Similar presentations:
Тема_1_2_переделанная_без_колонтитулов.pptx - восстановлен
1.
Правовые основы обеспечениябезопасности
информационной инфраструктуры РФ
Обзор международных стандартов информационной безопасности
2.
Цели занятия и логика лекцииОриентир: 1–1,5 часа с обсуждением кейсов
1. Понять, что
защищается
2. Увидеть правовой контур
РФ
3. Разобрать КИИ и
ответственность
• Информация, информационные ресурсы и инфраструктура как объекты защиты.
• Конституционные основы, федеральные законы и государственные органы.
• Критическая информационная инфраструктура: субъекты, объекты, обязанности.
• Место ГОСТ, ISO/IEC 27000, ISO/IEC 15408, NIST CSF и GDPR в практике ИБ.
3.
Ключевая идея лекцииПраво защищает не только «секреты», но и устойчивость цифровой среды
Информационная безопасность = баланс
Права личности
на доступ, тайну и защиту
данных
Интересы общества
доверие, безопасность
сервисов
Интересы государства
суверенитет, оборона,
устойчивость
На практике защита выражается в режимах доступа, обязанностях владельцев систем,
контроле регуляторов и стандартизированных мерах безопасности.
4.
1. Информационная инфраструктура какобъект защиты
От данных и носителей — к информационным системам и КИИ
5.
Информационная инфраструктура: из чего она состоитИнфраструктура обеспечивает сбор, хранение, обработку, передачу и распространение информации
Информационные
системы
Сети связи
и каналы передачи
Средства
вычислительной
техники
Организации,
процессы и люди
• Примеры: государственные порталы, банковские платформы, медицинские и
образовательные системы.
• Защита инфраструктуры включает не только программные меры, но и правовой режим
работы с информацией.
• Устойчивость инфраструктуры влияет на качество государственных и коммерческих услуг.
6.
От информации к информационному ресурсуУчебное пособие связывает защиту с правовым режимом и документированием
Информация
сведения, данные
Документированная
информация
Информационный
ресурс
Объект
правовой защиты
• Информационные ресурсы включают документы, массивы документов, базы данных и фонды
на разных носителях.
• Правовой режим зависит от категории доступа, собственности и возможного ущерба.
• Документирование помогает определить реквизиты, владельца, режим доступа и срок
действия ограничений.
7.
Информация как объект защиты: свойстваЦенность информации снижается или теряется при нарушении ключевых свойств
Конфиденциальность
доступ только тем, кто имеет
право
Целостность
неискажённость и
достоверность
Доступность
получение данных в нужный
момент
Юридическая защита превращает эти свойства в обязанности: назначить
ответственных, ограничить доступ, фиксировать действия, реагировать на
инциденты.
8.
Угрозы и уязвимости: зачем появляется правоПравовые требования фиксируют минимальный ожидаемый уровень защиты
Уязвимость
слабое место системы
Угроза
возможность
вредного воздействия
Инцидент
реализация угрозы
Ответственность
и восстановление
• Система защиты строится после определения: что защищать, от кого и какой ущерб
возможен.
• В модели нарушителя учитывают мотивы, квалификацию, доступ к помещениям и системам.
• Нормативные акты и стандарты помогают превратить анализ рисков в конкретные меры.
9.
2. Правовой контур Российской ФедерацииКонституционные основы, федеральные законы, режимы доступа и КИИ
10.
Конституционный балансПрава на информацию и частную жизнь соотносятся с безопасностью государства и общества
Право искать, получать, передавать
и распространять информацию
Неприкосновенность частной жизни,
личная и семейная тайна
Ограничения возможны только
законом
и должны иметь легитимную цель
Практический смысл: нельзя произвольно закрывать общественно значимую информацию,
но нужно защищать сведения ограниченного доступа.
11.
Карта нормативной базыОт общих принципов к специальным режимам и техническим требованиям
Конституция РФ
базовые права и пределы
ограничений
Подзаконные акты
приказы ФСТЭК, ФСБ, регуляторов
Стратегия и Доктрина ИБ
национальные интересы и
угрозы
ГОСТ и стандарты
термины, модели,
требования
Федеральные законы
149-ФЗ, 152-ФЗ, 187-ФЗ и др.
Локальные акты
политика ИБ, регламенты,
инструкции
Лекция рассматривает правовые нормы как «верхний уровень» системы защиты информации: они
определяют объект защиты, обязанности и контроль.
12.
Ключевые федеральные законыКаждый закон закрывает отдельную часть правового режима
149-ФЗ
152-ФЗ
187-ФЗ
Общие понятия: информация, ИТ,
защита информации, доступ и
распространение.
Персональные данные: права
субъекта, обязанности оператора,
согласие и безопасность.
Критическая информационная
инфраструктура: субъекты, значимые
объекты и реагирование.
5485-1
98-ФЗ
63-ФЗ
Государственная тайна: перечни
сведений, степени секретности, допуск
и режим.
Коммерческая тайна: ценность
сведений, режим охраны, обязанности
работников.
Электронная подпись: юридическая
значимость электронных документов и
сделок.
Дополняют картину: ФЗ «О безопасности», ГК РФ, УК РФ, КоАП РФ, отраслевые акты регуляторов.
13.
149-ФЗ: базовые принципы регулированияЗакон задаёт общие правила информационных отношений
• Свобода поиска, получения, передачи,
производства и распространения информации.
• Ограничение доступа допускается только
федеральными законами.
• Открытость информации о деятельности
государственных органов и органов местного
самоуправления.
• Достоверность, своевременность и защита частной
жизни при работе с информацией.
Практический вывод
Перед введением запрета или грифа
нужно определить правовое
основание: какой закон разрешает
ограничить доступ и кто принимает
решение.
Именно здесь появляется различие между общедоступной информацией и информацией
ограниченного доступа.
14.
Режимы доступа к информацииПравовой режим определяет, кто и на каких условиях может использовать сведения
Открытая информация
общедоступна, используется без
специального разрешения
Информация ограниченного доступа
доступ ограничивается законом или
установленным режимом тайны
• Нельзя относить к ограниченному доступу сведения, необходимые для реализации прав и
безопасности граждан.
• Ключевое основание ограничения — потенциальный ущерб собственнику, обществу или
государству.
• Для ограниченного доступа важны перечни сведений, грифы, сроки ограничения и порядок
допуска.
15.
Виды тайн и специальные режимыОдин документ может содержать сведения разных режимов
Государственная
тайна
Вопрос для
студентов:
Коммерческая
тайна
Персональные
данные
Профессиональная
тайна
Служебная
информация
Какие режимы есть в электронном журнале вуза: ФИО студентов, оценки,
логины, IP-адреса, служебные заметки преподавателя?
16.
Государственная тайна: особый правовой режимЭто сведения, распространение которых может нанести ущерб безопасности РФ
• Сферы: военная, внешнеполитическая, экономическая,
разведывательная, контрразведывательная, оперативнорозыскная деятельность.
• Отнесение сведений к государственной тайне требует
законности, обоснованности и своевременности.
• Степени секретности связаны с масштабом возможного
ущерба: «секретно», «совершенно секретно», «особой
важности».
• Работа с такими сведениями требует допуска, режима
секретности и ответственности за нарушение.
Не путать
Конфиденциальная
информация организации не
становится государственной
тайной только потому, что
она «важная» или
«закрытая».
17.
Критическая информационная инфраструктура: понятиеКИИ — часть инфраструктуры, отказ которой может затронуть устойчивость государства и общества
Объекты КИИ
информационные системы,
ИТКС, АСУ
Сети электросвязи
для взаимодействия объектов
Субъекты КИИ
госорганы, учреждения,
юрлица, ИП
Примеры сфер: связь, энергетика, транспорт, здравоохранение, финансы, топливноэнергетический комплекс, атомная энергетика, оборонная промышленность.
КИИ требует не только защиты данных, но и обеспечения непрерывности технологических и
общественно значимых процессов.
18.
КИИ: цикл обязанностей субъектаЛогика работы: сначала определить значимость, затем защищать и реагировать
Инвентаризация
систем
Категорирование
объектов
Меры защиты
и контроль
Мониторинг
инцидентов
Взаимодействие
с ГосСОПКА
• Категорирование помогает определить, является ли объект значимым и какие требования защиты
применяются.
• Инциденты в КИИ требуют организованного реагирования и обмена информацией с
уполномоченными структурами.
• Ответственность распределяется между собственником/владельцем объекта, руководством и
назначенными подразделениями.
19.
3. Государственная система правовогообеспечения защиты информации
Кто формирует нормы, кто контролирует, кто отвечает на уровне организации
20.
Государственная система защиты информацииВ пособии она показана как связка ветвей власти, ведомств, организаций и служб защиты
Законодательная власть
принимает законы
Исполнительная власть
организует и контролирует
исполнение
Судебная власть
разрешает споры и
применяет ответственность
Ведомства и регуляторы
ФСТЭК, ФСБ, Роскомнадзор, Минцифры, Банк России
Субъекты информационных отношений
госорганы, предприятия, организации, учреждения, граждане
21.
Роли ключевых регуляторовВзаимодействие органов зависит от вида информации и типа системы
ФСТЭК России
ФСБ России
Техническая защита информации, требования к защите в
ГИС и КИИ, сертификация и контроль некриптографических
средств.
Криптографическая защита, допуск к гостайне,
реагирование на компьютерные атаки и взаимодействие в
контуре КИИ.
Роскомнадзор
Минцифры и отраслевые регуляторы
Надзор в сфере связи, информационных технологий и СМИ;
контроль соответствия обработки персональных данных
требованиям законодательства.
Государственная политика в ИТ и связи; отраслевые
правила для финансов, связи, транспорта, здравоохранения
и иных сфер.
На практике важно определить: какой объект защищается, какой режим действует и какой регулятор
предъявляет требования.
22.
Локальная система защиты в организацииЗакон и стандарты должны быть переведены в внутренние документы и процессы
Политика ИБ
и положение о защите
информации
Перечни сведений
и режимы доступа
Модель угроз
и модель нарушителя
Регламенты
доступа и
инцидентов
• Руководитель утверждает порядок обработки и защиты информации, назначает
ответственных.
• Работники получают права доступа по роли и служебной необходимости.
• Инциденты фиксируются, расследуются и используются для улучшения мер защиты.
• Договоры с подрядчиками должны учитывать конфиденциальность и обработку данных.
23.
Юридическая ответственностьНарушение режима защиты может затрагивать разные отрасли права
Дисциплинарная
замечание, выговор,
увольнение
Пример
цепочки:
Гражданско-правовая
возмещение ущерба,
убытки
Административная
штрафы и предписания
Уголовная
за тяжкие нарушения и
преступления
утечка базы клиентов → проверка регулятора → штраф → иски пострадавших
→ служебное расследование → изменение процессов защиты.
24.
4. Международные стандарты и российскаяпрактика
Стандарты задают общий язык, требования и проверяемые критерии
25.
Зачем нужны стандарты информационной безопасностиСтандарт превращает общую цель «защитить» в проверяемые требования
Единая терминология
Сопоставимость мер
и аудитов
Сертификация
продуктов и систем
Доверие между
организациями
• ГОСТы помогают унифицировать язык и требования внутри российской нормативной
системы.
• ISO/IEC и Common Criteria делают возможным сравнение практик и продуктов между
странами.
• Отраслевые стандарты учитывают специфику риска: финансы, промышленность,
государственные системы.
26.
Российские ГОСТы и нормативные документыОни закрепляют термины, требования и методы оценки защищённости
ГОСТ Р 50922
ГОСТ Р ИСО/МЭК 27001/27002
Базовые термины в области защиты информации: объект
защиты, угроза, меры, эффективность защиты.
Требования и практики для системы менеджмента
информационной безопасности, основанные на управлении
рисками.
ГОСТ Р ИСО/МЭК 15408
ГОСТ Р 57580
Критерии оценки безопасности ИТ-продуктов:
функциональные требования и требования доверия.
Защита информации финансовых организаций: базовый
состав организационных и технических мер.
В связке с приказами ФСТЭК и ФСБ стандарты помогают реализовывать требования законодательства
на уровне конкретных систем.
27.
ISO/IEC 27001: система менеджмента ИБФокус не на отдельном средстве защиты, а на управляемом цикле
Plan
оценить риски и
определить меры
Do
внедрить меры и
процессы
Check
контролировать и
аудитировать
Act
улучшать систему
• СМК/СМИБ описывает роли, документы, оценку рисков, цели защиты, аудит и улучшение.
• Подходит организациям разных размеров и отраслей, потому что строится вокруг рисков.
• Для студентов важно: стандарт учит управлять безопасностью системно, а не «ставить
антивирус и забывать».
28.
ISO/IEC 15408 / Common CriteriaСтандарт для оценки безопасности ИТ-продуктов и доверия к реализации функций защиты
Protection Profile
типовые требования к классу
продуктов
Что
оценивается:
Security Target
заявление производителя о
свойствах
Evaluation
проверка лабораторией
• функциональные требования безопасности;
• требования доверия к разработке, тестированию и сопровождению;
• соответствие заявленным свойствам, а не «абсолютная неуязвимость».
29.
EAL1–EAL7: уровни доверияЧем выше уровень, тем больше глубина анализа, документации и проверки
EAL1
EAL2
Низкие уровни
функциональное и структурное
тестирование
EAL3
EAL4
EAL5
Средние уровни
анализ проекта и процедур
разработки
EAL6
EAL7
Высокие уровни
формальные методы и
повышенная уверенность
Важно: EAL показывает уровень доверия к проверке, а не гарантирует отсутствие
уязвимостей.
30.
NIST Cybersecurity Framework 2.0Универсальная модель управления киберрисками: шесть функций
Govern
управлять
Identify
выявить
Protect
защитить
Detect
обнаружить
Respond
ответить
• Модель полезна как язык для обсуждения зрелости защиты между ИТ, юристами и
руководством.
• Сильная сторона — связь управления, профилактики, обнаружения, реагирования и
восстановления.
• Её можно использовать как сравнительную рамку при изучении российских требований и
ISO/IEC 27001.
Recover
восстановить
31.
GDPR: международный пример защиты персональныхданных
Полезен для сравнения с российским режимом персональных данных
Законность
и прозрачность обработки
Права субъекта
доступ, исправление, удаление
Безопасность
и сообщение об утечках
• GDPR показывает, как персональные данные становятся объектом самостоятельного
правового режима.
• Общий принцип: организация должна заранее понимать цель обработки, правовое основание и
меры безопасности.
• Сравнение помогает студентам увидеть различие между национальными законами и
международной практикой комплаенса.
Обсуждение: какие права субъекта персональных данных должны быть понятны обычному
пользователю цифрового сервиса?
32.
Как связать российские нормы и международные стандартыЗаконы отвечают на вопрос «что обязаны защищать», стандарты — «как построить систему»
Правовой режим
149-ФЗ, 152-ФЗ, 187-ФЗ, 5485-1
Определяет объект, права, обязанности и ответственность
Управление ИБ
ISO/IEC 27001, ГОСТ Р ИСО/МЭК 27001
Риск-ориентированная система менеджмента
Оценка продукта
ISO/IEC 15408 / Common Criteria
Проверка заявленных функций безопасности и уровня доверия
Отраслевая практика
ГОСТ Р 57580, приказы ФСТЭК/ФСБ
Базовые меры для конкретных сфер и типов систем
Главная связка: право задаёт обязательность, стандарт задаёт проверяемость, локальные акты
задают ежедневную практику.
33.
5. Практика для аудиторииКейсы, вопросы и итоговая схема
34.
Кейс 1: утечка персональных данных студентовСитуация для обсуждения в мини-группах
Ситуация
Файл с ФИО, телефонами,
оценками и логинами оказался в
общем чате.
Что определить?
Какие режимы затронуты? Кто
оператор? Какой ущерб
возможен?
Что сделать?
Ограничить доступ,
зафиксировать инцидент,
уведомить ответственных,
пересмотреть права.
• Назовите объект защиты и правовой режим информации.
• Определите, какие свойства информации нарушены: конфиденциальность, целостность,
доступность.
• Предложите правовые, организационные и технические меры профилактики.
35.
Мини-практикум: правовой паспорт системыЗадание на 10–15 минут
• Выберите систему: электронный журнал, интернет-банк, медицинская ИС, складская система,
промышленная АСУ.
• Опишите, какие данные обрабатываются и кто является обладателем/оператором.
• Определите режимы доступа и возможные угрозы конфиденциальности, целостности,
доступности.
• Назовите минимум 3 правовые/организационные меры и 3 технические меры защиты.
• Укажите, какие стандарты или регуляторные требования могли бы быть применимы.
law