Файл: Роль информационного права и информационной безопасности в современном мире.pdf
Добавлен: 26.05.2023
Просмотров: 390
Скачиваний: 3
СОДЕРЖАНИЕ
Глава 1. Информационное право как раздел социального характера
1.1 Понятие, обособление информационного права как юридической науки
1.2 Информация – важная часть жизни правового регулирования
Глава 2. Информационная безопасность
1.1 Сохранение информации – понятия, способы безопасности
Глава 2. Информационная безопасность
1.1 Сохранение информации – понятия, способы безопасности
В современном мире информация и её обработка занимает ключевое место в организации успешного бизнес процесса. Наличие или отсутствие необходимых сведений критически влияет на бизнес-процесс и принятие верных решений. Информация и информационные системы не только являются частью бизнес процессов, зачастую с их помощью управляют всеми бизнес-процессами. Доступность и актуальность информации о услугах в web-контенте определяет количество заинтересованных клиентов. [8]
Проведем краткий обзор основных понятий информационной безопасности (ИБ).
Рисунок 1. Основные элементы информационной безопасности 
Существует три основополагающих элемента ИБ:
Доступность – это состояние информации (ресурсов автоматизированной информационной системы), состояние, при котором, субъекты, имеющие право доступа, могут реализовывать их беспрепятственно.
Целостность – это состояние информации, при котором отсутствует любое ее изменение либо изменение осуществляется только преднамеренно субъектами, имеющими на него право.
Конфиденциальность информации — обязательное для выполнения лицом, получившим доступ к определенной информации, требование не передавать такую информацию третьим лицам без согласия ее обладателя. Существует множество определений конфиденциальной информации (КИ), следует оперировать следующим определением: конфиденциальная информация – сведения, разглашение которых может нанести вред бизнесу или организации.
Информационная безопасность может быть обеспечена полностью только комплексным подходом, когда все три требования: доступность, целостность и конфиденциальность - выполняются одновременно!
Следует обратиться к статистике за 2011 год по версии сайта Infowatch.ru. За 2011 год аналитическим центром компании InfoWatch зафиксирован 801 инцидент, связанный с утечками конфиденциальной информации. Это примерно на 1% больше, чем в предыдущем году. Это - количество утечек, которые произошли в организациях в результате злонамеренных или неосторожных действий сотрудников и были обнародованы в СМИ или других открытых источниках (включая Web-форумы и блоги). Количество утечек информации растет год за годом, информации больше, безопасности меньше. [9]
Рисунок 2. Статистика роста утечки информации
С 2008 года соотношение случайных и намеренных утечек изменилось не сильно, оно колеблется в районе 45% к 45%. Точно определить намеренность утечки информации становится сложнее, так как количество каналов передачи информации и массовое использование новых устройств и средств коммуникаций из года в год растет стремительными темпами.
Рисунок 3. Каналы утечки
Каналы утечек информации могут быть различны. В случае с утечкой информации у пользователей лидирует канал «Бумажные документы», далее следуют средства вычислительной техники и её инфраструктура.
Работа с компьютерами, мобильными устройствами, телефонные звонки, планерки и переговоры клиентами и партнерами - все это может привести к утечке информации или разглашению ее третьим лицам. Отключение электроэнергии, аварии у провайдера телекоммуникационных услуг ведут к отказу в доступе к нужным ресурсам, отсутствию необходимых данных для работы организации. Ошибки при работе с файлами, потеря как физических, так и электронных документов, приобретение ненадежных хранилищ информации, средств хранения данных или сейфов, отсутствие или ошибки в политике резервного копирования, утрата электронных мобильных устройств – и все, нужная информация может быть утеряна, и понадобиться долгий процесс восстановления в лучшем случае.
Для боле конкретного представления, следует обратиться к модели нарушителя как к одному из основных факторов, рассматриваемых при организации ИБ. Нарушителем информационной безопасности является любое лицо, действие или бездействие которого привело к возникновению угрозы информационной безопасности. [10]
Бездействие тоже может привести к угрозам ИБ, об этом нужно помнить обязательно.
Основной классификацией нарушителей ИБ является разделение на внутренних и внешних нарушителей. Схема представлена в приложении 1.
Так же нарушители могут быть как мотивированными так и не мотивированными. Схема представлена в приложении 2.
Рисунок 4. Статистика нарушителей
С точки зрения статистики количество инцидентов, инициаторами которых были как умышленные, так и случайные нарушители, примерно одинаково. Поэтому руководители организаций при применении даже организационных мер могут повлиять на количество случайных угроз. При применении дополнительных средств защиты можно уменьшить и умышленные угрозы. Но даже самые простые меры защиты внедряются не везде и не сразу, хотя при соответствующем исполнении сотрудниками требований по ИБ угрозы можно сократить вдвое.
Немало важен такой фактор ИБ, как угрозы. Угрозы ИБ могут быть различными, существует множество способов и методов несанкционированного доступа к информации, информационным ресурсам и сопровождающей инфраструктуры. При этом защищенность системы в целом определяется защищенностью самого слабого звена.
Следует уделить внимание на большую разницу утечек по каналу "Web и Интранет": умышленные и случайные относятся как 8,4% к 21,7%. Для канала «Электронная почта» также превалируют неумышленные нарушения конфиденциальности: соотношение умышленных и случайных составляет 3,5% к 10,1%. А для преднамеренной кражи информации чаще используются другие каналы. Для средств вычислительной техники (кроме мобильных устройств) более вероятен инцидент с умыслом, так как намеренных утечек больше. В случае кражи мобильных устройств нельзя точно определить, что послужило фактором кражи: стоимость устройства или стоимость информации на нем.
Приведем наиболее частые угрозы ИБ:
-Не крипто стойкие пароли (один на всё, простые пароли).
-Обмен учетными данными (разглашение).
-Не блокированное рабочее место при отсутствии пользователя.
-Использование программ, не предназначенных для рабочего процесса.
-Социальные сети и серфинг в Интернет.
-Использование внешних файловых хранилищ и почты при работе пользователей.
-Несанкционированное использование удаленного доступа к рабочим местам.
-Вход в помещения в нерабочее время.
-Видимость мониторов в окна.
-Контрафактное программное обеспечение.
-Использование не защищенной мобильной техники (шифрование, блокировка на пароль).
-Забытые документы в принтере.
-Использование черновиков с КИ.
-Разграничение доступа к сетевым ресурсам КИ «для всех».
-Хранение и передача не зашифрованных данных на съемных носителях.
-Обсуждение конфиденциальных данных в присутствии посторонних.
-Хранение конфиденциальных документов на столах без их обработки.
-Отсутствие порядка работы с уволенными сотрудниками.
Процентное соотношение умышленных и неумышленных утечек показана в приложении 3.
Не следует забывать об ответственности. Вся ответственность за организацию информационной безопасности лежит на руководителе данной организации. Именно руководитель должен принимать решения по обеспечению информационной безопасности. Сотрудники организации должны знать и понимать меры ответственности за нарушения требований ИБ.
Руководитель может принять меры ь для сокращения угроз ИБ. С чего необходимо начать:
1).Разработать и держать в актуальном состоянии политику информационной безопасности компании. Политика должна быть описана простым языком. Основные ее положения необходимо рассказывать новым сотрудникам на первом же инструктаже.
2).Внедрить средства, действительно реализующие эту политику. Не можете позволить себе некоторые средства контроля – уберите соответствующие пункты из политики.
3).Информировать сотрудников о том, что практически все действия в корпоративной сети могут контролироваться. Следует определить и явно озвучить правила и ответственность за их нарушение.
4).Проводить аудит безопасности. Проконтролировать исполнение правил ИБ.
2.2 Комплексная система защиты информации
Скорректированные мотивационные схемы персонала. В этом случае персонал мотивирован на то, чтобы контролировать свою загрузку в рабочее время. В общей сложности защита информации в компьютерных системах обеспечивается созданием комплексной системы защиты. Комплексная система защиты включает:
- правовые методы защиты;
- организационные методы защиты;
- методы защиты от случайных угроз;
- методы защиты от традиционного шпионажа и диверсий;методы защиты от электромагнитных излучений и наводок;
- методы защиты от несанкционированного доступа;
- криптографические методы защиты;
- методы защиты от компьютерных вирусов.
Среди методов защиты имеются и универсальные, которые являются базовыми при создании любой системы защиты. Это, прежде всего, правовые методы защиты информации, которые служат основой легитимного построения и использования системы защиты любого назначения. К числу универсальных методов можно отнести и организационные методы, которые используются в любой системе защиты без исключений и, как правило, обеспечивают защиту от нескольких угроз.[11]
Методы защиты от случайных угроз разрабатываются и внедряются на этапах проектирования, создания, внедрения и эксплуатации компьютерных систем. К их числу относятся:
- создание высокой надёжности компьютерных систем;
- создание отказоустойчивых компьютерных систем;
- блокировка ошибочных операций;
- оптимизация взаимодействия пользователей и обслуживающего персонала с компьютерной системой;
- минимизация ущерба от аварий и стихийных бедствий;
- дублирование информации.
При защите информации в компьютерных системах от традиционного шпионажа и диверсий используются те же средства и методы защиты, что и для защиты других объектов, на которых не используются компьютерные системы. К их числу относятся:
- создание системы охраны объекта;
- организация работ с конфиденциальными информационными ресурсами;
- противодействие наблюдению и подслушиванию;
- защита от злоумышленных действий персонала.
Под информационной безопасностью Российской Федерации принято понимать состояние защищенности ее национальных интересов в информационной сфере, определяющихся совокупностью сбалансированных интересов личности, общества и государства. Такое определение дается в Доктрине информационной безопасности РФ. Интересы личности в информационной сфере заключаются в реализации конституционных прав человека и гражданина на доступ к информации, на использование информации в интересах осуществления не запрещенной законом деятельности, физического, духовного и интеллектуального развития, а также в защите информации, обеспечивающей личную безопасность. Интересы общества в информационной сфере заключаются в обеспечении интересов личности в этой сфере, упрочении демократии, создании правового социального государства, достижении и поддержании общественного согласия, в духовном обновлении России. Интересы государства в информационной сфере заключаются в создании условий для гармоничного развития российской информационной инфраструктуры. Для реализации конституционных прав и свобод человека и гражданина в области получения информации и пользования ею в целях обеспечения незыблемости конституционного строя, суверенитета и территориальной целостности России, политической, экономической и социальной стабильности, в безусловном обеспечении законности и правопорядка, развитии равноправного и взаимовыгодного международного сотрудничества.[12]
В условиях быстротечного процесса информационного развития, представляется достаточно сложным обеспечить сбалансированности соблюдения интересов заинтересованных участников информационного процесса. Подобный дисбаланс неминуемо ведет к нарушению чьих-либо информационных интересов и прав. Основной проблемой здесь является неспособность противостоять агрессивному информационному воздействия со стороны субъекта информационного процесса. Выработать иммунитет к негативному, деструктивному информационному воздействию практически невозможно – ежедневные, ежесекундные модификации информационного процесса приводят к появлению новых технологий информационного воздействия. В лучшем случае, текущий уровень защиты от такого рода воздействия будет оставаться актуальным на протяжении текущего поколения информационного ресурса, и при очередном информационном скачке будет «пробит» новыми информационными опасностями.