140.33K
Категория: ПравоПраво

Тема_1_2_переделанная_без_колонтитулов.pptx - восстановлен

1.

Правовые основы обеспечения
безопасности
информационной инфраструктуры РФ
Обзор международных стандартов информационной безопасности

2.

Цели занятия и логика лекции
Ориентир: 1–1,5 часа с обсуждением кейсов
1. Понять, что
защищается
2. Увидеть правовой контур
РФ
3. Разобрать КИИ и
ответственность
• Информация, информационные ресурсы и инфраструктура как объекты защиты.
• Конституционные основы, федеральные законы и государственные органы.
• Критическая информационная инфраструктура: субъекты, объекты, обязанности.
• Место ГОСТ, ISO/IEC 27000, ISO/IEC 15408, NIST CSF и GDPR в практике ИБ.

3.

Ключевая идея лекции
Право защищает не только «секреты», но и устойчивость цифровой среды
Информационная безопасность = баланс
Права личности
на доступ, тайну и защиту
данных
Интересы общества
доверие, безопасность
сервисов
Интересы государства
суверенитет, оборона,
устойчивость
На практике защита выражается в режимах доступа, обязанностях владельцев систем,
контроле регуляторов и стандартизированных мерах безопасности.

4.

1. Информационная инфраструктура как
объект защиты
От данных и носителей — к информационным системам и КИИ

5.

Информационная инфраструктура: из чего она состоит
Инфраструктура обеспечивает сбор, хранение, обработку, передачу и распространение информации
Информационные
системы
Сети связи
и каналы передачи
Средства
вычислительной
техники
Организации,
процессы и люди
• Примеры: государственные порталы, банковские платформы, медицинские и
образовательные системы.
• Защита инфраструктуры включает не только программные меры, но и правовой режим
работы с информацией.
• Устойчивость инфраструктуры влияет на качество государственных и коммерческих услуг.

6.

От информации к информационному ресурсу
Учебное пособие связывает защиту с правовым режимом и документированием
Информация
сведения, данные
Документированная
информация
Информационный
ресурс
Объект
правовой защиты
• Информационные ресурсы включают документы, массивы документов, базы данных и фонды
на разных носителях.
• Правовой режим зависит от категории доступа, собственности и возможного ущерба.
• Документирование помогает определить реквизиты, владельца, режим доступа и срок
действия ограничений.

7.

Информация как объект защиты: свойства
Ценность информации снижается или теряется при нарушении ключевых свойств
Конфиденциальность
доступ только тем, кто имеет
право
Целостность
неискажённость и
достоверность
Доступность
получение данных в нужный
момент
Юридическая защита превращает эти свойства в обязанности: назначить
ответственных, ограничить доступ, фиксировать действия, реагировать на
инциденты.

8.

Угрозы и уязвимости: зачем появляется право
Правовые требования фиксируют минимальный ожидаемый уровень защиты
Уязвимость
слабое место системы
Угроза
возможность
вредного воздействия
Инцидент
реализация угрозы
Ответственность
и восстановление
• Система защиты строится после определения: что защищать, от кого и какой ущерб
возможен.
• В модели нарушителя учитывают мотивы, квалификацию, доступ к помещениям и системам.
• Нормативные акты и стандарты помогают превратить анализ рисков в конкретные меры.

9.

2. Правовой контур Российской Федерации
Конституционные основы, федеральные законы, режимы доступа и КИИ

10.

Конституционный баланс
Права на информацию и частную жизнь соотносятся с безопасностью государства и общества
Право искать, получать, передавать
и распространять информацию
Неприкосновенность частной жизни,
личная и семейная тайна
Ограничения возможны только
законом
и должны иметь легитимную цель
Практический смысл: нельзя произвольно закрывать общественно значимую информацию,
но нужно защищать сведения ограниченного доступа.

11.

Карта нормативной базы
От общих принципов к специальным режимам и техническим требованиям
Конституция РФ
базовые права и пределы
ограничений
Подзаконные акты
приказы ФСТЭК, ФСБ, регуляторов
Стратегия и Доктрина ИБ
национальные интересы и
угрозы
ГОСТ и стандарты
термины, модели,
требования
Федеральные законы
149-ФЗ, 152-ФЗ, 187-ФЗ и др.
Локальные акты
политика ИБ, регламенты,
инструкции
Лекция рассматривает правовые нормы как «верхний уровень» системы защиты информации: они
определяют объект защиты, обязанности и контроль.

12.

Ключевые федеральные законы
Каждый закон закрывает отдельную часть правового режима
149-ФЗ
152-ФЗ
187-ФЗ
Общие понятия: информация, ИТ,
защита информации, доступ и
распространение.
Персональные данные: права
субъекта, обязанности оператора,
согласие и безопасность.
Критическая информационная
инфраструктура: субъекты, значимые
объекты и реагирование.
5485-1
98-ФЗ
63-ФЗ
Государственная тайна: перечни
сведений, степени секретности, допуск
и режим.
Коммерческая тайна: ценность
сведений, режим охраны, обязанности
работников.
Электронная подпись: юридическая
значимость электронных документов и
сделок.
Дополняют картину: ФЗ «О безопасности», ГК РФ, УК РФ, КоАП РФ, отраслевые акты регуляторов.

13.

149-ФЗ: базовые принципы регулирования
Закон задаёт общие правила информационных отношений
• Свобода поиска, получения, передачи,
производства и распространения информации.
• Ограничение доступа допускается только
федеральными законами.
• Открытость информации о деятельности
государственных органов и органов местного
самоуправления.
• Достоверность, своевременность и защита частной
жизни при работе с информацией.
Практический вывод
Перед введением запрета или грифа
нужно определить правовое
основание: какой закон разрешает
ограничить доступ и кто принимает
решение.
Именно здесь появляется различие между общедоступной информацией и информацией
ограниченного доступа.

14.

Режимы доступа к информации
Правовой режим определяет, кто и на каких условиях может использовать сведения
Открытая информация
общедоступна, используется без
специального разрешения
Информация ограниченного доступа
доступ ограничивается законом или
установленным режимом тайны
• Нельзя относить к ограниченному доступу сведения, необходимые для реализации прав и
безопасности граждан.
• Ключевое основание ограничения — потенциальный ущерб собственнику, обществу или
государству.
• Для ограниченного доступа важны перечни сведений, грифы, сроки ограничения и порядок
допуска.

15.

Виды тайн и специальные режимы
Один документ может содержать сведения разных режимов
Государственная
тайна
Вопрос для
студентов:
Коммерческая
тайна
Персональные
данные
Профессиональная
тайна
Служебная
информация
Какие режимы есть в электронном журнале вуза: ФИО студентов, оценки,
логины, IP-адреса, служебные заметки преподавателя?

16.

Государственная тайна: особый правовой режим
Это сведения, распространение которых может нанести ущерб безопасности РФ
• Сферы: военная, внешнеполитическая, экономическая,
разведывательная, контрразведывательная, оперативнорозыскная деятельность.
• Отнесение сведений к государственной тайне требует
законности, обоснованности и своевременности.
• Степени секретности связаны с масштабом возможного
ущерба: «секретно», «совершенно секретно», «особой
важности».
• Работа с такими сведениями требует допуска, режима
секретности и ответственности за нарушение.
Не путать
Конфиденциальная
информация организации не
становится государственной
тайной только потому, что
она «важная» или
«закрытая».

17.

Критическая информационная инфраструктура: понятие
КИИ — часть инфраструктуры, отказ которой может затронуть устойчивость государства и общества
Объекты КИИ
информационные системы,
ИТКС, АСУ
Сети электросвязи
для взаимодействия объектов
Субъекты КИИ
госорганы, учреждения,
юрлица, ИП
Примеры сфер: связь, энергетика, транспорт, здравоохранение, финансы, топливноэнергетический комплекс, атомная энергетика, оборонная промышленность.
КИИ требует не только защиты данных, но и обеспечения непрерывности технологических и
общественно значимых процессов.

18.

КИИ: цикл обязанностей субъекта
Логика работы: сначала определить значимость, затем защищать и реагировать
Инвентаризация
систем
Категорирование
объектов
Меры защиты
и контроль
Мониторинг
инцидентов
Взаимодействие
с ГосСОПКА
• Категорирование помогает определить, является ли объект значимым и какие требования защиты
применяются.
• Инциденты в КИИ требуют организованного реагирования и обмена информацией с
уполномоченными структурами.
• Ответственность распределяется между собственником/владельцем объекта, руководством и
назначенными подразделениями.

19.

3. Государственная система правового
обеспечения защиты информации
Кто формирует нормы, кто контролирует, кто отвечает на уровне организации

20.

Государственная система защиты информации
В пособии она показана как связка ветвей власти, ведомств, организаций и служб защиты
Законодательная власть
принимает законы
Исполнительная власть
организует и контролирует
исполнение
Судебная власть
разрешает споры и
применяет ответственность
Ведомства и регуляторы
ФСТЭК, ФСБ, Роскомнадзор, Минцифры, Банк России
Субъекты информационных отношений
госорганы, предприятия, организации, учреждения, граждане

21.

Роли ключевых регуляторов
Взаимодействие органов зависит от вида информации и типа системы
ФСТЭК России
ФСБ России
Техническая защита информации, требования к защите в
ГИС и КИИ, сертификация и контроль некриптографических
средств.
Криптографическая защита, допуск к гостайне,
реагирование на компьютерные атаки и взаимодействие в
контуре КИИ.
Роскомнадзор
Минцифры и отраслевые регуляторы
Надзор в сфере связи, информационных технологий и СМИ;
контроль соответствия обработки персональных данных
требованиям законодательства.
Государственная политика в ИТ и связи; отраслевые
правила для финансов, связи, транспорта, здравоохранения
и иных сфер.
На практике важно определить: какой объект защищается, какой режим действует и какой регулятор
предъявляет требования.

22.

Локальная система защиты в организации
Закон и стандарты должны быть переведены в внутренние документы и процессы
Политика ИБ
и положение о защите
информации
Перечни сведений
и режимы доступа
Модель угроз
и модель нарушителя
Регламенты
доступа и
инцидентов
• Руководитель утверждает порядок обработки и защиты информации, назначает
ответственных.
• Работники получают права доступа по роли и служебной необходимости.
• Инциденты фиксируются, расследуются и используются для улучшения мер защиты.
• Договоры с подрядчиками должны учитывать конфиденциальность и обработку данных.

23.

Юридическая ответственность
Нарушение режима защиты может затрагивать разные отрасли права
Дисциплинарная
замечание, выговор,
увольнение
Пример
цепочки:
Гражданско-правовая
возмещение ущерба,
убытки
Административная
штрафы и предписания
Уголовная
за тяжкие нарушения и
преступления
утечка базы клиентов → проверка регулятора → штраф → иски пострадавших
→ служебное расследование → изменение процессов защиты.

24.

4. Международные стандарты и российская
практика
Стандарты задают общий язык, требования и проверяемые критерии

25.

Зачем нужны стандарты информационной безопасности
Стандарт превращает общую цель «защитить» в проверяемые требования
Единая терминология
Сопоставимость мер
и аудитов
Сертификация
продуктов и систем
Доверие между
организациями
• ГОСТы помогают унифицировать язык и требования внутри российской нормативной
системы.
• ISO/IEC и Common Criteria делают возможным сравнение практик и продуктов между
странами.
• Отраслевые стандарты учитывают специфику риска: финансы, промышленность,
государственные системы.

26.

Российские ГОСТы и нормативные документы
Они закрепляют термины, требования и методы оценки защищённости
ГОСТ Р 50922
ГОСТ Р ИСО/МЭК 27001/27002
Базовые термины в области защиты информации: объект
защиты, угроза, меры, эффективность защиты.
Требования и практики для системы менеджмента
информационной безопасности, основанные на управлении
рисками.
ГОСТ Р ИСО/МЭК 15408
ГОСТ Р 57580
Критерии оценки безопасности ИТ-продуктов:
функциональные требования и требования доверия.
Защита информации финансовых организаций: базовый
состав организационных и технических мер.
В связке с приказами ФСТЭК и ФСБ стандарты помогают реализовывать требования законодательства
на уровне конкретных систем.

27.

ISO/IEC 27001: система менеджмента ИБ
Фокус не на отдельном средстве защиты, а на управляемом цикле
Plan
оценить риски и
определить меры
Do
внедрить меры и
процессы
Check
контролировать и
аудитировать
Act
улучшать систему
• СМК/СМИБ описывает роли, документы, оценку рисков, цели защиты, аудит и улучшение.
• Подходит организациям разных размеров и отраслей, потому что строится вокруг рисков.
• Для студентов важно: стандарт учит управлять безопасностью системно, а не «ставить
антивирус и забывать».

28.

ISO/IEC 15408 / Common Criteria
Стандарт для оценки безопасности ИТ-продуктов и доверия к реализации функций защиты
Protection Profile
типовые требования к классу
продуктов
Что
оценивается:
Security Target
заявление производителя о
свойствах
Evaluation
проверка лабораторией
• функциональные требования безопасности;
• требования доверия к разработке, тестированию и сопровождению;
• соответствие заявленным свойствам, а не «абсолютная неуязвимость».

29.

EAL1–EAL7: уровни доверия
Чем выше уровень, тем больше глубина анализа, документации и проверки
EAL1
EAL2
Низкие уровни
функциональное и структурное
тестирование
EAL3
EAL4
EAL5
Средние уровни
анализ проекта и процедур
разработки
EAL6
EAL7
Высокие уровни
формальные методы и
повышенная уверенность
Важно: EAL показывает уровень доверия к проверке, а не гарантирует отсутствие
уязвимостей.

30.

NIST Cybersecurity Framework 2.0
Универсальная модель управления киберрисками: шесть функций
Govern
управлять
Identify
выявить
Protect
защитить
Detect
обнаружить
Respond
ответить
• Модель полезна как язык для обсуждения зрелости защиты между ИТ, юристами и
руководством.
• Сильная сторона — связь управления, профилактики, обнаружения, реагирования и
восстановления.
• Её можно использовать как сравнительную рамку при изучении российских требований и
ISO/IEC 27001.
Recover
восстановить

31.

GDPR: международный пример защиты персональных
данных
Полезен для сравнения с российским режимом персональных данных
Законность
и прозрачность обработки
Права субъекта
доступ, исправление, удаление
Безопасность
и сообщение об утечках
• GDPR показывает, как персональные данные становятся объектом самостоятельного
правового режима.
• Общий принцип: организация должна заранее понимать цель обработки, правовое основание и
меры безопасности.
• Сравнение помогает студентам увидеть различие между национальными законами и
международной практикой комплаенса.
Обсуждение: какие права субъекта персональных данных должны быть понятны обычному
пользователю цифрового сервиса?

32.

Как связать российские нормы и международные стандарты
Законы отвечают на вопрос «что обязаны защищать», стандарты — «как построить систему»
Правовой режим
149-ФЗ, 152-ФЗ, 187-ФЗ, 5485-1
Определяет объект, права, обязанности и ответственность
Управление ИБ
ISO/IEC 27001, ГОСТ Р ИСО/МЭК 27001
Риск-ориентированная система менеджмента
Оценка продукта
ISO/IEC 15408 / Common Criteria
Проверка заявленных функций безопасности и уровня доверия
Отраслевая практика
ГОСТ Р 57580, приказы ФСТЭК/ФСБ
Базовые меры для конкретных сфер и типов систем
Главная связка: право задаёт обязательность, стандарт задаёт проверяемость, локальные акты
задают ежедневную практику.

33.

5. Практика для аудитории
Кейсы, вопросы и итоговая схема

34.

Кейс 1: утечка персональных данных студентов
Ситуация для обсуждения в мини-группах
Ситуация
Файл с ФИО, телефонами,
оценками и логинами оказался в
общем чате.
Что определить?
Какие режимы затронуты? Кто
оператор? Какой ущерб
возможен?
Что сделать?
Ограничить доступ,
зафиксировать инцидент,
уведомить ответственных,
пересмотреть права.
• Назовите объект защиты и правовой режим информации.
• Определите, какие свойства информации нарушены: конфиденциальность, целостность,
доступность.
• Предложите правовые, организационные и технические меры профилактики.

35.

Мини-практикум: правовой паспорт системы
Задание на 10–15 минут
• Выберите систему: электронный журнал, интернет-банк, медицинская ИС, складская система,
промышленная АСУ.
• Опишите, какие данные обрабатываются и кто является обладателем/оператором.
• Определите режимы доступа и возможные угрозы конфиденциальности, целостности,
доступности.
• Назовите минимум 3 правовые/организационные меры и 3 технические меры защиты.
• Укажите, какие стандарты или регуляторные требования могли бы быть применимы.
English     Русский Правила