Студопедия

КАТЕГОРИИ:


Архитектура-(3434)Астрономия-(809)Биология-(7483)Биотехнологии-(1457)Военное дело-(14632)Высокие технологии-(1363)География-(913)Геология-(1438)Государство-(451)Демография-(1065)Дом-(47672)Журналистика и СМИ-(912)Изобретательство-(14524)Иностранные языки-(4268)Информатика-(17799)Искусство-(1338)История-(13644)Компьютеры-(11121)Косметика-(55)Кулинария-(373)Культура-(8427)Лингвистика-(374)Литература-(1642)Маркетинг-(23702)Математика-(16968)Машиностроение-(1700)Медицина-(12668)Менеджмент-(24684)Механика-(15423)Науковедение-(506)Образование-(11852)Охрана труда-(3308)Педагогика-(5571)Полиграфия-(1312)Политика-(7869)Право-(5454)Приборостроение-(1369)Программирование-(2801)Производство-(97182)Промышленность-(8706)Психология-(18388)Религия-(3217)Связь-(10668)Сельское хозяйство-(299)Социология-(6455)Спорт-(42831)Строительство-(4793)Торговля-(5050)Транспорт-(2929)Туризм-(1568)Физика-(3942)Философия-(17015)Финансы-(26596)Химия-(22929)Экология-(12095)Экономика-(9961)Электроника-(8441)Электротехника-(4623)Энергетика-(12629)Юриспруденция-(1492)Ядерная техника-(1748)

Правовая защита

Постулаты безопасности

1. Если не уверен в безопасности, считай, что опас­ность существует реально.

2. Безопасности бесплатной не бывает.

3. Безопасности не бывает много.

4. Безопасность должна быть только комплексной.

5. Комплексная безопасность может быть обеспече­на только системой безопасности.

6. Никакая система безопасности не обеспечивает требуемого уровня без надлежащей подготовки ру­ководителей, сотрудников и клиентов.

7. В безопасности должен быть заинтересован каждый.

 

Направления обеспечения безопасности вообще рассматриваются как нормативно-правовые катего­рии, определяющие комплексные меры защиты ин­формации на государственном уровне, на уровне предприятия и организации, на уровне отдельной личности.

С учетом сложившейся практики обеспечения информационной безопасности выделяют следующие направления защиты информации:

■ правовая защита — это специальные законы, дру­гие нормативные акты, правила, процедуры и мероприятия, обеспечивающие защиту информа­ции на правовой основе;

■ организационная защита — это регламентация производственной деятельности и взаимоотноше­ний исполнителей на нормативно-правовой осно­ве, исключающая или ослабляющая нанесение ка­кого-либо ущерба исполнителям;

■ инженерно-техническая защита — это использо­вание различных технических средств, препят­ствующих нанесению ущерба коммерческой дея­тельности (рис. 9).

Кроме этого, защитные действия, ориентирован­ные на обеспечение информационной безопасности, могут быть охарактеризованы целым рядом парамет­ров, отражающих, помимо направлений, ориентацию на объекты защиты, характер угроз, способы дей­ствий, их распространенность, охват и масштабность (рис. 10).

Так, по характеру угроз защитные действия ори­ентированы на защиту информации от разглашения, утечки и несанкционированного доступа. По способам действий их можно подразделить на предупреждение, выявление, обнаружение, пресечение и восстановле­ние ущерба или иных убытков. По охвату защитные действия могут быть ориентированы на территорию, здание, помещение, аппаратуру или отдельные элемен­ты аппаратуры. Масштабность защитных мероприятий характеризуется как объектовая, групповая или инди­видуальная защита. Например, защита автономной ПЭВМ в режиме индивидуального пользования.

Как известно, право — это совокупность общеобя­зательных правил и норм поведения, установленных или санкционированных государством в отношении определенных сфер жизни и деятельности государ­ственных органов, предприятий (организаций) и на­селения (отдельной личности).

 

 

 

 

Правовая защита информации как ресурса при­знана на международном, государственном уровне и определяется межгосударственными договорами, кон­венциями, декларациями и реализуется патентами, ав­торским правом и лицензиями на их защиту. На госу­дарственном уровне правовая защита регулируется государственными и ведомственными актами (рис. 11).

В нашей стране такими правилами (актами, нор­мами) являются Конституция, законы Российской Фе­дерации, гражданское, административное, уголовное право, изложенные в соответствующих кодексах. Что касается ведомственных нормативных актов, то они оп­ределяются приказами, руководствами, положениями и инструкциями, издаваемыми ведомствами, органи­зациями и предприятиями, действующими в рамках оп­ределенных структур (рис. 12).

Современные условия требуют и определяют не­обходимость комплексного подхода к формированию законодательства по защите информации, его состава и содержания, соотнесения его со всей системой за­конов и правовых актов Российской Федерации.

Требования информационной безопасности дол­жны органически включаться во все уровни законо­дательства, в том числе и в конституционное зако­нодательство, основные общие законы, законы по организации государственной системы управления, специальные законы, ведомственные правовые акты и другие. В литературе приводится такая структура правовых актов, ориентированных на правовую защи­ту информации.

Первый блок — конституционное законодатель­ство. Нормы, касающиеся вопросов информатизации и защиты информации, входят в него как составные элементы.

Второй блок — общие законы, кодексы (о собствен­ности, о недрах, о земле, о правах граждан>о граждан­стве, о налогах, об антимонопольной деятельности), которые включают нормы по вопросам информатиза­ции и информационной безопасности.

Третий блок — законы об организации управле­ния, касающиеся отдельных структур хозяйства, эко­номики, системы государственных органов и опреде­ляющие их статус. Они включают отдельные нормы

 

 

 

по вопросам защиты информации. Наряду с общими вопросами информационного обеспечения и защиты информации конкретного органа эти нормы должны устанавливать его обязанности по формированию, ак­туализации и безопасности информации, представля­ющей общегосударственный интерес.

Четвертый блок — специальные законы, полнос­тью относящиеся к конкретным сферам отношений,

 

 

 

Рис. 12

отраслям хозяйства, процессам. В их число входит и Закон РФ «Об информации, информатизации и защи­те информации». Именно состав и содержание этого блока законов и создает специальное законодательство как основу правового обеспечения информационной безопасности.

Пятый блок — законодательство субъектов Россий­ской Федерации, касающееся защиты информации.

Шестой блок — подзаконные нормативные акты по защите информации.

Седьмой блок — это правоохранительное законо­дательство России, содержащее нормы об ответствен­ности за правонарушения в сфере информатизации.

Специальное законодательство в области безопас­ности информационной деятельности может быть представлено совокупностью законов. В их составе особое место принадлежит базовому Закону «Об ин­формации, информатизации и защите информации», который закладывает основы правового определения всех важнейших компонентов информационной дея­тельности:

■ информации и информационных систем;

■ субъектов — участников информационных про­цессов;

■ правоотношений производителей — потребителей информационной продукции;

■ владельцев (обладателей, источников) информа­ции — обработчиков и потребителей на основе отношений собственности при обеспечении гаран­тий интересов граждан и государства.

Этот закон определяет основы защиты информа­ции в системах обработки и при ее использовании с учетом категорий доступа к открытой информации и к информации с ограниченным доступом. Этот закон содержит, кроме того, общие нормы по организации и ведению информационных систем, включая банки дан­ных государственного назначения, порядка государ­ственной регистрации, лицензирования, сертификации, экспертизы, а также общие принципы защиты и гаран­тий прав участников информационного процесса.

В дополнение к базовому закону в мае 1992 г. были приняты Законы «О правовой охране программ для электронно-вычислительных машин и баз данных» и «О правовой охране топологии интегральных микро­схем». Оба закона устанавливают охрану соответству­ющих объектов с помощью норм авторского права, включая в перечень объектов авторского права наря­ду с традиционными базами данных топологии интег­ральных микросхем и программы для ЭВМ.

Вопросы правового режима информации с огра­ниченным доступом реализуются в двух самостоятель­ных законах о государственной и коммерческой (про­ект) тайнах. Кроме того, этот аспект раскрывается и в Гражданском кодексе РФ статьей 139 «Служебная и коммерческая тайна».

1. Информация составляет служебную или коммер­ческую тайну в случае, когда информация имеет действительную или потенциальную коммерчес­кую ценность в силу неизвестности ее третьим лицам, к ней нет свободного доступа на законном основании и обладатель информации принимает меры к охране ее конфиденциальности. Сведения, которые не могут составлять служебную или ком­мерческую тайну, определяются законом и иными правовыми актами.

2. Информация, составляющая служебную или ком­мерческую тайну, защищается способами, предус­мотренными настоящим кодексом и другими зако­нами.

Вторая часть статьи 139 определяет правовые осно­вы ответственности за несанкционированное получение информации или причинение ущерба. Звучит это так:

«Лица, незаконными методами получившие инфор­мацию, которая составляет служебную или коммерчес­кую тайну, обязаны возместить причиненные убытки. Такая же обязанность возлагается на работников, раз­гласивших служебную или коммерческую тайну воп­реки трудовому договору, в том числе контракту, и на контрагентов, сделавших это вопреки гражданско-правовому договору».

Указ Президента РФ от 6 марта 1997 г. № 188 оп­ределяет понятие и содержание конфиденциальной информации (см. таблицу 1).

 

Таблица 1

 

Таким образом, правовая защита информации обеспечивается нормативно-законодательными акта-

ми, представляющими собой по уровню иерархическую систему от Конституции РФ до функциональных обязанностей и контракта отдельного конкретного ис­полнителя, определяющих перечень сведений, подле­жащих охране, и меры ответственности за их разгла­шение.

Одним из новых для нас направлений правовой защиты является страховое обеспечение. Оно пред­назначено для защиты собственника информации и средств ее обработки как от традиционных угроз (кра­жи, стихийные бедствия), так и от угроз, возникающих в ходе работы с информацией. К ним относятся: раз­глашение, утечка и несанкционированный доступ к конфиденциальной информации.

Целью страхования является обеспечение страхо­вой защиты физических и юридических лиц от стра­ховых рисков в виде полного или частичного возме­щения ущерба и потерь, причиненных стихийными бедствиями, чрезвычайными происшествиями в раз­личных областях деятельности, противоправными дей­ствиями со стороны конкурентов и злоумышленников путем выплат денежной компенсации или оказания сервисных услуг (ремонт, восстановление) при наступ­лении страхового события.

В основе российского страхового законодательства лежит Закон РФ «О страховании». Он призван гаран­тировать защиту интересов страхователей, определять единые положения по организации страхования и принципы государственного регулирования страховой деятельности.

Закон «О страховании» дает следующее понятие страхования: «Страхованиепредставляет собой отно­шения по защите имущественных интересов физичес­ких и юридических лиц при наступлении определен­ных событий (страховых случаев) за счет денежных фондов, формируемых из уплачиваемых ими страхо­вых взносов».

Действия по защите информации от утечки по тех­ническим каналам регламентируются следующими правовыми документами:

1. ГОСТ 29339-92 «Информационная технология. За­щита информации от утечки за счет ПЭМИН при ее обработке СВТ». (ПЭМИН — побочные элект­ромагнитные излучения и наводки.)

2. ГОСТ Р 50752 «Информационная технология. За­щита информации от утечки за счет ПЭМИН при ее обработке средствами вычислительной техни­ки. Методы испытаний».

3. Нормы эффективности и защиты АСУ и ЭВМ от утечки информации за счет ПЭМИН.

4. Специальные требования и рекомендации по за­щите объектов ЭВТII и III категории от утечки ин­формации за счет ПЭМИН.

Действия по защите информации от несанкциони­рованного доступа (НСД) регламентируют Постанов­ление Правительства РФ от 15.09.93 № 912-51 «Поло­жение о государственной системе защиты информа­ции от иностранной технической разведки и от утечки по техническим каналам», а также Указы Президента РФ «О создании государственной технической комис­сии при Президенте РФ» (от 05.01.92 № 9); «О защите информационно-телекоммуникационных систем и баз данных от утечки конфиденциальной информации по техническим каналам связи» (от 08.05.93 № 644); «О ме­рах по соблюдению законности в области разработки, производства, реализации и эксплуатации шифроваль­ных средств, а также предоставления услуг в области шифрования информации» (от 03.04.95 №334); «Поло­жение о государственной системе защиты информа­ции в Российской Федерации».

Правовыми документами являются и государ­ственные стандарты на информационную деятель­ность с учетом обеспечения ее безопасности, в час­тности ГОСТ Р 50739-95 «СВТ. Защита от НСД к ин­формации»; ГОСТ 28147-89 «Системы обработки информации. Защита криптографическая. Алгоритм криптографического преобразования»; ГОСТ Р.34.10-94 «Процедуры выработки и проверки электронной под­писи на базе асимметрического криптографического алгоритма»; ГОСТ Р.34.11-94 «Функция хэширова­ния»; ГОСТР.В.50170-92 «Противодействие ИГР. Тер­мины и определения».

Опираясь на государственные правовые акты и учитывая ведомственные интересы на уровне конкрет­ного предприятия (фирмы, организации), разрабатываются собственные нормативно-правовые докумен­ты, ориентированные на обеспечение информацион­ной безопасности. К таким документам относятся:

■ Положение о сохранении конфиденциальной ин­формации;

■ Перечень сведений, составляющих конфиденци­альную информацию;

■ Инструкция о порядке допуска сотрудников к све­дениям, составляющим конфиденциальную инфор­мацию;

■ Положение о специальном делопроизводстве и документообороте;

■ Перечень сведений, разрешенных к опубликова­нию в открытой печати;

■ Положение о работе с иностранными фирмами и их представителями;

■ Обязательство сотрудника о сохранении конфи­денциальной информации;

■ Памятка сотруднику о сохранении коммерческой тайны.

Указанные нормативные акты направлены на пре­дупреждение случаев неправомерного оглашения (раз­глашения) секретов на правовой основе, и в случае их нарушения должны приниматься соответствующие меры воздействия.

В зависимости от характера информации, ее дос­тупности для заинтересованных потребителей, а так­же экономической целесообразности конкретных за­щитных мер могут быть избраны следующие формы защиты информации:

§ патентование;

§ авторское право;

§ признание сведений конфиденциальными;

§ товарные знаки;

§ применение норм обязательственного права.

В таблице 2а приводятся некоторые характеристи­ки этих форм и анализируется взаимосвязь между ними, а в таблице 26 приведены определения и основ­ные параметры коммерческой тайны.

Существуют определенные различия между автор­ским правом и коммерческой тайной. Авторское

 

 

право защищает только форму выражения идеи. Коммер­ческая тайна относится непосредственно к содержа­нию. Авторское право защищает от копирования не­зависимо от конфиденциальных отношений с владель­цем. К авторскому праву прибегают при широкой публикации своей информации, в то время как ком­мерческую тайну держат в секрете. Очевидно, что по сравнению с патентом и авторским правом, коммер­ческая и производственная тайны являются наиболее удобными, надежными и гибкими формами защиты информации.

Помимо вышеизложенных форм правовой защи­ты и права принадлежности информации находит ши­рокое распространение официальная передача права на пользование ею в виде лицензии. Лицензия — это разрешение, выдаваемое государством на проведение некоторых видов хозяйственной деятельности, вклю­чая внешнеторговые операции (ввоз и вывоз) и предо­ставление права использовать защищенные патента­ми изобретения, технологии, методики. Лицензионные разрешения предоставляются на определенное время и на определенные виды товаров.

 

Таблица 26

 

<== предыдущая лекция | следующая лекция ==>
Несанкционированный доступ к информации | Коммерческая тайна
Поделиться с друзьями:


Дата добавления: 2014-01-05; Просмотров: 4161; Нарушение авторских прав?; Мы поможем в написании вашей работы!


Нам важно ваше мнение! Был ли полезен опубликованный материал? Да | Нет



studopedia.su - Студопедия (2013 - 2024) год. Все материалы представленные на сайте исключительно с целью ознакомления читателями и не преследуют коммерческих целей или нарушение авторских прав! Последнее добавление




Генерация страницы за: 0.044 сек.