Совершенствование информационной безопасности предприятия. Система безопасности в Российской Федерации и пути её совершенствования

2. Антивирусная система ESET NOD 32 для защиты от компьютерных вирусов.

Производится нерегулярное обновление баз и сканирование рабочих станций.

3. Встроенный Windows Backup для создания архивов.

OS Backup Wizard - программа, предназначенная для быстрого создания и восстановления резервной копии Windows. Она позволяет создать копию всей Windows или только отдельных файлов и папок.

4. Шифрование с ключом 2048 бит для канала vpn (подключение к офису управляющей компании для работы почты и документооборота).

Глава 2. Совершенствование СИБ

2.1 Недостатки в системе защиты информации

При анализе проблематики, связанной с информационной безопасностью, необходимо учитывать специфику данного аспекта безопасности, состоящую в том, что информационная безопасность есть составная часть информационных технологий - области, развивающейся беспрецедентно высокими темпами. Здесь важны не столько отдельные решения (законы, учебные курсы, программно - технические изделия), находящиеся на современном уровне, сколько механизмы генерации новых решений, позволяющие жить в темпе технического прогресса.

Современные технологии программирования не позволяют создавать безошибочные программы, что не способствует быстрому развитию средств обеспечения информационной безопасности.

Проанализировав информационную безопасность предприятия можно сделать вывод, что информационной безопасности уделяется недостаточное внимание:

Отсутствие паролей доступа в систему;

Отсутствие паролей при работе программой с 1С: Предприятие, при изменении данных;

Отсутствует дополнительная защита файлов и информации (отсутствует элементарный запрос пароля при открытии или изменении информации в файлах, не говоря уже о средствах шифрования данных);

Нерегулярное обновление баз программы антивируса и сканирование рабочих станций;

Большое количество документов на бумажных носителях в основном лежат в папках (иногда и без них) на рабочем столе сотрудника, что позволяет злоумышленникам без труда воспользоваться данного рода информациях в своих целях;

Не производится регулярное обсуждение вопросов информационной безопасности на предприятии и возникающих проблем в этой области;

Не организована регулярная проверка работоспособности информационных систем предприятия, отладка производится только лишь в том случае, когда они выходят из строя;

Отсутствие политики информационной безопасности;

Отсутствие системного администратора.

Все вышеперечисленное является очень важными недостатками обеспечения информационной безопасности предприятия.

2.2 Цель и задачи системы информационной безопасности

Безопасность информации - состояние защищенности информационных ресурсов в вычислительных сетях и системах предприятия от несанкционированного доступа, случайного или преднамеренного вмешательства в нормальное функционирование систем, попыток разрушения её компонентов.

Цели защиты информации:

предотвращение угроз безопасности предприятия вследствие несанкционированных действий по уничтожению, модификации, искажению, копированию, блокированию информации или иных форм незаконного вмешательства в информационные ресурсы и информационных системах;

сохранение коммерческой тайны, обрабатываемой с использованием средств вычислительной техники;

защита конституционных прав граждан на сохранение личной тайны и конфиденциальности персональных данных, имеющихся в информационных системах.

Для достижения целей защиты должно обеспечиваться эффективное решение следующих задач:

· защита от вмешательства в процесс функционирования предприятия посторонних лиц;

· защита от несанкционированных действий с информационными ресурсами предприятия посторонних лиц и сотрудников, не имеющих соответствующих полномочий;

· обеспечение полноты, достоверности и оперативности информационной поддержки принятия управленческих решений руководством предприятия;

· обеспечение физической сохранности технических средств и программного обеспечения предприятия и защита их от действия техногенных и стихийных источников угроз;

· регистрация событий, влияющих на безопасность информации, обеспечения полной подконтрольности и подотчетности выполнения всех операций, совершаемых на предприятии;

· своевременное выявление, оценка и прогнозирование источников угроз безопасности информации, причин и условий, способствующих нанесению ущерба интересам субъектов, нарушению нормального функционирования и развития предприятия;

· анализ рисков реализации угроз безопасности информации и оценка возможного ущерба, предотвращение неприемлемых последствий нарушения безопасности информации предприятия, создание условий для минимизации и локализации наносимого ущерба;

· обеспечение возможности восстановления актуального состояния предприятия при нарушении безопасности информации и ликвидации последствий этих нарушений;

· создание и формирование целенаправленной политики безопасности информации предприятия.

2.3 Мероприятия и средства по совершенствованию системы информационной безопасности

Для выполнения поставленных целей и решению задач необходимо провести мероприятия на уровнях информационной безопасности.

Административный уровень информационной безопасности.

Для формирования системы информационной безопасности необходимо разработать и утвердить политику информационной безопасности.

Политика безопасности - это совокупность законов, правил и норм поведения, направленных на защиту информации и ассоциированных с ней ресурсов.

Следует отметить, что разрабатываемая политика должна согласовываться с существующими законами и правилами, относящимися к организации, т.е. эти законы и правила необходимо выявлять и принимать во внимание при разработке политики.

Чем надежнее система, тем строже и многообразнее должна быть политика безопасности.

В зависимости от сформулированной политики можно выбирать конкретные механизмы, обеспечивающие безопасность системы.

Организационный уровень защиты информации .

Исходя из недостатков, описанных в предыдущем разделе, можно предложить следующие мероприятия по улучшению защиты информации:

Организация работ по обучению персонала навыкам работы с новыми программными продуктами при участии квалифицированных специалистов;

Разработка необходимых мероприятий направленных на совершенствовании системы экономической, социальной и информационной безопасности предприятия.

Провести инструктаж для того, чтобы каждый сотрудник осознал всю важность и конфиденциальность вверенной ему информации, т.к., как правило, причиной разглашения конфиденциальной информации является недостаточное знание сотрудниками правил защиты коммерческих секретов и непонимания (или недопонимания) необходимости их тщательного соблюдения.

Строгий контроль соблюдения сотрудниками правил работы с конфиденциальной информацией;

Контроль соблюдения правил хранения рабочей документации сотрудников предприятия;

Плановое проведение собраний, семинаров, обсуждений по вопросам информационной безопасности предприятия;

Регулярная (плановая) проверка и обслуживание всех информационных систем и информационной инфраструктуры на работоспособность.

Назначить системного администратора на постоянной основе.

Программно-технические меры защиты информации.

Программно-технические средства являются одними из важнейших компонентов в реализации информационной защите предприятия, поэтому для повышения уровня защиты информации необходимо ввести и применить следующие мероприятия:

Введение паролей пользователей;

Для регулирования доступа пользователей к информационным ресурсам предприятия необходимо ввести список пользователей, которые будут входить в систему под своим логином. С помощью ОС Windows Server 2003 Std, установленной на сервере, можно создать список пользователей с соответствующими паролями. Пароли раздать работникам с соответствующим инструктажем их использования. Также необходимо ввести срок действия пароля, по истечению которого пользователю будет предложено поменять пароль. Ограничить число попыток входа в систему с неверным паролем (например, до трех).

Введение запроса паролей в программе 1С: Предприятии при работе с БД, при изменении данных. Это можно выполнить с помощью программных средств ПК и программы.

Разграничение доступа к файлам, каталогам, дискам.

Разграничение доступа к файлам и каталогам будет осуществляться системным администратором, который разрешит доступ к соответствующим дискам, папкам и файлам для каждого пользователя конкретно.

Регулярное сканирование рабочих станций и обновление баз антивирусной программы.

Позволит обнаруживать и нейтрализовать вредоносные программы, ликвидировать причины заражений. Необходимо выполнить работы по установке, настройке и обеспечению функционирования средств и систем антивирусной защиты.

Для этого необходимо настроить программу антивируса на регулярное сканирование ПК и регулярное обновление баз с сервера.

Установка на компьютер-сервер сетевого экрана Agnitum Outpost FireWall, который блокирует атаки из сети Интернет.

Преимущества использования сетевого экрана Agnitum Outpost FireWall:

¾ контролирует соединения компьютера с другими, блокируя хакеров и предотвращая несанкционированный внешний и внутренний доступ к сети.

КУРСОВОЙ ПРОЕКТ

на тему: «Совершенствование системы информационной безопасности на предприятии ООО «УК «Ашатли»»

Введение

Тема разработки политики информационной безопасности на предприятиях, фирмах и организациях актуальна в современном мире. Информационная безопасность (на уровне предприятий и организаций) – это защищённость информации и поддерживающей инфраструктуры от случайных или преднамеренных воздействий естественного или искусственного характера, которые могут нанести недопустимый ущерб субъектам информационных отношений.

На предприятии действует современная локальная вычислительная сеть и установлено необходимое программное обеспечение, а также существует выход в Internet. При существовании такого количества информационных ресурсов, необходимо и наличие политики информационной безопасности. На данном предприятии необходимо совершенствовать политику информационной безопасности для минимизации угроз информационной безопасности, что и является целью для данного курсового проекта. Угроза информационной безопасности – это реальное или потенциальное действие, направленное на нарушения информационной безопасности, приводящие к материальному и моральному ущербу.



1. Анализ информационной безопасности ООО «УК «Ашатли»

    1. Общие сведения об организации

Агрохолдинг «Ашатли» – это динамично развивающаяся, вертикально и горизонтально интегрированная группа компаний сельскохозяйственного направления, участник проекта «Покупай Пермское!».

Агрохолдинг «Ашатли» создан в 2007 году и на сегодняшний день имеет следующие направления деятельности: молочное животноводство, молочная переработка, растениеводство, выращивание овощей, салатов и зелени в закрытом грунте, цветоводство на гидропонике, а также земельное направление и мясной ритейл.

Одним из преимуществ, как динамично развивающегося холдинга, является гибкий подход к специфике работы и пожеланиям клиентов. Специалисты фирмы в состоянии выполнять работы практически любого объема и сложности. Разносторонний опыт работы и профессионализм сотрудников позволяет гарантировать выполнение любых задач в договорной срок.

Местонахождение ООО «Управляющая компания «Ашатли»

614010, Россия, Пермский край, г. Пермь, Комсомольский проспект, 70а

1.2 Характеристика информационных ресурсов предприятия

Согласно ФЗ «Об информации, информационных технологиях и о защите информации», к общедоступной информации относятся общеизвестные сведения и иная информация, доступ к которой не ограничен. Общедоступная информация может использоваться любыми лицами по их усмотрению при соблюдении установленных федеральными законами ограничений в отношении распространения такой информации.

В ООО «УК «Ашатли» общедоступная информация представлена на сайте компании или может быть предоставлена менеджерами кампании. К такой информации относится:

    сведения, содержащиеся в уставе организации.

    Финансовая отчетность;

    Состав руководства и т.д.;

    Информация о наградах и тендерах кампании;

    Информация о вакансиях и сведения о численности и составе работников, об условиях их труда, о системе оплаты труда;

    Контактные данные менеджеров кампании;

В организации также имеются сведения, на использование и распространение которых введены ограничения их собственником, т.е. организацией. Такая информация называется защищаемой. К ней можно отнести сведения, касающиеся личной жизни работников организации.

Следующий тип информации – это информация, представляющая коммерческую тайну. Согласно ФЗ «Об информации, информационных технологиях и о защите информации», информация, составляющая коммерческую тайну (секрет производства), – сведения любого характера (производственные, технические, экономические, организационные и другие), в том числе о результатах интеллектуальной деятельности в научно-технической сфере, а также сведения о способах осуществления профессиональной деятельности, которые имеют действительную или потенциальную коммерческую ценность в силу неизвестности их третьим лицам, к которым у третьих лиц нет свободного доступа на законном основании, в отношении которых обладателем таких сведений введен режим коммерческой тайны (п. 2 в ред. Федерального закона от 18.12.2006 №231-ФЗ)

К коммерческой тайне в ООО «УК «Ашатли» относится следующая информация:

    Информация о личности работников, домашних адресов.

    Информация о клиентах, их контактные и личные данные.

    Информация о проектах, сроках и условиях договоров.

К информационным ресурсам фирмы относится документы и акты на бумажных носителях, локальная вычислительная сеть.

1.3 Угрозы информационной безопасности, характерные для данного предприятия

Под угрозой информационной безопасности понимается потенциальная возможность нарушения основных качеств или свойств информации – доступности, целостности и конфиденциальности. Основным типом угрозы информационной безопасности для данной фирмы можно считать несанкционированный доступ к информации, относящейся к коммерческой тайне.

По способам воздействия на объекты информационной безопасности угрозы, актуальные для общества, подлежат следующей классификации: информационные, программные, физические, организационно-правовые.

К информационным угрозам относятся:

    несанкционированный доступ к информационным ресурсам;

    хищение информации из архивов и баз данных;

    противозаконный сбор и использование информации;

К программным угрозам относятся:

    компьютерные вирусы и вредоносные программы;

К физическим угрозам относятся:

    уничтожение или разрушение средств обработки информации и связи;

    хищение носителей информации;

    воздействие на персонал;

К организационно-правовым угрозам относятся:

    закупки несовершенных или устаревших информационных технологий и средств информатизации;

Предприятие ООО «УК «Ашатли» может быть подвержено таким информационным угрозам, таким как

    Взлому баз данных или несанкционированное использование коммерческой информации в целях передачи данных конкурентам предприятия, что может отрицательно сказаться на деятельности предприятия и в крайнем случае привести к его разорению, ликвидации.

    Разглашение сотрудниками конфиденциальной информации, использование ее в корыстных целях для получения прибыли, т. к. многие служащие имеют доступ к базе данных 1С Управление торговлей.

    Сотрудники предприятия могут умышленно или случайно повлиять на распространение информации, например по электронной почте, ICQ и по другим цифровым средствам связи, что негативно может сказаться на репутации предприятия, поскольку они имеют доступ к сведениям организации.

    Одной из самых распространенных угроз информационной безопасности являются сбои и отказы программного обеспечения, технических средств фирмы, поскольку оборудование зачастую даже самое новое дает сбои, также предприятию могут поставить технически некачественное оборудование.

    На ООО «УК «Ашатли» может возникнуть ситуация несанкционированного физического доступа к техническим средствам, являющимися источникам информации, также кража носителя с важной информацией (флешка, внешний жеский диск и т.д.) или только данных. По сути, это хищение интеллектуальной собственности через сеть или физическое хищение носителей.

    Одной из немало важных информационных угроз являются ошибки персонала организации. Упущения в работе менеджеров, недобросовестное выполнение своих обязанностей консультантами может привести к нарушению целостности информации, а также могут возникнуть конфликтные ситуации с клиентами.

    К угрозам программного обеспечения можно отнести различное вредоносное ПО, потеря паролей, незащищенность используемого ПО, а также отсутствие системы резервного копирования.

1.4 Меры, методы и средства защиты информации, применяемые на предприятии

Законодательный уровень защиты представляет собой совокупность законодательных актов в области информации и информационных технологий. К этому уровню относятся: Конституция РФ, Гражданский кодекс РФ, Уголовный кодекс РФ, ФЗ «Об информации, информационных технологиях и защите информации» и др.

Административный уровень защиты информации отражается в программе ИБ. Основой программы является политика ИБ – изданный документ (свод документов), который принимается руководством организации и направлен на защиту информационных ресурсов данной организации. В данной организации политика информационной безопасности не разработана и этот уровень защиты информации не представлен.

К используемым мерам процедурного уровня по защите информации в ООО «УК «Ашатли» можно отнести то, что проход в здании осуществляется только по предварительной договоренности, а так же в здании установлена сигнализация. Так же з аключён договор на охрану помещений с вневедомственной охраной.

Рассмотрим средства защиты информации, применяемые на предприятии. Всего их существует четыре (аппаратные, программные, смешанные, организационные).

    Аппаратные средства защиты – замки, решетки на окнах, защитная сигнализация, сетевые фильтры, камеры видеонаблюдения.

    Программные средства защиты: используются средства операционной системы, такие как защита, паролем, учетные записи.

    Организационные средства защиты: подготовка помещений с компьютерами.

    На программно-аппаратном уровне по защите информации применяются следующие меры:

    • Использование антивирусной программы на всех компьютерах (ESET NOD32 Business EditionАнтивирус NOD 32)

      Использование встроенных средств Windows для авторизации пользователя компьютера.

      Использование специальных логин / паролей для авторизации в базе 1С Управление торговлей.



2. Совершенствование системы информационной безопасности

2.1 Недостатки в системе защиты информации

Некоторые из угроз информационной безопасности, такие как несанкционированное получение доступа извне, некорректная работа программного обеспечения или технические сбои, достаточно успешно нейтрализуются грамотной настройкой и администрированием сети, однако мер для предотвращения внутренних угроз не существует.

В процессе анализа существующей системы информационной безопасности в ООО «УК «Ашатли» были выделены следующие недостатки:

    Не полное использование функциональных возможностей 1С. Не полностью разграничены права доступа к данным в базе, а так же пароли не отвечают требованиям сложности или у некоторых сотрудников просто не используются.

    Отсутствуют ограничения по форматам и размерам передаваемых данных через интернет (*. mp 3,*. avi ,*. rar ) для определенных сотрудников.

    Некоторые сотрудники хранят конфиденциальную информацию в общедоступных папках просто из-за собственной невнимательности, а так же хранят логин / пароль от информационных систем требующих авторизации в легкодоступных местах на рабочем столе.

    Практически не охраняется информация на бумажных носителях, за исключением наиболее важной. (Кредитные договора, договора ренты, результаты проверок и т.д.)

2.2 Цели и задач формирования системы ИБ на предприятии

Таким образом можно сделать вывод, что существует высокая потребность совершенствования существующей системы информационной безопасности. Так же необходимо тщательно оберегать клиентскую базу кампании, поскольку это очень важная информация, которая не подлежит разглашению среди посторонних людей.

Сотрудники кампании зачастую не осознают, что от должной организации целостности баз данных и документов, поддержание их в упорядоченном виде напрямую зависит скорость деятельности фирмы и, следовательно, ее конкурентоспособность, а значит уровень их заработной платы.

Самую большую угрозу для функциональности электронной бухгалтерии представляют различные вирусы, попадающие на компьютеры в сети через интернет, а так же возможность доступа в электронные справочники и документы посторонних лиц.

Цели защиты информации:

предотвращение угроз безопасности предприятия вследствие несанкционированных действий по уничтожению, модификации, искажению, копированию, блокированию информации или иных форм незаконного вмешательства в информационные ресурсы и информационных системах;

сохранение коммерческой тайны, обрабатываемой с использованием средств вычислительной техники;

защита конституционных прав граждан на сохранение личной тайны и конфиденциальности персональных данных, имеющихся в информационных системах.

Задачи формирования системы информационной безопасности в организации являются: целостность информации, достоверность информации и ее конфиденциальность. При выполнении поставленных задач, цель будет реализована.

2.3 Предлагаемые мероприятия по совершенствованию системы защиты информации на законодательном, административном, процедурном и программно-аппаратном уровнях

Для устранения выявленных недостатков в системе информационной безопасности ООО «УК «Ашатли» предлагается ввести следующие меры:

На законодательном уровне никаких изменений по введению новых мер по обеспечению информационной безопасности не намечено.

Необходимо ввести меры административного уровня в политике безопасности фирмы. На административном уровне предлагается:

    Создать ряд инструкций по информационной безопасности внутри фирмы для отдельных категорий работников (изменить и хранить пароли в недоступных местах, запретить посещение сторонних ресурсов и т.д.).

    Предусмотреть ряд мотивационных мероприятий для заинтересованности сотрудников в соблюдении политики безопасности, а так же наказания за грубое нарушение политики безопасности фирмы. (премии и штрафы)

Для совершенствования системы безопасности на процедурном уровне предлагается следующий ряд мер:

    Ограничить доступ посторонних людей в некоторые отделы фирмы.

    Провести ряд консультационных мероприятий с сотрудниками организации по вопросам информационной безопасности и инструкциям по соблюдению политики безопасности.

На программно-аппаратном уровне предлагается ввести следующие меры:

    Обязать всех сотрудников использовать пароли для доступа к базе 1С и более тщательно разграничить доступ к определенным данным базы (справочникам, документам и отчетам) всех сотрудников.

    Необходимо изменить все стандартные логины и пароли для доступа к ADSL -Роутеру, необходимо чтоб пароли соответствовали уровню сложности.

    Ввести ограничения на передаваемые через интернет форматы и размеры файлов отдельным сотрудникам, путем создания фильтров в ESET NOD 32 Business Edition

Таким образом, мы определились с изменениями в существующей системе информационной безопасности ООО «УК «Ашатли». Среди этих изменений ключевым является работа с персоналом, поскольку какие бы совершенные программные средства защиты информации не внедрялись, тем не менее, всю работу с ними осуществляет персонал и основные сбои в системе безопасности организации вызываются, как правило, персоналом. Правильно мотивированный персонал, нацеленный на результат деятельности – это уже половина того, что необходимо для эффективной деятельности любой системы.

2.4 Эффективность предложенных мероприятий

Самым главным преимуществом обновленной системы безопасности на предприятии ООО «УК «Ашатли» являются изменения в отношении персонала. Большинство проблем в существовавшей системе безопасности вызывалось именно персоналом.

Преимущества использования ESET NOD32 Business Edition:

    Масштабируемое решение

    • ориентировано на предприятия от 5 до 100 000 ПК в рамках одной структуры

      устанавливается как на сервер, так и на рабочие станции

    Современные технологии

    • проактивная защита от неизвестных угроз

      применение интеллектуальных технологий, сочетающих эвристический и сигнатурный методы детектирования

      обновляемое эвристическое ядро ThreatSenseтм

      регулярное автоматическое обновление сигнатурных баз

    Фильтрация почтового и веб-контента

    • полное сканирование всей входящей корреспонденции через протоколы POP3 и POP3s

      сканирование входящей и исходящей электронной почты

      подробный отчет по обнаруженным вредоносным программам

      полная интеграция в популярные почтовые клиенты: Microsoft Outlook, Outlook Express, Windows Mail, Windows Live Mail, Mozilla Thunderbird и The Bat!.Ограничение типов и объемов, передаваемых и принимаемых через интернет сотрудниками файлов, во-первых, ограничит утечку какой-либо важной для организации информации, а во-вторых, снизит нагрузку на сеть интернет, поскольку каналы передачи данных не будут заняты передачей посторонней информации.

      Централизованное управление

      С помощью решения ESET Remote Administrator можно удаленно осуществлять инсталляцию и деинсталляцию программных продуктов ESET , контролировать работу антивирусного ПО, создавать внутри сети серверы для локального обновления продуктов ESET («зеркала»), позволяющие существенно сокращать внешний интернет-трафик.

    Удобные отчеты

    • ESET NOD 32 Business Edition автоматически формирует отчет по обнаруженным инфицированным объектам, отправленным в карантин, по динамике угроз, событиям, проверкам, задачам, можно сформировать различные комбинированные отчеты и т.д. Возможна отправка предупреждений и сообщений через протокол SMTP или посредством менеджера сообщений.

Качественная антивирусная и сетевая защита позволит избежать нарушений в работе компьютеров, особенно это важно для рабочих мест менеджеров и консультантов. Такие улучшения коснутся надежности работы кампании как делового партнера для многих заказчиков, что благотворно повлияет на имидж кампании, а так же на ее доходы. Автоматическое резервное копирование информации позволит обеспечить ее целостность и сохранность, а архивирование обеспечит возможность быстрого восстановления ее в необходимых ситуациях.

3. Модель информационной безопасности

Представленная модель информационной безопасности – это совокупность объективных внешних и внутренних факторов и их влияние на состояние информационной безопасности на объекте и на сохранность материальных или информационных ресурсов. В качестве объектов рассматриваются материально-технические средства, персональные данные, документы.

ЗАЩИЩЁННЫЕ ОБЪЕ КТЫ

ЗАЩИЩАЕМЫЕ ОБЪЕКТЫ

- персональные данные студентов ф акультета;

Личные дела студентов;

Личные карточки студентов;

Текущие документы;

Материально-технические ценности.

УГРОЗЫ БЕЗОПАСНОСТИ

- хищение;

- несанкционированный доступ;

- нарушение целостности инфо рмации;

Отказы программных и аппаратных средств.

МЕТОДЫ ЗАЩИТЫ

- нормативные документы;

- организационно-технические и режимные меры и методы;

- программно-технические спос обы;

Организационная защита.

ИСТОЧНИКИ УГРОЗ

- антропогенные источники (персонал, студенты, злоумышленники);

Техногенные источники (программные и аппаратные средства);

Стихийные источники угроз (пожары, наводнения, землетрясения и др).

Заключение

В процессе выполнения курсового проекта был проведен анализ средств информационной безопасности предприятия ООО «УК «Ашатли». Был произведен анализ информационных ресурсов предприятия, анализ угроз ИБ, и были выявлены соответствующие недостатки.

Выполнение предложенных мер по устранению недостатков позволит предприятию повысить эффективность средств защиты и сократить риск потери информации. Следует отметить, что процесс организации или реорганизации информационной безопасности это комплексный процесс, в котором взаимодействуют одновременно программы, персонал и техника.

Для решения проблемы обеспечения информационной безопасности необходимо применение законодательных, организационных и программно-технических мер, что позволит полностью ликвидировать ее.



Список использованной литературы

    Маклаков С.В. Создание информационных систем с AllFusion Modeling Suite. – М.: Диалог-МИФИ, 2003. – 432 с.

    www. ashatli-agro.ru

    Федеральный закон №231-Ф «Об информации, информационных технологиях и о защите информации» от 18.12.2006.

    Федеральный закон Российской Федерации от 27 июля 2006 г. №149-ФЗ «Об информации, информационных технологиях и о защите информации»

1
Министерство внутренних дел Российской Федерации
Федеральное государственное казенное образовательное учреждение
высшего образования
«Уфимский юридический институт Министерства внутренних дел Российской
Федерации»
Презентация выпускной квалификационной работы на
тему:
Система безопасности в Российской
Федерации и пути её совершенствования
Автор работы: ст. гр. ЭК/б-52з Лукьянова О.А.
Руководитель: к.э.н. Березинец О.М.

Цель и задачи, объект и предмет исследования

Цель исследования:
разработка научно обоснованной концепции системы безопасности и
обеспечения путей ее совершенствования в Российской Федерации.
Задачи исследования:
рассмотреть основы понятия и содержание деятельности по обеспечению национальной безопасности
РФ;
исследовать обеспечение концептуальных и нормативно-правовых основ национальной и общественной
безопасности Российской Федерации;
изучить стратегию национальной безопасности Российской Федерации и задачи правоохранительных
органов;
отразить экономическую безопасность как неотъемлемый элемент национальной и социальноэкономической безопасности страны: понятие и нормативно-правовое регулирование;
проанализировать современное состояние, угрозы и пороговое значение экономической безопасности;
рассмотреть методики определения уровня экономической безопасности в РФ;
исследовать механизм обеспечения экономической безопасности РФ;
отразить проблемы реализации экономической безопасности Российской Федерации;
предложить пути совершенствования экономической безопасности Российской Федерации.
Объект и предмет исследования:
Объектом является система безопасности Российской Федерации.
Предметом исследования выступают особенности отношений, связанных с системой безопасности в
Российской Федерации.

Основы понятия и содержание деятельности по обеспечению национальной безопасности РФ

1. Специфика политики обеспечения национальной безопасности состоит в
том, что это деятельность государства, общества и граждан по выявлению,
контролю, предупреждению, парированию, снижению, локализации,
нейтрализации и устранению возможностей нанесения ущерба коренным
интересам страны и их реализации
2. Сам объект воздействия сил и средств обеспечения
национальной безопасности – угрозы и опасности – представляют
собой проблемы национального масштаба из различных сфер
социальной жизни, ставящие страну на грань выживания.
3. Система обеспечения национальной безопасности
представляет собой объединение органов и сил обороны,
государственной и общественной безопасности.
4.Деятельность органов государственной власти и управления по
экономической стабилизации, социальному обеспечению населения, в
сферах здравоохранения, образования, культуры и защиты окружающей
природной среды создает необходимый базис для обеспечения
национальной безопасности, и нередко включается в нее в качестве
неотъемлемой части, подсистемы профилактики угроз.

Нормативно-правовая база обеспечения общественной безопасности Российской Федерации

Конституция Российской Федерации, федеральные законы, законы субъектов РФ,
нормативные правовые акты Президента РФ и Правительства РФ
Не менее значимы и такие концептуальные документы, как Стратегия национальной
безопасности РФ и Концепция общественной безопасности РФ. Подробный
перечень правовой основы обеспечения общественной безопасности содержится в ст. 7
«Концепции общественной безопасности в Российской Федерации», в которой помимо
вышеназванных нормативно-правовых актов указаны общепризнанные принципы и
нормы международного права, международные договоры, а так же конституции
(уставы) субъектов РФ и муниципальных образований
Так же выделяется ряд подзаконных актов: нормативные правовые акты
федеральных органов исполнительной власти и органов исполнительной власти
субъектов РФ, ведомственные нормативные правовые акты.

Стратегия национальной безопасности Российской Федерации и задачи правоохранительных органов

5
Стратегия национальной безопасности Российской Федерации и
задачи правоохранительных органов
Согласно Стратегии национальной безопасности:
главными направлениями обеспечения государственной и общественной безопасности являются:
- усиление роли государства в качестве гаранта безопасности личности и прав собственности;
- совершенствование правового регулирования предупреждения преступности (в том числе в информационной
сфере), коррупции, терроризма и экстремизма, распространения наркотиков и борьбы с такими явлениями;
- развитие взаимодействия органов обеспечения государственной безопасности и правопорядка с гражданским
обществом, повышение доверия граждан к правоохранительной и судебной системам Российской Федерации.
пути обеспечения безопасности:
- повышение эффективности деятельности правоохранительных органов;
- совершенствование единой государственной системы профилактики преступности;
- разработка и использование специальных мер, направленных на снижение уровня криминализации
общественных отношений;
- искоренение причин и условий, порождающих коррупцию, которая является препятствием устойчивому
развитию Российской Федерации и реализации стратегических национальных приоритетов;
- комплексное развитие правоохранительных органов и специальных служб, укрепление социальных гарантий
их сотрудникам, совершенствование научно-технической поддержки правоохранительной деятельности,
развитие системы профессиональной подготовки специалистов в области обеспечения государственной и
общественной безопасности;
- повышение социальной ответственности органов обеспечения государственной и общественной безопасности;
- совершенствование структуры и деятельности федеральных органов исполнительной власти.

Проблемы Федерального закона РФ «О безопасности» № 390-ФЗ

6
Проблемы Федерального закона РФ «О
безопасности» № 390-ФЗ
1. закон должен иметь статус не просто федерального, а федерального
конституционного закона, так как в отличие от закона 1992 года, данный нормативный
акт в своей основе имеет конкретные положения Конституции РФ, помимо чего в
основном законе так же содержится прямое указание (вытекающее из взаимосвязанных
положений ст. 106 и 108 Конституции РФ, закрепляющих перечень вопросов, требуемых
урегулирования ФКЗ)
2. произошла подмена понятия «безопасность» на понятие
«национальная безопасность», исходя из чего следует в название
данного нормативно-правового акта внести корректировку и
прописать, что это закон именно о национальной безопасности
3. буквальное толкование содержания части 3 ст. 4 рассматриваемого закона позволяет
утверждать, что государственная политика в данной сфере реализуется только лишь на
основе подзаконных нормативных правовых актов, изданных Президентом РФ,
Правительством РФ и другими субъектами обеспечения национальной безопасности

Пути совершенствования законодательной базы общественной безопасности

7
Пути совершенствования законодательной
базы общественной безопасности
1. Во избежание противоречивого толкования понятия общественной безопасности, для
установления единообразного законодательно закрепленного понятийного аппарата, а так
же с целью оптимизации работы и взаимодействия всех органов исполнительной власти и
регламентации отдельных видов общественной безопасности необходимо разработать и
принять федеральный закон «Об общественной безопасности в Российской Федерации»
2. Необходимо внести определенные изменения и корректировки в существующую
на данный момент законодательную базу. Прежде всего, нужно отметить, что каждый
отдельный институт общественной безопасности функционирует на основе
многообразия специальных норм как федерального законодательства, так и
подзаконных нормативно-правовых актов. Это напрямую влияет на эффективность
применяемых и реализуемых мер и действий

Определение экономической безопасности

8
Определение экономической безопасности
Наиболее удачное определение экономической безопасности, на
наш взгляд, дал И.Я. Богданов. По его мнению, экономическая
безопасность - это такое состояние экономики страны,
которое по объемным и структурным параметрам является
достаточным для обеспечения существующего статуса
государства, его независимого от внешнего давления
политического и социально-экономического развития, а также
достаточное для поддержания уровня легальных доходов,
обеспечивающих абсолютное большинству населения
благосостояние, соответствующее стандартам цивилизованных
стран.

Структура системы экономической безопасности Российской Федерации

9
Структура системы экономической
безопасности Российской Федерации

Угрозы экономической безопасности

10
Угрозы экономической безопасности

Критериальная оценка уровня экономической безопасности в стране предполагает учет, определение и анализ следующих параметров

11
Критериальная оценка уровня экономической безопасности в
стране предполагает учет, определение и анализ следующих
параметров
1. Состояние ресурсного потенциала, в рамках которого исследуется эффективность использования ресурсов,
капитала и труда, сохранения государственного контроля над стратегическими ресурсами, объемы вывоза ресурсов
за пределы государства без причинения ущерба национальной экономике
2. Состояние научно-технического потенциала страны, которое зависит от уровня развития научноисследовательских институтов, возможности внедрения инновационных научных разработок, способности
обеспечить независимость государства на стратегически важных направлениях НТП
3. Стабильность финансовой системы государства, определяемая из показателей инфляции, формирования и
расходования государственного бюджета, степени защищенности субъектов рынка, конвертируемости
национальной валюты
4. Сбалансированность внешнеэкономической политики при одновременном удовлетворении спроса населения и
защиты отечественных производителей
5. Уровень жизни населения (уровни бедности, безработицы, имущественной дифференциации, доходов после
налогообложения)
6. Конкурентоспособность экономики, которая зависит от стратегических действий государственных структур по
реализации программ развития определенных отраслей и секторов экономики
7. Наличие правовых механизмов защиты интересов субъектов национальной экономики

Основные составляющие механизма обеспечения экономической безопасности государства и его регионов

12
Основные составляющие механизма обеспечения
экономической безопасности государства и его регионов

Предложения и рекомендации по оптимизации стратегии национальной безопасности РФ посредством использования эффективной системы экономи

13
Предложения и рекомендации по оптимизации стратегии
национальной безопасности РФ посредством использования
эффективной системы экономической безопасности России
1. в нормативно-правовом акте
закреплять не только стратегические
угрозы национальной безопасности
РФ, но и меры противодействия
путем определения процессов,
подпроцессов, матрицы
ответственности, сроков и
ожидаемых результатов на каждом
этапе
2. обеспечить четкое следование
стратегии развития путем контроля
на каждом этапе с особым акцентом
на ответственности, сроках и
реализации плана
3. при каждой итерации соотносить
затраты с результатом, акцент делать
на эффективное достижение целей и
эффективность действий
4. каждый государственный
орган/служба должны ежегодно
отчитываться о своей эффективности
путем соотнесения расходов и доходов
бюджета посредством их деятельности,
что обеспечит упразднение
неэффективных служб и органов,
унифицированный и
стандартизированный подход к их
деятельности
5. ужесточить меру ответственности
гос. служащих за преступления и
правонарушения, допускаемые ими,
что позволит быть уверенным в их
непредвзятости и «чистой» работе
6. релевантность использования и
создания резервной системы
7. прививать желание гражданам РФ
следовать интересам страны путем
понимания надобности и
значимости действий, а также
отдачей для общества

Основные направления реализации государственной стратегии обеспечения экономической безопасности на региональном уровне

14
Основные направления реализации государственной стратегии
обеспечения экономической безопасности на региональном
уровне
1.
Преодоление
последствий
кризиса,
достижение
экономическо
го роста в
реальном
секторе
экономики
региона и его
подчинение
задачам
социально экономическо
го развития
государства
2.
Существенное
усиление
финансовой
безопасности
региона,
первоочередн
ое укрепление
финансового
потенциала
реального
сектора
экономики,
субъектов
хозяйствован
ия всех форм
собственност
и,
домохозяйств
3. Создание
надежных
гарантий
технологическ
ой
безопасности;
обновление и
замена старых
основных
фондов
предприятий
и учреждений,
уровень
износа
которых
приближается
к
критическому
и составляет
80-82 %
4. Усиление
энергетической
безопасности
региона,
осуществление
активной
политики
энергосбереже
ния и развития
собственного
энергопотенци
ала,
диверсификаци
я рынков сбыта
продукции и
создание
условий для
реальной
конкуренции в
сфере
энергоснабжен
ия
5. Решение
всего
комплекса
проблем, от
которых
зависит
продовольстве
нная
безопасность
государства в
целом
6.
Недопущение
экспансии
некачественн
ых импортных
продуктов и
продовольстве
нных товаров,
которые
может
производить в
необходимых
объемах
агропромышл
енный
комплекс в
регионе
7. Решение
наиболее
острых задач в
сфере
определения
долгосрочных
приоритетов в
сфере
экологическо
й
безопасности
и охраны
окружающей
природной
среды

Самым уязвимым местом в системе безопасности можно назвать сотрудников предприятия и программно - аппаратные средства. В частности не выполняется резервное копирование данных на персональных компьютерах при отказах оборудования некоторые важные данные могут быть потеряны; не выполняется обновление операционной системы MS Windows XP и использующегося ПО, что может привести к несанкционированному доступу к хранящейся на ПК информации или её повреждению из-за ошибок в ПО; доступ сотрудников к ресурсам Интернета не контролируется, из-за этого может произойти утечка данных; деловая электронная переписка ведётся через Интернет по незащищённым каналам, сообщения электронной почты хранятся на серверах почтовых служб в Интернете; некоторые сотрудники имеют недостаточные навыки работы с автоматизированными системами, используемыми в академии, что может привести к появлению в системе неверных данных; сотрудники имеют доступ к персональным компьютерам своих коллег, что по неосторожности может привести к потере данных; доступ в архив имеют все сотрудники факультета, в результате чего некоторые личные дела могут быть потеряны или их поиск может занять длительное время; отсутствуют нормативные документы по безопасности.

Главной целью системы информационной безопасности является обеспечение устойчивого функционирования объекта, предотвращение угроз его безопасности, защита законных интересов предприятия от противоправных посягательств, недопущение разглашения, утраты, утечки, искажения и уничтожения служебной информации и персональной информации, обеспечение нормальной производственной деятельности всех подразделений объекта.

Другой целью системы информационной безопасности является повышение качества предоставляемых услуг и гарантий безопасности.

Задачи формирования системы информационной безопасности в организации являются: целостность информации, достоверность информации и ее конфиденциальность. При выполнении поставленных задач, цель будет реализована.

Создание систем информационной безопасности в ИС и ИТ основывается на следующих принципах:

Системный подход к построению системы защиты, означающий оптимальное сочетание взаимосвязанных организационных, программных, аппаратных, физических и других свойств, подтвержденных практикой создания отечественных и зарубежных систем защиты и применяемых на всех этапах технологического цикла обработки информации.

Принцип непрерывного развития системы. Этот принцип, являющийся одним из основополагающих для компьютерных информационных систем, еще более актуален для СИБ. Способы реализации угроз информации в ИТ непрерывно совершенствуются, а потому обеспечение безопасности ИС не может быть одноразовым актом. Это непрерывный процесс, заключающийся в обосновании и реализации наиболее рациональных методов, способов и путей совершенствования СИБ, непрерывном контроле, выявлении ее узких и слабых мест, потенциальных каналов утечки информации и новых способов несанкционированного доступа.

Разделение и минимизация полномочий по доступу к обрабатываемой информации и процедурам обработки, т.е. предоставление, как пользователям, так и самим работникам ИС, минимума строго определенных полномочий, достаточных для выполнения ими своих служебных обязанностей.

Полнота контроля и регистрации попыток несанкционированного доступа, т.е. необходимость точного установления идентичности каждого пользователя и протоколирования его действий для проведения возможного расследования, а также невозможность совершения любой операции обработки информации в ИТ без ее предварительной регистрации.

Обеспечение надежности системы защиты, т.е. невозможность снижения уровня надежности при возникновении в системе сбоев, отказов, преднамеренных действий взломщика или непреднамеренных ошибок пользователей и обслуживающего персонала.

Обеспечение контроля за функционированием системы защиты, т.е. создание средств и методов контроля работоспособности механизмов защиты.

Обеспечение всевозможных средств борьбы с вредоносными программами.

Обеспечение экономической целесообразности использования системы защиты, что выражается в превышении возможного ущерба ИС и ИТ от реализации угроз над стоимостью разработки и эксплуатации СИБ.

ПРАВОВЫЕ ПРОБЛЕМЫ ИСПОЛЬЗОВАНИЯ КОМПЬЮТЕРНЫХ ТЕХНОЛОГИЙ И СОВЕРШЕНСТВОВАНИЕ ЗАКОНОДАТЕЛЬСТВА

СОВЕРШЕНСТВОВАНИЕ ИНСТИТУЦИОНАЛЬНОГО МЕХАНИЗМА ОБЕСПЕЧЕНИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ РФ

IMPROVING THE INSTITUTIONAL MECHANISM FOR ENSURING THE INFORMATION SECURITY OF THE RUSSIAN FEDERATION

© Коблова Юлия Александровна

Yuliya A. Koblova

кандидат экономических наук, доцент кафедры институциональной экономики и экономической безопасности, Саратовский социально-экономический институт (филиал) ФГБОУ ВПО «РЭУ им. Г.В. Плеханова»

Cand.Sc. (Economics), associate professor at the department of institutional economics, Saratov socio-economic institute (branch) of Plekhanov Russian University of Economics

e-mail: [email protected]

В статье исследуются институциональные аспекты обеспечения информационной безопасности государства. Раскрыта сущность и роль институционального механизма в обеспечении информационной безопасности государства. Дана оценка институциональному обеспечению информационной безопасности в России. Выделены проблемы и предложена система мер по совершенствованию институционального механизма обеспечения информационной безопасности страны.

Ключевые слова: институты, институциональный механизм, информационная безопасность, интернет-пространство.

The paper examines the institutional aspects of ensuring information security of the state. The author reveals the essence and role of institutional mechanism in ensuring state information security, evaluates the institutional mechanism of ensuring information security in Russia, highlights major challenges, and suggests a system of measures to improve the institutional mechanism to ensure information security.

Keywords: institutions, institutional mechanisms, information security, internet space.

Обеспечение информационной безопасности государства - это достаточно новая государственная функция с еще не установившимся объемом и содержанием методов и инстру-

ментов. Ее формирование обусловлено необходимостью защиты общества и государства от информационных угроз, связанных с развитием новейших информационно-коммуникаци-

онных технологий. Масштабы негативных последствий этих угроз для государств, организаций, людей уже осознаны мировым сообществом, поэтому важнейшей задачей государства является разработка системы мер по их предотвращению и нейтрализации. Немаловажную роль в достижении информационной безопасности государства играет институциональный механизм ее обеспечения. Эффективность институциональной системы, реализующей общественные интересы, является залогом их гармонизации в целях обеспечения высших государственных интересов, в том числе национальной и информационной безопасности.

Напомним, что институты - это порожденные человеческим сознанием и опытом правила взаимодействий («правила игры») в обществе, ограничения и предпосылки развития в политике, социальной сфере и экономике. Институтами, поддерживающими долговременный экономический рост, являются законы и правила, формирующие побудительные мотивы и механизмы. Институты задают систему положительных и отрицательных стимулов, снижают неопределенность и делают социальную среду более предсказуемой. Институты, гарантирующие информационную безопасность, известны: верховенство закона, независимый и компетентный суд, отсутствие коррупции и др.

Институциональный механизм обеспечения информационной безопасности представляет собой особую структурную составляющую хозяйственного механизма, обеспечивающую создание норм и правил, регулирующих взаимодействие различных экономических субъектов в информационной сфере по предотвращению угроз информационной безопасности. Институциональный механизм приводит в действие институты (формальные и неформальные), структурирует взаимодействия субъектов, осуществляет контроль над соблюдением установленных норм и правил.

Сущность институционального механизма проявляется через его функции. О.В. Иншаков и Н.Н. Лебедева считают, что институциональный механизм выполняет следующие функции, которые применимы и к механизму обеспечения информационной безопасности:

1) интеграция агентов в один институт с целью осуществления совместной деятельности в рамках общих статусов и норм;

2) дифференцирование норм и статусов, а также субъектов и агентов разных институтов на разделяющие и игнорирующие их требования; регламентация взаимодействия институ-

та и его агентов в соответствии с установленными требованиями;

3) осуществление перевода новых требований в реальную практику;

4) обеспечение воспроизводства рутинных инноваций;

5) субординация и координация отношений между субъектами, которые принадлежат к разным институтам;

6) информирование субъектов о новых нормах и об оппортунистическом поведении;

7) регулирование деятельности субъектов, разделяющих и отвергающих требования, определенные институтом;

8) контроль за выполнением норм, правил и соглашений .

Таким образом, институциональный механизм обеспечения информационной безопасности включает законодательную основу и обеспечивающие ее институциональные структуры. Совершенствование данного механизма включает в себя реорганизацию законодательной основы информационной безопасности и институциональных структур противодействия угрозам информационной безопасности.

В институциональный механизм обеспечения информационной безопасности входит: принятие новых законов, которые учитывали бы интересы всех субъектов информационной сферы; соблюдение баланса созидательной и ограничительной функций законов в информационной сфере; интеграция России в мировое правовое пространство; учет состояния сферы отечественных информационных технологий.

К настоящему времени в России сформирована законодательная база в области информационной безопасности, включающая:

1. Законы Российской Федерации: Конституция РФ, «О безопасности»; «Об органах Федеральной службы безопасности в Российской Федерации», «О государственной тайне», «О внешней разведке», «Об участии в международном информационном обмене», «Об информации, информационных технологиях и о защите информации», «Об электронно-цифровой подписи» и др.

2. Нормативно-правовые акты Президента Российской Федерации: Доктрина информационной безопасности РФ; Стратегия национальной безопасности Российской Федерации до 2020 года, «Об основах государственной политики в сфере информатизации», «О перечне сведений, отнесенных к государственной тайне» и др.

3. Нормативные правовые акты Правительства Российской Федерации: «О сертификации

средств защиты информации», «О лицензировании деятельности предприятий, учреждений и организаций по проведению работ, связанных с использованием сведений, составляющих государственную тайну, созданием средств защиты информации, а также осуществлением мероприятий и (или) оказанием услуг по защите государственной тайны», «О лицензировании отдельных видов деятельности» и др.

4. Гражданский кодекс РФ (часть четвертая).

5. Уголовный кодекс Российской Федерации.

За последние годы в России реализован

комплекс мер по совершенствованию обеспечения ее информационной безопасности. Реализованы мероприятия по обеспечению информационной безопасности в федеральных органах государственной власти, органах государственной власти субъектов РФ, на предприятиях, в учреждениях и организациях независимо от формы собственности. Ведутся работы по защите специальных информационно-телекоммуникационных систем. Эффективному решению проблем информационной безопасности РФ способствуют государственная система защиты информации, система защиты государственной тайны и системы сертификации средств защиты информации.

Государственная техническая комиссия при Президенте РФ проводит единую техническую политику и координирует работы в сфере защиты информации, стоит во главе государственной системы защиты информации от технических разведок и обеспечивает защиту информации от утечки по техническим каналам на территории России, отслеживает эффективность принимаемых мер защиты.

Важную роль в системе информационной безопасности страны играют государственные и общественные организации: они осуществляют контроль за государственными и негосударственными средствами массовой информации.

Вместе с тем уровень информационной безопасности России не в полной мере соответствует потребностям общества и государства. В условиях информационного общества обостряются противоречия между общественной потребностью в расширении и свободе обмена информацией, с одной стороны, и необходимостью сохранить отдельные регламентированные ограничения на ее распространение.

В настоящее время отсутствует институциональное обеспечение закрепленных в Конституции РФ прав граждан в информационной сфере (на неприкосновенность частной жизни, личную тайну, тайну переписки и др.). Остав-

ляет желать лучшего защита персональных данных, которые собираются федеральными органами власти.

Отсутствует четкость проведения политики государства в сфере формирования информационного пространства РФ, средств массовой информации, международного информационного обмена и интеграции России в мировое информационное пространство.

Совершенствование институционального механизма информационной безопасности государства, на наш взгляд, должно быть направлено на решение следующих важных проблем.

Слабая практическая направленность современного российского законодательства в информационной сфере создает проблемы правового и методологического характера. Высказываются мнения о том, что Доктрина информационной безопасности РФ не имеет прикладного значения, содержит множество неточностей и методологических ошибок. Так, объектами информационной безопасности в Доктрине признаются интересы, личность, общество, государство - понятия, не сопоставимые между собой. Многие ученые обращали внимание на недопустимость принятия в качестве объекта информационной безопасности защиты интересов, а не их носителей .

Применение этих категорий, содержание которых неопределенно, в законодательном документе не вполне неуместно . Например, субъекты права - это юридические и физические лица, организации, лица без гражданства, исполнительные органы власти. Категория «государство» включает в себя территорию страны, ее население (нации), политическую власть, конституционный строй.

В Доктрине информационной безопасности РФ источниками угроз информационной безопасности признается:

Деятельность иностранных структур;

Разработка концепций информационных войн рядом государств;

Стремление ряда стран к доминированию и др.

По мнению Г. Атаманова, источником может являться объект или субъект, принимающий участие в информационном процессе или способный повлиять на него в той или иной мере. Например, в американском законодательстве источники угроз информационной инфраструктуры включают: хакеров, настроенных против США; террористические группы; государства, против которых может быть направлена антитеррористическая операция;

хакеров, любопытствующих или самоутверждающихся .

Недостатки и рамочный характер Доктрины снижают эффективность и ограничивают сферу ее применения, задают неверное направление развития законодательства в информационной сфере и все больше запутывают его.

Для должного обеспечения информационной безопасности необходимо создание соответствующей системы правовых отношений, что, в свою очередь, невозможно без пересмотра категориального аппарата, доктринально-го и концептуального фундамента законодательства в информационной сфере.

2. Разрыв между законодательством и практикой в информационной сфере.

Огромная пропасть между законодательством и практикой в информационной сфере объективно существует из-за стремительности и масштабности развития информационных технологий и Интернета, мгновенно порождающих новые угрозы. Законодательный процесс, наоборот, долог и тернист. Поэтому в современных условиях необходимы механизмы, позволяющие согласовать разработку законов с реалиями развития информационных технологий и информационного общества. Важно, чтобы отставание не было слишком большим, так как это чревато снижением или потерей информационной безопасности.

Преодоление разрыва между практикой и законодательством в информационной сфере необходимо для снижения и нейтрализации угроз информационной безопасности, возникающих из-за опережения развития информационных технологий и возникновения вакуума в законодательстве.

3. Отсутствие наднациональных институтов, гарантирующих информационную безопасность.

Невозможно противостоять преступлениям, совершаемым в Интернете, силами одной страны. Запретительные меры, вводимые на национальном уровне, не будут действенными, так как нарушители могут находиться за границей. Для борьбы с ними необходима консолидация усилий на международном уровне и принятие международных правил поведения в интернет-пространстве. Подобные попытки предпринимались. Так, Будапештская конвенция Совета Европы допускала преследование нарушителей на территории другого государства без предупреждения его властей. Именно поэтому многие страны сочли неприемлемым ратифицировать данный документ.

Модельный закон «Об основах регулирования Интернета», одобренный на пленарном

заседании Межпарламентской Ассамблеи государств - участников СНГ, устанавливает порядок государственной поддержки и регулирования Интернета, а также правила определения места и времени совершения юридически значимых действий в сети. Кроме того, в законе регламентируется деятельность и ответственность операторов услуг.

Необходимо отметить и ратификацию документа, разрешающего обмен конфиденциальной информацией на территории России, Беларуси и Казахстана. Речь идет о протоколе, который определяет порядок предоставления сведений, содержащих конфиденциальную информацию, для расследований, предшествующих введению специальных защитных, антидемпинговых и компенсационных мер по отношению к третьим странам. Это очень важное соглашение государств - участников Таможенного союза, которое позволяет совместно выработать и отстроить защитные антидемпинговые и компенсационные меры. Таким образом, на сегодняшний день организована прочная нормативная база, которая создает принципиально новый наднациональный орган, уполномоченный не только проводить расследования, собирать доказательственную базу, но и защищать ее от утечек, определяя порядок предоставления.

Формирование наднациональных институтов в информационной сфере позволит преодолеть ограниченность национальных законодательств в борьбе с информационными преступлениями.

4. Отсутствие институтов интернет-пространства.

В настоящее время в международном праве должны появиться такие новые институты, регулирующие взаимодействие субъектов в интернет-пространстве, как «электронная граница», «электронный суверенитет», «электронное налогообложение» и другие. Это будет способствовать преодолению латентного характера киберпреступности, т.е. увеличению раскрываемости киберпреступлений.

5. Развитие частно-государственного партнерства в информационной сфере.

В связи со стремлением правительственных организаций публиковать отчеты о состоянии своей системы информационной безопасности возникает интересная дилемма. С одной стороны, эти публикации отражают усилия государства по поддержанию системы кибербезопасности на должной высоте. Казалось бы, такой результат должен вести к более эффективной структуре расходов на кибербе-зопасность. Но, с другой стороны, публикация информации о недостатках системы кибербе-

Научно-практический журнал. ISSN 1995-5731

зопасности государственных организаций с большей вероятностью делает их уязвимыми для атак хакеров, что влечет за собой потребность в большем количестве ресурсов для их отражения и предотвращения.

Самой большой проблемой в обеспечении сотрудничества и обмена информацией, связанной с безопасностью, между государственными агентствами и корпорациями Гордон и Лоеб считают проблему «безбилетничества» (//тее-^ет). Казалось бы, поскольку безопасность компьютерных сетей зависит от действий каждого участника, подобное сотрудничество является оптимальным способом увеличить эффективность средств, затрачиваемых на обеспечение кибербезопасности. Успешный обмен информацией и опытом в области кибербезопасности мог бы дать возможность координировать такую деятельность на национальном и международном уровнях. Но в реальности боязнь фирмы потерять конкурентные преимущества, участвуя в подобном сетевом сотрудничестве и предоставляя полную информацию о себе, приводит к укло-

нению от предоставления полной информации. Изменить ситуацию здесь может только развитие государственно-частного партнерства на основе введения достаточно значимых экономических стимулов.

Таким образом, институциональный механизм обеспечения информационной безопасности государства предполагает формирование законодательных основ и институциональных структур, ее обеспечивающих. Для совершенствования институционального механизма и формирования новой архитектуры экономической безопасности в условиях информационной экономики предложена система мер, включающая: преодоление декларативного характера законодательства и сокращение разрыва между законодательством и практикой в информационной сфере, формирование наднационального законодательства в информационной сфере, создание новых институтов, определяющих рамки взаимодействия и правил поведения в интернет-пространстве.

Библиографический список (References)

1. Иншаков О.В., Лебедева Н.Н. Хозяйственный и институциональный механизмы: соотношение и взаимодействие в условиях социально-рыночной трансформации российской экономики // Вестник С.-Петерб. гос. унта. Сер. 5. 2008. Вып. 4 (№ 16).

2. Дзлиев М.И., Романович А.Л., Урсул А.Д. Проблемы безопасности: теоретико-методологические аспекты. М., 2001.

3. Атаманов Г. А. Информационная безопасность в современном российском обществе (социально-философский аспект): дис. ... канд. филос. наук. Волгоград, 2006.

4. Кононов А. А., Смолян Г. Л. Информационное общество: общество тотального риска или общество гарантированной безопасности? // Информационное общество. 2002. № 1.

1. Inshakov O.V., Lebedeva N.N. (2008) Khozyaystvennyy i institutsional"nyy mekhaniz-my: sootnosheniye i vzaimodeystviye v usloviyakh sotsial"no-rynochnoy transformatsii rossiyskoy ekonomiki // Vestnik S.-Peterb. gos. un-ta. Ser. 5. Vyp. 4 (№ 16).

2. Dzliyev M.I., Romanovich A.L., Ursul A.D. (2001) Problemy bezopasnosti: teoretiko-metodologicheskiye aspekty . M.

3. Atamanov G.A. (2006) Informatsionnaya bezopasnost" v sovremennom rossiyskom ob-shchestve (sotsial"no-filosofskiy aspekt) . Volgograd.

4. Kononov A.A., Smolyan G.L. (2002) In-formatsionnoye obshchestvo: obshchestvo total"nogo riska ili obshchestvo garantirovannoy bezopasnosti? // Informat-sionnoye obshchestvo. № 1.

Похожие публикации