Дипломная работа: Актуальные проблемы гражданско-правового регулирования отношений в сфере информационной безопасности (на примере доменных имен)

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
14
комфортным режимом и направить силы на повышение уровня защиты от
предполагаемых угроз.
1
Под информационной безопасностью понимается комплекс
организационных и технических мер, которые принимаются для обеспечения
защиты, целостности, доступности и управляемости массивов информации. В
рамках общей концепции безопасности государства информационная
безопасность обеспечивает связанное взаимодействие всех элементов
системы.
За информационную безопасность России на современном этапе
отвечают различные государственные учреждения, в том числе Федеральная
служба по техническому и экспортному контролю (ФСТЭК), Федеральная
служба по надзору в сфере связи, информационных технологий и массовых
коммуникаций оскомнадзор), специализированные подразделения
министерств и ведомств, а также межведомственная комиссия при Совете
Безопасности. Однако участники процесса борьбы с кибератаками считают,
что на современном этапе необходимо объединить функции и передать
отдельному регулятору уровня федеральной службы с самостоятельными
ресурсами и значительными полномочиями.
2
Пока российская система переживает стадию роста и отвечает не всем
требованиям, позволяющим обеспечить ИБ в полном объеме.
1.2. Зарубежный опыт правового регулирования информационной
безопасности
Одной из первоочередных задач, стоящих перед мировым сообществом
в XXI в., является построение информационного общества. Значительную
1
ИБ в России и в мире- (Электронный ресурс: https://searchinform.ru/informatsionnaya-
bezopasnost/osnovy-ib/ib-v-rossii-i-mire/)
2
Федеральная служба по надзору в сфере связи, информационных технологий и массовых
коммуникаций - https://rkn.gov.ru/it/p446/
15
роль в этом процессе играют вопросы правового обеспечения
информационной безопасности.
В настоящее время идут активные процессы формирования
международного опыта в сфере обеспечения информационной безопасности
в рамках деятельности таких международных организаций, как ООН, Совет
Европы, Европейский союз, ЕврАзЭС, СНГ и др.
В рамках данного параграфа будет рассмотрен зарубежный опыт
правового регулирования в области правового обеспечения информационной
безопасности и основные тенденции в мировых (развитых) державах.
Итак, центральными законами, регулирующими информационную
безопасность в США являются:
1
- Закон об информационной безопасности;
- Закон о совершенствовании информационной безопасности.
В соответствии с ними:
- ответственным за выпуск стандартов и руководств по
информационной безопасности является конкретный исполнитель
Национальный институт стандартов и технологий;
-все федеральные информационные системы обязаны быть обеспечены
системой их информационной защиты;
-негосударственный сектор имеет право на разработку Национальным
институтом стандартов и технологий руководств, средств и методов для
своих нужд;
-упрощены операций с криптосредствами.
В связи с тем, что право в США носит прецедентный характер,
существует документ, формализующий большинство прецедентов и
известный как «Оранжевая книга».
Степень доверия оценивается по трем критериям:
1
Зенин, И. А. Гражданское и торговое право зарубежных стран / И.А. Зенин. - М.: Юрайт,
2018. - 256 c.
16
Политика безопасности набор законов, правил и норм поведения,
определяющих, как организация обрабатывает, защищает и распространяет
информацию.
Чем выше степень доверия системы, тем строже и многообразнее
должна быть политика безопасности.
Уровень гарантированности мера доверия, которая может быть
оказана архитектуре и реализации ИС. Он показывает, насколько корректны
механизмы, отвечающие за политику безопасности.
Механизм подотчетности (протоколирования) доверенная система
должна фиксировать все события, касающиеся безопасности.
Оранжевой книге предложены три категории требований безопасности
политика безопасности, аудит и корректность, в рамках которых
сформулированы шесть базовых требований безопасности:
1
Требование 1. Политика безопасности. Система должна поддерживать
точно определенную политику безопасности.
Требование 2. Метки. С объектами должны быть ассоциированы метки
безопасности, используемые в качестве атрибутов контроля доступа.
Требование 3. Идентификация и аутентификация. Все субъекты
должны иметь уникальные идентификаторы.
Требование 4. Регистрация и учет. Для определения степени
ответственности пользователей за действия в системе, все происходящие в
ней события, имеющие значение с точки зрения безопасности, должны
отслеживаться и регистрироваться в защищенном протоколе.
Требование 5. Контроль корректности функционирования средств
защиты. Средства защиты должны содержать: независимые аппаратные
1
Крылов Григорий Олегович, Лазарев Виктор Михайлович, Любимов Алексей
Евгеньевич Международный опыт правового регулирования информационной
безопасности и возможности по его комплексному использованию в Российской
Федерации // Правовая информатика. 2013. №3. URL:
https://cyberleninka.ru/article/n/mezhdunarodnyy-opyt-pravovogo-regulirovaniya-
informatsionnoy-bezopasnosti-i-vozmozhnosti-po-ego-kompleksnomu-ispolzovaniyu-v (дата
обращения: 11.11.2019).
17
и/или программные компоненты, обеспечивающие работоспособность
функций защиты.
Требование 6. Непрерывность защиты. Все средства защиты том
числе и реализующие данное требование) должны быть защищены от
несанкционированного вмешательства и/или отключения, причем эта защита
должна быть постоянной и непрерывной в любом режиме функционирования
системы защиты и компьютерной системы в целом.
Приведенные выше базовые требования к безопасности служат
основой для критериев, образующих единую шкалу оценки безопасности
компьютерных систем, определяющую семь классов безопасности.
Оранжевая книга предусматривает четыре группы критериев, которые
соответствуют различной степени защищенности:
«Группа D. Минимальная защита.
Группа С. Дискреционная защита.
Группа В. Мандатная защита.
Группа А. Верифицированная защита».
Классы безопасности
Определяется 4 уровня доверия:
Эти уровни обозначены буквами D, C, B, A.
Уровень D–неудовлетворительный в плане информационной
безопасности.
При переходе в направлении уровня А требования к системе
ожесточаются…».
"Критерии безопасности компьютерных систем" министерства
обороны США представляют собой первую попытку создать единый
стандарт безопасности, рассчитанный на разработчиков, потребителей и
специалистов по сертификации компьютерных систем. В свое время этот
документ явился настоящим прорывом в области безопасности
информационных технологий и послужил отправной точной для
многочисленных исследований и разработок. Основной отличительной
18
чертой этого документа является его ориентация на системы военного
применения, причем в основном на операционные системы. Это
предопределило доминирование требований, направленных на обеспечение
секретности обрабатываемой информации и исключение возможностей ее
разглашения. Большое внимание уделено меткам (грифам секретности) и
правилам экспорта секретной информации.
"Оранжевая книга" послужила основой для разработчиков всех
остальных стандартов информационной безопасности и до сих пор
используется в США в качестве руководящего документа при сертификации
компьютерных систем обработки информации.
1
Центральными законами, регулирующим информационную
безопасность в Англии являются:
2
-закон о перехвате коммуникационных сообщений;
-закон о защите информации;
-закон о реабилитации правонарушителей;
-закон о телекоммуникациях;
-закон о полиции;
-закон о вещании;
-закон о защите от преследований.
В соответствии с ним:
-создан независимый комиссариат по защите информации;
-юридические лица, использующие персональные данные и ведущие
учетные записи, обязаны регистрироваться в комиссариате по защите
информации;
-соблюдение требований Директивы о защите информации, принятой
Европейским Союзом;
1
Крылов Григорий Олегович, Лазарев Виктор Михайлович, Любимов Алексей
Евгеньевич Международный опыт правового регулирования информационной
безопасности и возможности по его комплексному использованию в Российской
Федерации // Правовая информатика. 2013. №3
2
Ющенко Виктория Александровна Международная информационная безопасность:
общая характеристика и Российский подход к изучению // Русская политология. 2018. №4
Источник: https://baza.diplomsite.ru/previewfile/2613