diff --git a/www/introduction.html b/www/introduction.html index e97246c..1af8f9c 100644 --- a/www/introduction.html +++ b/www/introduction.html @@ -1,262 +1,386 @@  - - Security is an important thing - - - - - - - - + + Security is an important thing + + + + + + + + - + - -


- + - + -
-
-

О чем предмет ИБ?

-

Информационная безопасность это:

- +
+
+

Что такое Информационная Безопасность?

+
    +
  • Состояние сохранности информационных ресурсов и + защищенности законных прав личности и общества в информационной сфере. +
  • +
  • Процесс обеспечения конфиденциальности, + целостности и доступности информации. +
  • +
  • Все аспекты, связанные с определением, достижением и + поддержанием конфиденциальности, целостности, доступности, неотказуемости, + подотчётности, аутентичности и достоверности информации или средств её обработки. +
  • +
+
-

Конфиденциальность: Обеспечение доступа к информации только авторизованным -пользователям.

-

Целостность: Обеспечение достоверности и полноты информации и методов ее обработки.

-

Доступность: Обеспечение доступа к информации и связанным с ней активам авторизованных -пользователей по мере необходимости.

+
+

Основные понятия

+
+
Информация
+

Сведения о лицах, предметах, фактах, событиях и процессах. На + сегодняшний день в научно-правовой литературе выделяется более двадцати видов + информации по ее отраслевой принадлежности и востребованности в обществе + (правовая, научная, финансовая, банковская, коммерческая, медицинская и т.д.).

+

Информация бывает:

+
    +
  • Открытая
  • +
  • Ограниченного доступа +
      +
    • Конфиденциальная информация(сведения)
    • +
    • Государственная тайна
    • +
    +
  • +
+
+
+
Информационная сфера (среда)
+
Cфера деятельности субъектов, связанная с + созданием, преобразованием и потреблением информации. +
+
Конфиденциальность:
+
Обеспечение доступа к информации только авторизованным + пользователям. +
+
Целостность:
+
Обеспечение достоверности и полноты информации и методов ее обработки.
+
Доступность:
+
Обеспечение доступа к информации и связанным с ней активам авторизованных + пользователей по мере необходимости. +
-

Безопасность информации — состояние защищенности данных, при котором обеспечиваются -их конфиденциальность, доступность и целостность.

+
Безопасность информации:
+

Cостояние защищенности данных, при котором обеспечиваются + их конфиденциальность, доступность и целостность.

+
Безопасность информации определяется отсутствием недопустимого риска, связанного с + утечкой + информации по техническим каналам, несанкционированными и непреднамеренными воздействиями на данные + и (или) + на другие ресурсы автоматизированной информационной системы. +
+
+
Защищённость
+
Совокупность правовых, научно-технических, + специальных, организационных мер, направленных на своевременное выявление, + предупреждение и пресечение неправомерного получения и распространения + защищаемой информации. +
+
Конфиденциальная информация:
+
Доверительная, не подлежащая огласке + информация, доступ к которой ограничивается в соответствии с законодательством.(тайна частной жизни, + профессиональная, служебная, коммерческая тайна) +
-

Принципы и концепция информационной безопасности.

-

Доктрина информационной безопасности Российской Федерации — совокупность официальных -взглядов на цели, задачи, принципы и основные направления обеспечения -информационной безопасности Российской Федерации.

-

Основные понятия :

-

Информация — это сведения о лицах, предметах, фактах, событиях и процессах. На -сегодняшний день в научно-правовой литературе выделяется более двадцати видов -информации по ее отраслевой принадлежности и востребованности в обществе -(правовая, научная, финансовая, банковская, коммерческая, медицинская и т.д.).

-

Информационная сфера (среда) — сфера деятельности субъектов, связанная с -созданием, преобразованием и потреблением информации.

-

Информация:

-
    -
  • Открытая
  • -
  • Ограниченного доступа -
      -
    • Конфиденциальная информация(сведения)
    • -
    • Государственная тайна
    • -
    -
  • -
-

Конфиденциальная информация — доверительная, не подлежащая огласке -информация, доступ к которой ограничивается в соответствии с законодательством.(тайна частной жизни, профессиональная, служебная, коммерческая тайна)

+
Тайна частной жизни:
+
Охраняемые законом конфиденциальные сведения, + составляющие личную и семейную тайну лица, незаконное собирание или + распространение которых причиняет вред правам и законным интересам этого лица и + предоставляет ему право на защиту в соответствии с законодательством Российской + Федерации. +
+
Профессиональная тайна:
+
Охраняемые законом конфиденциальные сведения, + доверенные или ставшие известными лицу исключительно в силу исполнения им + своих профессиональных обязанностей, не связанных с государственной или + муниципальной службой, незаконное получение или распространение которых может + повлечь за собой вред правам и законным интересам другого лица, доверившего эти + сведения, и привлечение к ответственности в соответствии с действующим + законодательством. +
+
Служебная тайна:
+
Охраняемая законом конфиденциальная информация о + деятельности государственных органов, доступ к которой ограничен федеральным + законом или в силу служебной необходимости, а также ставшая известной в + государственных органах и органах местного самоуправления только на законном + основании и в силу исполнения их представителями служебных обязанностей, + имеющая действительную или потенциальную ценность в силу неизвестности ее + третьим лицам. +
+
Коммерческая тайна:
+
Охраняемые законом конфиденциальные сведения в + области производственно-хозяйственной, управленческой, финансовой деятельности + организации, имеющие действительную или потенциальную ценность в силу + неизвестности их третьим лицам, к ним нет свободного доступа на законном + основании, обладатель сведений принимает меры к их конфиденциальности, + незаконное получение, использование или разглашение которых создает угрозу + причинения вреда владельцу этих сведений и предоставляет ему право на + возмещение причиненных убытков или уголовно-правовую защиту в соответствии с + законодательством Российской Федерации. +
+
Государственная тайна:
+
Защищаемые государством сведения в области его военной, + внешнеполитической, экономической, разведывательной, контрразведывательной и + оперативно-розыскной деятельности, распространение которых может нанести ущерб + безопасности Российской Федерации. Указанные в данном определении сведения + конкретизированы в Перечне сведений, относящихся к государственной тайне. +
+
Доктрина информационной безопасности Российской Федерации:
+
Cовокупность официальных + взглядов на цели, задачи, принципы и основные направления обеспечения + информационной безопасности Российской Федерации. +
-

Тайна частной жизни — это охраняемые законом конфиденциальные сведения, -составляющие личную и семейную тайну лица, незаконное собирание или -распространение которых причиняет вред правам и законным интересам этого лица и -предоставляет ему право на защиту в соответствии с законодательством Российской -Федерации.

-

Профессиональная тайна — это охраняемые законом конфиденциальные сведения, -доверенные или ставшие известными лицу исключительно в силу исполнения им -своих профессиональных обязанностей, не связанных с государственной или -муниципальной службой, незаконное получение или распространение которых может -повлечь за собой вред правам и законным интересам другого лица, доверившего эти -сведения, и привлечение к ответственности в соответствии с действующим -законодательством.

-

Служебная тайна — это охраняемая законом конфиденциальная информация о -деятельности государственных органов, доступ к которой ограничен федеральным -законом или в силу служебной необходимости, а также ставшая известной в -государственных органах и органах местного самоуправления только на законном -основании и в силу исполнения их представителями служебных обязанностей, -имеющая действительную или потенциальную ценность в силу неизвестности ее -третьим лицам.

-

Коммерческая тайна — это охраняемые законом конфиденциальные сведения в -области производственно-хозяйственной, управленческой, финансовой деятельности -организации, имеющие действительную или потенциальную ценность в силу -неизвестности их третьим лицам, к ним нет свободного доступа на законном -основании, обладатель сведений принимает меры к их конфиденциальности, -незаконное получение, использование или разглашение которых создает угрозу -причинения вреда владельцу этих сведений и предоставляет ему право на -возмещение причиненных убытков или уголовно-правовую защиту в соответствии с -законодательством Российской Федерации.

-

Государственная тайна — защищаемые государством сведения в области его военной, -внешнеполитической, экономической, разведывательной, контрразведывательной и -оперативно-розыскной деятельности, распространение которых может нанести ущерб -безопасности Российской Федерации. Указанные в данном определении сведения -конкретизированы в Перечне сведений, относящихся к государственной тайне.

-

Право на информацию:

-
    -
  • право на получение информации(публичное право)
  • -
  • право на распоряжение информацией(исключительное право)
  • -
-

В основе понятия «информационная безопасность» лежит понятие «безопасность»

-

Безопасность — это состояние защищенности жизненно важных интересов личности, -общества, государства от внутренних и внешних угроз. К жизненно важным интересам -закон относит совокупность потребностей, удовлетворение которых надежно -обеспечивает существование и возможности прогрессивного развития личности, -общества и государства.

-

Основные объекты безопасности:

-
    -
  • личность, ее права и свободы
  • -
  • общество, его материальные и духовные ценности
  • -
  • государство, его конституционный строй, суверенитет и территориальная целостность
  • -
-

Таким образом,информационная безопасность — это состояние защищенности жизненно -важных интересов личности, общества, государства в информационной сфере от -внешних и внутренних угроз, обеспечивающее ее формирование, использование и -развитие.

-

Защищённость — совокупность правовых, научно-технических, -специальных, организационных мер, направленных на своевременное выявление, -предупреждение и пресечение неправомерного получения и распространения -защищаемой информации.

-

Правовые меры — деятельность законодательных органов по созданию правовой -базы, обеспечивающей надлежащее формирование, распространение и -использование информации.

-

Научно-технические меры — деятельность субъектов, осуществляющих свою работу в -информационной сфере, направленная на своевременное и активное использование -достижений научно-технического прогресса в обеспечении информационной -безопасности, а также участие в разработке новых технологий, программ, научно -обоснованных способов защиты информации.

-

Специальные меры — деятельность государственных органов, уполномоченных -осуществлять разведывательные, контрразведывательные, оперативно-розыскные -мероприятия, направленные на упреждающее получение информации о планах, -намерениях, устремлениях специальных служб, информационных и иных -организаций, конкурентов и частных лиц, с использованием специальных технических -средств, иных источников информации.

-

Организационные меры — деятельность субъектов по обеспечению физической, -технической защиты информации, оборудования и носителей информации.

-

Одним из важнейших аспектов информационной безопасности является определение -и классификация возможныхугроз безопасности.

-

Что такое угроза безопасности?

-

Угроза безопасности — совокупность условий и факторов, создающих опасность -жизненно важным интересам личности, общества и государства. В Законе РФ «О безопасности» и Доктрине информационной безопасности РФ угрозы подразделяются на внешние и внутренние.

-

Квнешнимисточникам угроз информационной безопасности РФ относятся:

-
    -
  • деятельность иностранных разведывательных и информационных структур, а также международных террористических организаций;
  • -
  • обострение международной конкуренции за обладание информационными технологиями и ресурсами;
  • -
  • увеличение технологического отрыва ведущих государств мира и наращивание их возможностей по противодействию созданию конкурентоспособных российских информационных технологий.
  • -
-

Квнутреннимисточникам угроз относятся:

-
    -
  • критическое состояние отечественных отраслей промышленности;
  • -
  • неблагоприятная криминогенная обстановка;
  • -
  • недостаточная координация деятельности федеральных органов власти, в области обеспечения информационной безопасности РФ;
  • -
  • недостаточная разработанность нормативной правовой базы, регулирующей отношения в информационной сфере, а также недостаточная правоприменительная практика;
  • -
  • низкое финансирование мероприятий по обеспечению информационной безопасности;
  • -
  • отставание России от ведущих стран мира по уровню информатизации в жизненно важных сферах государственной деятельности и ряд других источников угроз.
  • -
-

Классификации угроз безопасности -автоматизированным информационным системам:

-

по источнику угрозы:

-
    -
  • внешние — связанные со стихийными бедствиями, техногенными, политическими, -социальными факторами, развитием информационных и коммуникационных -технологий, другими внешними воздействиями;
  • -
  • внутренние — связанные с отказами вычислительной и коммуникационной техники, -ошибками программного обеспечения.
  • -
-

по природе возникновения:

-
    -
  • естественные (объективные) — вызванные воздействием на информационную среду -объективных физических процессов или стихийных природных явлений, не зависящих -от воли человека;
  • -
  • искусственные (субъективные) — вызванные воздействием на информационную -сферу человека. -
      -
    • непреднамеренные (случайные) угрозы — -ошибки программного обеспечения, персонала, отказы вычислительной и коммуникационной техники и т.д.;
    • -
    • преднамеренные (умышленные) угрозы — -неправомерный доступ к информации, разработка специального программного обеспечения, используемого для осуществления неправомерного доступа, разработка и распространение вирусных программ и т.д.
    • -
    -
  • -
-

по принципу воздействия:

-
    -
  • с использованием доступа;
  • -
  • с использованием скрытых каналов.
  • -
-

по цели реализации, нарушение:

-
    -
  • конфиденциальности;
  • -
  • целостности;
  • -
  • доступности.
  • -
-

по характеру воздействия:

-
    -
  • активные;
  • -
  • пассивные.
  • -
-

по объекту воздействия, угрозы, воздействующие:

-
    -
  • на информационную среду в целом;
  • -
  • на ее отдельные элементы.
  • -
-

Классификация основных угрозпо степени их опасности:

-
    -
  • несанкционированный доступ;
  • -
  • пожары;
  • -
  • умышленное нарушение нормальной работы (заражение вирусами, умышленный ввод искаженных данных, умышленный вывод из строя оборудования и его хищения);
  • -
  • использование программного обеспечения, содержащего ошибки.
  • -
-

Основныепринципы обеспечения безопасности из закона РФ «О безопасности» :

-
    -
  • законность;
  • -
  • соблюдение баланса жизненно важных интересов личности, общества и государства;
  • -
  • взаимная ответственность личности, общества и государства по обеспечению безопасности;
  • -
  • интеграция с международными системами безопасности.
  • -
-

Применительно к информационной безопасности, можно выделитьпринципы обоснованности, своевременности и прогноза.

-
    -
  • Принцип обоснованности. Защите подлежит прежде всего информация ограниченного доступа, т.е. информация, незаконное получение и распространение которой может причинить вред гражданину, обществу и государству. Необоснованная защита информации, прежде всего ограничение доступа к ней, посягает на конституционные права граждан на информацию, а в отдельных случаях препятствует развитию экономики, научно-технического прогресса, отношений в жизненно важных областях деятельности общества и государства. Принцип обоснованности заключается в установлении путем экспертной оценки целесообразности ограничения доступа к конкретной информации, выделении вероятных экономических и иных последствий этого акта исходя из баланса жизненно важных интересов личности, общества, государства, разработки адекватных мер противодействия внешним и внутренним угрозам информационной безопасности.
  • -
  • Принцип своевременности защитыинформационной сферы позволяет реализовать процедуру предварительного ограничения доступа к защищаемой информации, осуществлять ее защиту и заключается в установлении ограничений на распространение этой информации с момента ее получения, разработки или заблаговременно. Значение этого принципа заключается прежде всего в том, что ограничение доступа к защищаемой информации, информационным системам, если не исключает полностью, то делает маловероятной возможность совершения преступных посягательств в данной сфере. На практике своевременность достигается путем разработки и четкого исполнения положений концепции и системы защиты объекта, на котором сконцентрированы технические средства, средства связи, информация, подлежащая защите. Система защиты включает в себя совокупность правовых, научно-технических, специальных и организационных мер. Особое значение данного принципа проявляется в тех случаях, когда та или иная тема, проект, исследование находятся на стадии разработки, изучения, анализа, и при этом разработчики не уделяют должного внимания ограничению доступа к результатам работы, используют незащищенные каналы и средства связи, ЭВМ, привлекают к работе непроверенных специалистов и т.д. Как известно, новые разработки, направления исследований, технологии представляют повышенный интерес и являются приоритетным направлением в деятельности разведывательных органов иностранных государств, промышленного шпионажа, конкурентов, преступных элементов.
  • -
  • Принцип прогноза информационной безопасностизаключается в выделении конкретных внешних и внутренних угроз к охраняемой информационной сфере и базируется на объективной, реальной оценке охраняемых объектов - информации, инфраструктуры, субъектов, связанных с созданием, преобразованием и потреблением информации; моделировании возможной противоправной деятельности, посягающей на информационную безопасность. Прогноз осуществляется на основе уже имеющихся материалов о работе российских и зарубежных правоохранительных органов по выявлению, предупреждению и пресечению противоправной деятельности в информационной сфере, изучения и анализа практики защиты информации, информационной инфраструктуры, а также путем активного применения достижений науки и техники, особенно в области модернизации и совершенствования возможностей ЭВМ. Значение данного принципа заключается в том, что создается вероятность осуществлять мероприятия по обеспечению информационной безопасности в упреждающем режиме и за счет этого снизить потери, ущерб от преступных устремлений противников, конкурентов, преступников.
  • -
-
+
Право на информацию:
+
+
    +
  • Право на получение информации(публичное право)
  • +
  • Право на распоряжение информацией(исключительное право)
  • +
+
+ +

В основе понятия «информационная безопасность» лежит понятие «безопасность» +

+
+
+

Безопасность, меры обеспечения безопасности

+
+
Безопасность:
+
Cостояние защищенности жизненно важных интересов личности, + общества, государства от внутренних и внешних угроз. К жизненно важным интересам + закон относит совокупность потребностей, удовлетворение которых надежно + обеспечивает существование и возможности прогрессивного развития личности, + общества и государства. +
+
Основные объекты безопасности:
+
+
    +
  • личность, ее права и свободы
  • +
  • общество, его материальные и духовные ценности
  • +
  • государство, его конституционный строй, суверенитет и территориальная целостность
  • +
+
+
Правовые меры
+
Деятельность законодательных органов по созданию правовой + базы, обеспечивающей надлежащее формирование, распространение и + использование информации. +
+
Научно-технические меры
+
Деятельность субъектов, осуществляющих свою работу в + информационной сфере, направленная на своевременное и активное использование + достижений научно-технического прогресса в обеспечении информационной + безопасности, а также участие в разработке новых технологий, программ, научно + обоснованных способов защиты информации. +
+
Специальные меры
+
Деятельность государственных органов, уполномоченных + осуществлять разведывательные, контрразведывательные, оперативно-розыскные + мероприятия, направленные на упреждающее получение информации о планах, + намерениях, устремлениях специальных служб, информационных и иных + организаций, конкурентов и частных лиц, с использованием специальных технических + средств, иных источников информации. +
+
Организационные меры
+
Деятельность субъектов по обеспечению физической, + технической защиты информации, оборудования и носителей информации. +
+

Одним из важнейших аспектов информационной безопасности является определение + и классификация возможныхугроз безопасности.

+
+
+

Угрозы безопасности

+
+
Угроза безопасности
+
Совокупность условий и факторов, создающих опасность + жизненно важным интересам личности, общества и государства. В Законе РФ «О безопасности» и Доктрине + информационной безопасности РФ угрозы подразделяются на внешние и + внутренние. +
+
Внешние источники угроз РФ
+
+
    +
  • деятельность иностранных разведывательных и информационных структур, а также международных + террористических организаций; +
  • +
  • обострение международной конкуренции за обладание информационными технологиями и ресурсами;
  • +
  • увеличение технологического отрыва ведущих государств мира и наращивание их возможностей по + противодействию созданию конкурентоспособных российских информационных технологий. +
  • +
+
+
Внутренние источники угроз РФ
+
+
    +
  • критическое состояние отечественных отраслей промышленности;
  • +
  • неблагоприятная криминогенная обстановка;
  • +
  • недостаточная координация деятельности федеральных органов власти, в области обеспечения + информационной + безопасности РФ; +
  • +
  • недостаточная разработанность нормативной правовой базы, регулирующей отношения в информационной + сфере, + а также недостаточная правоприменительная практика; +
  • +
  • низкое финансирование мероприятий по обеспечению информационной безопасности;
  • +
  • отставание России от ведущих стран мира по уровню информатизации в жизненно важных сферах + государственной деятельности и ряд других источников угроз. +
  • +
+
+
+
+
+

Классификации угроз безопасности автоматизированных информационных систем

+
+
по источнику угрозы
+
+
    +
  • внешние — связанные со стихийными бедствиями, техногенными, политическими, + социальными факторами, развитием информационных и коммуникационных + технологий, другими внешними воздействиями; +
  • +
  • внутренние — связанные с отказами вычислительной и коммуникационной техники, + ошибками программного обеспечения. +
  • +
+
+
по природе возникновения
+
+
    +
  • естественные (объективные) — вызванные воздействием на информационную среду + объективных физических процессов или стихийных природных явлений, не зависящих + от воли человека; +
  • +
  • искусственные (субъективные) — вызванные воздействием на информационную + сферу человека. +
      +
    • непреднамеренные (случайные) угрозы — -ошибки программного обеспечения, + персонала, отказы вычислительной и коммуникационной техники и т.д.; +
    • +
    • преднамеренные (умышленные) угрозы — -неправомерный доступ к + информации, + разработка специального программного обеспечения, используемого для осуществления + неправомерного + доступа, разработка и распространение вирусных программ и т.д. +
    • +
    +
  • +
+
+
по принципу воздействия
+
+
    +
  • с использованием доступа;
  • +
  • с использованием скрытых каналов.
  • +
+
+
по цели реализации, нарушение
+
+
    +
  • конфиденциальности;
  • +
  • целостности;
  • +
  • доступности.
  • +
+
+
по характеру воздействия
+
+
    +
  • активные;
  • +
  • пассивные.
  • +
+
+
по объекту воздействия, угрозы, воздействующие
+
+
    +
  • на информационную среду в целом;
  • +
  • на ее отдельные элементы.
  • +
+
+
+
+
+

Принципы обеспечения безопасности

+
+
Основные принципы обеспечения безопасности из закона РФ «О безопасности» :
+
    +
  • законность;
  • +
  • соблюдение баланса жизненно важных интересов личности, общества и государства;
  • +
  • взаимная ответственность личности, общества и государства по обеспечению безопасности;
  • +
  • интеграция с международными системами безопасности.
  • +
+

Применительно к информационной безопасности, можно выделить принципы обоснованности, своевременности и + прогноза.

-
+
Принцип обоснованности
Защите подлежит прежде всего информация ограниченного доступа, + т.е. информация, незаконное получение и распространение которой может причинить вред гражданину, + обществу и государству. Необоснованная защита информации + посягает на конституционные права граждан на информацию. Принцип обоснованности заключается в установлении путем экспертной оценки целесообразности + ограничения доступа к конкретной информации, выделении вероятных экономических и иных последствий этого + акта исходя из баланса жизненно важных интересов личности, общества, государства, разработки адекватных + мер противодействия внешним и внутренним угрозам информационной безопасности. +
+
Принцип своевременности защиты
Ограничение доступа к + защищаемой информации, информационным системам, если не исключает полностью, то делает маловероятной + возможность совершения преступных посягательств в данной сфере. На практике своевременность достигается + путем разработки и четкого исполнения положений концепции и системы защиты объекта, на котором + сконцентрированы технические средства, средства связи, информация, подлежащая защите. +
+
Принцип прогноза информационной безопасности
Заключается в выделении конкретных внешних + и внутренних угроз к охраняемой информационной сфере и базируется на объективной, реальной оценке + охраняемых объектов - информации, инфраструктуры, субъектов, связанных с созданием, преобразованием и + потреблением информации; моделировании возможной противоправной деятельности, посягающей на + информационную безопасность. Прогноз осуществляется на основе уже имеющихся материалов о работе + правоохранительных органов по пресечению + противоправной деятельности в информационной сфере, изучения и анализа практики защиты информации, + информационной инфраструктуры, а также путем активного применения достижений науки и техники. Значение данного принципа заключается в том, + что создается вероятность осуществлять мероприятия по обеспечению информационной безопасности в + упреждающем режиме и за счет этого снизить потери, ущерб от преступных устремлений противников, + конкурентов, преступников. +
+ + + - - - - - + + + + + - +