Меры защиты информации¶
Меры защиты информации — это совокупность правовых, организационных, технических и физических действий, направленных на предотвращение неправомерного доступа к сведениям, их утечки, искажения, уничтожения или блокирования. Применяются в информационных системах, на предприятиях, в государственных органах и в личной практике; регулируются в России Федеральным законом № 149-ФЗ «Об информации, информационных технологиях и о защите информации» и подзаконными актами регуляторов.
¶Правовые меры
Правовой контур задаёт рамки, в которых существуют все остальные меры. Ключевые документы — 149-ФЗ, 152-ФЗ «О персональных данных», 5485-1 «О государственной тайне», приказы ФСТЭК России и ФСБ России. Они определяют:
- категории сведений (персональные данные, коммерческая, служебная, государственная тайна);
- обязанности оператора — согласие субъекта, уведомление Роскомнадзора, локализация баз данных граждан РФ;
- ответственность — от административных штрафов по КоАП до уголовной по ст. 272, 273, 274 УК РФ.
¶Организационные меры
Организационный блок — самый дешёвый и одновременно наиболее действенный, поскольку большинство инцидентов связано с человеческим фактором.
- Режим и регламенты. Приказы о допуске, перечни лиц с доступом, инструкции по работе с носителями.
- Разграничение доступа. Принцип минимальных привилегий: сотрудник получает только те права, что нужны для задач.
- Учёт и хранение. Журналы доступа, описи носителей, правила уничтожения документов.
- Обучение персонала. Периодические инструктажи по фишингу, парольной политике, работе с внешними носителями.
- Соглашения о неразглашении (NDA) и кадровая работа при увольнении.
¶Технические меры
Техническая защита реализуется программно-аппаратными средствами и делится на несколько групп.
| Группа | Примеры средств | Задача |
|---|---|---|
| Идентификация и аутентификация | пароли, токены, биометрия, многофакторная аутентификация | подтверждение права доступа |
| Шифрование | ГОСТ 34.12-2018, TLS, VPN, шифрование дисков | защита при передаче и хранении |
| Разграничение доступа | мандатные и ролевые модели, SELinux | изоляция пользователей |
| Антивирусная защита | сигнатурные и поведенческие анализаторы | обнаружение вредоносного кода |
| Межсетевые экраны и IDS/IPS | фильтрация трафика, системы обнаружения вторжений | отсечение атак извне |
| Резервное копирование | «правило 3-2-1» | восстановление после сбоя или атаки |
Отдельное направление — DLP-системы, контролирующие утечки конфиденциальных данных через почту, мессенджеры и съёмные носители.
¶Физические меры
Физический уровень защищает носители и оборудование от прямого доступа: контрольно-пропускной режим, видеонаблюдение, сейфы, экранированные помещения, защита от электромагнитного излучения и побочных наводок (ПЭМИН). В организациях с гостайной применяются сертифицированные ФСТЭК помещения и средства.
¶Криптографическая защита
Криптография — базовая мера для передачи данных по незащищённым каналам. В России для государственных и регулируемых систем обязательны алгоритмы, утверждённые ФСБ России (ГОСТ 34.12-2018 «Кузнечик», ГОСТ 34.13-2018, ГОСТ Р 34.10-2012 для электронной подписи). Распространены:
- VPN — защищённые туннели между узлами;
- ЭЦП — подтверждение авторства и целостности документов;
- HTTPS/TLS — защита веб-трафика;
- шифрование носителей (полнодисковое и контейнерное).
¶Управление инцидентами
Даже полный набор мер не исключает нарушений. Поэтому вводится цикл реагирования: обнаружение (SIEM-системы, логи), локализация, анализ причин, устранение последствий, корректировка политики. Регуляторы требуют уведомлять Роскомнадзор об утечках персональных данных; с 2022 года введена уголовная ответственность за незаконный оборот персональных данных (ст. 272.1 УК РФ).
¶Модель нарушителя и оценка рисков
Перед выбором мер строят модель нарушителя — описание того, кто, с какими возможностями и мотивами может атаковать систему. Различают внешних (хакеры, конкуренты, спецслужбы) и внутренних (сотрудники, подрядчики) нарушителей. На основе модели и оценки рисков (вероятность × ущерб) определяется класс защищённости информационной системы и необходимый состав средств. Такой подход закреплён в методиках ФСТЭК России по оценке угроз безопасности информации.
¶Значение и практика
Комплексность — главный принцип: правовые, организационные, технические и физические меры работают только вместе. Пренебрежение хотя бы одним уровнем (например, отсутствие обучения при наличии шифрования) резко снижает общую защищённость. Для малого бизнеса достаточен базовый набор: резервные копии, многофакторная аутентификация, обновления ПО, регламент доступа. Для государственных и финансовых систем требования жёстче и включают обязательную сертификацию средств защиты. В личной практике к мерам относят сложные уникальные пароли, менеджеры паролей, двухфакторную аутентификацию и осторожность с публичными сетями Wi-Fi.
Источники: Федеральный закон № 149-ФЗ «Об информации, информационных технологиях и о защите информации»; Федеральный закон № 152-ФЗ «О персональных данных»; Закон РФ № 5485-1 «О государственной тайне»; приказы ФСТЭК России № 17 и № 21; методические документы ФСТЭК России по оценке угроз безопасности информации; ГОСТ 34.12-2018, ГОСТ Р 34.10-2012.