Файл: Система защиты информации в зарубежных странах (Организация защиты информации в зарубежных странах).pdf
Добавлен: 24.05.2023
Просмотров: 278
Скачиваний: 3
СОДЕРЖАНИЕ
Глава 1 Организация защиты информации в зарубежных странах
1.1 Мероприятия по защите информации
1.2. Организация системы защиты информации США
1.3 Организация системы защиты информации стран Евросоюза
1.4 Организация системы защиты информации КНР
2.1 Регламент европейского союза по защите персональных данных
2.2 Влияние GDPR на системы защиты информации в зарубежных странах
Введение
Информационная безопасность (ИБ) в самом широком смысле – это совокупность средств защиты информации от случайного или преднамеренного воздействия. Независимо от того, что лежит в основе воздействия: естественные факторы или причины искусственного характера – владелец информации несет убытки. ИБ является одной из проблем, с которой столкнулось современное информационное общество в процессе массового использования автоматизированных средств ее обработки [1].
Обеспечение информационной безопасности компьютерных систем для различных целей по-прежнему является острой проблемой современности. Информационные технологии развиваются быстрыми темпами, что определяет необходимость иметь четкую политику отслеживания и внедрения новых средств защиты программного и аппаратного обеспечения. Для обеспечения информационной безопасности должны применяться только те защитные меры и технологии, правильная работа которых может быть достоверно определена. В то же время требуется регулярно оценивать адекватность защитных мер и эффективность используемых технологий. Соблюдение этих принципов способствует эффективности защиты информации в информационных системах и компьютерных сетях. Описание проблемной области для решения сложных задач безопасности должно включать основные концепции, определяющие суть информационной безопасности, задачи, которые необходимо решить, цели исследования, возможные тактики и стратегии, используемые для достижения поставленных целей, связи между ними [2].
Принятие Европейским Союзом обновлённых правил обработки персональных данных, установленных Общим регламентом по защите данных, предоставил резидентам ЕС инструменты для полного контроля над своими персональными данными. Данная реформа дает ясность и последовательность правил, которые должны применяться в области защиты данных. Уникальность данного регламента заключается в то, что его действие распространяется не только в рамках ЕС. Соответственно, изменения в системах защит информации происходят и буду происходить во всех странах глобальной экономики.
Целю курсовой работы является изучение основ и принципов систем защиты информации зарубежных стран и видоизменение под влиянием Общего регламента по защите данных (General Data Protection Regulation, GDPR).
Задачами курсовой работы являются:
- изучение систем защиты информации зарубежных стран на примере США, стран Евросоюза, КНР;
- изучение основных положений регламента по защите данных (GDPR);
- рассмотрение влияния регламента GDPR на системы защиты информации зарубежных стран.
Глава 1 Организация защиты информации в зарубежных странах
1.1 Мероприятия по защите информации
Появление новых информационных технологий и разработка мощных компьютерных систем для хранения и обработки информации увеличили уровень защиты информации и потребовали повышения эффективности защиты информации и сложности архитектуры хранения данных. Таким образом, необходимость защиты информации сделала инструменты информационной безопасности одной из основных характеристик информационной системы (ИС) [1].
Вопросы защиты информации и защиты информации в ИС решаются для того, чтобы изолировать нормально функционирующую ИС от несанкционированных управляющих воздействий и доступа посторонних лиц или программ, к данным с целью хищения. Мероприятия по защите информации охватывают целый ряд аспектов законодательного, организационного и программно-технического характера. Для каждого из них формулируется ряд задач, выполнение которых необходимо для защиты информации. Перечислим самые общие из них.
В нормативно-законодательном аспекте необходимо решение следующих задач:
- определение диапазона нормативных документов международного, федерального и отраслевого уровня, применение которых требуется при разработке и внедрении системы информационной безопасности;
- определение на основе нормативных документов требований к категоризации информации;
- определение на основе нормативных документов основных требований к системе ИС и ее компонентам.
В организационном аспекте:
- определение соответствия структурированной и защищенной информации подсистемам и ресурсам ИС, в которых информация хранится, обрабатывается и передается конечному пользователю (под этим понимается создание реестра ресурсов, содержащих информацию, относящуюся к критериям конфиденциальности, целостности и доступности);
- определить набор услуг, обеспечивающих доступ к информационным ресурсам системы (необходимо разработать и согласовать типичные профили пользователей, вести реестр таких профилей);
- формирование политики безопасности, включая описание границ и способов контроля безопасного состояния системы, условий и правил доступа различных пользователей к системным ресурсам, мониторинга действий пользователей.
В процедурном аспекте:
- организация физической защиты помещений и компонентов ИС, включая сети и телекоммуникационные устройства;
- обеспечение решения задач ИБ при управлении персоналом;
- формирование, утверждение и реализация плана реагирования на нарушения режима безопасности;
- внесение дополнений, связанных со спецификой ликвидации последствий несанкционированного доступа, в план восстановительных работ.
В программно-техническом аспекте:
- обеспечение архитектурной и инфраструктурной полноты решений, связанных с хранением, обработкой и передачей конфиденциальной информации;
- обеспечение проектной и реализационной непротиворечивости механизмов безопасности по отношению к функционированию ИС в целом;
- выработка и реализация проектных и программно-аппаратных решений по механизмам безопасности.
Рассматривая указанные аспекты применительно к обеспечению безопасности современных ИС, можно сфокусировать их на следующих положениях [3]:
- базовые требования к ИБ и техническое задание на создание− защищенной ИС разрабатываются с учетом федеральных и региональных законов и нормативных документов, с использованием международных стандартов;
- корпоративная ИС может иметь несколько территориально разнесенных частей, связи между которыми находятся в ведении внешнего поставщика сетевых услуг, например, частные виртуальные сети (англ. Virtual Private Network, VPN), выходящие за пределы зоны, контролируемой организацией;
- корпоративная сеть имеет одно или несколько подключений к сети Интернет;
- на каждой из производственных площадок могут находиться критически важные серверы, в доступе к которым нуждаются сотрудники, работающие на других площадках, мобильные пользователи и, возможно, внешние пользователи;
- для доступа пользователей могут применяться не только компьютеры, но и потребительские устройства, использующие, в частности, беспроводную связь, не все пользовательские системы контролируются сетевыми и/или системными администраторами организации;
- в течение одного сеанса работы пользователю приходится обращаться к нескольким информационным сервисам, опирающимся на разные аппаратно-программные платформы;
- к доступности информационных сервисов предъявляются жесткие требования, которые обычно выражаются в необходимости круглосуточного функционирования с максимальным временем простоя порядка нескольких минут;
- ИС представляет собой сеть с активными агентами, то есть в процессе работы программные компоненты, передаются с одной машины на другую и выполняются в целевой среде, поддерживая связь с удаленными компонентами;
- программное обеспечение, особенно полученное по сети, не может считаться надежным, в нем могут быть ошибки, создающие проблемы в защите;
- конфигурация ИС постоянно изменяется на уровнях административных данных, программ и аппаратуры (меняется состав пользователей, их привилегии и версии программ, появляются новые сервисы, новая аппаратура и др.).
Таким образом, для создания эффективной системы информационной безопасности должны быть разработаны [4]:
- концепция (политика) ИБ;
- стандарты (правила и принципы защиты информации по каждому− конкретному направлению);
- процедура (описание конкретных действий для защиты− информации при работе с ней: персональных данных, порядка доступа к информационным носителям, системам и ресурсам);
- инструкции (подробное описание того, что и как делать для− организации информационной защиты и обеспечения имеющихся стандартов).
Все вышеприведенные документы должны быть взаимосвязаны и не противоречить друг другу. Помимо этого, для эффективной организации информационной защиты следует разработать аварийные планы. Они необходимы на случай восстановления ИС при возникновении форс-мажорных обстоятельств: аварий, катастроф и т.д.
В правовой доктрине США и Европейского Союза определение «информационной безопасности» осуществляется через перечисления конкретных элементов информационной сферы, на защиту которых она направлена, и связывается с правовыми принципами конфиденциальности, целостности и доступности информации и информационных систем.
Реализация данных принципов позволяет обеспечить баланс интересов различных участников правоотношений, выступая, таким образом, гарантией прав человека в сфере обеспечения информационной безопасности. В соответствии с принципом конфиденциальности ознакомление с конфиденциальной информацией, ее обработка и ее представление по требованию допускаются только для лица, имеющего право доступа к такой информации. Основная роль принципа конфиденциальности состоит в том, чтобы предотвратить вред, который может быть оказан общественности в результате незаконного предоставления и распространения информации, хранящейся в тайне, из-за ее важности для безопасности личности, общества или государства. Этот принцип соответствует особому виду права «скрывать» информацию, т. е. сохранять ее в тайне, ограничивать доступ к ней третьим лицам, контролировать ее предполагаемое использование.
Параллельно с конфиденциальностью, обеспечение целостности информации стало очень актуальным в связи с развитием компьютерных технологий и появлением возможностей для несанкционированного доступа к информации. Лицо, обладающее информацией, имеет право требовать обеспечения ее целостности, а также в некоторых случаях целостности всех носителей информации, то есть сохранения её в своей первоначальной неизменной форме, обеспечивая неизменность структуры (формы) и содержания информации. Этот принцип направлен на обеспечение подлинности информации, которая позволяет поддерживать между участниками общественных отношений необходимый уровень доверия и уверенности в том, что они имеют дело с исходной информацией и ее источником, а не с подделкой или модификацией. Принцип доступности играет важную роль в формировании гарантий права человека на доступ к информации. Этот принцип направлен на предотвращение ограничений и создание условий для доступа к социально-важной информации, в первую очередь, когда человек взаимодействует с властями, а также с другой информацией, предоставление которой он имеет право требовать. Этот принцип лежит в основе реализации мер по обеспечению доступа к информации о деятельности государственных органов и органов местного самоуправления, экологической информации, в том числе путем размещения информации на официальных сайтах органов и организаций [5].
1.2. Организация системы защиты информации США
Вопросами стандартизации и разработки нормативных требований по защите информации в США занимается Национальный центр компьютерной безопасности Министерства обороны США (NCSC - National Computer Security Center). В 1983 г. Центром компьютерной безопасности были изданы «Критерии определения безопасности компьютерных систем» (Trasted Computer Systems Evaluation Criteria - TCSEC). Этот документ часто называют «Оранжевой книгой». Данная разработка широко использовалась вплоть до принятия международного стандарта по безопасности информационных технологий ISO 15408.
«Оранжевая книга» была обновлена в 1985 г. в качестве правительственного стандарта. Она содержит основные требования и определяет классы для оценки уровня безопасности компьютерных систем. Используя эти критерии, NCSC проверяет эффективность механизмов контроля безопасности. Следует отметить, что критерии делают безопасность величиной, которая позволяет ее измерять, и позволяют оценить уровень безопасности системы. Эта возможность эмпирического анализа степени безопасности систем привела к международному признанию федерального стандарта США [6].
NCSC воспринимает систему как безопасную, если она посредством специальных механизмов контролирует доступ к информации таким образом, что только уполномоченные лица или процессы могут иметь доступ к чтению, записи, созданию или удалению информации.
В «Оранжевой книге» степень доверия, или надежность проектируемой и используемой системы и ее компонентов оценивается по двум основным критериям: концепциями безопасности и гарантированности.
Концепция безопасности разрабатываемой системы - это набор законов, правил и норм, которые определяют, как организация обрабатывает, защищает и распространяет информационные данные. Правила определяют когда определенный пользователь имеет право работать с определенными наборами данных. Чем надежнее система, тем более строгой и разнообразной должна быть концепция безопасности. В зависимости от сформулированной концепции появляется возможность выбора конкретных механизмов, обеспечивающих безопасность системы. Концепция безопасности - это активный компонент защиты, который включает анализ возможных угроз и выбор контрмер.
Гарантированность - представляет собой ту степень доверия, которая может быть оказана архитектуре и реализации информационной системы. Гарантированность может происходить как из тестирования, так и из проверки общего дизайна и исполнения системы в целом и ее компонентов. Гарантированность показывает, насколько правильны механизмы, отвечающие за приведение в жизнь выбранной концепции безопасности.