Открыть сервис

Меры защиты информации

Меры защиты информации — это совокупность правовых, организационных, технических и физических действий, направленных на предотвращение неправомерного доступа к сведениям, их утечки, искажения, уничтожения или блокирования. Применяются в информационных системах, на предприятиях, в государственных органах и в личной практике; регулируются в России Федеральным законом № 149-ФЗ «Об информации, информационных технологиях и о защите информации» и подзаконными актами регуляторов.

Правовые меры

Правовой контур задаёт рамки, в которых существуют все остальные меры. Ключевые документы — 149-ФЗ, 152-ФЗ «О персональных данных», 5485-1 «О государственной тайне», приказы ФСТЭК России и ФСБ России. Они определяют:

Организационные меры

Организационный блок — самый дешёвый и одновременно наиболее действенный, поскольку большинство инцидентов связано с человеческим фактором.

  • Режим и регламенты. Приказы о допуске, перечни лиц с доступом, инструкции по работе с носителями.
  • Разграничение доступа. Принцип минимальных привилегий: сотрудник получает только те права, что нужны для задач.
  • Учёт и хранение. Журналы доступа, описи носителей, правила уничтожения документов.
  • Обучение персонала. Периодические инструктажи по фишингу, парольной политике, работе с внешними носителями.
  • Соглашения о неразглашении (NDA) и кадровая работа при увольнении.

Технические меры

Техническая защита реализуется программно-аппаратными средствами и делится на несколько групп.

ГруппаПримеры средствЗадача
Идентификация и аутентификацияпароли, токены, биометрия, многофакторная аутентификацияподтверждение права доступа
ШифрованиеГОСТ 34.12-2018, TLS, VPN, шифрование дисковзащита при передаче и хранении
Разграничение доступамандатные и ролевые модели, SELinuxизоляция пользователей
Антивирусная защитасигнатурные и поведенческие анализаторыобнаружение вредоносного кода
Межсетевые экраны и IDS/IPSфильтрация трафика, системы обнаружения вторженийотсечение атак извне
Резервное копирование«правило 3-2-1»восстановление после сбоя или атаки

Отдельное направление — DLP-системы, контролирующие утечки конфиденциальных данных через почту, мессенджеры и съёмные носители.

Физические меры

Физический уровень защищает носители и оборудование от прямого доступа: контрольно-пропускной режим, видеонаблюдение, сейфы, экранированные помещения, защита от электромагнитного излучения и побочных наводок (ПЭМИН). В организациях с гостайной применяются сертифицированные ФСТЭК помещения и средства.

Криптографическая защита

Криптография — базовая мера для передачи данных по незащищённым каналам. В России для государственных и регулируемых систем обязательны алгоритмы, утверждённые ФСБ России (ГОСТ 34.12-2018 «Кузнечик», ГОСТ 34.13-2018, ГОСТ Р 34.10-2012 для электронной подписи). Распространены:

  • VPN — защищённые туннели между узлами;
  • ЭЦП — подтверждение авторства и целостности документов;
  • HTTPS/TLS — защита веб-трафика;
  • шифрование носителей (полнодисковое и контейнерное).

Управление инцидентами

Даже полный набор мер не исключает нарушений. Поэтому вводится цикл реагирования: обнаружение (SIEM-системы, логи), локализация, анализ причин, устранение последствий, корректировка политики. Регуляторы требуют уведомлять Роскомнадзор об утечках персональных данных; с 2022 года введена уголовная ответственность за незаконный оборот персональных данных (ст. 272.1 УК РФ).

Модель нарушителя и оценка рисков

Перед выбором мер строят модель нарушителяописание того, кто, с какими возможностями и мотивами может атаковать систему. Различают внешних (хакеры, конкуренты, спецслужбы) и внутренних (сотрудники, подрядчики) нарушителей. На основе модели и оценки рисков (вероятность × ущерб) определяется класс защищённости информационной системы и необходимый состав средств. Такой подход закреплён в методиках ФСТЭК России по оценке угроз безопасности информации.

Значение и практика

Комплексность — главный принцип: правовые, организационные, технические и физические меры работают только вместе. Пренебрежение хотя бы одним уровнем (например, отсутствие обучения при наличии шифрования) резко снижает общую защищённость. Для малого бизнеса достаточен базовый набор: резервные копии, многофакторная аутентификация, обновления ПО, регламент доступа. Для государственных и финансовых систем требования жёстче и включают обязательную сертификацию средств защиты. В личной практике к мерам относят сложные уникальные пароли, менеджеры паролей, двухфакторную аутентификацию и осторожность с публичными сетями Wi-Fi.

Источники: Федеральный закон № 149-ФЗ «Об информации, информационных технологиях и о защите информации»; Федеральный закон № 152-ФЗ «О персональных данных»; Закон РФ № 5485-1 «О государственной тайне»; приказы ФСТЭК России № 17 и № 21; методические документы ФСТЭК России по оценке угроз безопасности информации; ГОСТ 34.12-2018, ГОСТ Р 34.10-2012.