Основные методы, силы и средства, используемые для организации защиты информации
Один из важнейших факторов, влияющих на эффективность системы защиты конфиденциальной информации, — совокупность сил и средств предприятия, используемых для организации защиты информации.
Силы и средства различных предприятий отличаются по структуре, характеру и порядку использования. Предприятия, работающие с конфиденциальной информацией и решающие задачи по ее защите в рамках повседневной деятельности на постоянной основе, вынуждены с этой целью создавать самостоятельные структурные подразделения и использовать высокоэффективные средства защиты информации. Если предприятия лишь эпизодически работают с конфиденциальной информацией в силу ее небольших объемов, вместо создания подразделений они могут включать в свои штаты отдельные должности специалистов по защите информации. Данные подразделения и должности являются органами защиты информации.
Предприятия, работающие с незначительными объемами конфиденциальной информации, могут на договорной основе использовать потенциал более крупных предприятий, имеющих необходимое количество квалифицированных сотрудников, высокоэффективные средства защиты информации, а также большой опыт практической работы в данной области.
Ведущую роль в организации защиты информации на предприятии играют руководитель предприятия, а также его заместитель, непосредственно возглавляющий эту работу.
Руководитель предприятия несет персональную ответственность за организацию и проведение необходимых мероприятий, направленных на исключение утечки сведений, отнесенных к конфиденциальной информации, и утрат носителей информации. Он обязан:
- знать фактическое состояние дел в области защиты информации, организовывать постоянную работу по выявлению и закрытию возможных каналов утечки конфиденциальной информации;
- определять обязанности и задачи должностным лицам и структурным подразделениям предприятия в этой области;
- проявлять высокую требовательность к персоналу предприятия в вопросах сохранности конфиденциальной информации;
- оценивать деятельность должностных лиц и эффективность
мероприятий по защите информации.
Заместитель руководителя предприятия обязан постоянно изучать все стороны и направления деятельности предприятия для принятия своевременных мер по защите информации; руководить работой службы безопасности (иных структурных подразделений, решающих задачи по защите информации); выполнять другие функции по организации защиты информации в ходе проведения предприятием всех видов работ. Более подробно обязанности руководителя предприятия и его заместителя, отвечающего за защиту информации, рассмотрены в последующих главах учебника.
На предприятиях для организации работ по защите информации могут создаваться следующие основные виды структурных подразделений: режимно-секретные; подразделения по технической защите информации и противодействию иностранным техническим разведкам; подразделения криптографической защиты информации; мобилизационные; подразделения охраны и пропускного режима.
Функции, возлагаемые на перечисленные подразделения, определяются решением (приказом) руководителя предприятия иотражаются в соответствующих положениях.
По решению руководителя предприятия данные подразделения организационно могут объединяться в службу безопасности, руководитель которой в некоторых случаях может быть наделен статусом заместителя руководителя предприятия и полномочиями должностного лица, осуществляющего руководство работой структурных подразделений предприятия, деятельность которых связана с использованием и защитой информации.
Режимно-секретное подразделение, мобилизационное подразделение и подразделение по технической защите информации и противодействию иностранным техническим разведкам создаются на предприятиях, выполняющих работы с использованием сведений, составляющих государственную тайну (вне зависимости от наличия на предприятии иной информации с ограниченным доступом).
Режимно-секретное подразделение является основным структурным подразделением предприятия и решает задачи организации, координации и контроля деятельности других структурных подразделений (персонала предприятия) по обеспечению защиты сведений, составляющих государственную тайну. На предприятиях, не выполняющих работы со сведениями, составляющими государственную тайну, для решения аналогичных задач в отношении других видов информации с ограниченным доступом создается и функционирует служба безопасности (служба защиты информации).
Подразделение по технической защите информации и противодействию иностранным техническим разведкам решает задачи организации и проведения комплекса технических мероприятий, направленных на исключение или существенное затруднение добывания иностранными разведками с помощью технических средств сведений, отнесенных к конфиденциальной информации и подлежащих защите.
Подразделение криптографической защиты информации создается в целях предотвращения утечки конфиденциальной информации при ее передаче по открытым каналам (линиям) связи с помощью технических средств, а также при использовании локальных вычислительных сетей, имеющих выход за пределы территории предприятия.
Подразделение охраны и пропускного режима создается в целях предотвращения несанкционированного (бесконтрольного) пребывания на территории и объектах предприятия посторонних лиц и транспорта, нанесения ущерба предприятию путем краж (хищений) с территории предприятия материальных средств и иного имущества. В некоторых случаях для решения задач охраны и пропускного режима на предприятиях могут создаваться отдельные самостоятельные подразделения.
Мобилизационное подразделение решает задачи всесторонней подготовки предприятия к работе в условиях военного времени, призыва и поступления мобилизационных людских и материальных ресурсов.
Кроме перечисленных подразделений предприятия к работе по организации защиты информации могут привлекаться и иные структурные подразделения, для которых выполнение мероприятий по защите информации не является основной функцией.
К таким подразделениям относятся кадровый орган, орган юридической службы (юрисконсульт), орган психологической и воспитательной работы, пресс-служба предприятия и др. Особо необходимо отметить важность участия в организации защиты информации производственных, так называемых «тематических» структурных подразделений (отдельных должностных лиц), которые создают продукцию и товары (оказывают услуги), и в связи сэтим самым непосредственным образом взаимодействуют с другими предприятиями и органами государственной власти.
Для проведения работ по организации защиты информации используются также возможности различных нештатных подразделений предприятия, в том числе коллегиальных органов (комиссий), создаваемых для решения специфических задач в этой области. В их числе — постоянно действующая техническая комиссия, экспертная комиссия, комиссия по 'рассекречиванию носителей конфиденциальной информации, комиссия по кате-горированию объектов информатизации и др. Функции, возлагаемые на данные комиссии, рассмотрены в последующих главах учебника.
Чтобы добиться максимальной эффективности при решении задач защиты информации, наряду с возможностями упомянутых штатных и нештатных подразделений (должностных лиц) необходимо использовать имеющиеся на предприятии средства защиты информации.
Под средствами защиты информации понимают технические, криптографические, программные и другие средства и системы, разработанные и предназначенные для защиты конфиденциальной информации, а также средства, устройства и системы контроля эффективности защиты информации.
Технические средства защиты информации — устройства (приборы), предназначенные для обеспечения защиты информации, исключения ее утечки, создания помех (препятствий) техническим средствам доступа к информации, подлежащей защите.
Криптографические средства защиты информации — средства (устройства), обеспечивающие защиту конфиденциальной информации путем ее криптографического преобразования (шифрования).
Программные средства защиты информации — системы защиты средств автоматизации (персональных электронно-вычислительных машин и их комплексов) от внешнего (постороннего) воздействия или вторжения.
Эффективное решение задач организации защиты информации невозможно без применения комплекса имеющихся в распоряжении руководителя предприятия соответствующих сил и средств. Вместе с тем определяющую роль в вопросах организации защиты информации, применения в этих целях сил и средств предприятия играют методы защиты информации, определяющие порядок, алгоритм и особенности использования данных сил и средств в конкретной ситуации.
Методы защиты информации — применяемые в целях исключения утечки информации универсальные и специфические способы использования имеющихся сил и средств (приемы, меры, мероприятия), учитывающие специфику деятельности по защите информации.
Общие методы защиты информации подразделяются на правовые, организационные, технические и экономические.
Методы защиты информации с точки зрения их теоретической основы и практического использования взаимосвязаны. Правовые методы регламентируют и всесторонне нормативно регулируют деятельность по защите информации, выделяя, прежде всего, ее организационные направления. Тесную связь организационных и правовых методов защиты информации можно показать на примере решения задач по исключению утечки конфиденциальной информации, в частности относящейся к коммерческой тайне предприятия, при его взаимодействии с различными государственными и территориальными инспекторскими и надзорными органами. Эти органы в соответствии с предоставленными им законом полномочиями осуществляют деятельность по получению (истребованию), обработке и хранению информации о предприятиях и гражданах (являющихся их сотрудниками). Передача информации, в установленном порядке отнесенной к коммерческой тайне или содержащей персональные данные работника предприятия, должна осуществляться на основе договора, предусматривающего взаимные обязательства сторон по нераспространению (неразглашению) этой информации, а также необходимые меры по ее защите.
Организационные механизмы защиты информации определяют порядок и условия комплексного использования имеющихся сил и средств, эффективность которого зависит от применяемых методов технического и экономического характера.
Технические методы защиты информации, используемые в комплексе с организационными методами, играют большую роль в обеспечении зашиты информации при ее хранении, накоплении и обработке с использованием средств автоматизации. Технические методы необходимы для эффективного применения имеющихся в распоряжении предприятия средств защиты информации, основанных на новых информационных технологиях.
Среди перечисленных методов защиты информации особо выделяются организационные методы, направленные на решение следующих задач:
- реализация на предприятии эффективного механизма управления, обеспечивающего защиту конфиденциальной информации и недопущение ее утечки;
- осуществление принципа персональной ответственности руководителей подразделений и персонала предприятия за защиту
конфиденциальной информации;
- определение перечней сведений, относимых на предприятии
к различным категориям (видам) конфиденциальной информации;
- ограничение круга лиц, имеющих право доступа к различным видам информации в зависимости от степени ее конфиденциальности;
- подбор и изучение лиц, назначаемых на должности, связанные с конфиденциальной информацией, обучение и воспитание
персонала предприятия, допущенного к конфиденциальной ин
формации;
- организация и ведение конфиденциального делопроизводства;
- осуществление систематического контроля за соблюдением
установленных требований по защите информации.
Приведенный перечень организационных методов не является исчерпывающим и, в зависимости от специфики деятельности предприятия, степени конфиденциальности используемой информации, объема выполняемых работ, а также опыта работы в области защиты информации, может быть дополнен иными методами.
ГЛАВА 5
ОТНЕСЕНИЕ СВЕДЕНИЙ К КОНФИДЕНЦИАЛЬНОЙ ИНФОРМАЦИИ. ЗАСЕКРЕЧИВАНИЕ И РАССЕКРЕЧИВАНИЕ СВЕДЕНИЙ
5.1. Отнесение сведений к различным видам конфиденциальной информации
Одним из наиболее важных вопросов, определяющих основы правового регулирования отношений в информационной сфере, является порядок отнесения информации к различным видам конфиденциальной информации и установления ограничений на доступ к ней. Вопросы отнесения информации к категории конфиденциальной находят особое место в нормативных правовых актах, регулирующих отношения, связанные с теми или иными видами информации с ограниченным доступом. Основополагающие подходы и принципы нормативного регулирования проблем «открытости» и «закрытости» информации определены в Федеральном законе «Об информации, информационных технологиях и защите информации»1.
Под информацией в настоящей главе подразумеваются сведения (сообщения, данные) независимо от формы их представления. При регулировании отношений, возникающих в связи с реализацией права на поиск, получение, передачу, производство и распространение информации, а также при обеспечении ее защиты используются следующие основные понятия:
обладатель информации — лицо, самостоятельно создавшее информацию либо получившее на основании закона или договора право разрешать или ограничивать доступ к информации, определяемой по каким-либо признакам;
доступ к информации — возможность получения информации и ее использования;
конфиденциальность информации — обязательное для выполнения лицом, получившим доступ к определенной информации, требование не передавать эту информацию третьим лицам без согласия ее обладателя;
предоставление информации — действия, направленные на получение информации определенным кругом лиц или передачу информации определенному кругу лиц;
распространение информации — действия, направленные на получение информации неопределенным кругом лиц или передачу информации неопределенному кругу лиц.
Под документированной информацией понимается зафиксированная на материальном носителе путем документирования информация с реквизитами, позволяющими определить данную информацию или в установленных законодательством РФ случаях ее материальный носитель.
Основные принципы правового регулирования отношений, возникающих в сфере информации, информационных технологий и защиты информации в Российской Федерации:
- свобода поиска, получения, передачи, производства и распространения информации любым законным способом;
- установление ограничений на доступ к информации только федеральными законами;
- открытость информации о деятельности государственных органов и органов местного самоуправления и свободный доступ к
такой информации, кроме случаев, установленных федеральными законами.
По категориям доступа различают общедоступную информацию и информацию, доступ к которой ограничен федеральными законами1 (информацию с ограниченным доступом).
К общедоступной информации относятся общеизвестные сведения и иная информация, доступ к которой не ограничен. Общедоступная информация может использоваться любыми лицами по их усмотрению при соблюдении установленных федеральными законами ограничений в отношении распространения такой информации. В ст. 29 Конституции Российской Федерации декларируется право каждого гражданина свободно искать, получать, передавать, производить и распространять информацию любым законным способом. На основании Федерального закона «Об информации, информационных технологиях и защите информации» информация может свободно использоваться любым лицом и передаваться одним лицом другому лицу, если федеральными законами не установлены ограничения на доступ к информации либо иные требования к порядку ее предоставления или распространения. Граждане (физические лица) и организации (юридические лица) вправе искать и получать любую информацию в любых формах и из любых источников при условии соблюдения требований, установленных законодательством РФ.
Ограничение доступа к информации в соответствии со ст. 55 Конституции РФ и ст. 9 Федерального закона «Об информации, ин
формационных технологиях и защите информации» устанавливается федеральными законами в целях защиты основ конституционного строя, нравственности, здоровья, прав и законных интересов других лиц, обеспечения обороны страны и безопасности государства. При этом обязательным является соблюдение конфиденциальности информации, доступ к которой ограничен.
В настоящее время федеральные законы определяют лишь условия и порядок отнесения информации к государственной тайне' и коммерческой тайне2. Ограничения на доступ к иной конфиденциальной информации (иным видам тайн) федеральными законами не установлены. Федеральным законом «О персональных данных»3 определен лишь исчерпывающий перечень информации, относящейся к персональным данным физического лица. Вопросы отнесения информации к категории служебной информации ограниченного распространения определены Положением о порядке обращения со служебной информацией ограниченного распространения в федеральных органах исполнительной власти4.
С учетом изложенного на основании упомянутых положений ст. 55 Конституции РФ, право на доступ граждан к информации может быть ограничено только в отношении информации, отнесенной к государственной или коммерческой тайне. Статья 7 Закона РФ «О государственной тайне» и ст. 5 Федерального закона «О коммерческой тайне» содержат исчерпывающие перечни сведений, которые не могут быть отнесены к государственной и коммерческой тайне соответственно. Доступ граждан к этим сведениям должен осуществляться без каких-либо ограничений. В п. 1.3 Положения о порядке обращения со служебной информацией ограниченного распространения в федеральных органах исполнительной власти перечислены сведения, которые руководителями органов государственной власти, предприятий и организаций не могут быть отнесены к данному виду информации, т.е. к этим сведениям граждане также допускаются без ограничений.