Глава 1. Теоретические аспекты информационной безопасности хозяйствующего субъекта
1.1 Понятие и сущность информационной безопасности хозяйствующего субъекта
Информационная безопасность является неотъемлемой составной частью национальной безопасности, содержание которой базируется на основных базовых документах: "Стратегии национальной безопасности Российской Федерации", утвержденной Указом Президента РФ от 31.12.2015 г. № 683 и "Доктрине информационной безопасности Российской Федерации", утвержденной Указом Президента РФ от 05.12.2016 г. № 646 .
Национальная безопасность Российской Федерации - состояние защищенности личности, общества и государства от внутренних и внешних угроз, при котором обеспечиваются реализация конституционных прав и свобод граждан Российской Федерации, достойные качество и уровень их жизни, суверенитет, независимость, государственная и территориальная целостность, устойчивое социально-экономическое развитие Российской Федерации. Национальная безопасность включает в себя оборону страны и все виды безопасности, предусмотренные Конституцией Российской Федерации и законодательством Российской Федерации, прежде всего государственную, общественную, информационную, экологическую, экономическую, транспортную, энергетическую безопасность, безопасность личности.
При реализации Стратегии национальной безопасности Российской Федерации особое внимание уделяется обеспечению информационной безопасности с учетом стратегических национальных приоритетов.
Доктрина информационной безопасности Российской Федерации представляет собой систему официальных взглядов на обеспечение национальной безопасности Российской Федерации в информационной сфере.
Информационная безопасность Российской Федерации - состояние защищенности личности, общества и государства от внутренних и внешних информационных угроз, при котором обеспечиваются реализация конституционных прав и свобод человека и гражданина, достойные качество и уровень жизни граждан, суверенитет, территориальная целостность и устойчивое социально-экономическое развитие Российской Федерации, оборона и безопасность государства.
Информационные технологии приобрели глобальный трансграничный характер и стали неотъемлемой частью всех сфер деятельности личности, общества и государства. Их эффективное применение является фактором ускорения экономического развития государства и формирования информационного общества.
ГОСТ Р ИСО/МЭК 27000-2012 «Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Общий обзор и терминология» предлагает следующее определение информационной безопасности: - это сохранение конфиденциальности, целостности и доступности информации.
Информация может принимать любую форму, может быть в электронном или физическом виде, материальном (например, документы) или нематериальном (например, знания).
В соответствии со статьей 2 Федерального закона от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации» , информация - это сведения (сообщения, данные) независимо от формы их представления.
Нестеров С. А., кандидат технических наук, дает следующее определение информации - это сведения о лицах, предметах, фактах, событиях, явлениях и процессах независимо от формы их представления.
Главной задачей информационной безопасности является защита трех ключевых свойств информации, которые представлены на рисунке 1: конфиденциальности, целостности и доступности. Данная модель информационной безопасности не единственная и существует ряд других, однако именно она остается наиболее признанной и закрепленной в множестве национальных и международных стандартов.
Рисунок 1 - Ключевые принципы информационной безопасности
Конфиденциальность, целостность и доступность является общепризнанной моделью управления политиками информационной безопасности внутри организации, где конфиденциальность представляет собой набор правил, ограничивающих доступ к информации, целостность - гарантию того, что информация является достоверной и точной, а доступность - гарантию надежного доступа к информации авторизованными лицами. Вместе эти три принципа составляют краеугольный камень инфраструктуры системы информационной безопасности любого хозяйствующего субъекта.
Меры, принимаемые для обеспечения конфиденциальности, направлены на то, чтобы не допустить попадания конфиденциальной информации не к тем людям, т.е. доступ должен быть ограничен только лицами, уполномоченными просматривать соответствующие данные. Обычно данные классифицируются в зависимости от размера и типа ущерба, который может быть причинен в случае их попадания не в те руки.
Целостность подразумевает поддержание целостности, точности и достоверности данных на протяжении всего их жизненного цикла. Данные не должны изменяться во время передачи, и должны быть приняты меры для обеспечения того, чтобы данные не могли быть изменены посторонними лицами. Подобные меры включают в себя разрешения на доступ к файлам и контроль доступа пользователей.
Например, контроль версий может использоваться для предотвращения того, чтобы ошибочные изменения или случайное удаление авторизованными пользователями не стали проблемой.
Данные могут включать контрольные суммы, криптографические ключи, для проверки их целостности. Должны быть доступны резервные копии, чтобы восстановить поврежденные данные до их необходимого состояния.
Доступность лучше всего обеспечивается за счет строгого обслуживания всего оборудования, незамедлительного его ремонта и обновления при необходимости, поддержания корректно функционирующей операционной системы.
Также важно поддерживать актуальность системы и всего необходимого ПО. Избыточный массив независимых дисков и кластеры высокой доступности могут смягчить серьезные последствия при возникновении проблем с аппаратным обеспечением. Быстрое аварийное восстановление крайне важно при наихудших сценариях.
Защита от потери данных или прерывания соединений должна включать вероятность наступления непредсказуемых событий, таких как стихийные бедствия и пожары. Чтобы предотвратить потерю данных в результате таких событий, резервная копия может храниться в географически изолированном месте, возможно, даже в огнеупорном, водонепроницаемом сейфе.
Конфиденциальность, целостность и доступность является важной концепцией безопасности, потому что все средства контроля, механизмы и гарантии безопасности реализуются для обеспечения одного или нескольких из этих свойств.
Все риски, угрозы и уязвимости измеряются с точки зрения их потенциальной способности скомпрометировать один или все принципы триады, которая является основой для создания целостного плана безопасности для защиты всех критических активов организации. Каждая атака на систему информационной безопасности организации пытается нарушить хотя бы одно из свойств.
Понимание этой модели помогает лучше выявлять риски и защищать информационные активы организации от несанкционированного доступа с помощью соответствующих политик информационной безопасности.
Главная цель создания и функционирования хозяйствующего субъекта - это извлечение прибыли на долгосрочной основе, т.е. положительной разницы между получаемыми доходами и расходами, в процессе осуществляемой им операционной деятельности, эффективность которой характеризуется взаимосвязью всех финансовых показателей, таких как выручка, объем и рентабельность продаж, капитала и активов, расходы на производство, а также коэффициентов, как покрытия инвестиций и финансового левериджа. Оптимальность основных показателей финансовой устойчивости и эффективности деятельности, которые и представляют собой нужную информацию, является определяющим фактором экономической безопасности хозяйствующего субъекта.
Бизнес-процесс, как и непосредственно функционирование хозяйствующего субъекта, уже долгое время связан с различными системами автоматизации документооборота, бухгалтерского учета, управлением предприятием и, в частности, персоналом.
Использование информационных систем позволяет организации повысить эффективность производственных процессов, проводить аналитику с использованием различного программного обеспечения с целью дальнейшего принятия определенных стратегических решений и развития предприятия, проверять надежность контрагента перед заключением сделки, чтобы обезопасить хозяйствующий субъект от финансовых и репутационных рисков.
Информационная безопасность по праву считается одной из важнейших составляющих экономической безопасности хозяйствующего субъекта, так как она охватывает все сферы его деятельности.
В информационной системе, как правило, содержатся сведения о финансовых операциях и их участниках, персонале, данные бухгалтерского учета, базы данных, информация об объектах интеллектуальной собственности, планы и стратегии развития бизнеса, и множество другой конфиденциальной и коммерческой информации.
Подобная информация является критически важной для предприятия, и ее утрата может оказаться серьезным уроном не только по репутации, но и по функционированию хозяйствующего субъекта в целом.
В настоящее время экономическая безопасность предприятия напрямую связана с сохранностью данных и стабильностью работы информационной инфраструктуры. Можно с уверенностью сказать, что нельзя обеспечить экономическую безопасность хозяйствующего субъекта, не отдавая должного внимания информационной безопасности.
1.2 Методы обеспечения информационной безопасности хозяйствующего субъекта
Общие методы обеспечения информационной безопасно сти, суще ствующие сегодня, включают организационно-техниче ские, экономические и правовые методы.
Организационно-технические методы информационной безопасности представлены на рисунке 2.
Рисунок 2 - Организационно - технические методы информационной безопасности
Контроль является особенно важным, поскольку без оценки достаточно сложно определить эффективность информационной безопасности. Если она снижается, необходимо срочно вносить коррективы, именно для этого и нужна перманентность контроля.
Организационно - технические методы тесно связаны с правовыми методами информационной безопасности.
Правовые методы обеспечения информационной безопасности РФ представлены на рисунке 3.
Рисунок 3 - Правовые методы информационной безопасности32
Экономическая составляющая обеспечения информационной безопасности представлена на рисунке 4.
Рисунок 4 - Экономическая составляющая информационной безопасности
Информационная безопасность всегда является комплексной системой, и все ее составляющие призваны предотвращать утечку конфиденциальной информации по техническим каналам, а также воспрепятствовать стороннему доступу к носителям информации. Все это является гарантией целостности данных при работе с ними. Грамотно организованные технические мероприятия позволяют определить использование специальных электронных средств несанкционированного снятия информации, которые размещены в помещении и в средствах связи.
В России существует несколько нормативных правовых актов, которые регламентируют работу в информационной сфере: но одним из фундаментальных документов является
- Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;
- Федеральный закон от 29.07.2004 № 98-ФЗ «О коммерческой тайне»;
- Постановление Правительства РФ от 26.06.1995 № 608 «О сертификации средств защиты информации»;
- Постановление Правительства РФ от 03.02.2012 № 79 «О лицензировании деятельности по технической защите конфиденциальной информации» (вместе с «Положением о лицензировании деятельности по технической защите конфиденциальной информации»);
- Приказ ФСБ РФ от 09.02.2005 № 66 « Об утверждении Положения о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации (Положение ПКЗ-2005)».
Если говорить об экономической составляющей информационной безопасности, стоит отметить, что ее основное правило заключается в том, что стоимость системы информационной безопасности не должна превышать стоимость защищаемых сведений. Кроме того, необходимо защищать заранее определенную информацию.
Прежде чем перейти к рассмотрению организационно-технической составляющей информационной безопасности, определим объекты защиты, которыми являются: речевая информация; данные, которые передаются техническими средствами.
В защите нуждаются и основные технические средства, и системы (ОТСС), которые задействованы в работе с защищаемыми данными, и вспомогательные технические средства, и системы (ВТСС), а также заранее определенные помещения.
Организационная защита информации заключается в своде правил, которые со ставляются на о снове правовых актов РФ и призваны предотвратить неправомерное овладение конфиденциальными данными.
Составляющие организационного метода обе спечения информационной безопасности представлены на рисунке 5.
Рисунок 5 - Организационный метод обеспечения информационной безопасности
Защита информационной инфраструктуры от несанкционированного до ступа обе спечивается путем регламентации до ступа субъектов (работников) к объектам (носителям данных и каналам их передачи). Организационный метод обеспечения информационной безопасности не предполагает использования технических средств. Такая информационная безопасность часто состоит, например, в удалении ОТСС за пределы периметра охраняемой территории на максимальное расстояние.
Использование технического оборудования и различных программ для обе спечения информационной безопасно сти, в том числе системы управления базами данных, прикладное ПО, различное шифровальное оборудование, DLP-системы и SIEM-системы, которые позволяют исключить утечки данных через компьютерную сеть, относится к техническому методу обеспечения информационной защиты .
Эти методы (организационные и технические) являются взаимодополняемыми и называются организационно-техническими. Организационно-технические мероприятия обязательно должны соответствовать правовым методам обеспечения информационной безопасности, которые определены в нормативных документах РФ.
Для обеспечения информационной защиты акустической информации необходимо компактно расположить защищаемые помещения, четко установить границы охраняемой территории, регламентировать допуск работников на защищаемую территорию.
Информационная безопасность также заключается в регулярном обследовании помещений и установленных в них технических средств на предмет наличия средств для несанкционированного съема информации. С целью усиления информационной безопасности используется также вибро- и звукоизоляция, экранирование, автономизация ОТСС в границах охраняемой территории, а также временное отключение ОТСС.
Кроме того, используются активные и пассивные механизмы обеспечения речевой безопасности. К активным механизмам относятся генераторы, которые вырабатывают различные шумы. К пассивным механизмам относятся вибро- и звукоизоляция, экранирующие устройства, звукопоглощающие фильтры в воздуховодах.
Для обеспечения информационной защиты данных, которые хранятся и передаются техническими средствами, в РФ используется: аутентификация; регламентирование доступа к объектам; шифрующая система файлов; ключи; безопасные соединения; IPsec.
С таким элементом информационной безопасности, как логин и пароль, знакомы все пользователи операционных систем. Это и есть аутентификация, которая является самым распространенным способом обе спечения безопасности данных, включая информационные сообщения, хранящиеся на сервере или компьютере.
Регламентирование доступа к объектам также может быть построено на аутентификации, однако зачастую используются и другие алгоритмы.
Осуществлять контроль доступа к документам и действия с ними помогает Device Controller - коннектор «СёрчИнформ SIEM».
Шифрование файлов осуществляется системой EFS при помощи ключа.
Говоря об обеспечении безопасного соединения, стоит отметить, что для этих целей используются информационные каналы типа «клиент-клиент» либо «клиент-сервер». В России такой метод информационной безопасности достаточно широко применяется.
IPsec представляет собой совокупность протоколов для обеспечения информационной защиты данных, которые передаются по протоколу IP.
В заключение проведенного исследования можно сделать вывод о том, что на всех рассмотренных способах и строится информационная безопасность на наиболее прогрессивных российских предприятиях. При проектировании системы информационной безопасности необходимо учитывать, что рано или поздно любая защита может быть снята. Основной целью проектирования должен стать выбор способа защиты, который позволит обеспечить невозможность получения несанкционированного в течение ограниченного времени для заранее определенного круга лиц.
С активным развитием компьютерных технологий растет и количество компьютерных преступлений. Исходя из этого, необходимо совершенствовать и способы защиты информации. При выборе способа защиты информации от несанкционированного доступа нужно помнить о том, что защита информации будет не целесообразной, если ресурсы, которые были затрачены на защиту, превышают ценность защищаемой информации.
1.3 Информационные риски хозяйствующего субъекта
Для обеспечения информационной безопасности организация должна понимать, что информационная безопасность - это не только технологический вопрос. Построение системы информационной безопасности в хозяйствующем субъекте носит комплексный характер. Одной из первостепенных задач является разработка модели угроз и выявление факторов риска, которые, безусловно, будут отличаться в зависимости от вида осуществляемой деятельности. Однако, необходимо дать определение информационной безопасности хозяйствующего субъекта, прежде чем говорить об угрозах и рисках более предметно.
В соответствии с "Доктриной информационной безопасности Российской Федерации" утвержденной Указом Президента РФ от 05.12.2016 № 646 , угроза информационной безопасности Российской Федерации - совокупность действий и факторов, создающих опасность нанесения ущерба национальным интересам в информационной сфере.
Исходя из вышеуказанного определения можно сформулировать угрозу информационной безопасности хозяйствующего субъекта - это совокупность действий и факторов, создающих опасность нанесения ущерба интересам хозяйствующего субъекта.
Тишаев В.В. предлагает следующее определение информационной безопасности хозяйствующего субъекта - это такое состояние информационного комплекса предприятия, которое позволяет получать в необходимом объёме нужную информацию, эффективно использовать её в интересах развития предприятия, и при этом предотвращать возможность несанкционированного использования информации, которой может быть нанесён ущерб интересам предприятия.
По способам воздействия на объекты информационной безопасности угрозы подлежат следующей классификации : информационные, программные, физические, радиоэлектронные и организационно-правовые, которые представлены на рисунке 6
Любая деятельность хозяйствующего субъекта, от финансовых операций и производства, до непосредственно управления, документально фиксируется. Документооборот без преувеличения можно назвать кровеносной системой, которая охватывает абсолютно все сферы деятельности и фактически является информационной основой каждого предприятия.
Внедрение системы электронного документооборота, в том числе документов экономического содержания, позволяет автоматизировать процессы взаимодействия между сотрудниками и сторонними организациями, повышает производительность труда персонала и всего предприятия в целом, создает некую гибкость в обработке и хранении всей сопутствующей информации при осуществлении операционной деятельности.
Рисунок 6 - Классификация угроз по способам воздействия на объекты
В настоящее время многие организации перешли на использование систем электронного документооборота, защита которого стала одной из важнейших критериев обеспечения информационной и, соответственно, экономической безопасности. К основным проблемам при обеспечении информационной безопасности таких систем можно отнести угрозы конфиденциальности, целостности и доступности, которые представлены на рисунке 7.
Рисунок 7 - Основные угрозы для систем электронного документооборота
Однако, обеспечение защиты вышеперечисленных свойств информации может быть недостаточно для обеспечения экономической, и, соответственно, информационной безопасности, необходимо также предать значение и юридической стороне вопроса, что позволит защитить финансовые интересы хозяйствующего субъекта и снизить риски.
Главной проблемой при построении системы информационной безопасности, и, в частности, защиты системы электронного документооборота, является не техническая сторона вопроса, а риски, связанные с человеческим фактором. Как только пользователь получает определенный документ, или доступ к базе данных, содержащей большое количество данных за продолжительное время осуществления операционной деятельности хозяйствующего субъекта, конфиденциальность автоматически считается нарушенной, и предотвратить возможную утечку с технической стороны будет практически невозможно. В данном случае действенным методом защиты являются организационные меры.
Пользователь, получающий доступ к конфиденциальной информации, должен понимать ответственность за раскрытие, повреждение или уничтожение данных, которую он несет не только перед самим хозяйствующим субъектом, но и законом Российской Федерации. Необходима специальная подготовка лиц, имеющих доступ к документам такого рода. Обучение, как правило, включает в себя риски для безопасности, которые могут угрожать содержащейся в базе информации, оно может помочь в ознакомлении уполномоченных лиц с прочими факторами риска и способами защиты от них. Дальнейшие аспекты тренинга могут включать в себя практики, связанные с паролями доступа, а также информацию о методах социальной инженерии, чтобы предотвратить возможные нарушения, включая непреднамеренные, правил работы с документами, и, непосредственно, конфиденциальной информацией.