Файл: Российское законодательство по информационной безопасности сетей.pdf

ВУЗ: Не указан

Категория: Реферат

Дисциплина: Не указана

Добавлен: 08.07.2023

Просмотров: 51

Скачиваний: 1

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

3. Организации, выполняющие работы в области проектирования, произ­водства средств зашиты информации и обработки персональных дан­ных, получают лицензии на этот вид деятельности. Порядок лицензи­рования определяется законодательством Российской Федерации.

4. Интересы потребителя информации при использовании импортной продукции в информационных системах защищаются таможенными органами Российской Федерации на основе международной систе­мы сертификации.

Здесь трудно удержаться от риторического вопроса: а есть ли в России информационные системы без импортной продукции? Получается, что на защите интересов потребителей стоит в данном случае только таможня...

И еще несколько пунктов, теперь из статьи 22:

2. Владелец документов, массива документов, информационных сис­тем обеспечивает уровень защиты информации в соответствии с за­конодательством Российской Федерации.

3. Риск, связанный с использованием сертифицированных инфор­мационных систем и средств их обеспечения, лежит на собственни­ке (владельце) этих систем и средств. Риск, связанный с использова­нием информации, полученной из несертифицированной системы, лежит на потребителе информации.

4. Собственник документов, массива документов, информационных систем может обращаться в организации, осуществляющие серти­фикацию средств защиты информационных систем и информаци­онных ресурсов, для проведения анализа достаточности мер защиты его ресурсов и систем и получения консультаций.

5. Владелец документов, массива документов, информационных сис­тем обязан оповещать собственника информационных ресурсов и (или) информационных систем о всех фактах нарушения режима за­щиты информации.

Из пункта 5 следует, что должны обнаруживаться все (успешные) атаки на ИС. Вспомним в этой связи один из результатов опроса (см. лек­цию 1): около трети респондентов-американцев не знали, были ли взло­маны их ИС за последние 12 месяцев. По нашему законодательству их можно было бы привлечь к ответственности...

Далее, статья 23 «Зашита прав субъектов в сфере информационных процессов и информатизации» содержит следующий пункт: 2. Защита прав субъектов в указанной сфере осуществляется судом, ар­битражным судом, третейским судом с учетом специфики правона­рушений и нанесенного ущерба.

Очень важными являются пункты статьи 5, касающиеся юридичес­кой силы электронного документа и электронной цифровой подписи:

3. Юридическая сила документа, хранимого, обрабатываемого и пере­даваемого с помощью автоматизированных информационных и те­лекоммуникационных систем, может подтверждаться электронной цифровой подписью.


Юридическая сила электронной цифровой подписи признается при наличии в автоматизированной информационной системе про­граммно-технических средств, обеспечивающих идентификацию подписи, и соблюдении установленного режима их использования.

4. Право удостоверять идентичность электронной цифровой подписи осуществляется на основании лицензии. Порядок выдачи лицензий определяется законодательством Российской Федерации.

Таким образом, Закон предлагает действенное средство контроля целостности и решения проблемы «неотказуемости» (невозможности от­казаться от собственной подписи).

Таковы важнейшие, на наш взгляд, положения Закона «Об информа­ции, информатизации и защите информации».

3. Сертификаты и лицензии

Следуя логике Закона «Об информации, информатизации и защите информации», мы продолжим наш обзор Законом «О лицензировании отдельных видов деятельности» от 8 августа 2001 года номер 128-ФЗ (Принят Государственной Думой 13 июля 2001 года). Начнем с основных определений.

«Лицензия — специальное разрешение на осуществление конкретно­го вида деятельности при обязательном соблюдении лицензионных тре­бований и условий, выданное лицензирующим органом юридическому лицу или индивидуальному предпринимателю.

Лицензируемый вид деятельности — вид деятельности, на осуществле­ние которого на территории Российской Федерации требуется получение лицензии в соответствии с настоящим Федеральным законом.

Лицензирование — мероприятия, связанные с предоставлением ли­цензий, переоформлением документов, подтверждающих наличие ли­цензий, приостановлением и возобновлением действия лицензий, анну­лированием лицензий и контролем лицензирующих органов за соблюде­нием лицензиатами при осуществлении лицензируемых видов деятельно­сти соответствующих лицензионных требований и условий.

Лицензирующие органы — федеральные органы исполнительной вла­сти, органы исполнительной власти субъектов Российской Федерации, осуществляющие лицензирование в соответствии с настоящим Феде­ральным законом.

Лицензиат — юридическое лицо или индивидуальный предприни­матель, имеющие лицензию на осуществление конкретного вида дея­тельности».

Статья 17 Закона устанавливает перечень видов деятельности, на осуществление которых требуются лицензии. Нас будут интересовать следующие виды:


• распространение шифровальных (криптографических) средств;

• техническое обслуживание шифровальных (криптографичес­ких) средств;

• предоставление услуг в области шифрования информации;

• разработка и производство шифровальных (криптографичес­ких) средств, защищенных с использованием шифровальных (криптографических) средств информационных систем, теле­коммуникационных систем;

• выдача сертификатов ключей электронных цифровых подпи­сей, регистрация владельцев электронных цифровых подписей, оказание услуг, связанных с использованием электронных циф­ровых подписей и подтверждением подлинности электронных цифровых подписей;

• выявление электронных устройств, предназначенных для не­гласного получения информации, в помещениях и технических средствах (за исключением случая, если указанная деятель­ность осуществляется для обеспечения собственных нужд юри­дического лица или индивидуального предпринимателя);

• разработка и (или) производство средств защиты конфиденци­альной информации;

• техническая защита конфиденциальной информации;

• разработка, производство, реализация и приобретение в целях продажи специальных технических средств, предназначенных для негласного получения информации, индивидуальными предпринимателями и юридическими лицами, осуществляю­щими предпринимательскую деятельность.

Необходимо учитывать, что, согласно статье 1, действие данного За­кона не распространяется на следующие виды деятельности:

• деятельность, связанная с защитой государственной тайны;

• деятельность в области связи;

• образовательная деятельность.

Подчеркнем в этой связи, что данный Закон не препятствует органи­зации учебных курсов по информационной бе­зопасности (не требует получения специальной лицензии; ранее подоб­ная лицензия была необходима). В свою очередь. Федеральный Закон «Об образовании» не содержит каких-либо специальных положений, ка­сающихся образовательной деятельности в области ИБ.

Основными лицензирующими органами в области защиты инфор­мации являются Федеральное агентство правительственной связи и ин­формации (ФАПСИ) и Гостехкомиссия России. ФАПСИ ведает всем, что связано с криптографией, Гостехкомиссия лицензирует деятельность по защите конфиденциальной информации. Эти же организации возглавля­ют работы по сертификации средств соответствующей направленности. Кроме того, ввоз и вывоз средств криптографической защиты информа­ции (шифровальной техники) и нормативно-технической документации к ней может осуществляться исключительно на основании лицензии Ми­нистерства внешних экономических связей Российской Федерации, вы­даваемой на основании решения ФАПСИ. Все эти вопросы регламенти­рованы соответствующими указами Президента и постановлениями Пра­вительства РФ, которые мы здесь перечислять не будем.


В эпоху глобальных коммуникаций важную роль играет Закон «Об участии в международном информационном обмене» от 4 июля 1996 го­да номер 85-ФЗ (принят Государственной Думой 5 июня 1996 года). В нем, как и в Законе «Об информации...», основным защитным средст­вом являются лицензии и сертификаты. Процитируем несколько пунк­тов из статьи 9.

2. Защита конфиденциальной информации государством распростра­няется только на ту деятельность по международному информаци­онному обмену, которую осуществляют физические и юридические лица, обладающие лицензией на работу с конфиденциальной ин­формацией и использующие сертифицированные средства между­народного информационного обмена.

Выдача сертификатов и лицензий возлагается на Комитет при Пре­зиденте Российской Федерации по политике информатизации, Го­сударственную техническую комиссию при Президенте Российской Федерации, Федеральное агентство правительственной связи и ин­формации при Президенте Российской Федерации. Порядок выдачи сертификатов и лицензий устанавливается Правительством Россий­ской Федерации.

3. При обнаружении нештатных режимов функционирования средств международного информационного обмена, то есть возникновения ошибочных команд, а также команд, вызванных несанкционирован­ными действиями обслуживающего персонала или иных лиц, либо ложной информацией собственник или владелец этих средств дол­жен своевременно сообщить об этом в органы контроля за осуществ­лением международного информационного обмена и собственнику и владельцу взаимодействующих средств международного инфор­мационного обмена, в противном случае он несет ответственность за причиненный ущерб.

При желании здесь можно усмотреть обязательность выявления на­рушителя информационной безопасности - положение, вне всяких со­мнений, очень важное и прогрессивное.

Еще одна цитата — теперь из статьи 17 того же Закона. Статья 17: «Сертификация информационных продуктов, информа­ционных услуг, средств международного информационного обмена. 1. При ввозе информационных продуктов, информационных услуг в Российскую Федерацию импортер представляет сертификат, гаран­тирующий соответствие данных продуктов и услуг требованиям до­говора. В случае невозможности сертификации ввозимых на терри­торию Российской Федерации информационных продуктов, инфор­мационных услуг ответственность за использование данных продук­тов и услуг лежит на импортере.

2. Средства международного информационного обмена, которые обра­батывают документированную информацию с ограниченным досту­пом, а также средства защиты этих средств подлежат обязательной сертификации.


3. Сертификация сетей связи производится в порядке, определяемом Федеральным законом «О связи»».

Читая пункт 2, трудно удержаться от вопроса: «А нужно ли сертифи­цировать средства защиты средств защиты этих средств?» Ответ, конечно, положительный...

4. «Об электронной цифровой подписи…»

10 января 2002 года Президентом был подписан очень важный закон «Об электронной цифровой подписи» номер 1-ФЗ (принят Государствен­ной Думой 13 декабря 2001 года), развивающий и конкретизирующий приведенные выше положения закона «Об информации...». Его роль по­ясняется в статье 1.

1. Целью настоящего Федерального закона является обеспечение правовых условий использования электронной цифровой подпи­си в электронных документах, при соблюдении которых элек­тронная цифровая подпись в электронном документе признается равнозначной собственноручной подписи в документе на бумаж­ном носителе.

2. Действие настоящего Федерального закона распространяется на от­ношения, возникающие при совершении гражданско-правовых сде­лок и в других предусмотренных законодательством Российской Фе­дерации случаях. Действие настоящего Федерального закона не рас­пространяется на отношения, возникающие при использовании иных аналогов собственноручной подписи.

Закон вводит следующие основные понятия:

Электронный документ — документ, в котором информация представ­лена в электронно-цифровой форме.

Электронная цифровая подпись — реквизит электронного документа, предназначенный для защиты данного электронного документа от под­делки, полученный в результате криптографического преобразования ин­формации с использованием закрытого ключа электронной цифровой подписи и позволяющий идентифицировать владельца сертификата клю­ча подписи, а также установить отсутствие искажения информации в эле­ктронном документе.

Владелец сертификата ключа подписи — физическое лицо, на имя ко­торого удостоверяющим центром выдан сертификат ключа подписи и ко­торое владеет соответствующим закрытым ключом электронной цифро­вой подписи, позволяющим с помощью средств электронной цифровой подписи создавать свою электронную цифровую подпись в электронных документах (подписывать электронные документы).