Открыть сервисСервис

Информационная защита как область деятельности

Информационная защитакомплекс организационных, правовых, технических и программных мер, направленных на обеспечение сохранности информации, её конфиденциальности, целостности и доступности, а также на предотвращение несанкционированного доступа, утечек, искажения и уничтожения данных. Относится к сфере информационной безопасности и охватывает как защиту сведений ограниченного доступа (государственная тайна, коммерческая тайна, персональные данные), так и защиту информационных систем от внешних и внутренних угроз.

Основные понятия

Ключевыми свойствами защищаемой информации считаются:

  • Конфиденциальностьдоступ к сведениям имеют только лица, обладающие соответствующими полномочиями.
  • Целостность — данные сохраняются в неизменном виде и защищены от несанкционированной модификации.
  • Доступностьинформация и обслуживающие её системы доступны авторизованным пользователям в нужный момент.

Под угрозой понимается потенциально возможное событие или действие, способное нанести ущерб. Угрозы делят на внешние (действия злоумышленников, стихийные бедствия, техногенные сбои) и внутренние (ошибки персонала, умышленные действия сотрудников, отказы оборудования).

История и развитие

Систематическая защита сведений существует столько же, сколько существуют государства и тайны — от шифров древности до дипломатических кодов. Однако как самостоятельная дисциплина информационная защита сформировалась во второй половине XX века, когда массовое распространение вычислительной техники превратило информацию в самостоятельный ресурс, требующий охраны.

В СССР и России развитие направления связано с созданием закрытых систем связи, режимных предприятий и нормативной базы по защите государственной тайны. С 1990-х годов, с распространением коммерческих компьютерных сетей и интернета, задачи информационной защиты стали актуальны и для бизнеса. Принятие Федерального закона «Об информации, информационных технологиях и о защите информации» (2006) и закона «О персональных данных» (2006) закрепило правовые основы работы с информацией в России.

Правовые основы в России

Защита информации регулируется несколькими уровнями законодательства:

УровеньОсновные документы
КонституцияПраво на неприкосновенность частной жизни, тайну переписки
Федеральные законы«Об информации…», «О персональных данных», «О государственной тайне», «О коммерческой тайне»
Подзаконные актыПостановления Правительства, приказы ФСТЭК, ФСБ, Роскомнадзора
СтандартыГОСТ Р ИСО/МЭК 27001 и серия ГОСТ Р 34 по криптографии

Регуляторами выступают ФСТЭК России (техническая защита, сертификация средств), ФСБ России (криптография, защита гостайны) и Роскомнадзор (персональные данные). Операторы персональных данных обязаны принимать меры по их защите и уведомлять надзорный орган об обработке.

Методы и средства

Меры информационной защиты принято разделять на несколько групп.

Организационные — режим, пропускной порядок, инструктажи, разграничение обязанностей, работа с персоналом, учёт носителей.

Правовые — договоры о неразглашении, соглашения о конфиденциальности, локальные акты, определение перечня защищаемых сведений.

Технические и программные:

Физические — охрана помещений, сейфы, средства уничтожения носителей, защита от побочных электромагнитных излучений и наводок (ПЭМИН).

Отдельное направление — криптографическая защита, основанная на математических методах преобразования информации. В России применение шифровальных средств, не сертифицированных ФСБ, для защиты сведений ограниченного доступа не допускается.

Классификация защищаемой информации

По режиму доступа выделяют:

  • государственную тайну;
  • конфиденциальную информацию (коммерческая, служебная, профессиональная тайны, персональные данные);
  • общедоступную информацию, защита которой сводится к обеспечению целостности и доступности.

По носителю различают документированную информацию, данные в информационных системах, речевые сообщения, а также информацию, циркулирующую в каналах связи.

Угрозы и инциденты

Типовые угрозы включают несанкционированный доступ, вредоносное программное обеспечение, фишинг, социальную инженерию, утечки через персонал, атаки на цепочки поставок. Значительная часть инцидентов связана не с изощрёнными техническими атаками, а с человеческим фактором — невнимательностью, нарушением регламентов, слабыми паролями.

Для оценки рисков применяют модели нарушителя и модели угроз, а также методики количественной и качественной оценки ущерба. На основе анализа строят систему защиты, соразмерную ценности информации.

Профессиональная деятельность

Информационная защита — область, требующая подготовки специалистов по направлениям «информационная безопасность», «защита информации», «криптография». В России такие программы реализуют технические вузы, а профильные специалисты проходят аттестацию и допуск к сведениям соответствующего уровня. Существуют профессиональные сообщества, конференции и периодические издания по теме.

Значение

Информационная защита обеспечивает устойчивость государственного управления, работу финансовой и промышленной сфер, защиту прав граждан на неприкосновенность частной жизни. По мере цифровизации экономики и роста объёмов обрабатываемых данных требования к защите информации ужесточаются, а сама дисциплина продолжает развиваться, объединяя юриспруденцию, инженерию и управление.

Источники: Федеральный закон «Об информации, информационных технологиях и о защите информации»; Федеральный закон «О персональных данных»; Закон РФ «О государственной тайне»; ГОСТ Р ИСО/МЭК 27001; материалы ФСТЭК России и ФСБ России.

Заметили ошибку или не согласны с информацией в статье? Напишите нам support@bfometr.ru