злоумышленника нет прав. Съем и получение информации в данном случае производится с применением специальной аудио или видео аппаратуры. Одной из современных форм взлома является использование электрических и электромагнитных излучений, обеспечивающих злоумышленникам возможность получения конфиденциальной информации;
- человеческий фактор является основной и главной угрозой информационной безопасности, напрямую зависящей от человеческих отношений[9].
Большая часть утечки информации объясняется либо халатностью персонала, который оставляет важную информацию в доступном месте, например, привычка записывать имя или пароль на клочке бумаги, лежащем на столе, сотрудник может вынести носитель информации за пределы территории, либо инсайдерской деятельностью;
- вирусные атаки[10], то есть в результате действия, например, «троянского коня» возможно искажение, хищение, удаление критически важной информации;
- распространение программного обеспечения, специализирующего на хищении паролей;
- уничтожение информации в результате поломки программно-технического обеспечения, сбоями операционных систем.
Защита информации на предприятии представляет собой комплекс мероприятий по обеспечению безопасности данных клиентов и сотрудников, важных электронных документов и различного рода информации, тайн.
При этом подчеркну, что информационная безопасность, прежде всего, должна создаваться и существовать в рамках достижения бизнес-целей компаний. Эффективное ведение бизнеса невозможно без использования современных информационных технологий, которые используются для поддержки практически всех бизнес-процессов современной компании[11].
Причиной утечки информации, если отсутствует должное обеспечение информационной безопасности организации, могут быть различные случайности, вызванные неопытностью сотрудников.
Поэтому, кроме всего прочего, информационная безопасность предполагает обеспечение защиты данных от хищений или изменений как случайного, так и умышленного характера. Система обеспечения информационной безопасности организации – эффективный инструмент защиты интересов собственников и пользователей информации. Следует отметить, что ущерб может быть нанесен не только несанкционированным доступом к информации. Он может быть получен в результате поломки коммуникационного или информационного оборудования.
Кроме того, коммерческий и промышленный шпионаж подрывает основы деятельности организации информационной безопасности, также включенной в сферу правовой ответственности, поскольку подразумевает неправомерное присвоение конфиденциальной информации конкурента с целью извлечения личной выгоды.
Та информация, которая предоставляется для широких масс по легальным каналам, не дает руководству предприятия полного ответа на интересующие вопросы о конкурентах. Поэтому, многие крупные предприятия, даже считая действия шпионажа неэтичными и неправомерными, все равно прибегают к мерам, противодействующим обеспечению безопасности информации.
Шпионы, работающие на конкурирующие предприятия, часто прибегают к таким действиям, как прямое предложение сотруднику о предоставлении секретной информации, краже, взяточничестве и другим различным уловкам. Многим действиям по подрыву безопасности информации способствует появление на рынке различных подслушивающих устройств и других современных технологических разработок, позволяющих максимально качественно осуществлять коммерческий и промышленный шпионаж[12].
Для многих служащих конкурентной компании сумма, предложенная за шпионаж, предоставление секретной информации и нарушение обеспечения безопасности информации, в несколько раз превышает их ежемесячный доход, что является очень соблазнительным для обычного сотрудника. Поэтому, можно считать, что подписка о неразглашении не является полной гарантией обеспечения безопасности коммерческой информации.
Причинами таких угроз на предприятиях могут стать сами сотрудники, халатно относящиеся к работе и своим обязанностям, а также желающие извлечь выгоду в личных интересах.
Однако экономическая сторона вопроса остается открытой: в настоящее время практически нет исследований, позволяющих связать воедино корпоративную культуру компании, экономическую целесообразность внедрения информационной безопасности и последующий рост или спад оборота в результате инноваций[13].
Таким образом, обобщая вышесказанное во втором разделе, основные задачи системы информационной безопасности состоят в следующем:
- своевременно выявлять и устранять угрозы безопасности и ресурсам, а также причины и условия, которые способствуют нанесению непосредственного финансового, материального или морального ущерба его интересам;
- создание механизма и условий оперативного реагирования на угрозы безопасности и, как результат, проявлению негативных тенденций в функционировании;
- эффективное предотвращение посягательств как на ресурсы, так и угроз персоналу на основе правовых, организационных, инженерно-технических мер и средств обеспечения безопасности;
- создание условий для максимально возможного возмещения и локализации ущерба, наносимого неправомерными действиями физических и юридических лиц, снижения негативных последствий нарушения безопасности на достижение целей организации.
1.3 Уровни информационной безопасности
Следует начать с того, что современные методы криптографической защиты, а также информационные технологии предоставляют множество разнообразных решений проблем информационной безопасности конфиденциальной информации, которые основаны на определенных механизмах, в зависимости от ситуации и условий, смещенных в сторону того или иного составляющего вектора.
Для того, чтобы определить оптимальный уровень информационной безопасности системы необходимо, прежде всего, учитывать степень взаимодействия всех ее составляющих (рисунок 3), а также их непосредственное влияние на работу конечного пользователя, учитывая применимость того или иного решения в конкретной ситуации функционирования информационной системы.
Рисунок 3. Уровни обеспечения ИБ
Однако, кроме всего прочего, информационная безопасность является и неотъемлемым составным элементом общей и национальной безопасности, содержание которой основывается, в первую очередь, на Конституции Российской Федерации, а также, безусловно, на основных базовых документах[14]:
- Федеральный закон «О безопасности»;
- «Стратегия национальной безопасности Российской Федерации до 2020 года»;
- Доктрина информационной безопасности Российской Федерации.
Следует обратить особое внимание на то, что национальные интересы России, в рамках национальной безопасности, в информационной сфере заключаются в соблюдении конституционных прав и свобод в сфере получения информации и, безусловно, пользованию ею, а также в развитии современных телекоммуникационных технологий, в защите государственных информационных ресурсов от несанкционированного доступа. Анализируя выше обозначенные документы, позволяет нам представить на рисунке 4 уровни безопасности в общем.
Рисунок 4. Уровни безопасности
Соответственно, от масштаба защищаемой сети, распространенности и стоимости рассматриваемых средств защиты, а также видов атак и коммуникационного поля напрямую зависит выбор программно-аппаратных средств обеспечения информационной безопасности.
Основными программно-аппаратными средствами обеспечения информационной безопасности являются: антивирусные программы, распределенные программно-аппаратные средства, контролирующие информационные потоки (межсетевые экраны), средства анализа защищенности (сканеры безопасности), программно-аппаратные средства разграничения доступа, средства криптографической защиты информации.
Нельзя не сказать и том, что инцидент информационной безопасности-это одно или серия нежелательных или неожиданных событий в системе информационной безопасности, которые имеют большой шанс скомпрометировать деловые операции и угрожают информационной безопасности[15].
Поэтому управление возможными инцидентами информационной безопасности на всех уровнях видится сегодня наиболее важным аспектом систем информационной безопасности в любой современной организации. Так, инциденты, которые напрямую связаны с нарушением информационной безопасности, могут приводить в существенным финансовым убыткам. В связи с чем сотрудники отдела информационной безопасности должны быть готовыми выявлять и расследовать любые попытки совершения противоправных действий.
В 2017 году эксперты «СёрчИнформ» провели оценку уровня информационной безопасности в российских компаниях. Данные были получены в ходе нескольких конференций Road Show SearchInform 2017 «DLP будущего», в участии которой приняли 1806 специалистов и экспертов в области информационной безопасности. Согласно полученным данным ИБ-инциденты в 2017 чаще происходили по следующим причинам (таблица 1).
Таблица 1
Причины инцидентов информационной безопасности в 2017 году
|
Причина ИБ-инцидентов |
Процент |
|
Случайно |
37% |
|
В равной пропорции |
34% |
|
Намеренно |
29% |
В первую очередь необходимо своевременно обнаружить инцидент, иначе невозможно отреагировать на него в кратчайшие сроки. В то же время по инцидентам, которые все-таки удалось выявить, часто отсутствуют четкие процедуры реагирования[16].
Основная цель в области информационной безопасности и информационного права в целом для защиты предприятия на всех уровнях в целом, это:
- благоприятные условия для эффективного функционирования в условиях нестабильной внешней среды;
- обеспечение защиты собственной безопасности и возможность на их законную защиту от противоправных действий конкурентов;
- предотвращение материального и финансового хищения, искажения, разглашения и утечки конфиденциальной информации, растраты, уничтожение имущества и обеспечение нормальной производственной деятельности.
Переход к информационному обществу определяет актуальность изучения информационного содержания общественных процессов, которые попадают в сферу интересов права. В совокупность объектов правовых исследований необходимо включать формы движения, представления, использования соответствующей информации. Именно в этом лежит объективность выделения информационного права в самостоятельную отрасль.
Информационное право включает правовые проблемы административного права, сосредотачивая их в сфере регулирования информационных отношений, которые могут выступать для административного права недоступными и специфическими для разрешения собственными средствами. Об этом скажем подробнее в следующей главе.
ГЛАВА 2 АНАЛИЗ ОБЕСПЕЧЕНИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
2.1 Основные составляющие информационной безопасности
Начнем с того, что на рисунке 5 сразу представим основные составляющие информационной безопасности.
Рисунок 5. Составляющие информационной безопасности
Вследствие чего в структуре общественных отношений, которые регулируются правом, в сфере непосредственного обеспечения информационной безопасности выделяются следующие составляющие:
- объекты информационной безопасности;
- угрозы информационной безопасности;
- субъекты информационной сферы.
Объекты информационной безопасности выступают объекты информационной сферы, непосредственно защищаемые от угроз. К числу таких объектов могут быть отнесены[17]: информация; объекты информационной инфраструктуры общества; интересы субъектов информационной сферы, использующие информацию и объекты информационной инфраструктуры для удовлетворения законных интересов человека, общества и государства.
Угрозами информационной безопасности являются возможные действия или события, ведущие к нарушениям информационной безопасности. При этом нарушители с низким потенциалом могут для реализации атак использовать информацию только из общедоступных источников. К нарушителям с низким потенциалом относятся любые "внешние" лица, а также внутренний персонал и пользователи системы. Такие нарушители самостоятельно осуществляют создание методов и средств реализации атаки на ИС.
Нарушители со средним потенциалом имеют возможность проводить анализ кода прикладного программного обеспечения, самостоятельно находить в нем уязвимости и использовать их. К таким нарушителям относятся террористические и криминальные группы, конкурирующие организации, администраторов системы и разработчиков ПО.