Что такое законодательный уровень информационной безопасности
и почему он важен
В деле обеспечения информационной безопасности успех может
принести только комплексный подход. Мы уже указывали, что
для защиты интересов субъектов информационных отношений
необходимо сочетать меры следующих уровней:
законодательного;
административного (приказы и другие действия руководства
организаций, связанных с защищаемыми информационными
системами);
процедурного (меры безопасности, ориентированные на
людей);
программно-технического.
Законодательный уровень является важнейшим для
обеспечения информационной безопасности. Большинство людей не
совершают противоправных действий не потому, что это технически
невозможно, а потому, что это осуждается и/или наказывается
обществом, потому, что так поступать не принято.
Мы будем различать на законодательном уровне две группы
мер:
меры, направленные на создание и поддержание в обществе
негативного (в том числе с применением наказаний) отношения к
нарушениям и нарушителям информационной безопасности (назовем
их мерами ограничительной направленности );
направляющие и координирующие меры, способствующие
повышению образованности общества в области информационной
безопасности, помогающие в разработке и распространении средств
обеспечения информационной безопасности (меры созидательной
направленности).
На практике обе группы мер важны в равной степени, но нам
хотелось бы выделить аспект осознанного соблюдения норм и правил
ИБ. Это важно для всех субъектов информационных отношений,
поскольку рассчитывать только на защиту силами правоохранительных
органов было бы наивно. Необходимо это и тем, в чьи обязанности
входит наказывать нарушителей, поскольку обеспечить
доказательность при расследовании и судебном разбирательстве
компьютерных преступлений без специальной подготовки
невозможно.
Самое важное (и, вероятно, самое трудное) на законодательном
уровне - создать механизм, позволяющий согласовать процесс
разработки законов с реалиями и прогрессом информационных
технологий. Законы не могут опережать жизнь, но важно, чтобы
отставание не было слишком большим, так как на практике, помимо
прочих отрицательных моментов, это ведет к снижению
информационной безопасности.
Обзор российского законодательства в области информационной
безопасности
Правовые акты общего назначения, затрагивающие вопросы
информационной безопасности
Основным законом Российской Федерации является Конституция,
принятая 12 декабря 1993 года.
В соответствии со статьей 24 Конституции, органы
государственной власти и органы местного самоуправления, их
должностные лица обязаны обеспечить каждому возможность
ознакомления с документами и материалами, непосредственно
затрагивающими его права и свободы, если иное не предусмотрено
законом.
Статья 41 гарантирует право на знание фактов и обстоятельств,
создающих угрозу для жизни и здоровья людей, статья 42 - право на
знание достоверной информации о состоянии окружающей среды.
В принципе, право на информацию может реализовываться
средствами бумажных технологий, но в современных условиях
наиболее практичным и удобным для граждан является создание
соответствующими законодательными, исполнительными и судебными
органами информационных серверов и поддержание доступности и
целостности представленных на них сведений, то есть обеспечение
их (серверов) информационной безопасности.
Статья 23 Конституции гарантирует право на личную и
семейную тайну, на тайну переписки, телефонных переговоров,
почтовых, телеграфных и иных сообщений, статья 29 - право
свободно искать, получать, передавать, производить и
распространять информацию любым законным способом. Современная
интерпретация этих положений включает обеспечение
конфиденциальности данных, в том числе в процессе их передачи по
компьютерным сетям, а также доступ к средствам защиты
информации.
В Гражданском кодексе Российской Федерации также есть статьи, связанные с защитой информации. Например, в статье 857 говорится о банковской тайне: "Банк гарантирует тайну банковского счета и банковского вклада, операций по счету и сведений о клиенте." Статья 1225 вводит перечень охраняемых результатов интеллектуальной деятельности и средств индивидуализации. Статьи 946 и 1123 посвящены тайне страхования и тайне завещания соответственно. Это подразумевает,как минимум, компетентность в вопросах ИБ и наличие доступных (и законных) средств обеспечения конфиденциальности у тех, кто должен защищать вышеуказанную информацию.
Весьма продвинутым в плане информационной безопасности
является Уголовный кодекс Российской Федерации (редакция от 18 февраля 2020 года). Глава 28 - "Преступления в сфере компьютерной
информации" - содержит четыре статьи:
статья 272. Неправомерный доступ к компьютерной
информации;
статья 273. Создание, использование и распространение
вредоносных программ для ЭВМ;
статья 274. Нарушение правил эксплуатации средств хранения, обработки или передачи компьютерной информации и информационно-телекоммуникационных сетей.
статья 274.1. Неправомерное воздействие на критическую информационную инфраструктуру Российской Федерации.
Первая имеет дело с посягательствами на конфиденциальность,
вторая - с вредоносным ПО, третья - с нарушениями доступности и
целостности, повлекшими за собой уничтожение, блокирование или
модификацию охраняемой законом информации ЭВМ, четвертая - неправомерному воздействию на критическую информационную инфраструктуру Российской Федерации
Статья 137 УК РФ предусматривает наказание за нарушение тайны переписки,
телефонных переговоров, почтовых, телеграфных или иных сообщений.
Аналогичную роль для банковской, коммерческой и налоговой тайны играет
статья 183 УК РФ.
Интересы государства в плане обеспечения конфиденциальности
информации нашли наиболее полное выражение в Законе "О
государственной тайне" (редакция от 29 июля 2018 года). В нем гостайна определена защищаемые государством сведения в области его военной, внешнеполитической, экономической, разведывательной, контрразведывательной и оперативно-розыскной деятельности, распространение которых может нанести ущерб безопасности Российской Федерации. Там же дается
определение средств защиты информации. Согласно данному Закону,
это технические, криптографические, программные и другие
средства, предназначенные для защиты сведений, составляющих государственную тайну ; средства, в которых они
реализованы, а также средства контроля эффективности защиты
информации. Подчеркнем важность последней части определения.
Закон "Об информации, информационных технологиях и о защите информации"
Основополагающим среди российских законов, посвященных вопросам
информационной безопасности, следует считать закон
"Об информации, информационных технологиях и о защите информации" от 27 июля
2006 года номер 149-ФЗ (принят Государственной Думой 8 июля 2006 года).
В нем даются основные определения, намечаются направления,
в которых должно развиваться законодательство в данной области,
регулируются отношения, возникающие при:
осуществлении права на поиск, получение, передачу, производство и
распространение информации;
применении информационных технологий;
обеспечении защиты информации.
Процитируем основные определения:
информация - сведения (сообщения, данные) независимо от формы их
представления;
информационные технологии - процессы, методы поиска, сбора, хранения,
обработки, предоставления, распространения информации и способы
осуществления таких процессов и методов;
информационная система - совокупность содержащейся в базах данных
информации и обеспечивающих ее обработку информационных технологий и
технических средств;
информационно-телекоммуникационная сеть - технологическая система, предназначенная для передачи по линиям связи информации, доступ к которой осуществляется с использованием средств вычислительной техники;
обладатель информации - лицо, самостоятельно создавшее информацию либо получившее на основании закона или договора право разрешать или ограничивать доступ к информации, определяемой по каким-либо признакам;
доступ к информации - возможность получения информации и ее
использования;
конфиденциальность информации - обязательное для выполнения лицом, получившим доступ к определенной информации, требование не передавать такую информацию третьим лицам без согласия ее обладателя;
предоставление информации - действия, направленные на получение информации определенным кругом лиц или передачу информации определенному кругу лиц;
распространение информации - действия, направленные на получение информации неопределенным кругом лиц или передачу информации неопределенному кругу лиц;
электронное сообщение - информация, переданная или полученная пользователем информационно-телекоммуникационной сети;
документированная информация - информация, переданная или полученная пользователем информационно-телекоммуникационной сети;
оператор информационной системы - гражданин или юридическое лицо,
осуществляющие деятельность по эксплуатации информационной системы, в
том числе по обработке информации, содержащейся в ее базах данных.
Мы, разумеется, не будем обсуждать качество данных в Законе определений.
Обратим лишь внимание на нетрадиционность определения конфиденциальности
информации, приравнивающего конфиденциальность к неразглашению.
В статье 3 Закона сформулированы принципы правового регулирования отношений в
сфере информации, информационных технологий и защиты информации:
свобода поиска, получения, передачи, производства и распространения
информации любым законным способом;
установление ограничений доступа к информации только федеральными
законами;
открытость информации о деятельности государственных органов и
органов местного самоуправления и свободный доступ к такой информации,
кроме случаев, установленных федеральными законами;
равноправие языков народов Российской Федерации при создании
информационных систем и их эксплуатации;
обеспечение безопасности Российской Федерации при создании
информационных систем, их эксплуатации и защите содержащейся в них
информации;
достоверность информации и своевременность ее предоставления;
неприкосновенность частной жизни, недопустимость сбора, хранения,
использования и распространения информации о частной жизни лица без его
согласия;
недопустимость установления нормативными правовыми актами каких-либо
преимуществ применения одних информационных технологий перед другими,
если только обязательность применения определенных информационных
технологий для создания и эксплуатации государственных информационных
систем не установлена федеральными законами.
Отметим, что в этих принципах явным образом фигурируют
целостность (достоверность) и доступность (своевременность предоставления)
информации.
В статье 9 Закона содержатся следующие положения:
Ограничение доступа к информации устанавливается федеральными
законами в целях защиты основ конституционного строя, нравственности,
здоровья, прав и законных интересов других лиц, обеспечения обороны
страны и безопасности государства.
Обязательным является соблюдение конфиденциальности информации,
доступ к которой ограничен федеральными законами.
Защита информации, составляющей государственную тайну, осуществляется
в соответствии с законодательством Российской Федерации о
государственной тайне.
Федеральными законами устанавливаются условия отнесения информации к
сведениям, составляющим коммерческую тайну, служебную тайну и иную
тайну, обязательность соблюдения конфиденциальности такой информации, а
также ответственность за ее разглашение.
Информация, полученная гражданами (физическими лицами) при исполнении ими профессиональных обязанностей или организациями при осуществлении ими определенных видов деятельности (профессиональная тайна), подлежит защите в случаях, если на эти лица федеральными законами возложены обязанности по соблюдению конфиденциальности такой информации.
Информация, составляющая профессиональную тайну, может быть предоставлена третьим лицам в соответствии с федеральными законами и (или) по решению суда.
Срок исполнения обязанностей по соблюдению конфиденциальности информации, составляющей профессиональную тайну, может быть ограничен только с согласия гражданина (физического лица), предоставившего такую информацию о себе.
Запрещается требовать от гражданина (физического лица) предоставления информации о его частной жизни, в том числе информации, составляющей личную или семейную тайну, и получать такую информацию помимо воли гражданина (физического лица), если иное не предусмотрено федеральными законами.
Порядок доступа к персональным данным граждан (физических лиц) устанавливается федеральным законом о персональных данных.
Отметим, что в этой статье упор делается на конфиденциальность информации.
Статья 16 целиком посвящена вопросам защиты информации.
Процитируем ее полностью.
Защита информации представляет собой принятие правовых,
организационных и технических мер, направленных на:
обеспечение защиты информации от неправомерного доступа, уничтожения, модифицирования, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении такой информации;
соблюдение конфиденциальности информации ограниченного доступа;
реализацию права на доступ к информации.
Государственное регулирование отношений в сфере защиты информации осуществляется путем установления требований о защите информации, а также ответственности за нарушение законодательства Российской Федерации об информации, информационных технологиях и о защите информации.
Требования о защите общедоступной информации могут устанавливаться
только для достижения целей, указанных в пунктах 1 и 3 части 1 настоящей
статьи.
Обладатель информации, оператор информационной системы в случаях,
установленных законодательством Российской Федерации, обязаны обеспечить:
предотвращение несанкционированного доступа к информации и (или)
передачи ее лицам, не имеющим права на доступ к информации;
своевременное обнаружение фактов несанкционированного доступа к
информации;
предупреждение возможности неблагоприятных последствий нарушения
порядка доступа к информации;
недопущение воздействия на технические средства обработки информации,
в результате которого нарушается их функционирование;
возможность незамедлительного восстановления информации,
модифицированной или уничтоженной вследствие несанкционированного
доступа к ней;
постоянный контроль за обеспечением уровня защищенности информации.
нахождение на территории Российской Федерации баз данных информации, с использованием которых осуществляются сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации
Требования о защите информации, содержащейся в государственных
информационных системах, устанавливаются федеральным органом
исполнительной власти в области обеспечения безопасности и федеральным
органом исполнительной власти, уполномоченным в области противодействия
техническим разведкам и технической защиты информации, в пределах их
полномочий. При создании и эксплуатации государственных информационных
систем используемые в целях защиты информации методы и способы ее защиты
должны соответствовать указанным требованиям.
Федеральными законами могут быть установлены ограничения
использования определенных средств защиты информации и осуществления
отдельных видов деятельности в области защиты информации.
В процитированной статье Закона фигурируют все три основных аспекта
информационной безопасности: доступность, целостность и конфиденциальность.
Кроме того, обязательным является отслеживание нарушений безопасности и
постоянный контроль за обеспечением уровня защищенности информации.
Явным образом не упомянуты такие меры, как аккредитация, сертификация и
лицензирование, но в пунктах 5 и 6 они, конечно, подразумеваются.
Таковы важнейшие, на наш взгляд, положения Закона "Об информации,
информационных технологиях и о защите информации".
Федеральный закон "О персональных данных"
Основополагающим законом в области защиты персональных данных является Федеральный закон № 152 "О персональных данных". Закон определяет:
основные понятия, связанные с обработкой персональных данных;
принципы и условия обработки персональных данных;
обязанности оператора персональных данных;
права субъекта персональных данных;
виды ответственности за нарушение требований ФЗ-№152;
государственные органы, осуществляющие контроль за соблюдением требований ФЗ-№152.
В статье 1 определяется сфера действия рассматриваемого закона:
Настоящим Федеральным законом регулируются отношения, связанные с обработкой персональных данных, осуществляемой федеральными органами государственной власти, органами государственной власти субъектов Российской Федерации, иными государственными органами (далее - государственные органы), органами местного самоуправления, иными муниципальными органами (далее - муниципальные органы), юридическими лицами и физическими лицами с использованием средств автоматизации, в том числе в информационно-телекоммуникационных сетях, или без использования таких средств, если обработка персональных данных без использования таких средств соответствует характеру действий (операций), совершаемых с персональными данными с использованием средств автоматизации, то есть позволяет осуществлять в соответствии с заданным алгоритмом поиск персональных данных, зафиксированных на материальном носителе и содержащихся в картотеках или иных систематизированных собраниях персональных данных, и (или) доступ к таким персональным данным.
Действие настоящего Федерального закона не распространяется на отношения,
возникающие при:
обработке персональных данных физическими лицами исключительно для личных и семейных нужд, если при этом не нарушаются права субъектов персональных данных;
организации хранения, комплектования, учета и использования содержащих персональные данные документов Архивного фонда Российской Федерации и других архивных документов в соответствии с законодательством об архивном деле в Российской Федерации;
обработке персональных данных, отнесенных в установленном порядке к
сведениям, составляющим государственную тайну.
Цель Закона сформулирована в статье 2 как обеспечение защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну
В статье 3 сформулированы основные понятия, используемые в Федеральном законе.
В соответствии с Законом персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных). К персональным данным в связи с этим могут относиться фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация, принадлежащая субъекту ПД.
Оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными
Обработка персональных данных - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
Автоматизированная обработка персональных данных - обработка персональных данных с помощью средств вычислительной техники.
Распространение персональных данных - действия, направленные на раскрытие персональных данных неопределенному кругу лиц.
Предоставление персональных данных - действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.
Блокирование персональных данных - временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).
Уничтожение персональных данных - действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.
Обезличивание персональных данных - действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных
Информационная система персональных данных - совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств
Трансграничная передача персональных данных - передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
Целостность и актуальность персональных данных в число основных понятий
рассматриваемого Федерального закона не вошли.
Обезличивание персональных данных направлено на обеспечение такого аспекта
информационной безопасности, как приватность.
Обычно персональные данные не обрабатываются изолированно, они сосуществуют с
другими видами данных, поэтому введенное понятие информационной системы
персональных данных представляется искусственным.
Основной постулат Закона звучит следующим образом: "Операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом."
В статье 5 Закона сформулированы следующие принципы обработки персональных данных:
Обработка персональных данных должна осуществляться на законной и справедливой основе.
Обработка персональных данных должна ограничиваться достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.
Не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой.
Обработке подлежат только персональные данные, которые отвечают целям их обработки.
Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки.
При обработке персональных данных должны быть обеспечены точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных данных. Оператор должен принимать необходимые меры либо обеспечивать их принятие по удалению или уточнению неполных или неточных данных.
Кроме того, хранение персональных данных должно осуществляться в форме,
позволяющей определить субъекта персональных данных, не дольше, чем этого
требуют цели их обработки, и они подлежат уничтожению по достижении целей
обработки или в случае утраты необходимости в их достижении.
К сожалению, соблюдение перечисленных принципов трудно контролировать, поскольку
они носят субъективный, декларативный характер.
В законе в явном виде выделены следующие категории персональных данных:
Общедоступные ПД - данные, доступ к которым предоставлен неограниченному кругу лиц с согласия субъекта ПД или на которые в соответствии с федеральными законами не распространяются требования соблюдения конфиденциальности. Общедоступные источники персональных данных создаются в целях информационного обеспечения (например, справочники и адресные книги). В общедоступные источники персональных данных с письменного согласия субъекта персональных данных могут включаться его фамилия, имя, отчество, год и место рождения, адрес, абонентский номер, сведения о профессии и иные персональные данные, предоставленные субъектом персональных данных.
Специальные категории ПД - персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни. Обработка таких данных не допускается за исключением следующих случаев:
субъект ПД дал согласие в письменной форме на обработку своих персональных данных
персональные данные сделаны общедоступными субъектом персональных данных;
обработка персональных данных необходима в связи с реализацией международных договоров Российской Федерации о реадмиссии;обработка персональных данных осуществляется в соответствии с Федеральным законом от 25 января 2002 года N 8-ФЗ "О Всероссийской переписи населения";
обработка персональных данных осуществляется в соответствии с законодательством о государственной социальной помощи, трудовым законодательством, пенсионным законодательством Российской Федерации;
обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных либо жизни, здоровья или иных жизненно важных интересов других лиц и получение согласия субъекта персональных данных невозможно;
обработка персональных данных осуществляется в медико-профилактических целях, в целях установления медицинского диагноза, оказания медицинских и медико-социальных услуг при условии, что обработка персональных данных осуществляется лицом, профессионально занимающимся медицинской деятельностью и обязанным в соответствии с законодательством Российской Федерации сохранять врачебную тайну;
обработка персональных данных членов (участников) общественного объединения или религиозной организации осуществляется соответствующими общественным объединением или религиозной организацией, действующими в соответствии с законодательством Российской Федерации, для достижения законных целей, предусмотренных их учредительными документами, при условии, что персональные данные не будут распространяться без согласия в письменной форме субъектов персональных данных;
обработка персональных данных необходима для установления или осуществления прав субъекта персональных данных или третьих лиц, а равно и в связи с осуществлением правосудия;
обработка персональных данных осуществляется в соответствии с законодательством Российской Федерации об обороне, о безопасности, о противодействии терроризму, о транспортной безопасности, о противодействии коррупции, об оперативно-разыскной деятельности, об исполнительном производстве, уголовно-исполнительным законодательством Российской Федерации;
обработка полученных в установленных законодательством Российской Федерации случаях персональных данных осуществляется органами прокуратуры в связи с осуществлением ими прокурорского надзора;
обработка персональных данных осуществляется в соответствии с законодательством об обязательных видах страхования, со страховым законодательством;
обработка персональных данных осуществляется в случаях, предусмотренных законодательством Российской Федерации, государственными органами, муниципальными органами или организациями в целях устройства детей, оставшихся без попечения родителей, на воспитание в семьи граждан;
обработка персональных данных осуществляется в соответствии с законодательством Российской Федерации о гражданстве Российской Федерации.
Биометрические ПД - сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность (биометрические персональные данные) и которые используются оператором для установления личности субъекта персональных данных. Такие данные могут обрабатываться только при наличии согласия в письменной форме субъекта персональных данных, за исключением следующих случаев (перечисленных в статье 2):
Обработка биометрических персональных данных может осуществляться без согласия субъекта персональных данных в связи с реализацией международных договоров Российской Федерации о реадмиссии, в связи с осуществлением правосудия и исполнением судебных актов, в связи с проведением обязательной государственной дактилоскопической регистрации, а также в случаях, предусмотренных законодательством Российской Федерации об обороне, о безопасности, о противодействии терроризму, о транспортной безопасности, о противодействии коррупции, об оперативно-разыскной деятельности, о государственной службе, уголовно-исполнительным законодательством Российской Федерации, законодательством Российской Федерации о порядке выезда из Российской Федерации и въезда в Российскую Федерацию, о гражданстве Российской Федерации.
В главе 3 Закона описаны права субъекта ПД, а в главе 4 - обязанности оператора.
Статья 14 главы 3 декларирует право субъекта персональных данных на доступ к
своим персональным данным. Приведем наиболее важные положения этой статьи.
В общем случае субъект персональных данных имеет право на получение сведений об операторе, о
месте его нахождения, о наличии у оператора персональных данных, относящихся к
соответствующему субъекту персональных данных, а также на ознакомление с такими
персональными данными. Субъект персональных данных вправе требовать от оператора
уточнения своих персональных данных, их блокирования или уничтожения в случае,
если персональные данные являются неполными, устаревшими, недостоверными,
незаконно полученными или не являются необходимыми для заявленной цели
обработки, а также принимать предусмотренные законом меры по защите своих прав. Сведения предоставляются оператором субъекту или его представителю при обращении либо при получении запроса субъекта персональных данных или его представителя.
Весьма любопытны, особенно в сопоставлении с законом "Об электронной цифровой
подписи", следующие положения статьи 16:
Запрещается принятие на основании исключительно автоматизированной обработки
персональных данных решений, порождающих юридические последствия в отношении
субъекта персональных данных или иным образом затрагивающих его права и законные
интересы, за исключением случаев, предусмотренных частью 2 настоящей статьи.
Решение, порождающее юридические последствия в отношении субъекта персональных данных или иным образом затрагивающее его права и законные интересы, может быть принято на основании исключительно автоматизированной обработки его персональных данных только при наличии согласия в письменной форме субъекта персональных данных или в случаях, предусмотренных федеральными законами, устанавливающими также меры по обеспечению соблюдения прав и законных интересов субъекта персональных данных.
Оператор обязан разъяснить субъекту персональных данных порядок принятия решения на основании исключительно автоматизированной обработки его персональных данных и возможные юридические последствия такого решения, предоставить возможность заявить возражение против такого решения, а также разъяснить порядок защиты субъектом персональных данных своих прав и законных интересов.
Оператор обязан рассмотреть возражение, указанное в части 3 настоящей статьи,
в течение семи рабочих дней со дня его получения и уведомить субъекта
персональных данных о результатах рассмотрения такого возражения.
Очень хорошо, что аргументы типа "но мой компьютер говорит..." не
рассматриваются законом как истина в последней инстанции.
В статье 17 сформулировано естественное право субъекта на обжалование действий
или бездействия оператора:
Если субъект персональных данных считает, что оператор осуществляет обработку
его персональных данных с нарушением требований настоящего Федерального закона
или иным образом нарушает его права и свободы, субъект персональных данных
вправе обжаловать действия или бездействие оператора в уполномоченный орган по
защите прав субъектов персональных данных или в судебном порядке.
Субъект персональных данных имеет право на защиту своих прав и законных
интересов, в том числе на возмещение убытков и (или) компенсацию морального
вреда в судебном порядке.
Известно множество случаев нарушения конфиденциальности персональных данных. Все
эти нарушения могут повлечь для оператора юридические последствия, способные
заставить его обеспечить информационную безопасность персональных данных, если
потенциальные последствия действительно могут быть серьезными. Здесь важна
реальная весомость карательной составляющей закона.
В контексте информационной безопасности центральной является статья 19,
регламентирующая меры по обеспечению безопасности персональных данных при их
обработке. Процитируем основные моменты статьи.
Оператор при обработке персональных данных обязан принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.
Обеспечение безопасности персональных данных достигается, в частности:
определением угроз безопасности персональных данных при их обработке в информационных системах персональных данных;
применением организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных;
применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;
оценкой эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;
учетом машинных носителей персональных данных;
обнаружением фактов несанкционированного доступа к персональным данным и принятием мер;
восстановлением персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
установлением правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечением регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных;
контролем за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных.
Правительство Российской Федерации с учетом возможного вреда субъекту персональных данных, объема и содержания обрабатываемых персональных данных, вида деятельности, при осуществлении которого обрабатываются персональные данные, актуальности угроз безопасности персональных данных устанавливает:
уровни защищенности персональных данных при их обработке в информационных системах персональных данных в зависимости от угроз безопасности этих данных;
требования к защите персональных данных при их обработке в информационных системах персональных данных, исполнение которых обеспечивает установленные уровни защищенности персональных данных;
требования к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных.
Важна и статья 21, регламентирующая обязанности оператора по устранению
нарушений законодательства, допущенных при обработке персональных данных, а
также по уточнению, блокированию и уничтожению персональных данных. Процитируем
первые три пункта из нее.
В случае выявления неправомерной обработки персональных данных при обращении субъекта персональных данных или его представителя либо по запросу субъекта персональных данных или его представителя либо уполномоченного органа по защите прав субъектов персональных данных оператор обязан осуществить блокирование неправомерно обрабатываемых персональных данных, относящихся к этому субъекту персональных данных, или обеспечить их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) с момента такого обращения или получения указанного запроса на период проверки. В случае выявления неточных персональных данных при обращении субъекта персональных данных или его представителя либо по их запросу или по запросу уполномоченного органа по защите прав субъектов персональных данных оператор обязан осуществить блокирование персональных данных, относящихся к этому субъекту персональных данных, или обеспечить их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) с момента такого обращения или получения указанного запроса на период проверки, если блокирование персональных данных не нарушает права и законные интересы субъекта персональных данных или третьих лиц.
В случае подтверждения факта неточности персональных данных оператор на основании сведений, представленных субъектом персональных данных или его представителем либо уполномоченным органом по защите прав субъектов персональных данных, или иных необходимых документов обязан уточнить персональные данные либо обеспечить их уточнение (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) в течение семи рабочих дней со дня представления таких сведений и снять блокирование персональных данных.
В случае выявления неправомерной обработки персональных данных, осуществляемой оператором или лицом, действующим по поручению оператора, оператор в срок, не превышающий трех рабочих дней с даты этого выявления, обязан прекратить неправомерную обработку персональных данных или обеспечить прекращение неправомерной обработки персональных данных лицом, действующим по поручению оператора. В случае, если обеспечить правомерность обработки персональных данных невозможно, оператор в срок, не превышающий десяти рабочих дней с даты выявления неправомерной обработки персональных данных, обязан уничтожить такие персональные данные или обеспечить их уничтожение. Об устранении допущенных нарушений или об уничтожении персональных данных оператор обязан уведомить субъекта персональных данных или его представителя, а в случае, если обращение субъекта персональных данных или его представителя либо запрос уполномоченного органа по защите прав субъектов персональных данных были направлены уполномоченным органом по защите прав субъектов персональных данных, также указанный орган.
К сожалению, не очень понятно, как в случае нарушения конфиденциальности
персональных данных блокировать их и устранить допущенные нарушения. Остается
жаловаться в уполномоченный орган по защите прав субъектов персональных данных
(статья 23) на который возлагается обеспечение контроля и надзора за
соответствием обработки персональных данных требованиям настоящего Федерального
закона. Таким органом является федеральный орган исполнительной власти,
осуществляющий функции по контролю и надзору в сфере информационных технологий и
связи - Роскомнадзор. Роскомнадзор
рассматривает обращения субъекта персональных данных о соответствии содержания
персональных данных и способов их обработки целям их обработки и принимает
соответствующее решение.
Права уполномоченного органа весьма широки. Он, в частности, имеет право:
запрашивать у физических или юридических лиц информацию, необходимую для
реализации своих полномочий, и безвозмездно получать такую информацию;
осуществлять проверку сведений, содержащихся в уведомлении об обработке
персональных данных, или привлекать для осуществления такой проверки иные
государственные органы в пределах их полномочий;
требовать от оператора уточнения, блокирования или уничтожения недостоверных
или полученных незаконным путем персональных данных;
принимать в установленном законодательством Российской Федерации порядке меры
по приостановлению или прекращению обработки персональных данных, осуществляемой
с нарушением требований настоящего Федерального закона;
ограничивать доступ к информации, обрабатываемой с нарушением законодательства Российской Федерации в области персональных данных, в порядке, установленном законодательством Российской Федерации;
принимать в установленном законодательством Российской Федерации порядке меры по приостановлению или прекращению обработки персональных данных, осуществляемой с нарушением требований Федерального закона
обращаться в суд с исковыми заявлениями в защиту прав субъектов персональных данных, в том числе в защиту прав неопределенного круга лиц, и представлять интересы субъектов персональных данных в суде;
направлять заявление в орган, осуществляющий лицензирование деятельности оператора, для рассмотрения вопроса о принятии мер по приостановлению действия или аннулированию соответствующей лицензии в установленном законодательством Российской Федерации порядке, если условием лицензии на осуществление такой деятельности является запрет на передачу персональных данных третьим лицам без согласия в письменной форме субъекта персональных данных;
направлять в органы прокуратуры, другие правоохранительные органы материалы для решения вопроса о возбуждении уголовных дел по признакам преступлений, связанных с нарушением прав субъектов персональных данных, в соответствии с подведомственностью;
вносить в Правительство Российской Федерации предложения о совершенствовании нормативного правового регулирования защиты прав субъектов персональных данных;
привлекать к административной ответственности лиц, виновных в нарушении настоящего Федерального закона.
Будет ли реально работать эта статья? Хватит ли у уполномоченного органа
ресурсов и напора, чтобы реально защищать интересы многочисленных субъектов?
Согласно пункту 3 статьи 25, информационные системы персональных данных,
созданные до дня вступления в силу настоящего Федерального закона, должны быть
приведены в соответствие с требованиями настоящего Федерального закона не
позднее 1 января 2010 года.
С полным перечнем законов и других нормативных документов в области защиты персональных данных можно ознакомиться на сайте Роскомнадзора.
Другие законы и нормативные акты
Мы продолжим наш обзор Законом "О лицензировании
отдельных видов деятельности" от 4 мая 2011 года номер 99-ФЗ. Начнем с основных определений.
Лицензия - специальное разрешение на право осуществления юридическим лицом или индивидуальным предпринимателем конкретного вида деятельности (выполнения работ, оказания услуг, составляющих лицензируемый вид деятельности), которое подтверждается документом, выданным лицензирующим органом на бумажном носителе или в форме электронного документа, подписанного электронной подписью, в случае, если в заявлении о предоставлении лицензии указывалось на необходимость выдачи такого документа в форме электронного документа.
Лицензируемый вид деятельности - вид деятельности, на осуществление которого на территории Российской Федерации и на иных территориях, над которыми Российская Федерация осуществляет юрисдикцию в соответствии с законодательством Российской Федерации и нормами международного права, требуется получение лицензии в соответствии с Федеральным законом "О лицензировании отдельных видов деятельности", в соответствии с федеральными законами, указанными в части 3 статьи 1 Федерального закона " О лицензировании
отдельных видов деятельности" и регулирующими отношения в соответствующих сферах деятельности.
Лицензирование - деятельность лицензирующих органов по предоставлению, переоформлению лицензий, продлению срока действия лицензий в случае, если ограничение срока действия лицензий предусмотрено федеральными законами, осуществлению лицензионного контроля, приостановлению, возобновлению, прекращению действия и аннулированию лицензий, формированию и ведению реестра лицензий, формированию государственного информационного ресурса, а также по предоставлению в установленном порядке информации по вопросам лицензирования.
Лицензирующие органы - уполномоченные федеральные органы исполнительной власти и (или) их территориальные органы, а в случае передачи осуществления полномочий Российской Федерации в области лицензирования органам государственной власти субъектов Российской Федерации органы исполнительной власти субъектов Российской Федерации, осуществляющие лицензирование.
Лицензиат - юридическое лицо или индивидуальный предприниматель, имеющие лицензию.
Статья 12 Закона устанавливает перечень видов деятельности, на
осуществление которых требуются лицензии. Нас будут интересовать
следующие виды:
разработка, производство, распространение шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств, выполнение работ, оказание услуг в области шифрования информации, техническое обслуживание шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств (за исключением случая, если техническое обслуживание шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств, осуществляется для обеспечения собственных нужд юридического лица или индивидуального предпринимателя);
деятельность по выявлению электронных устройств, предназначенных для негласного получения информации (за исключением случая, если указанная деятельность осуществляется для обеспечения собственных нужд юридического лица или индивидуального предпринимателя);
разработка и производство средств защиты конфиденциальной информации;
деятельность по технической защите конфиденциальной информации;
Важно отметить, что в соответствии с п4 статьи 9 лицензия действует бессрочно.
Важным с точки зрения защиты информации является Федеральный закон " Об электронной подписи " №63-ФЗ, принятый 6 апреля 2011 года. Данный Закон регулирует отношения в области использования электронных подписей при совершении гражданско-правовых сделок, оказании государственных и муниципальных услуг, исполнении государственных и муниципальных функций, при совершении иных юридически значимых действий, в том числе в случаях, установленных другими федеральными законами.
Закон вводит следующие основные понятия:
Электронная подпись - информация в электронной форме, которая присоединена к другой информации в электронной форме (подписываемой информации) или иным образом связана с такой информацией и которая используется для определения лица, подписывающего информацию;
Сертификат ключа проверки электронной подписи - электронный документ или документ на бумажном носителе, выданные удостоверяющим центром либо доверенным лицом удостоверяющего центра и подтверждающие принадлежность ключа проверки электронной подписи владельцу сертификата ключа проверки электронной подписи;
Квалифицированный сертификат ключа проверки электронной подписи - сертификат ключа проверки электронной подписи, соответствующий требованиям, установленным настоящим Федеральным законом и иными принимаемыми в соответствии с ним нормативными правовыми актами, и созданный аккредитованным удостоверяющим центром либо федеральным органом исполнительной власти, уполномоченным в сфере использования электронной подписи;
Владелец сертификата ключа проверки электронной подписи - лицо, которому в установленном настоящим Федеральным законом порядке выдан сертификат ключа проверки электронной подписи;
Ключ электронной подписи - уникальная последовательность символов, предназначенная для создания электронной подписи;
Ключ проверки электронной подписи - уникальная последовательность символов, однозначно связанная с ключом электронной подписи и предназначенная для проверки подлинности электронной подписи (далее - проверка электронной подписи);
Удостоверяющий центр - юридическое лицо, индивидуальный предприниматель либо государственный орган или орган местного самоуправления, осуществляющие функции по созданию и выдаче сертификатов ключей проверки электронных подписей, а также иные функции, предусмотренные настоящим Федеральным законом.
В Законе выделены следующие виды подписей:
Простая электронная подпись - электронная подпись, которая посредством использования кодов, паролей или иных средств подтверждает факт формирования электронной подписи определенным лицом
Усиленная электронная подпись, которая в свою очередь может быть:
Усиленная неквалифицированная электронная подпись - электронная подпись, которая получена в результате криптографического преобразования информации с использованием ключа электронной подписи, позволяет определить лицо, подписавшее электронный документ и позволяет обнаружить факт внесения изменений в электронный документ после момента его подписания. Должна создаваться с использованием средств электронной подписи.
Усиленная квалифицированная электронная подпись - электронная подпись, которая соответствует всем признакам неквалифицированной электронной подписи и следующим дополнительным признакам и следующим дополнительным условиям:
ключ проверки электронной подписи указан в квалифицированном сертификате;
для создания и проверки электронной подписи используются средства электронной подписи, имеющие подтверждение соответствия требованиям, установленным в соответствии с настоящим Федеральным законом.
В статье 6 Закона описаны условия признания электронных документов, подписанных электронной подписью, равнозначными документам на бумажном носителе, подписанным собственноручной подписью:
Информация в электронной форме, подписанная квалифицированной электронной подписью, признается электронным документом, равнозначным документу на бумажном носителе, подписанному собственноручной подписью, и может применяться в любых правоотношениях в соответствии с законодательством Российской Федерации, кроме случая, если федеральными законами или принимаемыми в соответствии с ними нормативными правовыми актами установлено требование о необходимости составления документа исключительно на бумажном носителе.
Информация в электронной форме, подписанная простой электронной подписью или неквалифицированной электронной подписью, признается электронным документом, равнозначным документу на бумажном носителе, подписанному собственноручной подписью, в случаях, установленных федеральными законами, принимаемыми в соответствии с ними нормативными правовыми актами или соглашением между участниками электронного взаимодействия. Нормативные правовые акты и соглашения между участниками электронного взаимодействия, устанавливающие случаи признания электронных документов, подписанных неквалифицированной электронной подписью, равнозначными документам на бумажных носителях, подписанным собственноручной подписью, должны предусматривать порядок проверки электронной подписи. Нормативные правовые акты и соглашения между участниками электронного взаимодействия, устанавливающие случаи признания электронных документов, подписанных простой электронной подписью, равнозначными документам на бумажных носителях, подписанным собственноручной подписью, должны соответствовать требованиям статьи 9 рассматриваемого Закона.
В Законе также рассматриваются полномочия федеральных органов исполнительной власти в сфере использования электронной подписи. По состоянию на 2020 год уполномоченным органом в сфере использования электронной подписи является Министерство связи и массовых коммуникаций Российской Федерации (Минкомсвязь). На сайте Минкомсвязи можно ознакомиться с перечнем нормативных документов в области регулирования использования электронной подписи.
Профили защиты ФСТЭК
В 2004 году в соответствии с Указом президента Гостехкомиссия России была преобразована в Федеральную службу по техническому и экспортному контролю Российской Федерации – ФСТЭК. ФСТЭК продолжила дело и стала создавать документы, описывающие профили защиты различных средств защиты.
В качестве примера рассмотрим профили защиты межсетевых экранов, разработанные в 2016 году. Межсетевые экраны делятся на пять типов:
межсетевой экран уровня сети (тип "А") – межсетевой экран, применяемый на физической границе (периметре) информационной системы или между физическими границами сегментов информационной системы. Межсетевые экраны типа "А" могут иметь только программно-техническое исполнение;
межсетевой экран уровня логических границ сети (тип "Б") – межсетевой экран, применяемый на логической границе (периметре) информационной системы или между логическими границами сегментов информационной системы. Межсетевые экраны типа "Б" могут иметь программное или программно-техническое исполнение;
межсетевой экран уровня узла (тип "В") – межсетевой экран, применяемый на узле (хосте) информационной системы. Межсетевые экраны типа "В" могут иметь только программное исполнение и устанавливаются на мобильных или стационарных технических средствах конкретного узла информационной системы;
межсетевой экран уровня веб-сервера (тип "Г") – межсетевой экран, применяемый на сервере, обслуживающем сайты, веб-службы и веб-приложения, или на физической границе сегмента таких серверов сервера). Межсетевые экраны типа "Г" могут иметь программное или программно-техническое исполнение и должны обеспечивать контроль и фильтрацию информационных потоков по протоколу передачи гипертекста, проходящих к веб-серверу и от веб-сервера;
межсетевой экран уровня промышленной сети (тип "Д") – межсетевой экран, применяемый в автоматизированной системе управления технологическими или производственными процессами. Межсетевые экраны типа "Д" могут иметь программное или программно-техническое исполнение и должны обеспечивать контроль и фильтрацию промышленных протоколов передачи данных.
Для дифференциации требований к функциям безопасности межсетевых экранов выделяются шесть классов защиты межсетевых экранов. Самый низкий класс – шестой, самый высокий – первый.
Межсетевые экраны в зависимости от класса защиты могут применяться в различных информационных системах. Так, например, межсетевые экраны, соответствующие 6 классу защиты, применяются в государственных информационных системах 3 и 4 классов защищенности, в автоматизированных системах управления производственными и технологическими процессами 3 класса защищенности, в информационных системах персональных данных при необходимости обеспечения 3 и 4 уровней защищенности персональных данных. А межсетевые экраны, соответствующие 3, 2 и 1 классам защиты, применяются в информационных системах, в которых обрабатывается информация, содержащая сведения, составляющие государственную тайну.
Для примера рассмотрим профиль защиты межсетевого экрана типа "В" 4 класса защиты.
В соответствии с профилем межсетевой экран - программное средство, реализующее функции контроля и фильтрации в соответствии с заданными правилами проходящих через него информационных потоков.
Должен обеспечивать нейтрализацию следующих угроз информационной безопасности:
несанкционированный доступ к информации, содержащейся в информационной системе;
отказ в обслуживании информационной системы и (или) ее отдельных компонентов;
несанкционированная передача информации из информационной системы в информационно-телекоммуникационные сети или иные информационные системы;
несанкционированное воздействие на МЭ, целью которого является нарушение его функционирования, включая преодоление или обход его функций безопасности.
В межсетевом экране должны быть реализованы следующие функции безопасности:
контроль и фильтрация;
идентификация и аутентификация;
регистрация событий безопасности (аудит);
обеспечение бесперебойного функционирования и восстановление;
тестирование и контроль целостности;
управление (администрирование);
взаимодействие с другими средствами защиты информации.
Интересно, что в Профиле защиты есть прямые ссылки на уже знакомые нам "Общие критерии", так как именно на их основе ФСТЭК разрабатывает профили защиты. Так, каждая из перечисленных функций безопасности должна быть поддержана соответствующим набором функциональных требований безопасности. Помимо этого межсетевой экран должен соответствовать набору требований доверия к безопасности.
Приведем некоторые функциональные требования для рассматриваемого профиля защиты:
возможность осуществлять фильтрацию сетевого трафика для отправителей информации, получателей информации и всех операций перемещения контролируемой МЭ информации к узлам информационной системы и от них;
возможность обеспечить, чтобы в МЭ на все операции перемещения через МЭ информации к узлам информационной системы и от них распространялась фильтрация;
МЭ должен осуществлять фильтрацию по следующим признакам: сетевой адрес узла отправителя, сетевой адрес узла получателя, сетевой протокол, транспортный протокол, порты источника и получателя в рамках сеанса (сессии), разрешенные (запрещенные) команды, разрешенный (запрещенный) мобильный код, разрешенные (запрещенные) протоколы прикладного уровня. МЭ также должен иметь возможность "осуществлять политику фильтрации пакетов с учетом управляющих команд от взаимодействующих с МЭ средств защиты информации других видов". Также МЭ должен иметь возможность определять ПО, осуществляющее соединения и назначать для него разрешительные и (или) запретительные атрибуты безопасности с целью последующего осуществления фильтрации;
возможность выборочного просмотра данных аудита (поиск, сортировка, упорядочение данных аудита).
возможность явно разрешать информационный поток, базируясь на устанавливаемых администратором МЭ наборе правил фильтрации, основанном на идентифицированных атрибутах;
возможность идентификации администратора МЭ до разрешения любого действия, выполняемого при посредничестве МЭ от имени этого администратора;
и т.д.
Не будем рассматривать все требования, с которыми можно ознакомиться в самом документе.
На текущий момент ФСТЭК разработала профили защиты для:
межсетевых экранов
операционных систем
средств контроля подключения съемных машинных носителей
средств антивирусной защиты
средств доверенной загрузки
систем обнаружения вторжений
С полным перечнем разработанных на текущий момент документов можно ознакомиться на сайте - https://fstec.ru/tekhnicheskaya-zashchita-informatsii/dokumenty-po-sertifikatsii/120-normativnye-dokumenty.
На этом мы заканчиваем обзор законов РФ, относящихся к
информационной безопасности.
Обзор зарубежного законодательства в области информационной
безопасности
Конечно, излишняя амбициозность заголовка очевидна.
Разумеется, мы лишь пунктиром очертим некоторые законы нескольких
стран (в первую очередь - США), поскольку только в США таких
законодательных актов около 500.
Долгое время ключевую роль в области защиты информации в США играл американский "Закон об информационной безопасности" (Computer Security Act of 1987). Но в 2002 году он был заменен Федеральным законом об управлении информационной безопасностью (Federal Information Security Management Act of 2002) или как его кратко называют – FISMA. В 2014 году FISMA был обновлен президентом Бараком Обамой. Закон доступен на сайте Белого дома - https://www.whitehouse.gov/
FISMA был разработан "в ответ на растущее количество кибератак на федеральное правительство" (в соответствии с Википедией). Закон признает важность информационной безопасности для экономических и национальных интересов США и требует от каждого федерального агентства разработать и внедрить программу по обеспечению безопасности информации и информационных систем, которые поддерживают операции и активы агентства. Для таких агентств, как NIST (Национальный институт стандартов) и OMB (Управление по вопросам управления и бюджета), назначаются конкретные обязанности. Так, NIST отвечает за разработку стандартов, руководств и связанных с ними методов и приемов для обеспечения адекватной информационной безопасности всех агентств, за исключением системы национальной безопасности США.
В соответствии с FISMA термин информационная безопасность означает защиту информации и информационных систем от несанкционированного доступа, использования, раскрытия, нарушения, модификации или уничтожения в целях обеспечения целостности, конфиденциальности и доступности.
Организации должны соответствовать минимальным требованиям безопасности путем выбора соответствующих мер контроля безопасности и требований из NIST 800-53 - "Контроли безопасности и приватности для федеральных информационных систем и организаций". Суть документа заключается в описании контролей безопасности, а также инструкциях о том, как ими грамотно пользоваться. Стоит заметить, что документ очень объёмный и описание контролей занимает почти 250 страниц, а общее их количество насчитывает несколько сотен страниц. Все контроли в стандарте разбиты на семьи, отвечающие различным областям обеспечения ИБ.
В законодательстве ФРГ выделим весьма развернутый (44 раздела)
Закон о защите данных (Federal Data Protection Act of December
20, 1990 (BGBl.I 1990 S.2954), amended by law of September 14,
1994 (BGBl. I S. 2325)). Он целиком посвящен защите
персональных данных.
Как, вероятно, и во всех других законах аналогичной
направленности, в данном случае устанавливается приоритет
интересов национальной безопасности над сохранением тайны частной
жизни. В остальном права личности защищены весьма тщательно.
Например, если сотрудник фирмы обрабатывает персональные данные в
интересах частных компаний, он дает подписку о неразглашении,
которая действует и после перехода на другую работу.
Государственные учреждения, хранящие и обрабатывающие
персональные данные, несут ответственность за нарушение
тайны частной жизни "субъекта данных", как говорится в
Законе.
Из законодательства Великобритании упомянем семейство так
называемых добровольных стандартов BS 7799, помогающих
организациям на практике сформировать программы безопасности. В
последующих лекциях мы еще вернемся к рассмотрению этих
стандартов; здесь же отметим, что они действительно работают,
несмотря на "добровольность" (или благодаря ей?).
В современном мире глобальных сетей законодательная
база должна быть согласована с международной практикой. В этом
плане поучителен пример Аргентины. В конце марта 1996 года
компетентными органами Аргентины был арестован Хулио Цезар
Ардита, 21 года, житель Буэнос-Айреса, системный оператор
электронной доски объявлений "Крик", известный в компьютерном
подполье под псевдонимом "El Griton". Ему вменялись в вину
систематические вторжения в компьютерные системы ВМС США, НАСА,
многих крупнейших американских университетов, а также в
компьютерные системы Бразилии, Чили, Кореи, Мексики и Тайваня.
Однако, несмотря на тесное сотрудничество компетентных органов
Аргентины и США, Ардита был отпущен без официального предъявления
обвинений, поскольку по аргентинскому законодательству вторжение
в компьютерные системы не считается преступлением. Кроме того, в
силу принципа "двойной криминальности", действующего в
международных правовых отношениях, Аргентина не может выдать
хакера американским властям. Дело Ардита показывает, каким может
быть будущее международных компьютерных вторжений при отсутствии
всеобщих или хотя бы двусторонних соглашений о борьбе с
компьютерной преступностью.
О текущем состоянии российского законодательства в области
информационной безопасности
Как уже отмечалось, самое важное (и, вероятно, самое трудное)
на законодательном уровне - создать механизм, позволяющий
согласовать процесс разработки законов с реалиями и прогрессом
информационных технологий. Пока такого механизма нет и, увы, не
предвидится. Сейчас бессмысленно задаваться вопросом, чего не
хватает российскому законодательству в области ИБ, это все равно
что интересоваться у пунктирного отрезка, чего тому не хватает,
чтобы покрыть всю плоскость. Даже чисто количественное
сопоставление с законодательством США показывает, что наша
законодательная база явно неполна.
Справедливости ради необходимо отметить, что ограничительная
составляющая в российском законодательстве представлена
существенно лучше, чем координирующая и направляющая. Глава 28
Уголовного кодекса достаточно полно охватывает основные аспекты
информационной безопасности, однако обеспечить реализацию
соответствующих статей пока еще сложно.
В области информационной безопасности законы реально
преломляются и работают через нормативные документы,
подготовленные соответствующими ведомствами. В этой связи очень
важны Руководящие документы Гостехкомиссии России, определяющие
требования к классам защищенности средств вычислительной техники
и автоматизированных систем. Особенно выделим утвержденный в июле
1997 года Руководящий документ по межсетевым экранам, вводящий в
официальную сферу один из самых современных классов защитных
средств.
В современном мире глобальных сетей нормативно-правовая база
должна быть согласована с международной практикой. Особое
внимание следует обратить на то, что желательно привести
российские стандарты и сертификационные нормативы в соответствие
с международным уровнем информационных технологий вообще и
информационной безопасности в частности. Есть целый ряд оснований
для того, чтобы это сделать. Одно из них - необходимость
защищенного взаимодействия с зарубежными организациями и
зарубежными филиалами российских компаний. Второе (более
существенное) - доминирование аппаратно-программных продуктов
зарубежного производства.
На законодательном уровне должен быть решен вопрос об
отношении к таким изделиям. Здесь необходимо выделить два
аспекта: независимость в области информационных технологий и
информационную безопасность. Использование зарубежных продуктов в
некоторых критически важных системах (в первую очередь, военных),
в принципе, может представлять угрозу национальной безопасности
(в том числе информационной), поскольку нельзя исключить
вероятности встраивания закладных элементов. В то же время, в
подавляющем большинстве случаев потенциальные угрозы
информационной безопасности носят исключительно внутренний
характер. В таких условиях незаконность использования зарубежных
разработок (ввиду сложностей с их сертификацией) при отсутствии
отечественных аналогов затрудняет (или вообще делает невозможной)
защиту информации без серьезных на то оснований.
Проблема сертификации аппаратно-программных продуктов
зарубежного производства действительно сложна, однако, как
показывает опыт европейских стран, решить ее можно. Сложившаяся в
Европе система сертификации по требованиям информационной
безопасности позволила оценить операционные системы, системы
управления базами данных и другие разработки американских
компаний. Вхождение России в эту систему и участие российских
специалистов в сертификационных испытаниях в состоянии снять
имеющееся противоречие между независимостью в области
информационных технологий и информационной безопасностью без
какого-либо ущерба для национальной безопасности.
Подводя итог, можно наметить следующие основные направления
деятельности на законодательном уровне:
разработка новых законов с учетом интересов всех категорий
субъектов информационных отношений;
обеспечение баланса созидательных и ограничительных (в
первую очередь преследующих цель наказать виновных)
законов;
интеграция в мировое правовое пространство;
учет современного состояния информационных технологий.
Что такое законодательный уровень информационной безопасности
и почему он важен
В деле обеспечения информационной безопасности успех может
принести только комплексный подход. Мы уже указывали, что
для защиты интересов субъектов информационных отношений
необходимо сочетать меры следующих уровней:
законодательного;
административного (приказы и другие действия руководства
организаций, связанных с защищаемыми информационными
системами);
процедурного (меры безопасности, ориентированные на
людей);
программно-технического.
Законодательный уровень является важнейшим для
обеспечения информационной безопасности. Большинство людей не
совершают противоправных действий не потому, что это технически
невозможно, а потому, что это осуждается и/или наказывается
обществом, потому, что так поступать не принято.
Мы будем различать на законодательном уровне две группы
мер:
меры, направленные на создание и поддержание в обществе
негативного (в том числе с применением наказаний) отношения к
нарушениям и нарушителям информационной безопасности (назовем
их мерами ограничительной направленности );
направляющие и координирующие меры, способствующие
повышению образованности общества в области информационной
безопасности, помогающие в разработке и распространении средств
обеспечения информационной безопасности (меры созидательной
направленности).
На практике обе группы мер важны в равной степени, но нам
хотелось бы выделить аспект осознанного соблюдения норм и правил
ИБ. Это важно для всех субъектов информационных отношений,
поскольку рассчитывать только на защиту силами правоохранительных
органов было бы наивно. Необходимо это и тем, в чьи обязанности
входит наказывать нарушителей, поскольку обеспечить
доказательность при расследовании и судебном разбирательстве
компьютерных преступлений без специальной подготовки
невозможно.
Самое важное (и, вероятно, самое трудное) на законодательном
уровне - создать механизм, позволяющий согласовать процесс
разработки законов с реалиями и прогрессом информационных
технологий. Законы не могут опережать жизнь, но важно, чтобы
отставание не было слишком большим, так как на практике, помимо
прочих отрицательных моментов, это ведет к снижению
информационной безопасности.
Обзор российского законодательства в области информационной
безопасности
Правовые акты общего назначения, затрагивающие вопросы
информационной безопасности
Основным законом Российской Федерации является Конституция,
принятая 12 декабря 1993 года.
В соответствии со статьей 24 Конституции, органы
государственной власти и органы местного самоуправления, их
должностные лица обязаны обеспечить каждому возможность
ознакомления с документами и материалами, непосредственно
затрагивающими его права и свободы, если иное не предусмотрено
законом.
Статья 41 гарантирует право на знание фактов и обстоятельств,
создающих угрозу для жизни и здоровья людей, статья 42 - право на
знание достоверной информации о состоянии окружающей среды.
В принципе, право на информацию может реализовываться
средствами бумажных технологий, но в современных условиях
наиболее практичным и удобным для граждан является создание
соответствующими законодательными, исполнительными и судебными
органами информационных серверов и поддержание доступности и
целостности представленных на них сведений, то есть обеспечение
их (серверов) информационной безопасности.
Статья 23 Конституции гарантирует право на личную и
семейную тайну, на тайну переписки, телефонных переговоров,
почтовых, телеграфных и иных сообщений, статья 29 - право
свободно искать, получать, передавать, производить и
распространять информацию любым законным способом. Современная
интерпретация этих положений включает обеспечение
конфиденциальности данных, в том числе в процессе их передачи по
компьютерным сетям, а также доступ к средствам защиты
информации.
В Гражданском кодексе Российской Федерации также есть статьи, связанные с защитой информации. Например, в статье 857 говорится о банковской тайне: "Банк гарантирует тайну банковского счета и банковского вклада, операций по счету и сведений о клиенте." Статья 1225 вводит перечень охраняемых результатов интеллектуальной деятельности и средств индивидуализации. Статьи 946 и 1123 посвящены тайне страхования и тайне завещания соответственно. Это подразумевает,как минимум, компетентность в вопросах ИБ и наличие доступных (и законных) средств обеспечения конфиденциальности у тех, кто должен защищать вышеуказанную информацию.
Весьма продвинутым в плане информационной безопасности
является Уголовный кодекс Российской Федерации (редакция от 18 февраля 2020 года). Глава 28 - "Преступления в сфере компьютерной
информации" - содержит четыре статьи:
статья 272. Неправомерный доступ к компьютерной
информации;
статья 273. Создание, использование и распространение
вредоносных программ для ЭВМ;
статья 274. Нарушение правил эксплуатации средств хранения, обработки или передачи компьютерной информации и информационно-телекоммуникационных сетей.
статья 274.1. Неправомерное воздействие на критическую информационную инфраструктуру Российской Федерации.
Первая имеет дело с посягательствами на конфиденциальность,
вторая - с вредоносным ПО, третья - с нарушениями доступности и
целостности, повлекшими за собой уничтожение, блокирование или
модификацию охраняемой законом информации ЭВМ, четвертая - неправомерному воздействию на критическую информационную инфраструктуру Российской Федерации
Статья 137 УК РФ предусматривает наказание за нарушение тайны переписки,
телефонных переговоров, почтовых, телеграфных или иных сообщений.
Аналогичную роль для банковской, коммерческой и налоговой тайны играет
статья 183 УК РФ.
Интересы государства в плане обеспечения конфиденциальности
информации нашли наиболее полное выражение в Законе "О
государственной тайне" (редакция от 29 июля 2018 года). В нем гостайна определена защищаемые государством сведения в области его военной, внешнеполитической, экономической, разведывательной, контрразведывательной и оперативно-розыскной деятельности, распространение которых может нанести ущерб безопасности Российской Федерации. Там же дается
определение средств защиты информации. Согласно данному Закону,
это технические, криптографические, программные и другие
средства, предназначенные для защиты сведений, составляющих государственную тайну ; средства, в которых они
реализованы, а также средства контроля эффективности защиты
информации. Подчеркнем важность последней части определения.
Закон "Об информации, информационных технологиях и о защите информации"
Основополагающим среди российских законов, посвященных вопросам
информационной безопасности, следует считать закон
"Об информации, информационных технологиях и о защите информации" от 27 июля
2006 года номер 149-ФЗ (принят Государственной Думой 8 июля 2006 года).
В нем даются основные определения, намечаются направления,
в которых должно развиваться законодательство в данной области,
регулируются отношения, возникающие при:
осуществлении права на поиск, получение, передачу, производство и
распространение информации;
применении информационных технологий;
обеспечении защиты информации.
Процитируем основные определения:
информация - сведения (сообщения, данные) независимо от формы их
представления;
информационные технологии - процессы, методы поиска, сбора, хранения,
обработки, предоставления, распространения информации и способы
осуществления таких процессов и методов;
информационная система - совокупность содержащейся в базах данных
информации и обеспечивающих ее обработку информационных технологий и
технических средств;
информационно-телекоммуникационная сеть - технологическая система, предназначенная для передачи по линиям связи информации, доступ к которой осуществляется с использованием средств вычислительной техники;
обладатель информации - лицо, самостоятельно создавшее информацию либо получившее на основании закона или договора право разрешать или ограничивать доступ к информации, определяемой по каким-либо признакам;
доступ к информации - возможность получения информации и ее
использования;
конфиденциальность информации - обязательное для выполнения лицом, получившим доступ к определенной информации, требование не передавать такую информацию третьим лицам без согласия ее обладателя;
предоставление информации - действия, направленные на получение информации определенным кругом лиц или передачу информации определенному кругу лиц;
распространение информации - действия, направленные на получение информации неопределенным кругом лиц или передачу информации неопределенному кругу лиц;
электронное сообщение - информация, переданная или полученная пользователем информационно-телекоммуникационной сети;
документированная информация - информация, переданная или полученная пользователем информационно-телекоммуникационной сети;
оператор информационной системы - гражданин или юридическое лицо,
осуществляющие деятельность по эксплуатации информационной системы, в
том числе по обработке информации, содержащейся в ее базах данных.
Мы, разумеется, не будем обсуждать качество данных в Законе определений.
Обратим лишь внимание на нетрадиционность определения конфиденциальности
информации, приравнивающего конфиденциальность к неразглашению.
В статье 3 Закона сформулированы принципы правового регулирования отношений в
сфере информации, информационных технологий и защиты информации:
свобода поиска, получения, передачи, производства и распространения
информации любым законным способом;
установление ограничений доступа к информации только федеральными
законами;
открытость информации о деятельности государственных органов и
органов местного самоуправления и свободный доступ к такой информации,
кроме случаев, установленных федеральными законами;
равноправие языков народов Российской Федерации при создании
информационных систем и их эксплуатации;
обеспечение безопасности Российской Федерации при создании
информационных систем, их эксплуатации и защите содержащейся в них
информации;
достоверность информации и своевременность ее предоставления;
неприкосновенность частной жизни, недопустимость сбора, хранения,
использования и распространения информации о частной жизни лица без его
согласия;
недопустимость установления нормативными правовыми актами каких-либо
преимуществ применения одних информационных технологий перед другими,
если только обязательность применения определенных информационных
технологий для создания и эксплуатации государственных информационных
систем не установлена федеральными законами.
Отметим, что в этих принципах явным образом фигурируют
целостность (достоверность) и доступность (своевременность предоставления)
информации.
В статье 9 Закона содержатся следующие положения:
Ограничение доступа к информации устанавливается федеральными
законами в целях защиты основ конституционного строя, нравственности,
здоровья, прав и законных интересов других лиц, обеспечения обороны
страны и безопасности государства.
Обязательным является соблюдение конфиденциальности информации,
доступ к которой ограничен федеральными законами.
Защита информации, составляющей государственную тайну, осуществляется
в соответствии с законодательством Российской Федерации о
государственной тайне.
Федеральными законами устанавливаются условия отнесения информации к
сведениям, составляющим коммерческую тайну, служебную тайну и иную
тайну, обязательность соблюдения конфиденциальности такой информации, а
также ответственность за ее разглашение.
Информация, полученная гражданами (физическими лицами) при исполнении ими профессиональных обязанностей или организациями при осуществлении ими определенных видов деятельности (профессиональная тайна), подлежит защите в случаях, если на эти лица федеральными законами возложены обязанности по соблюдению конфиденциальности такой информации.
Информация, составляющая профессиональную тайну, может быть предоставлена третьим лицам в соответствии с федеральными законами и (или) по решению суда.
Срок исполнения обязанностей по соблюдению конфиденциальности информации, составляющей профессиональную тайну, может быть ограничен только с согласия гражданина (физического лица), предоставившего такую информацию о себе.
Запрещается требовать от гражданина (физического лица) предоставления информации о его частной жизни, в том числе информации, составляющей личную или семейную тайну, и получать такую информацию помимо воли гражданина (физического лица), если иное не предусмотрено федеральными законами.
Порядок доступа к персональным данным граждан (физических лиц) устанавливается федеральным законом о персональных данных.
Отметим, что в этой статье упор делается на конфиденциальность информации.
Статья 16 целиком посвящена вопросам защиты информации.
Процитируем ее полностью.
Защита информации представляет собой принятие правовых,
организационных и технических мер, направленных на:
обеспечение защиты информации от неправомерного доступа, уничтожения, модифицирования, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении такой информации;
соблюдение конфиденциальности информации ограниченного доступа;
реализацию права на доступ к информации.
Государственное регулирование отношений в сфере защиты информации осуществляется путем установления требований о защите информации, а также ответственности за нарушение законодательства Российской Федерации об информации, информационных технологиях и о защите информации.
Требования о защите общедоступной информации могут устанавливаться
только для достижения целей, указанных в пунктах 1 и 3 части 1 настоящей
статьи.
Обладатель информации, оператор информационной системы в случаях,
установленных законодательством Российской Федерации, обязаны обеспечить:
предотвращение несанкционированного доступа к информации и (или)
передачи ее лицам, не имеющим права на доступ к информации;
своевременное обнаружение фактов несанкционированного доступа к
информации;
предупреждение возможности неблагоприятных последствий нарушения
порядка доступа к информации;
недопущение воздействия на технические средства обработки информации,
в результате которого нарушается их функционирование;
возможность незамедлительного восстановления информации,
модифицированной или уничтоженной вследствие несанкционированного
доступа к ней;
постоянный контроль за обеспечением уровня защищенности информации.
нахождение на территории Российской Федерации баз данных информации, с использованием которых осуществляются сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации
Требования о защите информации, содержащейся в государственных
информационных системах, устанавливаются федеральным органом
исполнительной власти в области обеспечения безопасности и федеральным
органом исполнительной власти, уполномоченным в области противодействия
техническим разведкам и технической защиты информации, в пределах их
полномочий. При создании и эксплуатации государственных информационных
систем используемые в целях защиты информации методы и способы ее защиты
должны соответствовать указанным требованиям.
Федеральными законами могут быть установлены ограничения
использования определенных средств защиты информации и осуществления
отдельных видов деятельности в области защиты информации.
В процитированной статье Закона фигурируют все три основных аспекта
информационной безопасности: доступность, целостность и конфиденциальность.
Кроме того, обязательным является отслеживание нарушений безопасности и
постоянный контроль за обеспечением уровня защищенности информации.
Явным образом не упомянуты такие меры, как аккредитация, сертификация и
лицензирование, но в пунктах 5 и 6 они, конечно, подразумеваются.
Таковы важнейшие, на наш взгляд, положения Закона "Об информации,
информационных технологиях и о защите информации".
Федеральный закон "О персональных данных"
Основополагающим законом в области защиты персональных данных является Федеральный закон № 152 "О персональных данных". Закон определяет:
основные понятия, связанные с обработкой персональных данных;
принципы и условия обработки персональных данных;
обязанности оператора персональных данных;
права субъекта персональных данных;
виды ответственности за нарушение требований ФЗ-№152;
государственные органы, осуществляющие контроль за соблюдением требований ФЗ-№152.
В статье 1 определяется сфера действия рассматриваемого закона:
Настоящим Федеральным законом регулируются отношения, связанные с обработкой персональных данных, осуществляемой федеральными органами государственной власти, органами государственной власти субъектов Российской Федерации, иными государственными органами (далее - государственные органы), органами местного самоуправления, иными муниципальными органами (далее - муниципальные органы), юридическими лицами и физическими лицами с использованием средств автоматизации, в том числе в информационно-телекоммуникационных сетях, или без использования таких средств, если обработка персональных данных без использования таких средств соответствует характеру действий (операций), совершаемых с персональными данными с использованием средств автоматизации, то есть позволяет осуществлять в соответствии с заданным алгоритмом поиск персональных данных, зафиксированных на материальном носителе и содержащихся в картотеках или иных систематизированных собраниях персональных данных, и (или) доступ к таким персональным данным.
Действие настоящего Федерального закона не распространяется на отношения,
возникающие при:
обработке персональных данных физическими лицами исключительно для личных и семейных нужд, если при этом не нарушаются права субъектов персональных данных;
организации хранения, комплектования, учета и использования содержащих персональные данные документов Архивного фонда Российской Федерации и других архивных документов в соответствии с законодательством об архивном деле в Российской Федерации;
обработке персональных данных, отнесенных в установленном порядке к
сведениям, составляющим государственную тайну.
Цель Закона сформулирована в статье 2 как обеспечение защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну
В статье 3 сформулированы основные понятия, используемые в Федеральном законе.
В соответствии с Законом персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных). К персональным данным в связи с этим могут относиться фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация, принадлежащая субъекту ПД.
Оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными
Обработка персональных данных - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
Автоматизированная обработка персональных данных - обработка персональных данных с помощью средств вычислительной техники.
Распространение персональных данных - действия, направленные на раскрытие персональных данных неопределенному кругу лиц.
Предоставление персональных данных - действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.
Блокирование персональных данных - временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).
Уничтожение персональных данных - действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.
Обезличивание персональных данных - действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных
Информационная система персональных данных - совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств
Трансграничная передача персональных данных - передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
Целостность и актуальность персональных данных в число основных понятий
рассматриваемого Федерального закона не вошли.
Обезличивание персональных данных направлено на обеспечение такого аспекта
информационной безопасности, как приватность.
Обычно персональные данные не обрабатываются изолированно, они сосуществуют с
другими видами данных, поэтому введенное понятие информационной системы
персональных данных представляется искусственным.
Основной постулат Закона звучит следующим образом: "Операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом."
В статье 5 Закона сформулированы следующие принципы обработки персональных данных:
Обработка персональных данных должна осуществляться на законной и справедливой основе.
Обработка персональных данных должна ограничиваться достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.
Не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой.
Обработке подлежат только персональные данные, которые отвечают целям их обработки.
Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки.
При обработке персональных данных должны быть обеспечены точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных данных. Оператор должен принимать необходимые меры либо обеспечивать их принятие по удалению или уточнению неполных или неточных данных.
Кроме того, хранение персональных данных должно осуществляться в форме,
позволяющей определить субъекта персональных данных, не дольше, чем этого
требуют цели их обработки, и они подлежат уничтожению по достижении целей
обработки или в случае утраты необходимости в их достижении.
К сожалению, соблюдение перечисленных принципов трудно контролировать, поскольку
они носят субъективный, декларативный характер.
В законе в явном виде выделены следующие категории персональных данных:
Общедоступные ПД - данные, доступ к которым предоставлен неограниченному кругу лиц с согласия субъекта ПД или на которые в соответствии с федеральными законами не распространяются требования соблюдения конфиденциальности. Общедоступные источники персональных данных создаются в целях информационного обеспечения (например, справочники и адресные книги). В общедоступные источники персональных данных с письменного согласия субъекта персональных данных могут включаться его фамилия, имя, отчество, год и место рождения, адрес, абонентский номер, сведения о профессии и иные персональные данные, предоставленные субъектом персональных данных.
Специальные категории ПД - персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни. Обработка таких данных не допускается за исключением следующих случаев:
субъект ПД дал согласие в письменной форме на обработку своих персональных данных
персональные данные сделаны общедоступными субъектом персональных данных;
обработка персональных данных необходима в связи с реализацией международных договоров Российской Федерации о реадмиссии;обработка персональных данных осуществляется в соответствии с Федеральным законом от 25 января 2002 года N 8-ФЗ "О Всероссийской переписи населения";
обработка персональных данных осуществляется в соответствии с законодательством о государственной социальной помощи, трудовым законодательством, пенсионным законодательством Российской Федерации;
обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных либо жизни, здоровья или иных жизненно важных интересов других лиц и получение согласия субъекта персональных данных невозможно;
обработка персональных данных осуществляется в медико-профилактических целях, в целях установления медицинского диагноза, оказания медицинских и медико-социальных услуг при условии, что обработка персональных данных осуществляется лицом, профессионально занимающимся медицинской деятельностью и обязанным в соответствии с законодательством Российской Федерации сохранять врачебную тайну;
обработка персональных данных членов (участников) общественного объединения или религиозной организации осуществляется соответствующими общественным объединением или религиозной организацией, действующими в соответствии с законодательством Российской Федерации, для достижения законных целей, предусмотренных их учредительными документами, при условии, что персональные данные не будут распространяться без согласия в письменной форме субъектов персональных данных;
обработка персональных данных необходима для установления или осуществления прав субъекта персональных данных или третьих лиц, а равно и в связи с осуществлением правосудия;
обработка персональных данных осуществляется в соответствии с законодательством Российской Федерации об обороне, о безопасности, о противодействии терроризму, о транспортной безопасности, о противодействии коррупции, об оперативно-разыскной деятельности, об исполнительном производстве, уголовно-исполнительным законодательством Российской Федерации;
обработка полученных в установленных законодательством Российской Федерации случаях персональных данных осуществляется органами прокуратуры в связи с осуществлением ими прокурорского надзора;
обработка персональных данных осуществляется в соответствии с законодательством об обязательных видах страхования, со страховым законодательством;
обработка персональных данных осуществляется в случаях, предусмотренных законодательством Российской Федерации, государственными органами, муниципальными органами или организациями в целях устройства детей, оставшихся без попечения родителей, на воспитание в семьи граждан;
обработка персональных данных осуществляется в соответствии с законодательством Российской Федерации о гражданстве Российской Федерации.
Биометрические ПД - сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность (биометрические персональные данные) и которые используются оператором для установления личности субъекта персональных данных. Такие данные могут обрабатываться только при наличии согласия в письменной форме субъекта персональных данных, за исключением следующих случаев (перечисленных в статье 2):
Обработка биометрических персональных данных может осуществляться без согласия субъекта персональных данных в связи с реализацией международных договоров Российской Федерации о реадмиссии, в связи с осуществлением правосудия и исполнением судебных актов, в связи с проведением обязательной государственной дактилоскопической регистрации, а также в случаях, предусмотренных законодательством Российской Федерации об обороне, о безопасности, о противодействии терроризму, о транспортной безопасности, о противодействии коррупции, об оперативно-разыскной деятельности, о государственной службе, уголовно-исполнительным законодательством Российской Федерации, законодательством Российской Федерации о порядке выезда из Российской Федерации и въезда в Российскую Федерацию, о гражданстве Российской Федерации.
В главе 3 Закона описаны права субъекта ПД, а в главе 4 - обязанности оператора.
Статья 14 главы 3 декларирует право субъекта персональных данных на доступ к
своим персональным данным. Приведем наиболее важные положения этой статьи.
В общем случае субъект персональных данных имеет право на получение сведений об операторе, о
месте его нахождения, о наличии у оператора персональных данных, относящихся к
соответствующему субъекту персональных данных, а также на ознакомление с такими
персональными данными. Субъект персональных данных вправе требовать от оператора
уточнения своих персональных данных, их блокирования или уничтожения в случае,
если персональные данные являются неполными, устаревшими, недостоверными,
незаконно полученными или не являются необходимыми для заявленной цели
обработки, а также принимать предусмотренные законом меры по защите своих прав. Сведения предоставляются оператором субъекту или его представителю при обращении либо при получении запроса субъекта персональных данных или его представителя.
Весьма любопытны, особенно в сопоставлении с законом "Об электронной цифровой
подписи", следующие положения статьи 16:
Запрещается принятие на основании исключительно автоматизированной обработки
персональных данных решений, порождающих юридические последствия в отношении
субъекта персональных данных или иным образом затрагивающих его права и законные
интересы, за исключением случаев, предусмотренных частью 2 настоящей статьи.
Решение, порождающее юридические последствия в отношении субъекта персональных данных или иным образом затрагивающее его права и законные интересы, может быть принято на основании исключительно автоматизированной обработки его персональных данных только при наличии согласия в письменной форме субъекта персональных данных или в случаях, предусмотренных федеральными законами, устанавливающими также меры по обеспечению соблюдения прав и законных интересов субъекта персональных данных.
Оператор обязан разъяснить субъекту персональных данных порядок принятия решения на основании исключительно автоматизированной обработки его персональных данных и возможные юридические последствия такого решения, предоставить возможность заявить возражение против такого решения, а также разъяснить порядок защиты субъектом персональных данных своих прав и законных интересов.
Оператор обязан рассмотреть возражение, указанное в части 3 настоящей статьи,
в течение семи рабочих дней со дня его получения и уведомить субъекта
персональных данных о результатах рассмотрения такого возражения.
Очень хорошо, что аргументы типа "но мой компьютер говорит..." не
рассматриваются законом как истина в последней инстанции.
В статье 17 сформулировано естественное право субъекта на обжалование действий
или бездействия оператора:
Если субъект персональных данных считает, что оператор осуществляет обработку
его персональных данных с нарушением требований настоящего Федерального закона
или иным образом нарушает его права и свободы, субъект персональных данных
вправе обжаловать действия или бездействие оператора в уполномоченный орган по
защите прав субъектов персональных данных или в судебном порядке.
Субъект персональных данных имеет право на защиту своих прав и законных
интересов, в том числе на возмещение убытков и (или) компенсацию морального
вреда в судебном порядке.
Известно множество случаев нарушения конфиденциальности персональных данных. Все
эти нарушения могут повлечь для оператора юридические последствия, способные
заставить его обеспечить информационную безопасность персональных данных, если
потенциальные последствия действительно могут быть серьезными. Здесь важна
реальная весомость карательной составляющей закона.
В контексте информационной безопасности центральной является статья 19,
регламентирующая меры по обеспечению безопасности персональных данных при их
обработке. Процитируем основные моменты статьи.
Оператор при обработке персональных данных обязан принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.
Обеспечение безопасности персональных данных достигается, в частности:
определением угроз безопасности персональных данных при их обработке в информационных системах персональных данных;
применением организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных;
применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;
оценкой эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;
учетом машинных носителей персональных данных;
обнаружением фактов несанкционированного доступа к персональным данным и принятием мер;
восстановлением персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
установлением правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечением регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных;
контролем за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных.
Правительство Российской Федерации с учетом возможного вреда субъекту персональных данных, объема и содержания обрабатываемых персональных данных, вида деятельности, при осуществлении которого обрабатываются персональные данные, актуальности угроз безопасности персональных данных устанавливает:
уровни защищенности персональных данных при их обработке в информационных системах персональных данных в зависимости от угроз безопасности этих данных;
требования к защите персональных данных при их обработке в информационных системах персональных данных, исполнение которых обеспечивает установленные уровни защищенности персональных данных;
требования к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных.
Важна и статья 21, регламентирующая обязанности оператора по устранению
нарушений законодательства, допущенных при обработке персональных данных, а
также по уточнению, блокированию и уничтожению персональных данных. Процитируем
первые три пункта из нее.
В случае выявления неправомерной обработки персональных данных при обращении субъекта персональных данных или его представителя либо по запросу субъекта персональных данных или его представителя либо уполномоченного органа по защите прав субъектов персональных данных оператор обязан осуществить блокирование неправомерно обрабатываемых персональных данных, относящихся к этому субъекту персональных данных, или обеспечить их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) с момента такого обращения или получения указанного запроса на период проверки. В случае выявления неточных персональных данных при обращении субъекта персональных данных или его представителя либо по их запросу или по запросу уполномоченного органа по защите прав субъектов персональных данных оператор обязан осуществить блокирование персональных данных, относящихся к этому субъекту персональных данных, или обеспечить их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) с момента такого обращения или получения указанного запроса на период проверки, если блокирование персональных данных не нарушает права и законные интересы субъекта персональных данных или третьих лиц.
В случае подтверждения факта неточности персональных данных оператор на основании сведений, представленных субъектом персональных данных или его представителем либо уполномоченным органом по защите прав субъектов персональных данных, или иных необходимых документов обязан уточнить персональные данные либо обеспечить их уточнение (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) в течение семи рабочих дней со дня представления таких сведений и снять блокирование персональных данных.
В случае выявления неправомерной обработки персональных данных, осуществляемой оператором или лицом, действующим по поручению оператора, оператор в срок, не превышающий трех рабочих дней с даты этого выявления, обязан прекратить неправомерную обработку персональных данных или обеспечить прекращение неправомерной обработки персональных данных лицом, действующим по поручению оператора. В случае, если обеспечить правомерность обработки персональных данных невозможно, оператор в срок, не превышающий десяти рабочих дней с даты выявления неправомерной обработки персональных данных, обязан уничтожить такие персональные данные или обеспечить их уничтожение. Об устранении допущенных нарушений или об уничтожении персональных данных оператор обязан уведомить субъекта персональных данных или его представителя, а в случае, если обращение субъекта персональных данных или его представителя либо запрос уполномоченного органа по защите прав субъектов персональных данных были направлены уполномоченным органом по защите прав субъектов персональных данных, также указанный орган.
К сожалению, не очень понятно, как в случае нарушения конфиденциальности
персональных данных блокировать их и устранить допущенные нарушения. Остается
жаловаться в уполномоченный орган по защите прав субъектов персональных данных
(статья 23) на который возлагается обеспечение контроля и надзора за
соответствием обработки персональных данных требованиям настоящего Федерального
закона. Таким органом является федеральный орган исполнительной власти,
осуществляющий функции по контролю и надзору в сфере информационных технологий и
связи - Роскомнадзор. Роскомнадзор
рассматривает обращения субъекта персональных данных о соответствии содержания
персональных данных и способов их обработки целям их обработки и принимает
соответствующее решение.
Права уполномоченного органа весьма широки. Он, в частности, имеет право:
запрашивать у физических или юридических лиц информацию, необходимую для
реализации своих полномочий, и безвозмездно получать такую информацию;
осуществлять проверку сведений, содержащихся в уведомлении об обработке
персональных данных, или привлекать для осуществления такой проверки иные
государственные органы в пределах их полномочий;
требовать от оператора уточнения, блокирования или уничтожения недостоверных
или полученных незаконным путем персональных данных;
принимать в установленном законодательством Российской Федерации порядке меры
по приостановлению или прекращению обработки персональных данных, осуществляемой
с нарушением требований настоящего Федерального закона;
ограничивать доступ к информации, обрабатываемой с нарушением законодательства Российской Федерации в области персональных данных, в порядке, установленном законодательством Российской Федерации;
принимать в установленном законодательством Российской Федерации порядке меры по приостановлению или прекращению обработки персональных данных, осуществляемой с нарушением требований Федерального закона
обращаться в суд с исковыми заявлениями в защиту прав субъектов персональных данных, в том числе в защиту прав неопределенного круга лиц, и представлять интересы субъектов персональных данных в суде;
направлять заявление в орган, осуществляющий лицензирование деятельности оператора, для рассмотрения вопроса о принятии мер по приостановлению действия или аннулированию соответствующей лицензии в установленном законодательством Российской Федерации порядке, если условием лицензии на осуществление такой деятельности является запрет на передачу персональных данных третьим лицам без согласия в письменной форме субъекта персональных данных;
направлять в органы прокуратуры, другие правоохранительные органы материалы для решения вопроса о возбуждении уголовных дел по признакам преступлений, связанных с нарушением прав субъектов персональных данных, в соответствии с подведомственностью;
вносить в Правительство Российской Федерации предложения о совершенствовании нормативного правового регулирования защиты прав субъектов персональных данных;
привлекать к административной ответственности лиц, виновных в нарушении настоящего Федерального закона.
Будет ли реально работать эта статья? Хватит ли у уполномоченного органа
ресурсов и напора, чтобы реально защищать интересы многочисленных субъектов?
Согласно пункту 3 статьи 25, информационные системы персональных данных,
созданные до дня вступления в силу настоящего Федерального закона, должны быть
приведены в соответствие с требованиями настоящего Федерального закона не
позднее 1 января 2010 года.
С полным перечнем законов и других нормативных документов в области защиты персональных данных можно ознакомиться на сайте Роскомнадзора.
Другие законы и нормативные акты
Мы продолжим наш обзор Законом "О лицензировании
отдельных видов деятельности" от 4 мая 2011 года номер 99-ФЗ. Начнем с основных определений.
Лицензия - специальное разрешение на право осуществления юридическим лицом или индивидуальным предпринимателем конкретного вида деятельности (выполнения работ, оказания услуг, составляющих лицензируемый вид деятельности), которое подтверждается документом, выданным лицензирующим органом на бумажном носителе или в форме электронного документа, подписанного электронной подписью, в случае, если в заявлении о предоставлении лицензии указывалось на необходимость выдачи такого документа в форме электронного документа.
Лицензируемый вид деятельности - вид деятельности, на осуществление которого на территории Российской Федерации и на иных территориях, над которыми Российская Федерация осуществляет юрисдикцию в соответствии с законодательством Российской Федерации и нормами международного права, требуется получение лицензии в соответствии с Федеральным законом "О лицензировании отдельных видов деятельности", в соответствии с федеральными законами, указанными в части 3 статьи 1 Федерального закона " О лицензировании
отдельных видов деятельности" и регулирующими отношения в соответствующих сферах деятельности.
Лицензирование - деятельность лицензирующих органов по предоставлению, переоформлению лицензий, продлению срока действия лицензий в случае, если ограничение срока действия лицензий предусмотрено федеральными законами, осуществлению лицензионного контроля, приостановлению, возобновлению, прекращению действия и аннулированию лицензий, формированию и ведению реестра лицензий, формированию государственного информационного ресурса, а также по предоставлению в установленном порядке информации по вопросам лицензирования.
Лицензирующие органы - уполномоченные федеральные органы исполнительной власти и (или) их территориальные органы, а в случае передачи осуществления полномочий Российской Федерации в области лицензирования органам государственной власти субъектов Российской Федерации органы исполнительной власти субъектов Российской Федерации, осуществляющие лицензирование.
Лицензиат - юридическое лицо или индивидуальный предприниматель, имеющие лицензию.
Статья 12 Закона устанавливает перечень видов деятельности, на
осуществление которых требуются лицензии. Нас будут интересовать
следующие виды:
разработка, производство, распространение шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств, выполнение работ, оказание услуг в области шифрования информации, техническое обслуживание шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств (за исключением случая, если техническое обслуживание шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств, осуществляется для обеспечения собственных нужд юридического лица или индивидуального предпринимателя);
деятельность по выявлению электронных устройств, предназначенных для негласного получения информации (за исключением случая, если указанная деятельность осуществляется для обеспечения собственных нужд юридического лица или индивидуального предпринимателя);
разработка и производство средств защиты конфиденциальной информации;
деятельность по технической защите конфиденциальной информации;
Важно отметить, что в соответствии с п4 статьи 9 лицензия действует бессрочно.
Важным с точки зрения защиты информации является Федеральный закон " Об электронной подписи " №63-ФЗ, принятый 6 апреля 2011 года. Данный Закон регулирует отношения в области использования электронных подписей при совершении гражданско-правовых сделок, оказании государственных и муниципальных услуг, исполнении государственных и муниципальных функций, при совершении иных юридически значимых действий, в том числе в случаях, установленных другими федеральными законами.
Закон вводит следующие основные понятия:
Электронная подпись - информация в электронной форме, которая присоединена к другой информации в электронной форме (подписываемой информации) или иным образом связана с такой информацией и которая используется для определения лица, подписывающего информацию;
Сертификат ключа проверки электронной подписи - электронный документ или документ на бумажном носителе, выданные удостоверяющим центром либо доверенным лицом удостоверяющего центра и подтверждающие принадлежность ключа проверки электронной подписи владельцу сертификата ключа проверки электронной подписи;
Квалифицированный сертификат ключа проверки электронной подписи - сертификат ключа проверки электронной подписи, соответствующий требованиям, установленным настоящим Федеральным законом и иными принимаемыми в соответствии с ним нормативными правовыми актами, и созданный аккредитованным удостоверяющим центром либо федеральным органом исполнительной власти, уполномоченным в сфере использования электронной подписи;
Владелец сертификата ключа проверки электронной подписи - лицо, которому в установленном настоящим Федеральным законом порядке выдан сертификат ключа проверки электронной подписи;
Ключ электронной подписи - уникальная последовательность символов, предназначенная для создания электронной подписи;
Ключ проверки электронной подписи - уникальная последовательность символов, однозначно связанная с ключом электронной подписи и предназначенная для проверки подлинности электронной подписи (далее - проверка электронной подписи);
Удостоверяющий центр - юридическое лицо, индивидуальный предприниматель либо государственный орган или орган местного самоуправления, осуществляющие функции по созданию и выдаче сертификатов ключей проверки электронных подписей, а также иные функции, предусмотренные настоящим Федеральным законом.
В Законе выделены следующие виды подписей:
Простая электронная подпись - электронная подпись, которая посредством использования кодов, паролей или иных средств подтверждает факт формирования электронной подписи определенным лицом
Усиленная электронная подпись, которая в свою очередь может быть:
Усиленная неквалифицированная электронная подпись - электронная подпись, которая получена в результате криптографического преобразования информации с использованием ключа электронной подписи, позволяет определить лицо, подписавшее электронный документ и позволяет обнаружить факт внесения изменений в электронный документ после момента его подписания. Должна создаваться с использованием средств электронной подписи.
Усиленная квалифицированная электронная подпись - электронная подпись, которая соответствует всем признакам неквалифицированной электронной подписи и следующим дополнительным признакам и следующим дополнительным условиям:
ключ проверки электронной подписи указан в квалифицированном сертификате;
для создания и проверки электронной подписи используются средства электронной подписи, имеющие подтверждение соответствия требованиям, установленным в соответствии с настоящим Федеральным законом.
В статье 6 Закона описаны условия признания электронных документов, подписанных электронной подписью, равнозначными документам на бумажном носителе, подписанным собственноручной подписью:
Информация в электронной форме, подписанная квалифицированной электронной подписью, признается электронным документом, равнозначным документу на бумажном носителе, подписанному собственноручной подписью, и может применяться в любых правоотношениях в соответствии с законодательством Российской Федерации, кроме случая, если федеральными законами или принимаемыми в соответствии с ними нормативными правовыми актами установлено требование о необходимости составления документа исключительно на бумажном носителе.
Информация в электронной форме, подписанная простой электронной подписью или неквалифицированной электронной подписью, признается электронным документом, равнозначным документу на бумажном носителе, подписанному собственноручной подписью, в случаях, установленных федеральными законами, принимаемыми в соответствии с ними нормативными правовыми актами или соглашением между участниками электронного взаимодействия. Нормативные правовые акты и соглашения между участниками электронного взаимодействия, устанавливающие случаи признания электронных документов, подписанных неквалифицированной электронной подписью, равнозначными документам на бумажных носителях, подписанным собственноручной подписью, должны предусматривать порядок проверки электронной подписи. Нормативные правовые акты и соглашения между участниками электронного взаимодействия, устанавливающие случаи признания электронных документов, подписанных простой электронной подписью, равнозначными документам на бумажных носителях, подписанным собственноручной подписью, должны соответствовать требованиям статьи 9 рассматриваемого Закона.
В Законе также рассматриваются полномочия федеральных органов исполнительной власти в сфере использования электронной подписи. По состоянию на 2020 год уполномоченным органом в сфере использования электронной подписи является Министерство связи и массовых коммуникаций Российской Федерации (Минкомсвязь). На сайте Минкомсвязи можно ознакомиться с перечнем нормативных документов в области регулирования использования электронной подписи.
Профили защиты ФСТЭК
В 2004 году в соответствии с Указом президента Гостехкомиссия России была преобразована в Федеральную службу по техническому и экспортному контролю Российской Федерации – ФСТЭК. ФСТЭК продолжила дело и стала создавать документы, описывающие профили защиты различных средств защиты.
В качестве примера рассмотрим профили защиты межсетевых экранов, разработанные в 2016 году. Межсетевые экраны делятся на пять типов:
межсетевой экран уровня сети (тип "А") – межсетевой экран, применяемый на физической границе (периметре) информационной системы или между физическими границами сегментов информационной системы. Межсетевые экраны типа "А" могут иметь только программно-техническое исполнение;
межсетевой экран уровня логических границ сети (тип "Б") – межсетевой экран, применяемый на логической границе (периметре) информационной системы или между логическими границами сегментов информационной системы. Межсетевые экраны типа "Б" могут иметь программное или программно-техническое исполнение;
межсетевой экран уровня узла (тип "В") – межсетевой экран, применяемый на узле (хосте) информационной системы. Межсетевые экраны типа "В" могут иметь только программное исполнение и устанавливаются на мобильных или стационарных технических средствах конкретного узла информационной системы;
межсетевой экран уровня веб-сервера (тип "Г") – межсетевой экран, применяемый на сервере, обслуживающем сайты, веб-службы и веб-приложения, или на физической границе сегмента таких серверов сервера). Межсетевые экраны типа "Г" могут иметь программное или программно-техническое исполнение и должны обеспечивать контроль и фильтрацию информационных потоков по протоколу передачи гипертекста, проходящих к веб-серверу и от веб-сервера;
межсетевой экран уровня промышленной сети (тип "Д") – межсетевой экран, применяемый в автоматизированной системе управления технологическими или производственными процессами. Межсетевые экраны типа "Д" могут иметь программное или программно-техническое исполнение и должны обеспечивать контроль и фильтрацию промышленных протоколов передачи данных.
Для дифференциации требований к функциям безопасности межсетевых экранов выделяются шесть классов защиты межсетевых экранов. Самый низкий класс – шестой, самый высокий – первый.
Межсетевые экраны в зависимости от класса защиты могут применяться в различных информационных системах. Так, например, межсетевые экраны, соответствующие 6 классу защиты, применяются в государственных информационных системах 3 и 4 классов защищенности, в автоматизированных системах управления производственными и технологическими процессами 3 класса защищенности, в информационных системах персональных данных при необходимости обеспечения 3 и 4 уровней защищенности персональных данных. А межсетевые экраны, соответствующие 3, 2 и 1 классам защиты, применяются в информационных системах, в которых обрабатывается информация, содержащая сведения, составляющие государственную тайну.
Для примера рассмотрим профиль защиты межсетевого экрана типа "В" 4 класса защиты.
В соответствии с профилем межсетевой экран - программное средство, реализующее функции контроля и фильтрации в соответствии с заданными правилами проходящих через него информационных потоков.
Должен обеспечивать нейтрализацию следующих угроз информационной безопасности:
несанкционированный доступ к информации, содержащейся в информационной системе;
отказ в обслуживании информационной системы и (или) ее отдельных компонентов;
несанкционированная передача информации из информационной системы в информационно-телекоммуникационные сети или иные информационные системы;
несанкционированное воздействие на МЭ, целью которого является нарушение его функционирования, включая преодоление или обход его функций безопасности.
В межсетевом экране должны быть реализованы следующие функции безопасности:
контроль и фильтрация;
идентификация и аутентификация;
регистрация событий безопасности (аудит);
обеспечение бесперебойного функционирования и восстановление;
тестирование и контроль целостности;
управление (администрирование);
взаимодействие с другими средствами защиты информации.
Интересно, что в Профиле защиты есть прямые ссылки на уже знакомые нам "Общие критерии", так как именно на их основе ФСТЭК разрабатывает профили защиты. Так, каждая из перечисленных функций безопасности должна быть поддержана соответствующим набором функциональных требований безопасности. Помимо этого межсетевой экран должен соответствовать набору требований доверия к безопасности.
Приведем некоторые функциональные требования для рассматриваемого профиля защиты:
возможность осуществлять фильтрацию сетевого трафика для отправителей информации, получателей информации и всех операций перемещения контролируемой МЭ информации к узлам информационной системы и от них;
возможность обеспечить, чтобы в МЭ на все операции перемещения через МЭ информации к узлам информационной системы и от них распространялась фильтрация;
МЭ должен осуществлять фильтрацию по следующим признакам: сетевой адрес узла отправителя, сетевой адрес узла получателя, сетевой протокол, транспортный протокол, порты источника и получателя в рамках сеанса (сессии), разрешенные (запрещенные) команды, разрешенный (запрещенный) мобильный код, разрешенные (запрещенные) протоколы прикладного уровня. МЭ также должен иметь возможность "осуществлять политику фильтрации пакетов с учетом управляющих команд от взаимодействующих с МЭ средств защиты информации других видов". Также МЭ должен иметь возможность определять ПО, осуществляющее соединения и назначать для него разрешительные и (или) запретительные атрибуты безопасности с целью последующего осуществления фильтрации;
возможность выборочного просмотра данных аудита (поиск, сортировка, упорядочение данных аудита).
возможность явно разрешать информационный поток, базируясь на устанавливаемых администратором МЭ наборе правил фильтрации, основанном на идентифицированных атрибутах;
возможность идентификации администратора МЭ до разрешения любого действия, выполняемого при посредничестве МЭ от имени этого администратора;
и т.д.
Не будем рассматривать все требования, с которыми можно ознакомиться в самом документе.
На текущий момент ФСТЭК разработала профили защиты для:
межсетевых экранов
операционных систем
средств контроля подключения съемных машинных носителей
средств антивирусной защиты
средств доверенной загрузки
систем обнаружения вторжений
С полным перечнем разработанных на текущий момент документов можно ознакомиться на сайте - https://fstec.ru/tekhnicheskaya-zashchita-informatsii/dokumenty-po-sertifikatsii/120-normativnye-dokumenty.
На этом мы заканчиваем обзор законов РФ, относящихся к
информационной безопасности.
Обзор зарубежного законодательства в области информационной
безопасности
Конечно, излишняя амбициозность заголовка очевидна.
Разумеется, мы лишь пунктиром очертим некоторые законы нескольких
стран (в первую очередь - США), поскольку только в США таких
законодательных актов около 500.
Долгое время ключевую роль в области защиты информации в США играл американский "Закон об информационной безопасности" (Computer Security Act of 1987). Но в 2002 году он был заменен Федеральным законом об управлении информационной безопасностью (Federal Information Security Management Act of 2002) или как его кратко называют – FISMA. В 2014 году FISMA был обновлен президентом Бараком Обамой. Закон доступен на сайте Белого дома - https://www.whitehouse.gov/
FISMA был разработан "в ответ на растущее количество кибератак на федеральное правительство" (в соответствии с Википедией). Закон признает важность информационной безопасности для экономических и национальных интересов США и требует от каждого федерального агентства разработать и внедрить программу по обеспечению безопасности информации и информационных систем, которые поддерживают операции и активы агентства. Для таких агентств, как NIST (Национальный институт стандартов) и OMB (Управление по вопросам управления и бюджета), назначаются конкретные обязанности. Так, NIST отвечает за разработку стандартов, руководств и связанных с ними методов и приемов для обеспечения адекватной информационной безопасности всех агентств, за исключением системы национальной безопасности США.
В соответствии с FISMA термин информационная безопасность означает защиту информации и информационных систем от несанкционированного доступа, использования, раскрытия, нарушения, модификации или уничтожения в целях обеспечения целостности, конфиденциальности и доступности.
Организации должны соответствовать минимальным требованиям безопасности путем выбора соответствующих мер контроля безопасности и требований из NIST 800-53 - "Контроли безопасности и приватности для федеральных информационных систем и организаций". Суть документа заключается в описании контролей безопасности, а также инструкциях о том, как ими грамотно пользоваться. Стоит заметить, что документ очень объёмный и описание контролей занимает почти 250 страниц, а общее их количество насчитывает несколько сотен страниц. Все контроли в стандарте разбиты на семьи, отвечающие различным областям обеспечения ИБ.
В законодательстве ФРГ выделим весьма развернутый (44 раздела)
Закон о защите данных (Federal Data Protection Act of December
20, 1990 (BGBl.I 1990 S.2954), amended by law of September 14,
1994 (BGBl. I S. 2325)). Он целиком посвящен защите
персональных данных.
Как, вероятно, и во всех других законах аналогичной
направленности, в данном случае устанавливается приоритет
интересов национальной безопасности над сохранением тайны частной
жизни. В остальном права личности защищены весьма тщательно.
Например, если сотрудник фирмы обрабатывает персональные данные в
интересах частных компаний, он дает подписку о неразглашении,
которая действует и после перехода на другую работу.
Государственные учреждения, хранящие и обрабатывающие
персональные данные, несут ответственность за нарушение
тайны частной жизни "субъекта данных", как говорится в
Законе.
Из законодательства Великобритании упомянем семейство так
называемых добровольных стандартов BS 7799, помогающих
организациям на практике сформировать программы безопасности. В
последующих лекциях мы еще вернемся к рассмотрению этих
стандартов; здесь же отметим, что они действительно работают,
несмотря на "добровольность" (или благодаря ей?).
В современном мире глобальных сетей законодательная
база должна быть согласована с международной практикой. В этом
плане поучителен пример Аргентины. В конце марта 1996 года
компетентными органами Аргентины был арестован Хулио Цезар
Ардита, 21 года, житель Буэнос-Айреса, системный оператор
электронной доски объявлений "Крик", известный в компьютерном
подполье под псевдонимом "El Griton". Ему вменялись в вину
систематические вторжения в компьютерные системы ВМС США, НАСА,
многих крупнейших американских университетов, а также в
компьютерные системы Бразилии, Чили, Кореи, Мексики и Тайваня.
Однако, несмотря на тесное сотрудничество компетентных органов
Аргентины и США, Ардита был отпущен без официального предъявления
обвинений, поскольку по аргентинскому законодательству вторжение
в компьютерные системы не считается преступлением. Кроме того, в
силу принципа "двойной криминальности", действующего в
международных правовых отношениях, Аргентина не может выдать
хакера американским властям. Дело Ардита показывает, каким может
быть будущее международных компьютерных вторжений при отсутствии
всеобщих или хотя бы двусторонних соглашений о борьбе с
компьютерной преступностью.
О текущем состоянии российского законодательства в области
информационной безопасности
Как уже отмечалось, самое важное (и, вероятно, самое трудное)
на законодательном уровне - создать механизм, позволяющий
согласовать процесс разработки законов с реалиями и прогрессом
информационных технологий. Пока такого механизма нет и, увы, не
предвидится. Сейчас бессмысленно задаваться вопросом, чего не
хватает российскому законодательству в области ИБ, это все равно
что интересоваться у пунктирного отрезка, чего тому не хватает,
чтобы покрыть всю плоскость. Даже чисто количественное
сопоставление с законодательством США показывает, что наша
законодательная база явно неполна.
Справедливости ради необходимо отметить, что ограничительная
составляющая в российском законодательстве представлена
существенно лучше, чем координирующая и направляющая. Глава 28
Уголовного кодекса достаточно полно охватывает основные аспекты
информационной безопасности, однако обеспечить реализацию
соответствующих статей пока еще сложно.
В области информационной безопасности законы реально
преломляются и работают через нормативные документы,
подготовленные соответствующими ведомствами. В этой связи очень
важны Руководящие документы Гостехкомиссии России, определяющие
требования к классам защищенности средств вычислительной техники
и автоматизированных систем. Особенно выделим утвержденный в июле
1997 года Руководящий документ по межсетевым экранам, вводящий в
официальную сферу один из самых современных классов защитных
средств.
В современном мире глобальных сетей нормативно-правовая база
должна быть согласована с международной практикой. Особое
внимание следует обратить на то, что желательно привести
российские стандарты и сертификационные нормативы в соответствие
с международным уровнем информационных технологий вообще и
информационной безопасности в частности. Есть целый ряд оснований
для того, чтобы это сделать. Одно из них - необходимость
защищенного взаимодействия с зарубежными организациями и
зарубежными филиалами российских компаний. Второе (более
существенное) - доминирование аппаратно-программных продуктов
зарубежного производства.
На законодательном уровне должен быть решен вопрос об
отношении к таким изделиям. Здесь необходимо выделить два
аспекта: независимость в области информационных технологий и
информационную безопасность. Использование зарубежных продуктов в
некоторых критически важных системах (в первую очередь, военных),
в принципе, может представлять угрозу национальной безопасности
(в том числе информационной), поскольку нельзя исключить
вероятности встраивания закладных элементов. В то же время, в
подавляющем большинстве случаев потенциальные угрозы
информационной безопасности носят исключительно внутренний
характер. В таких условиях незаконность использования зарубежных
разработок (ввиду сложностей с их сертификацией) при отсутствии
отечественных аналогов затрудняет (или вообще делает невозможной)
защиту информации без серьезных на то оснований.
Проблема сертификации аппаратно-программных продуктов
зарубежного производства действительно сложна, однако, как
показывает опыт европейских стран, решить ее можно. Сложившаяся в
Европе система сертификации по требованиям информационной
безопасности позволила оценить операционные системы, системы
управления базами данных и другие разработки американских
компаний. Вхождение России в эту систему и участие российских
специалистов в сертификационных испытаниях в состоянии снять
имеющееся противоречие между независимостью в области
информационных технологий и информационной безопасностью без
какого-либо ущерба для национальной безопасности.
Подводя итог, можно наметить следующие основные направления
деятельности на законодательном уровне:
разработка новых законов с учетом интересов всех категорий
субъектов информационных отношений;
обеспечение баланса созидательных и ограничительных (в
первую очередь преследующих цель наказать виновных)
законов;
интеграция в мировое правовое пространство;
учет современного состояния информационных технологий.