Прежде, чем говорить о защите информации, необходимо определиться с понятием самой информации. Существует множество определений информации, которые варьируются в зависимости от контекста. В контексте защиты информации целесообразно использовать определение из Федерального закона № 149 от 27.07.2006 "Об информации, информационных технологиях и о защите информации":
Информация - сведения (сообщения, данные) независимо от формы их представления [1].
В современном мире информация стала основным ресурсом, требующим защиты. Как говорил У.Черчилль: "Кто владеет информацией - тот владеет миром."
В соответствии с законодательством Российской Федерации защите подлежит конфиденциальная информация и секретная информация, к которой относится государственная тайна. Под конфиденциальной информацией в данном курсе подразумевается информация ограниченного доступа, не содержащая государственную тайну.
На рисунке 1.1 представлено разделение информации по категориям защиты.
(рис 1.1) Категорирование информации в соответствии с ФЗ №149 от 27.07.2006
Данный курс посвящен защите информации ограниченного доступа, не являющейся государственной тайной (конфиденциальной информации). Защита информации, составляющей государственную тайну, осуществляется в соответствии с законодательством Российской Федерации о государственной тайне.
В этой лекции будут приведены основные понятия, термины и определения в области защиты информации.
Защита информации - деятельность по предотвращению утечки защищаемой информации, несанкционированных и непреднамеренных воздействий на защищаемую информацию.
Цель защиты информации - это желаемый результат защиты информации. Целью защиты информации может быть предотвращение нанесения ущерба собственнику, владельцу, пользователю информации в результате возможной утечки информации и/или несанкционированного и непреднамеренного воздействия на информацию.
Эффективность защиты информации - степень соответствия результатов защиты информации поставленной цели.
Информационные технологии - процессы, методы поиска, сбора, хранения, обработки, предоставления, распространения информации и способы осуществления таких процессов и методов.
Информационная система - совокупность содержащейся в базах данных информации и обеспечивающих ее обработку информационных технологий и технических средств.
Информационно - телекоммуникационная сеть - технологическая система, предназначенная для передачи по линиям связи информации, доступ к которой осуществляется с использованием средств вычислительной техники.
Обладатель информации - лицо, самостоятельно создавшее информацию либо получившее на основании закона или договора право разрешать или ограничивать доступ к информации, определяемой по каким-либо признакам.
Доступ к информации - возможность получения информации и ее использования.
Предоставление информации - действия, направленные на получение информации определенным кругом лиц или передачу информации определенному кругу лиц.
Распространение информации - действия, направленные на получение информации неопределенным кругом лиц или передачу информации неопределенному кругу лиц[1,2].
Объект информатизации - совокупность информационных ресурсов, средств и систем обработки информации, используемых в соответствии с заданной информационной технологией, средств обеспечения объекта информатизации, помещений или объектов (зданий, сооружений, технических средств), в которых они установлены, или помещения и объекты, предназначенные для ведения конфиденциальных переговоров.
Автоматизированная система - система, состоящая из персонала и комплекса средств автоматизации его деятельности, реализующая информационную технологию выполнения установленных функций.
Основные технические средства и системы (ОТСС) - технические средства и системы, а также их коммуникации, используемые для обработки, хранения и передачи информации ограниченного доступа. Эти средства и системы также называют техническими средствами приёма, обработки и хранения информации (ТСПИ).
Вспомогательные технические средства и системы (ВТСС) - технические средства и системы, не предназначенные для передачи, обработки и хранения информации ограниченного доступа, устанавливаемые совместно с основными техническими средствами и системами или в защищаемых помещениях.
К ним относятся:
Защищаемые помещения (ЗП) - помещения (служебные кабинеты, актовые, конференц-залы и т.д.), специально предназначенные для проведения конфиденциальных мероприятий (совещаний, обсуждений, конференций, переговоров и т.п.).
Контролируемая зона - пространство (территория, здание, часть здания, помещение), в котором исключено неконтролируемое пребывание посторонних лиц, а также транспортных, технических и иных материальных средств.
В общем случае защита информации представляет собой противостояние обладателя информации и злоумышленника. Злоумышленник - это субъект, который незаконным путем пытается добыть, изменить или уничтожить информацию.
Защита информации является слабоформализуемой задачей, то есть не имеет формальных методов решения, и характеризуется следующим:
В основе решения слабоформализуемых задач лежит системный подход. То есть для решения задачи защиты информации необходимо построить систему защиты информации, представляющую собой совокупность элементов, функционирование которых направлено на обеспечение безопасности информации.
Понятие информационной безопасности не менее многогранно, чем понятие самой информации, и зависит от контекста, в котором применяется. В ходе данного курса под информационной безопасностью мы будем понимать защищенность информации и поддерживающей инфраструктуры от случайных или преднамеренных воздействий естественного или искусственного характера, которые могут нанести неприемлемый ущерб субъектам информационных отношений, в том числе владельцам и пользователям информации и поддерживающей инфраструктуры [4]. То есть информационная безопасность - это безопасность не только информации, но и поддерживающей инфраструктуры. Более детально цели защиты информации перечислены в Федеральном законе №149 27.07.2006 "Об информации, информатизации и о защите информации":
Определение безопасности информации из ГОСТ Р ИСО/МЭК 17799-2005:
Безопасность информации - состояние защищенности информации, при котором обеспечиваются ее конфиденциальность, доступность и целостность.
Конфиденциальность, доступность и целостность представляют собой три наиболее важных свойства информации в рамках обеспечения ее безопасности (в английской литературе эта триада обозначается как CIA - confidentiality, integrity и availability):
Рассмотрим понятия конфиденциальности, целостности и доступности на примере сетевого взаимодействия.
Допустим, Анна и Влад обмениваются информацией по сети. Максим - злоумышленник. Он перехватывает информационные пакеты с помощью специальной программы - анализатора траффика (sniffer) - и читает их. При этом информационный поток между Анной и Владом и работоспособность канала не нарушаются. Нарушается только конфиденциальность информации, так как легитимными обладателями информации являются только Анна и Влад, тем не менее, Максим имеет доступ к этой информации.
В случае если Максим не только перехватывает, но и изменяет информационные пакеты, которые Анна и Влад передают друг другу, речь идет о нарушении целостности и конфиденциальности. Целостности - потому что Максим изменяет пакеты, конфиденциальности - потому что он их читает.
Доступность информации Максим может нарушить обрезанием кабеля связи, порчей оборудования (физическое воздействие), либо удаленной атакой (например, DOS-атакой). При этом информационный поток будет нарушен, и легитимные пользователи не смогут получить доступ к информации.
Меры защиты информации подразделяются на (рис 1.2):
(рис 1.2) Виды защиты информации
К правовым мерам защиты относятся законы РФ, указы и другие нормативно-правовые акты. На законодательном уровне происходит регламентация правил обращения с информацией, определяются участники информационных отношений, их права и обязанности, а также ответственность в случае нарушения требований законодательства. В некотором роде эту группу мер можно отнести к профилактическим. Одной из их функций является упреждение потенциальных злоумышленников, ведь в большинстве случаев именно страх наказания останавливает от совершения преступления. Достоинством правовых мер защиты является их универсальность в плане применения ко всем способам незаконной добычи информации. Более того, в некоторых случаях они являются единственно применимыми, как, например, при защите авторского права от незаконного тиражирования.
Физическая защита представляет собой совокупность средств, препятствующих физическому проникновению потенциального злоумышленника в контролируемую зону. Ими могут быть механические, электро- или электронно-механические устройства различного типа. Чаще всего, именно с построения физической защиты начинается обеспечение безопасности в организации, в том числе информационной.
Криптографические методы защиты информации - это специальные методы шифрования, кодирования или иного преобразования информации, в результате которого ее содержание становится недоступным для потенциального злоумышленника. Регулятором в области криптографических мер защиты является Федеральная служба безопасности Российской Федерации (ФСБ).
Самым обширным по своему составу эшелоном системы защиты является техническая защита информации. Именно этому виду защиты посвящен данный курс.
Техническая защита информации - защита информации, заключающаяся в обеспечении некриптографическими методами безопасности информации (данных), подлежащей (подлежащих) защите в соответствии с действующим законодательством, с применением технических, программных и программно-технических средств [2]. Цель технической защиты информации - обеспечение целостности, конфиденциальности и доступности защищаемой информации.
Основные задачи технической защиты информации:
Регулятором в области обеспечения технической защиты информации является Федеральная служба по техническому и экспортному контролю Российской Федерации (ФСТЭК).
Объектами технической защиты информации могут быть:
С позиции системного подхода система защиты информации должна удовлетворять ряду принципов, основными из которых являются:
Правильное сочетание и использование перечисленных выше мер является необходимым условием для обеспечения требуемого уровня защиты информации. Важно понимать, что ни одна из систем защиты информации не может обеспечить стопроцентную защиту. Построение системы защиты это всегда поиск компромисса между затратами на обеспечение информационной безопасности, требованиями регуляторов и уровнем риска, который обладатель информации готов принять.
Ведущими научными исследованиями и разработками в области технической защиты информации занимается подведомственное ФСТЭК автономное учреждение "Государственный научно-исследовательский испытательный институт проблем технической защиты информации Федеральной службы по техническому и экспортному контролю" (ФАУ "ГНИИИ ПТЗИ ФСТЭК России". Официальный сайт: http://fstec.ru/gniii-ptzi-fstek-rossii
В соответствии с Указом Президента Российской Федерации от 16 августа 2004 г. N 1085 "Вопросы Федеральной службы по техническому и экспортному контролю" на институт как на головную организацию в стране по проблемам защиты информации возложено обеспечение деятельности ФСТЭК России.
В настоящее время институт функционирует как единый научно-испытательный комплекс, осуществляет свою деятельность и взаимодействует с научно-исследовательскими учреждениями и организациями в рамках выполнения научно-исследовательских и опытно-конструкторских работ и оказания услуг в соответствии с действующим законодательством Российской Федерации, иными нормативными актами Российской Федерации, приказами директора ФСТЭК России и Уставом института.
В институте разработаны уникальные технологии проведения научных исследований и разработок в сфере, отнесенной к компетенции ФСТЭК России, и накоплен более чем 30-летний практический опыт выполнения такого рода работ.
Основным предметом деятельности ГНИИИ ПТЗИ ФСТЭК России является проведение научно-исследовательских и опытно-конструкторских работ (НИОКР) по:
Институтом проводятся работы, прежде всего, по заказам ФСТЭК России. Значительный объем работ выполняется также в интересах Минобороны России, Ростехрегулирования и ряда предприятий оборонно-промышленного комплекса.
К выполнению проводимых институтом НИОКР ежегодно привлекается от 60 до 120 организаций и научно-исследовательских учреждений различной ведомственной (вневедомственной) принадлежности.
Оказываемые институтом услуги:
Помимо ГНИИИ ПТЗИ ФСТЭК научные исследования в области технической защиты информации организуются крупными университетами, государственными корпорациями и, конечно, коммерческими организациями, специализирующимися на бизнесе в области защиты информации. Помимо этого в последние годы появилась тенденция к объединению организаций с целью исследований и противостояния потенциальным угрозам. Например, в сентябре 2017 года ПАО "Ростелеком" и компания Digital Security, специализирующаяся на анализе защищенности систем и исследованиях в области информационной безопасности, подписали соглашение о сотрудничестве в области обеспечения информационной безопасности. Компании планируют совместную работу в области анализа состояния информационной безопасности, обмена данными, технологиями и опытом в этой сфере [8]. Аналогичное соглашение ранее в 2017 году было заключено между ПАО МТС и Group-IB. В 2016-2017 годах в мире произошло много нашумевших кибератак. Объединение ресурсов крупных игроков рынка является хорошим механизмом противодействия киберпреступности и развития области информационной безопасности в целом.
Для получения официальных документов о завершении программы дополнительного профессионального образования (удостоверения о повышении квалификации, дипломов о профессиональной переподготовке и MBA) необходимо предоставить:
Внимание! Вы можете не заказывать доставку бумажной версии официального документы, а скачать его в электронном виде и распечатать самостоятельно. Информация о выданном документе в течение 1 месяца загружается в Федеральную информационную систему «Федеральный реестр сведений о документах об образовании и (или) о квалификации, документах об обучении» - ФИС ФРДО.
Доступ на новый сайт осуществляется с использованием адреса электронной почты, который был указан вами при регистрации на "старом". Мы постарались перенести все ваши данные с прежнего ресурса, однако не исключена вероятность потери части информации.
При возникновении проблемы со входом, воспользуйтесь функцией сброса пароля
Если вы обнаружите несоответствия, пожалуйста, сообщите нам.