Файл: Системы защиты информации в зарубежных странах.pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 30.03.2023

Просмотров: 274

Скачиваний: 1

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Характерно, что уже в первом разделе закона конкретный подрядчик называется Национальный институт стандартов и технологий (NIST), который отвечает за выпуск стандартов и руководств, направленных на защиту от уничтожения и несанкционированного доступа к информации, а также против воровства и подделки компьютерами. Таким образом, это означает как регулирование действий специалистов, так и повышение осведомленности всего общества.

Согласно закону, все операторы федеральных информационных систем, содержащих конфиденциальную информацию, должны формировать планы информационной безопасности. Периодическое обучение всего персонала такой ИС также является обязательным. NIST, в свою очередь, обязан проводить исследования характера и масштабов уязвимостей, разрабатывать экономически обоснованные меры защиты. Результаты исследования предназначены для использования не только в государственных системах, но и в частном секторе.

Закон обязывает NIST координировать свою деятельность с другими министерствами и ведомствами, включая Министерство обороны, Министерство энергетики, Агентство национальной безопасности (АНБ) и т.д., чтобы избежать дублирования и несовместимости.

Помимо регулирования дополнительных функций NIST, закон предусматривает создание комиссии по информационной безопасности при Министерстве торговли, которая должна[11]:

- выявить перспективные управленческие, технические, административные и физические меры, способствующие повышению информационной безопасности;

- дать рекомендации Национальному институту стандартов и технологий, довести их до сведения всех заинтересованных ведомств.

С практической точки зрения важен раздел 6 закона, обязывающий все государственные ведомства разрабатывать план информационной безопасности, направленный на компенсацию рисков и предотвращение возможного ущерба от потери, неправильного использования, несанкционированного доступа или изменения информации в федеральных системах. Копии плана отправляются в NIST и АНБ.

В 1997 году появилось продолжение описанного закона - законопроект «Об усилении информационной безопасности» (Закон об усилении компьютерной безопасности 1997 года), направленный на усиление роли Национального института стандартов и технологий и упрощение операций с криптографическими инструментами [20].

В законопроекте говорится, что частный сектор готов предоставить криптографические инструменты для обеспечения конфиденциальности и целостности (в том числе подлинности) данных, что разработка и использование технологий шифрования должны основываться на рыночных требованиях, а не на государственных заказах. Кроме того, отмечается, что существуют сопоставимые и общедоступные криптографические технологии за пределами Соединенных Штатов, и это следует учитывать при разработке экспортных ограничений, чтобы не снижать конкурентоспособность американских производителей аппаратного и программного обеспечения.


Для защиты федеральных информационных систем рекомендуется более широко применять технологические решения, основанные на разработках частного сектора. Кроме того, предлагается оценить возможности общедоступных зарубежных разработок.

Раздел 3 очень важен, в котором NIST требуется, по требованию частного сектора, для подготовки добровольных стандартов, руководящих принципов, инструментов и методов для инфраструктуры открытого ключа, позволяющей сформировать негосударственную инфраструктуру, подходящую для взаимодействия с федеральной ИС.

В разделе 4 подчеркивается необходимость анализа инструментов и методов оценки уязвимостей других продуктов частного сектора в области информационной безопасности.

Мы приветствуем разработку правил безопасности, нейтральных по отношению к конкретным техническим решениям, использование коммерческих продуктов в федеральной ИС, участие в реализации технологий шифрования, что в конечном итоге позволяет сформировать инфраструктуру, которая может рассматриваться как резервная копия для федеральных органов.

Важно, чтобы в соответствии с разделами 10 и далее были предусмотрены конкретные (и значительные) суммы, точные даты реализации партнерских программ и исследования инфраструктуры с открытыми ключами, национальная инфраструктура цифровых подписей. В частности, предусматривается, что типовые правила и процедуры, процедуры лицензирования и стандарты аудита должны быть разработаны для сертификационных органов.

Программа безопасности, которая предусматривает экономически эффективные меры защиты и синхронизирована с жизненным циклом ИБ, упоминается в законодательстве США несколько раз. Согласно пункту 3534 («Обязанности федеральных органов»), подразделу II («Информационная безопасность») главы 35 («Координация федеральной информационной политики»), заголовок 44 («Публикации и документы»), такая программа должна включать[12]:

- периодическая оценка рисков с учетом внутренних и внешних угроз целостности, конфиденциальности и доступности систем, а также данных, связанных с критическими операциями и ресурсами;

- процедуры, позволяющие на основе проведенного анализа рисков экономически обосновать снижение рисков до приемлемого уровня;

- обучение персонала с целью информирования о существующих рисках и обязательствах, выполнение которых необходимо для их (рисков) нейтрализации;

- периодический обзор и (пере) оценка эффективности правил и процедур;


- действия при внесении существенных изменений в систему;

- процедуры выявления нарушений информационной безопасности и реагирования на них; Эти процедуры должны помочь снизить риски, избежать крупных потерь и организовать взаимодействие с правоохранительными органами.

Кроме того, законодательство США содержит достаточное количество ограничительных директив, которые защищают интересы таких агентств, как Министерство обороны, АНБ, ФБР и ЦРУ.

Рассмотрим основные правительственные агентства, которые обеспечивают национальную информационную безопасность в США[13].

Агентство национальной безопасности (АНБ) (http://www.nsa.gov/) является мировым лидером в области радиоэлектронного перехвата. Целью агентства является обеспечение национальной безопасности США техническими средствами.

Основными задачами АНБ являются: радиоперехват; электронный интеллект; защита правительственной информации; обеспечение криптографической безопасности.

Агентство национальной безопасности США имеет завод по производству микросхем для своих вычислительных систем. На основе открытой информации также изготавливаются микросхемы, которые по своим характеристикам, функциям и внешнему виду практически не отличаются от компонентов, используемых в электронных системах потенциального противника. Они предназначены для скрытой установки в системах обработки и управления данными других государств, где они служат электронными закладками и могут передавать захваченную информацию по радиоканалам или, реагируя на внешний сигнал, парализовать компьютеры стратегических систем, АНБ контролирует два Интернета центры в Мэриленде и Калифорнии, а также сканирует значительное количество узлов, соединяющих пользователей этой сети в других регионах США и за рубежом. По мнению экспертов, такие операции проводятся с ведома Sprint, Ameritech Bell Communications и Pacific Bell, которые владеют коммерческими телекоммуникационными системами.

Центральному разведывательному управлению США (ЦРУ) в обеспечении внешней безопасности США отводится одно из главных мест. Таким образом, был разработан и реализован план, направленный на расширение разведывательных возможностей при получении и обработке информации об угрозах национальной информационной инфраструктуре со стороны других государств. Помимо традиционных методов агентской работы, ЦРУ уделяет большое внимание анализу открытых источников и проникновению в закрытые базы данных техническим способом. Об этом свидетельствует тот факт, что в последнее время ЦРУ было занято набором специалистов в области информационных и компьютерных технологий, в том числе из хакеров.


Получение информации о потенциальных террористических киберугрозах США, исходящих из-за рубежа, было определено в качестве одного из приоритетов работы ЦРУ. Таким образом, руководство зафиксировало кибератаку на одну из государственных компьютерных сетевых систем Шри-Ланки. В результате почтовые и сетевые серверы были заблокированы. Кибератака была проведена малоизвестной экстремистской группировкой Chat-Tigers из Интернета, которая действовала от имени движения «Тигры освобождения Тамил-Илама». Эта организация квалифицируется в США как террорист.

Сервер ЦРУ (http://www.odci.gov/cia/) содержит много информации, начиная от виртуального осмотра здания ЦРУ в Лэнгли и музея разведывательного оборудования до электронных версий таких информационных публикаций, выпускаемых ЦРУ, как ЦРУ Всемирная книга фактов», которая содержит информацию о каждой стране в мире.

Федеральное бюро расследований (ФБР (http://www.fbi.gov/)) также участвует в реализации доктрины ИВ, прежде всего с точки зрения защиты инфраструктуры Соединенных Штатов. В целях борьбы с компьютерной преступностью в Соединенных Штатах в 1996 году был принят Федеральный закон о компьютерном мошенничестве и компьютерном злоупотреблении (Федеральный закон о компьютерах и компьютерных злоупотреблениях 1996 года), который предусматривал создание подразделения ФБР для борьбы с этим видом преступлений.

Федеральное бюро расследований занимается расследованием таких инцидентов, как шпионаж, разглашение секретной информации, обман государственных учреждений, терроризм, мошенничество и мошенничество, совершенные с помощью телекоммуникационных сетей. В него входят семь подразделений по борьбе с компьютерными преступлениями (Computer Crime Squards), в которых работают 300 человек.

Министерство обороны США, являясь прародителем международного Интернета, первым осознало новую угрозу безопасности страны и мощью информационного оружия и в настоящее время занимает лидирующие позиции в реализации доктрины военной техники.

Эксперты комиссии экспертов Совета обороны (Defense Scientist Board, DSB) подготовили доклад о необходимости принятия экстренных мер для обеспечения безопасности военных телекоммуникаций и компьютерных сетей в случае ИВ. Эксперты отмечают, что, если такие меры не будут приняты своевременно, Соединенным Штатам может быть нанесен катастрофический ущерб, сопоставимый с последствиями нападения Японии на Перл-Харбор. Пентагон нанимает хакеров для тестирования военных автоматизированных информационных систем (АИС) на наличие уязвимостей в так называемых «красных командах» (Red Team), которые занимаются обеспечением защиты военных компьютерных сетей. Непосредственная реализация проекта осуществляется центром ИВ армии США (Army Infowar Centre).


Стратегическое командование Вооруженных сил США внедрило систему оповещения об информационных атаках Infocon [16]. Он обеспечивает четыре уровня опасности: Alfa, Bravo, Charlie, Delta.

Каждому из них соответствует комплекс мер по повышению безопасности, в том числе отключение АИС от Интернета и круглосуточный мониторинг компьютерных сетей.

Специальная группа (Training and Doctrine Command, TRADOC) в Министерстве обороны США разрабатывает концепцию ИВ, определяет законность применения информационного оружия

Министерство обороны США создало Силы быстрого реагирования СМИ (RMRF) в СМИ. Их задачи в свое время были сформулированы бывшим директором ЦРУ У. Штудеманом. Он заявил, что RMRF должен использовать все возможные пропагандистские методы и средства для целенаправленного информационного и психологического воздействия на население тех стран и регионов, где вооруженные силы США планируют или проводят боевые действия[14].

Большое значение в развитии теории и прикладных средств ИБ уделяется гражданским и военным высшим учебным заведениям. Подготовка необходимого персонала в вооруженных силах страны идет полным ходом. Еще в августе 1994 года Школа стратегий и стратегий США при Университете национальной обороны США в Вашингтоне (Университет национальной обороны США) приняла первых слушателей. Курс рассчитан на 10 месяцев.

В то же время в США ведется целенаправленное изучение новых методов и средств уничтожения информации в военных целях в рамках программ по вопросам ИБ. По оценкам американских экспертов, ежегодные расходы Министерства обороны США на реализацию исследовательских программ в области ИБ достигают 2 миллиардов долларов. В период с 1996 по 2005 год они составили 16,7 миллиарда долларов. Значительные усилия направлены на обеспечение безопасности собственной информационной инфраструктуры США.

Общей тенденцией в деятельности организаций США в настоящее время является разработка основных концептуальных и организационных принципов ведения ИБ, поиск новых методов работы с использованием информационных технологий.

2.2 Системы защиты информации в Германии, Франции, Швеции и Китае

1. Немецкая концепция информационной войны объединяет наступательный и оборонительный компоненты в единое целое для достижения национальных интересов. При выявлении угроз и возможных ответных действий иностранные государства рассматриваются отдельно от негосударственных объединений (политических партий, международных организаций и средств массовой информации), преступных сообществ (организованных преступных групп, хакеров и т. д.) И отдельных лиц (включая религиозных фанатиков и других лиц)[15].