Правовая защита информации - защита информации правовыми методами, включающая в себя разработку законодательных и нормативных правовых документов (актов), регулирующих отношения субъектов по защите информации, применение этих документов (актов), а также надзор и контроль за их исполнением[80].
Для начала следует разобраться в структуре правовой системы Российской Федерации (рис 9.1).
(рис 9.1) Иерархия российских нормативно-правовых актов
Первоисточником права в РФ является Конституция РФ, принятая 12 декабря 1993 года. В ней закреплены основные права и свободы человека и гражданина РФ, в частности:
Человек, его права и свободы являются высшей ценностью. Признание, соблюдение и защита прав и свобод человека и гражданина - обязанность государства[81].
1. Сбор, хранение, использование и распространение информации о частной жизни лица без его согласия не допускаются.
2. Органы государственной власти и органы местного самоуправления, их должностные лица обязаны обеспечить каждому возможность ознакомления с документами и материалами, непосредственно затрагивающими его права и свободы, если иное не предусмотрено законом.
Каждый имеет право свободно искать, получать, передавать, производить и распространять информацию любым законным способом. Перечень сведений, составляющих государственную тайну, определяется федеральным законом[82].
Законы РФ о поправках к Конституции принимаются аналогично федеральным конституционным законам, но кроме одобрения 3/4 голосов от общего числа членов Совета Федерации и не менее 2/3 голосов от общего числа депутатов Государственной Думы требуется одобрение ещё и законодательных органов 2/3 субъектов РФ. Закон должен быть подписан Президентом РФ в течение 14 дней и обнародован, после чего им в течение 1 месяца должны быть внесены изменения в текст Конституции.
Федеральные конституционные законы принимаются по вопросам, прямо обозначенным в Конституции РФ, и обладают большей юридической силой, чем федеральные законы[81].
Российская Федерация является активным участником международного обеспечения информационной безопасности. В частности, РФ присоединилась к таким документам как:
Также подписывается ряд соглашений о сотрудничестве в области обеспечения международной информационной безопасности с разными странами (Куба, Беларусь, Бразилия и пр). В соответствии с п.4 статьи 15 Конституции РФ:
Общепризнанные принципы и нормы международного права и международные договоры Российской Федерации являются составной частью ее правовой системы. Если международным договором Российской Федерации установлены иные правила, чем предусмотренные законом, то применяются правила международного договора[82].
При этом следует отметить, что международный договор считается вступившим в силу, если прошёл все необходимые стадии согласования и подписания, а также, при необходимости, ратификацию. Ратификация международных договоров осуществляется в форме федерального закона в соответствии со статьей 14 ФЗ от 15.07.1995 N 101-ФЗ "О международных договорах Российской Федерации". В статье 15 закона закреплено то, какие именно договора подлежат ратификации, в том числе:
"а) исполнение которых требует изменения действующих или принятия новых федеральных законов, а также устанавливающие иные правила, чем предусмотренные законом;
б) предметом которых являются основные права и свободы человека и гражданина".[85]
По этим причинам международные договоры на рис 9.1 расположены под Конституцией и законов, ее изменяющих. Следует отметить, что существует другое мнение, которое опирается только на п.4 статьи 15 Конституции РФ и ставит Международные договоры и соглашения РФ выше Конституции РФ.
Федеральные законы - ключевой элемент законодательного регулирования в России и могут затрагивать любые вопросы, отнесённые Конституцией РФ к предметам ведения федерации либо совместного ведения федерации и субъектов РФ, и требующие государственного регулирования. Нормы федеральных законов являются обязательными для исполнения на всей территории страны, а все акты меньшей юридической силы не должны им противоречить.
Указы и распоряжения Президента РФ принимаются по вопросам предметов ведения федерации и не могут противоречить Конституции и федеральным законам (ст. 90 Конституции РФ).
К актам Правительства РФ относятся постановления и распоряжения.
Ведомственные нормативные акты - принимаются федеральными органами исполнительной власти для реализации требований федеральных законов и постановлений Президента РФ. К ним относятся постановления, приказы, распоряжения, правила, инструкции и положения.
Так как темой данного курса является техническая защита информации, ниже кратко будет рассмотрено законодательство РФ данной области. Перечень нормативно-правовых документов, относящихся к технической защите информации, взят с сайта ФСТЭК России: http://fstec.ru/tekhnicheskaya-zashchita-informatsii/dokumenty/107-zakony
К федеральным законам в области технической защиты информации относятся:
Указы и распоряжения Президента РФ в области технической защиты информации:
Специальные нормативные документы:
Основным нормативным документом в области технического регулирования в Российской Федерации является Федеральный закон от 27.12.2002 N 184 "О техническом регулировании". Закон направлен на создание единой политики в областях технического регулирования, стандартизации и сертификации, отвечающей современным международным требованиям, и определяет правомочную систему установления и применения требований к продукции, процессам производства, работам и услугам. Исходя из определений, данных в Законе:
Техническое регулирование - правовое регулирование отношений в области установления, применения и исполнения обязательных требований к продукции или к продукции и связанным с требованиями к продукции процессам проектирования (включая изыскания), производства, строительства, монтажа, наладки, эксплуатации, хранения, перевозки, реализации и утилизации, а также в области применения на добровольной основе требований к продукции, процессам проектирования (включая изыскания), производства, строительства, монтажа, наладки, эксплуатации, хранения, перевозки, реализации и утилизации, выполнению работ или оказанию услуг и правовое регулирование отношений в области оценки соответствия.
Технический регламент - документ, который принят международным договором Российской Федерации, подлежащим ратификации в порядке, установленном законодательством Российской Федерации, или в соответствии с международным договором Российской Федерации, ратифицированным в порядке, установленном законодательством Российской Федерации, или указом Президента Российской Федерации, или постановлением Правительства Российской Федерации, или нормативным правовым актом федерального органа исполнительной власти по техническому регулированию и устанавливает обязательные для применения и исполнения требования к объектам технического регулирования (продукции или к продукции и связанным с требованиями к продукции процессам проектирования (включая изыскания), производства, строительства, монтажа, наладки, эксплуатации, хранения, перевозки, реализации и утилизации);
Подтверждение соответствия - документальное удостоверение соответствия продукции или иных объектов, процессов проектирования (включая изыскания), производства, строительства, монтажа, наладки, эксплуатации, хранения, перевозки, реализации и утилизации, выполнения работ или оказания услуг требованиям технических регламентов, документам по стандартизации или условиям договоров.
В Законе выделены три формы подтверждения соответствия:
Сертификация - форма осуществляемого органом по сертификации подтверждения соответствия объектов требованиям технических регламентов, документам по стандартизации или условиям договоров.
При декларировании соответствия заявитель на основании собственных доказательств самостоятельно формирует доказательственные материалы в целях подтверждения соответствия продукции требованиям технического регламента. В качестве доказательственных материалов используются техническая документация, результаты собственных исследований (испытаний) и измерений и (или) другие документы, послужившие основанием для подтверждения соответствия продукции требованиям технического регламента.
Техническая документация должна содержать:
Техническая документация также может содержать общее описание продукции, конструкторскую и технологическую документацию на продукцию, схемы компонентов, узлов, цепей, описания и пояснения, необходимые для понимания указанных схем, а также результаты выполненных проектных расчетов, проведенного контроля, иные документы, послужившие мотивированным основанием для подтверждения соответствия продукции требованиям технического регламента.
Техническая документация, используемая в качестве доказательственного материала, также может содержать анализ риска применения (использования) продукции. Состав доказательственных материалов определяется соответствующим техническим регламентом, состав указанной технической документации может уточняться соответствующим техническим регламентом.
В июле 2015 года был принят Федеральный закон №162 "О стандартизации в Российской Федерации". ФЗ устанавливает правовые основы стандартизации в Российской Федерации, в том числе функционирования национальной системы стандартизации, и направлен на обеспечение проведения единой государственной политики в сфере стандартизации.
Стандартизация - деятельность по разработке (ведению), утверждению, изменению (актуализации), отмене, опубликованию и применению документов по стандартизации и иная деятельность, направленная на достижение упорядоченности в отношении объектов стандартизации.
Национальный стандарт - документ по стандартизации, который разработан участником или участниками работ по стандартизации, по результатам экспертизы в техническом комитете по стандартизации или проектном техническом комитете по стандартизации утвержден федеральным органом исполнительной власти в сфере стандартизации и в котором для всеобщего применения устанавливаются общие характеристики объекта стандартизации, а также правила и общие принципы в отношении объекта стандартизации[88].
Общими целями стандартизации являются:
Основными результатами деятельности по стандартизации должны быть повышение степени соответствия продукта (услуги), процессов их функциональному назначению, устранение технических барьеров в международном товарообмене, содействие научно-техническому прогрессу и сотрудничеству в различных областях.
Система стандартов по защите информации (ССЗИ) - совокупность взаимосвязанных стандартов, устанавливающих характеристики продукции, правила осуществления и характеристики процессов, выполнения работ или оказания услуг в области защиты информации.
Национальные стандарты (ГОСТы) в общем случае являются рекомендательными. Однако в ряде случаев обязательность следования стандартам и спецификациям закреплена законодательно. В соответствии со ст.6 ФЗ №162 "О стандартизации в Российской Федерации" в том случае, если речь идет о "стандартизации в отношении оборонной продукции (товаров, работ, услуг) по государственному оборонному заказу, продукции, используемой в целях защиты сведений, составляющих государственную тайну или относимых к охраняемой в соответствии с законодательством Российской Федерации иной информации ограниченного доступа, продукции, сведения о которой составляют государственную тайну, продукции, для которой устанавливаются требования, связанные с обеспечением безопасности в области использования атомной энергии, а также в отношении процессов и иных объектов стандартизации, связанных с такой продукцией", стандарты являются обязательными к применению.
Основополагающим стандартом РФ в области защиты информации (некриптографическими методами) является ГОСТ Р 52069.0-2013 "Защита информации. Система стандартов. Основные положения".
Целью создания ССЗИ является достижение рациональной упорядоченности организации и содержания работ в области ЗИ, повышение эффективности ЗИ на основе установления общих правил и характеристик для их многократного использования, а также повышение эффективности работ по стандартизации за счет упорядочения структуры системы стандартов, процесса разработки стандартов, учета взаимосвязи стандартов различных систем.
Основными задачами по формированию и развитию ССЗИ являются:
Система стандартов по защите информации включает следующие виды документов в области стандартизации по ЗИ, используемых на территории Российской Федерации:
Структура ССЗИ представлена на рис 9.2:
(рис 9.2) Структура системы стандартов по защите информации
Сокращения на рисунке:
В таблице 9.1 приведен перечень стандартов в области защиты информации в соответствии с сайтом ФСТЭК России (http://fstec.ru/tekhnicheskaya-zashchita-informatsii/dokumenty/113-gosudarstvennye-standarty):
| Обозначение | Наименование на русском языке |
|---|---|
| ГОСТ Р 50739-95 | Средства вычислительной техники. Защита от несанкционированного доступа к информации. Общие технические требования |
| ГОСТ Р 50922-2006 | Защита информации. Основные термины и определения |
| ГОСТ Р 51188-98 | Защита информации. Испытания программных средств на наличие компьютерных вирусов. Типовое руководство |
| ГОСТ Р 51275-2006 | Защита информации. Объект информатизации. Факторы, воздействующие на информацию. Общие положения |
| ГОСТ Р 51583-2014 | Защита информации. Порядок создания автоматизированных систем в защищенном исполнении. Общие положения |
| ГОСТ Р 52069.0-2013 | Защита информации. Система стандартов. Основные положения |
| ГОСТ Р 52447-2005 | Защита информации. Техника защиты информации. Номенклатура показателей качества |
| ГОСТ Р 52448-2005 | Защита информации. Обеспечение безопасности сетей электросвязи. Общие положения |
| ГОСТ Р 52633.0-2006 | Защита информации. Техника защиты информации. Требования к средствам высоконадежной биометрической аутентификации |
| ГОСТ Р 52633.1-2009 | Защита информации. Техника защиты информации. Требования к формированию баз естественных биометрических образов, предназначенных для тестирования средств высоконадежной биометрической аутентификации |
| ГОСТ Р 52633.2-2010 | Защита информации. Техника защиты информации. Требования к формированию синтетических биометрических образов, предназначенных для тестирования средств высоконадежной биометрической аутентификации |
| ГОСТ Р 52633.3-2011 | Защита информации. Техника защиты информации. Тестирование стойкости средств высоконадежной биометрической защиты к атакам подбора |
| ГОСТ Р 52633.4-2011 | Защита информации. Техника защиты информации. Интерфейсы взаимодействия с нейросетевыми преобразователями биометрия - код доступа |
| ГОСТ Р 52633.5-2011 | Защита информации. Техника защиты информации. Автоматическое обучение нейросетевых преобразователей биометрия-код доступа |
| ГОСТ Р 52633.6-2012 | Защита информации. Техника защиты информации. Требования к индикации близости предъявленных биометрических данных образу "Свой" |
| ГОСТ Р 52863-2007 | Защита информации. Автоматизированные системы в защищенном исполнении. Испытания на устойчивость к преднамеренным силовым электромагнитным воздействиям. Общие требования |
| ГОСТ Р 53109-2008 | Система обеспечения информационной безопасности сети связи общего пользования. Паспорт организации связи по информационной безопасности |
| ГОСТ Р 53110-2008 | Система обеспечения информационной безопасности сети связи общего пользования. Общие положения |
| ГОСТ Р 53111-2008 | Устойчивость функционирования сети связи общего пользования. Требования и методы проверки |
| ГОСТ Р 53112-2008 | Защита информации. Комплексы для измерений параметров побочных электромагнитных излучений и наводок. Технические требования и методы испытаний |
| ГОСТ Р 53113.1-2008 | Информационная технология. Защита информационных технологий и автоматизированных систем от угроз информационной безопасности, реализуемых с использованием скрытых каналов. Часть 1. Общие положения |
| ГОСТ Р 53113.2-2009 | Информационная технология. Защита информационных технологий и автоматизированных систем от угроз информационной безопасности, реализуемых с использованием скрытых каналов. Часть 2. Рекомендации по организации защиты информации, информационных технологий и автоматизированных систем от атак с использованием скрытых каналов |
| ГОСТ Р 53114-2008 | Защита информации. Обеспечение информационной безопасности в организации. Основные термины и определения |
| ГОСТ Р 53115-2008 | Защита информации. Испытание технических средств обработки информации на соответствие требованиям защищенности от несанкционированного доступа. Методы и средства |
| ГОСТ Р 53131-2008 | Защита информации. Рекомендации по услугам восстановления после чрезвычайных ситуаций функций и механизмов безопасности информационных и телекоммуникационных технологий. Общие положения |
| ГОСТ Р 54581-2011 / ISO/IEC TR 15443-1:2005 | Информационная технология. Методы и средства обеспечения безопасности. Основы доверия к безопасности ИТ. Часть 1. Обзор и основы |
| ГОСТ Р 54582-2011 / ISO/IEC TR 15443-2:2005 | Информационная технология. Методы и средства обеспечения безопасности. Основы доверия к безопасности информационных технологий. Часть 2. Методы доверия |
| ГОСТ Р 54583-2011 / ISO/IEC TR 15443-3:2007 | Информационная технология. Методы и средства обеспечения безопасности. Основы доверия к безопасности информационных технологий. Часть 3. Анализ методов доверия |
| ГОСТ Р 56045-2014 | Информационная технология. Методы и средства обеспечения безопасности. Рекомендации для аудиторов в отношении мер и средств контроля и управления информационной безопасностью |
| ГОСТ Р 56093-2014 | Защита информации. Автоматизированные системы в защищенном исполнении. Средства обнаружения преднамеренных силовых электромагнитных воздействий. Общие требования |
| ГОСТ Р 56103-2014 | Защита информации. Автоматизированные системы в защищенном исполнении. Организация и содержание работ по защите от преднамеренных силовых электромагнитных воздействий. Общие положения |
| ГОСТ Р 56115-2014 | Защита информации. Автоматизированные системы в защищенном исполнении. Средства защиты от преднамеренных силовых электромагнитных воздействий. Общие требования |
| ГОСТ Р ИСО/МЭК 13335-1-2006 | Информационная технология. Методы и средства обеспечения безопасности. Часть 1. Концепция и модели менеджмента безопасности информационных и телекоммуникационных технологий |
| ГОСТ Р ИСО 7498-1-99 | Информационная технология. Взаимосвязь открытых систем. Базовая эталонная модель. Часть 1. Базовая модель |
| ГОСТ Р ИСО 7498-2-99 | Информационная технология. Взаимосвязь открытых систем. Базовая эталонная модель. Часть 2. Архитектура защиты информации |
| ГОСТ Р ИСО/МЭК ТО 13335-5-2006 | Информационная технология. Методы и средства обеспечения безопасности. Часть 5. Руководство по менеджменту безопасности сети |
| ГОСТ Р ИСО/МЭК 15408-1-2012 | Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 1. Введение и общая модель |
| ГОСТ Р ИСО/МЭК 15408-2-2013 | Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 2. Функциональные компоненты безопасности |
| ГОСТ Р ИСО/МЭК 15408-3-2013 | Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 3. Компоненты доверия к безопасности |
| ГОСТ Р ИСО/МЭК ТО 15446-2008 | Информационная технология. Методы и средства обеспечения безопасности. Руководство по разработке профилей защиты и заданий по безопасности |
| ГОСТ Р ИСО/МЭК ТО 18044-2007 | Информационная технология. Методы и средства обеспечения безопасности. Менеджмент инцидентов информационной безопасности |
| ГОСТ Р ИСО/МЭК 18045-2013 | Информационная технология. Методы и средства обеспечения безопасности. Методология оценки безопасности информационных технологий |
| ГОСТ Р ИСО/МЭК ТО 19791-2008 | Информационная технология. Методы и средства обеспечения безопасности. Оценка безопасности автоматизированных систем |
| ГОСТ Р ИСО/МЭК 21827-2010 | Информационная технология. Методы и средства обеспечения безопасности. Проектирование систем безопасности. Модель зрелости процесса |
| ГОСТ Р ИСО/МЭК 27000-2012 | Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Общий обзор и терминология |
| ГОСТ Р ИСО/МЭК 27001-2006 | Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования |
| ГОСТ Р ИСО/МЭК 27002-2012 | Информационная технология. Методы и средства обеспечения безопасности. Свод норм и правил менеджмента безопасности |
| ГОСТ Р ИСО/МЭК 27003-2012 | Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Руководство по реализации системы менеджмента информационной безопасности |
| ГОСТ Р ИСО/МЭК 27004-2011 | Информационная технология. Методы и средства обеспечения безопасности. Менеджмент информационной безопасности. Измерения |
| ГОСТ Р ИСО/МЭК 27005-2010 | Информационная технология. Методы и средства обеспечения безопасности. Менеджмент риска информационной безопасности |
| ГОСТ Р ИСО/МЭК 27006-2008 | Информационная технология. Методы и средства обеспечения безопасности. Требования к органам, осуществляющим аудит и сертификацию систем менеджмента информационной безопасности |
| ГОСТ Р ИСО/МЭК 27007-2014 | Информационная технология. Методы и средства обеспечения безопасности. Руководства по аудиту систем менеджмента информационной безопасности |
| ГОСТ Р ИСО/МЭК 27013-2014 | Информационная технология. Методы и средства обеспечения безопасности. Руководство по совместному использованию стандартов ИСО/МЭК 27001 и ИСО/МЭК 20000-1 |
| ГОСТ Р ИСО/МЭК 27033-1-2011 | Информационная технология. Методы и средства обеспечения безопасности. Безопасность сетей. Часть 1. Обзор и концепции |
| ГОСТ Р ИСО/МЭК 27033-3-2014 | Информационная технология. Методы и средства обеспечения безопасности. Безопасность сетей. Часть 3. Эталонные сетевые сценарии. Угрозы, методы проектирования и вопросы управления |
| ГОСТ Р ИСО/МЭК 27034-1-2014 | Информационная технология. Методы и средства обеспечения безопасности. Безопасность приложений. Часть 1. Обзор и общие понятия |
| ГОСТ Р ИСО/МЭК 27037-2014 | Информационная технология. Методы и средства обеспечения безопасности. Руководства по идентификации, сбору, получению и хранению свидетельств, представленных в цифровой форме |
| ГОСТ Р ИСО/МЭК 29100-2013 | Информационная технология. Методы и средства обеспечения безопасности. Основы обеспечения приватности |
| Рекомендации по стандартизации Р 50.1.050-2004 | Защита информации. Система обеспечения качества техники защиты информации. Общие положения |
| Рекомендации по стандартизации Р 50.1.053-2005 | Информационные технологии. Основные термины и определения в области технической защиты информации |
| Рекомендации по стандартизации Р 50.1.056-2005 | Техническая защита информации. Основные термины и определения |
Следует отметить наличие стандартов Банка России, регулирующих защиту информации в банковской сфере. Стандарт Банка России по обеспечению информационной безопасности организаций банковской системы Российской Федерации (СТО БР ИББС) - это комплекс документов Банка России, описывающий единый подход к построению системы обеспечения информационной безопасности организаций банковской сферы с учётом требований российского законодательства:
Стандарты являются основным средством обеспечения взаимной совместимости аппаратно-программных систем и их компонентов. Они также являются средством накопления знаний и методологической платформой к комплексному решению проблем информационной безопасности.
В лекциях 18 и 19 будут подробно рассмотрены вопросы сертификации и аттестации в области защиты информации.
Для получения официальных документов о завершении программы дополнительного профессионального образования (удостоверения о повышении квалификации, дипломов о профессиональной переподготовке и MBA) необходимо предоставить:
Внимание! Вы можете не заказывать доставку бумажной версии официального документы, а скачать его в электронном виде и распечатать самостоятельно. Информация о выданном документе в течение 1 месяца загружается в Федеральную информационную систему «Федеральный реестр сведений о документах об образовании и (или) о квалификации, документах об обучении» - ФИС ФРДО.
Доступ на новый сайт осуществляется с использованием адреса электронной почты, который был указан вами при регистрации на "старом". Мы постарались перенести все ваши данные с прежнего ресурса, однако не исключена вероятность потери части информации.
При возникновении проблемы со входом, воспользуйтесь функцией сброса пароля
Если вы обнаружите несоответствия, пожалуйста, сообщите нам.