Файл: Роль информационного права и информационной безопасности в современном обществе (Система информационного права).pdf
Добавлен: 15.06.2023
Просмотров: 356
Скачиваний: 3
СОДЕРЖАНИЕ
Глава 1. Понятие информационного права и его составляющие
Субъекты информационного права
Принципы информационного права
Правовая политика Российской Федерации в информационной сфере
Мировая политика в информационной сфере
Глава 2. Информационная безопасность деятельности общества и ее основные положения
2.1. Государственная политика обеспечения информационной безопасности Российской Федерации
2.2. Принципы, основные задачи и функции обеспечения информационной безопасности России
2.4. Отечественные и зарубежные стандарты в области информационной безопасности
К принципам обеспечения информационной безопасности относятся:
•законность;
• сбалансированность;
•системность;
• открытость;
• реальность выдвигаемых задач;
• сочетание централизованного управления силами и средствами обеспечения безопасности с передачей в соответствии с федеральным устройством России части полномочий в этой области органам государственной власти субъектов Российской Федерации и органам местного самоуправления;
• интеграция с международными системами обеспечения информационной безопасности.
К основным задачам в сфере обеспечения информационной безопасности относятся:
• формирование и реализация единой государственной политики по обеспечению защиты национальных интересов от угроз в информационной сфере;
• совершенствование законодательства Российской Федерации в сфере обеспечения информационной безопасности;
• определение полномочий и координация деятельности органов государственной власти Российской Федерации, субъектов Российской Федерации и органов местного самоуправления по обеспечению информационной безопасности;
• создание условий для успешного развития негосударственного компонента в сфере обеспечения информационной безопасности;
• осуществления эффективного гражданского контроля за деятельностью органов государственной власти;
• совершенствование и защита отечественной информационной инфраструктуры, ускорение развития новых информационных технологий и их широкое распространение, унификация средств поиска, сбора, хранения, обработки и анализа информации с учетом вхождения России в глобальную информационную инфраструктуру;
• развитие стандартизации информационных систем на базе общепризнанных международных стандартов, а также их внедрение для всех видов информационных систем;
• защита информационных ресурсов государства в федеральных органах государственной власти и на предприятиях оборонного комплекса;
• развитие отечественной индустрии телекоммуникационных и информационных средств;
• обеспечение сохранности и защиты культурного и исторического наследия; духовное возрождение России;
• сохранение традиционных духовных ценностей при важнейшей роли Русской православной церкви и церквей других конфессий;
• пропаганда средствами массовой информации элементов национальных культур народов России, духовно-нравственных, исторических традиций, норм общественной жизни и передового опыта подобной пропагандистской деятельности;
• повышение роли русского языка как государственного языка и языка межгосударственного общения народов России и государств — участников СНГ;
• создание оптимальных социально-экономических условий для осуществления важнейших видов творческой деятельности и функционирования учреждений культуры;
• противодействие угрозе развязывания противоборства в информационной сфере;
• организация международного сотрудничества по обеспечению информационной безопасности при интеграции России в мировое информационное пространство.
2.3. Функции и организационные основы системы обеспечения информационной безопасности Российской Федерации
Система обеспечения ИБ РФ предназначена для реализации государственной политики в информационной сфере.
Основными функциями системы обеспечения ИБ РФ являются:
- разработка нормативной правовой базы в области обеспечения ИБ РФ;
- создание условий для реализации прав граждан и общественных объединений на разрешенную законодательством Российской Федерации деятельность в информационной сфере;
- определение и поддержание баланса между потребностью граждан, общества и государства в свободном обмене информацией и необходимыми ограничениями на распространение информации;
- оценка состояния ИБ РФ, выявление источников внутренних и внешних угроз ИБ, определение приоритетных направлений предотвращения, отражения и нейтрализации этих угроз;
- координация деятельности федеральных органов государственной власти и других государственных органов, решающих задачи обеспечения ИБ РФ;
- контроль деятельности федеральных органов государственной власти и органов государственной власти субъектов Российской Федерации, государственных и межведомственных комиссий, участвующих в решении задач обеспечения ИБ РФ;
- предупреждение, выявление и пресечение правонарушений, связанных с посягательствами на законные интересы граждан, общества и государства в информационной сфере, на осуществление судопроизводства по делам о преступлениях в этой области;
- развитие отечественной информационной инфраструктуры, а также индустрии телекоммуникационных и информационных средств;
- повышение конкурентоспособности информационных средств на внутреннем и внешнем рынках;
- организация разработки федеральной и региональных программ обеспечения ИБ и координация деятельности по их реализации;
- проведение единой технической политики в области обеспечения ИБ РФ;
- организация фундаментальных и прикладных научных исследований в области обеспечения ИБ РФ;
- защита государственных информационных ресурсов, прежде всего в федеральных органах государственной власти и органах государственной власти субъектов Российской Федерации, на предприятиях оборонного комплекса;
- обеспечение контроля за созданием и использованием средств защиты информации посредством обязательного лицензирования деятельности в данной сфере и сертификации средств защиты информации;
- совершенствование и развитие единой системы подготовки кадров, используемых в области ИБ РФ;
- осуществление международного сотрудничества в сфере обеспечения ИБ, представление интересов Российской Федерации в соответствующих международных организациях.
2.4. Отечественные и зарубежные стандарты в области информационной безопасности
На сегодняшний день в Российской Федерации существует более 22 000 действующих стандартов. Девять ГОСТов: ГОСТ 28147-89, ГОСТ Р 34.10-94, ГОСТ Р 34.11-94, ГОСТ 29. 339-92, ГОСТ Р 50752-95, ГОСТ РВ 50170-92, ГОСТ Р 50600-93, ГОСТ Р 50739-95, ГОСТ Р 50922-96 относятся к различным группам по классификатору стандартов, но не являются функционально полными ни по одному из направлений защиты информации. Кроме того, есть группы родственных стандартов, имеющих отношение к области защиты информации:
• системы тревожной сигнализации, комплектуемые извещателями различного принципа действия, — 12 ГОСТов;
• информационные технологии (сертификация систем телекоммуникации, программных и аппаратных средств, аттестационное тестирование взаимосвязи открытых систем, аттестация баз данных и т. д.) — около 200 ГОСТов;
• системы качества (в том числе стандарты серии 9000, введенные в действие на территории РФ) — больше 100 ГОСТов.
Более 50% стандартов на методы контроля и испытаний может быть признана не соответствующей требованию Закона РФ «Об обеспечении единства измерений» в части погрешностей измерений. Также отсутствуют стандарты в сфере информационно-психологической безопасности.
Таким образом, очевидно, что работа над объектами стандартизации в сфере информационной безопасности только набирает оборот. Для этого крайне важен международный опыт.
В 1983 году Агентство компьютерной безопасности Министерства обороны США опубликовало отчет TСSEC (Критерии Оценки Защищенности Надежных Систем) или как еще его называет Оранжевая книга (по цвету переплета). В данном документе были определены 7 уровней безопасности для оценки защиты конфиденциальных данных в многопользовательских компьютерных системах:
А1 — гарантированная защита,
B1, B2, ВЗ — полное управление доступом,
C1, C2 — избирательное управление доступом,
D — минимальная безопасность.
Для оценки компьютерных систем Министерства обороны США Национальным Центром компьютерной безопасности МО США была выпущены инструкции NCSC-TG-005 и NCSC-TG-011, имеющие также название Красная книга (по цвету переплета). Аналогично в Германии Агентство информационной безопасности ФРГ была создана Green Book (Зеленая книга), рассматривающая в комплексе требования к доступности, целостности и конфиденциальности информации не только в государственном, но и в частном секторе.
В 1990 году Зеленая книга была одобрена ФРГ, Великобританией, Францией и Голландией и направлена в ЕС, где на ее основе была подготовлена ITSEC (Критерии Оценки Защищенности Информационных Технологий) или Белая книга как европейский стандарт, определяющий критерии, требования и процедуры для создания безопасных информационных систем, имеющий две схемы оценки: по эффективности (от Е1 до Е6) и по функциональности (доступность, целостность системы, целостность данных, конфиденциальность информации и передача данных).
В Белой книге выделены основные компоненты критериев безопасности ITSEC:
1. Информационная безопасность.
2. Безопасность системы.
3. Безопасность продукта.
4. Угроза безопасности.
5. Набор функций безопасности.
6. Гарантированность безопасности.
7. Общая оценка безопасности.
8. Классы безопасности.
Согласно европейским критериям ITSEC, информационная безопасность включает в себя шесть основных элементов ее детализации:
1. Конфиденциальность информаци ;
2. Целостность информации;
3. Доступность информации;
4. Цели безопасности;
5. Спецификация функций безопасности:
• идентификация и аутентификация;
• управление доступом;
• подотчетность (протоколирование);
• аудит (независимый контроль);
• повторное использование объектов;
• точность информации;
• надежность обслуживания;
• обмен данными;
6. Описание механизмов безопасности.
Общая оценка безопасности системы по ITSEC состоит из двух компонент — оценки уровня гарантированной эффективности механизмов (средств) безопасности и оценки уровня их гарантированной корректности. Безопасность системы в целом оценивается отдельно для «систем» и «продуктов». Защищенность их не может быть выше мощности самого слабого из критически важных механизмов безопасности (средств защиты).
В европейских критериях устанавливаются 10 классов безопасности (F-Cl, F-C2, F-Bl, F-B2, F-B3, F-IN, F-AV, F-Dl, F-DC, F-DX). Первые пять из них аналогичны классам Cl, C2, Bl, B2, R3 американских критериев TCSEC.
Канада разработала СТСРЕС, и, наконец, США разработали новые Федеральные Критерии (Federal Criteria). Так как эти критерии являются несовместимыми между собой, было принято решение попытаться гармонизировать (объединить) все эти критерии в новый набор критериев оценки защищенности, названный Common Criteria (CC). Общие критерии дают набор критериев по оценке защищенности и устанавливают:
• требования к функциональным возможностям и гарантиям;
• 7 уровней доверия (Уровни Гарантий при Оценке), которые может запросить пользователь (уровень EAL1 обеспечивает лишь небольшое доверие к корректности системы, а уровень EAL7 дает очень высокие гарантии);
• два понятия: Профиль Защиты (РР) и Цель безопасности (ST).
Одним из отечественных аналогов перечисленных стандартов является Руководящий документ Гостехкомиссии РФ «Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требований по защите информации».
Комплексность защиты информации достигается за счет использования унифицированного алгоритмического обеспечения для средств криптографической защиты в соответствии с российскими государственными стандартами:
ГОСТ 28147—89 «Системы обработки информации. Защита криптографическая. Алгоритм криптографического преобразования»;
ГОСТ Р 34. 10—94 «Информационная технология. Криптографическая защита информации. Процедуры выработки и проверки электронной цифровой подписи на базе асимметричного криптографического алгоритма»;
ГОСТ Р 34. 11—94 «Информационная технология. Криптографическая защита информации. Функция хэширования»;
ГОСТ Р 50739—95 «Средства вычислительной техники. Защита от несанкционированного доступа к информации. Общие технические требования».
Поскольку деятельность любой организации подвержена множеству рисков, в том числе вследствие использования информационных технологий, то относительно недавно появилась новая функция — управление рисками, которая включает в себя два вида деятельности: оценку (измерение) рисков и выбор эффективных и экономичных защитных регуляторов.
Заключение
Рассматривая вопросы о месте информационного права в системе права, следует отметить следующее. Информационное право активно использует основные положения теории государства и права, "взаимодействует" с такими отраслями как конституционное право, административное право, финансовое право, уголовное право, гражданское право, трудовое право, судоустройство, международное публичное и частное право.
С другой стороны, информационно-правовые нормы "проникают" практически во все отрасли права при регулировании ими отношений, возникающих при создании, преобразовании и потреблении информации. Это объясняется тем фактом, что информация является неотъемлемой составной частью деятельности человека, а потому правовые отношения по созданию, преобразованию и потреблению информации в любых отраслях и направлениях деятельности подпадают под закономерности правового регулирования информационного права.