Защита информации¶
Защита информации — это комплекс правовых, организационных, технических и программных мер, направленных на предотвращение утечки, несанкционированного доступа, изменения, копирования, уничтожения и иного негативного воздействия на информацию. Защита информации рассматривается как одно из направлений информационной безопасности и охватывает как государственную, так и коммерческую, и частную информацию.
¶Правовая основа в России
В Российской Федерации защита информации регулируется прежде всего Федеральным законом от 27 июля 2006 года № 149-ФЗ «Об информации, информационных технологиях и о защите информации». Согласно статье 16 закона, меры правовой защиты информации включают:
- установление правового режима информации;
- установление порядка распространения информации;
- установление порядка доступа к информации;
- определение ответственности за нарушение законодательства об информации.
Ключевые понятия закона:
| Понятие | Содержание |
|---|---|
| Информационная безопасность | Защита информации от случайного или умышленного изменения, уничтожения, искажения, копирования, блокирования доступа |
| Доступ к информации | возможность получения и использования информации |
| Конфиденциальная информация | информация, доступ к которой ограничен в соответствии с законом |
| Государственная тайна | сведения, составляющие тайну и охраняемые законом |
Дополнительно действуют Уголовный кодекс РФ (статьи 137, 138, 272, 273, 274, 283, 284), Кодекс об административных правонарушениях (статья 13.11, 13.12, 13.13), а также отраслевые нормативные акты Министерства связи и массовых коммуникаций и ФСТЭК России.
¶Виды информации по уровню защиты
В зависимости от степени уязвимости и значимости информация подразделяется на категории:
- Общедоступная — информация, которую любой субъект может свободно использовать.
- Информация с ограниченным доступом — подразделяется на:
- конфиденциальную (персональные данные, коммерческая тайна, служебная тайна, врачебная тайна, нотариальная тайна, тайна следствия, банковская тайна);
- секретную — государственную тайну, составляющую военную, политическую, экономическую, научно-техническую, разведывательную, контрразведывательную, оперативно-розыскную информацию.
¶Меры защиты информации
¶Правовые меры
Правовые меры включают: закрепление режима конфиденциальности в договорах (NDA), разработку внутренних политик и регламентов, определение ответственности сотрудников, лицензирование деятельности по защите информации, сертификацию средств защиты.
¶Организационные меры
Организационные меры охватывают: разграничение допуска сотрудников к информации, инструктажи по информационной безопасности, аудит доступа, резервное копирование, порядок работы с носителями информации, регламентацию действий при инцидентах.
¶Технические и программные меры
К ним относятся:
- Криптографическая защита — шифрование данных (симметричное, асимметричное), цифровые подписи, хеширование.
- Средства контроля доступа — системы аутентификации, межсетевые экраны, системы обнаружения и предотвращения вторжений (IDS/IPS).
- Защита от вредоносного ПО — антивирусы, песочницы, контроль целостности.
- Физическая защита — сейфы, системы охраны, ограничение доступа в серверные помещения.
- Резервное копирование и восстановление — регулярные бэкапы, тестирование восстановления.
¶Государственная система защиты информации
В России функционирует государственная система защиты информации, основные элементы которой:
- ФСТЭК России — устанавливает требования к защите информации, проводит сертификацию средств защиты, осуществляет надзор.
- ФСБ России — обеспечивает защиту государственной тайны, криптографическую защиту информации.
- Роскомнадзор — контролирует защиту персональных данных.
- Гостехкомиссия России — осуществляет надзор за средствами криптографической защиты информации.
Действует также национальная система стандартизации в области информационной безопасности, включающая стандарты ГОСТ Р (например, ГОСТ Р 50922-2006 «Защита информации. Общие термины и определения»).
¶Стандарты и сертификация
Средства защиты информации подлежат обязательной сертификации в соответствии с Постановлением Правительства РФ. Существуют уровни доверия к средствам защиты (от 1 до 5), определяющие допустимый уровень защищаемой информации. Международные стандарты — ISO/IEC 27001, ISO/IEC 27002 — широко применяются российскими организациями для построения систем управления информационной безопасностью (СУИБ).
¶Значение
Защита информации обеспечивает сохранность государственной безопасности, коммерческой тайны, персональных данных граждан и стабильность информационной инфраструктуры. Развитие цифровизации, интернета вещей и облачных технологий расширяет перечень угроз и требует постоянного совершенствования мер защиты.
¶Источники
- Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»
- ГОСТ Р 50922-2006 «Защита информации. Общие термины и определения»
- Уголовный кодекс Российской Федерации
- Постановление Правительства РФ о сертификации средств защиты информации
- ISO/IEC 27001:2022 «Системы управления информационной безопасностью»
