Информационная безопасность в системе управления государственными органами

Лучинин В.С.

В последние годы в связи с повсеместным внедрением компьютерных технологий, интенсивным развитием телекоммуникационных систем, широким распространением новейших технических средств съема и обработки информации заметно обострились проблемы обеспечения информационной безопасности предприятий, учреждений и организаций независимо от их принадлежности. Разработка и совершенствование федерального и регионального законодательства, а также ведомственных нормативных актов, регулирующих эти сферы деятельности, явно не успевают за динамикой названных процессов, что негативно сказывается на эффективности мер по защите охраняемых сведений.


 В.С. Лучинин
 

В современном мире информация рассматривается как один из наиболее ценных продуктов человеческой жизнедеятельности, а информационные ресурсы и технологии, которыми располагает государство, определяют его стратегический потенциал и влияние в мире. В результате безопасность государства, общественно-политических институтов, организаций и граждан включает в настоящее время в качестве обязательной составляющей информационную безопасность.

На федеральном уровне в последние годы проделана определенная законотворческая и организационно-практическая работа по созданию правового поля и федеральных организационных структур, обеспечивающих координацию и различные аспекты информационной безопасности. Разработаны и приняты законы «О государственной тайне», «Об информации, информатизации и защите информации», «Об участии в международном информационном обмене»; разрабатывается Закон «О персональных данных»; разработан и принят ряд подзаконных актов, регламентирующих различные стороны информационной деятельности и защиты информации. Действует общегосударственная система защиты информации, различные звенья которой обеспечиваются такими федеральными ведомствами, как Государственная техническая комиссия при Президенте Российской Федерации (Гостехкомиссия), Федеральное агентство правительственной связи и информации при Президенте Российской Федерации (ФАПСИ), Федеральная служба безопасности Российской Федерации (ФСБ), Государственный комитет по связи и информатизации и другие.

Однако информационная безопасность не сводится только к защите информации, а включает весь спектр безопасности и защищенности информационной среды общества и государства. Исходя из этого, в России, помимо формирования и совершенствования правового поля обеспечения информационной безопасности, в рамках деятельности Совета безопасности Российской Федерации проводится планомерная работа по созданию организационно-практических структур, координирующих обеспечение информационной безопасности на федеральном уровне. Такой структурой является Межведомственная комиссия по информационной безопасности Совета безопасности Российской Федерации (Межведомственная комиссия).

Усилиями Государственной Думы, Межведомственной комиссии, Российской Академии наук, Го-стехкомиссии, ФАПСИ, ФСБ, Гос-связьнадзора, Федеральной службы налоговой полиции (ФСНП) и других заинтересованных ведомств к настоящему времени проведена большая работа по разработке проекта Доктрины информационной безопасности как составной части Концепции национальной безопасности, одобренной решением Совета безопасности Российской Федерации.

Основным содержанием работы по информационной безопасности в проекте Доктрины определено выявление угроз национальным интересам России в информационной сфере и противодействие им. К национальным интересам в информационной сфере проект Доктрины относит:

- соблюдение конституционных прав и свобод граждан в информационной деятельности;

- всестороннее развитие отечественной индустрии средств информатизации, телекоммуникации и связи;

- безопасность информационных и телекоммуникационных систем;

- накопление, сохранность и эффективность использования отечественных информационных ресурсов.

Проект Доктрины информационной безопасности России в настоящее время активно обсуждается, и с его принятием будет заложена концептуальная основа координации под эгидой Совета безопасности Российской Федерации деятельности всех государственных и общественных институтов по обеспечению информационной безопасности на федеральном уровне.

С сожалением приходится констатировать, что на региональном уровне проблемы обеспечения информационной безопасности в большинстве случаев еще даже не осознаны, и отсутствуют конкретные примеры создания основ региональных правовых полей и организационно-координирующих структур по линии обеспечения информационной безопасности. Вместе с тем понятия региональных интересов, региональных информационных ресурсов уже прочно вошли в практику экономической и общественной жизни территорий. В регионах, в том числе и в Уральском, высокими темпами осуществляются процессы информатизации, развертывания информационно-телекоммуникационных систем, интегрирующих регионы в мировую информационную инфраструктуру.

В Свердловской области процессы в информационной сфере протекают особенно активно. Создаются различные информационно-телекоммуникационные системы, развивается рынок предоставления информационных услуг, действуют десятки информационно-аналитических агентств и провайдерских организаций, собирающих и распространяющих различные информационные ресурсы и предоставляющих доступ во внешние глобальные международные сети.

В целях создания основных условий для обеспечения региональной информационной безопасности и координации областных государственных органов в этой сфере Губернатором Свердловской области утверждена «Концепция информационной безопасности на территории Свердловской области».

Однако должной координации этой деятельности на областном уровне еще нет; отсутствуют проработанные нормативно-правовая и организационная основы регулирования информационных процессов на областном уровне. В результате имеет место ряд актуальных с точки зрения информационной безопасности проблем, требующих своего решения. В частности:

- отсутствуют контроль за степенью важности и оценка категорий-ности информации, собираемой и циркулирующей в открытых (общедоступных) и коммерческих информационных системах и банках данных; отсутствуют механизмы и критерии такого контроля и оценки;

- в последние годы на территории области создано множество различных организаций, накапливающих и обрабатывающих, в силу специфики своей деятельности, казалось бы общедоступную информацию о предприятиях, организациях и частных лицах, которая в совокупности представляет для региона потенциальную или реальную коммерческую или иную ценность, а вопросы защиты ее конфиденциальности не проработаны;

- многими предприятиями области проводятся совместные с иностранными организациями и фирмами работы, при выполнении которых порой допускаются нарушения законодательства о международном информационном обмене;

- на территории области, в том числе по заказу различных властных структур, разрабатываются информационные системы и сети, в которых возможна циркуляция закрытой информации, а вопросы обеспечения информационной безопасности либо вообще не ставятся при проектировании и разработке систем, либо поручаются для реализации организациям, не имеющим на то соответствующих лицензий, опыта и возможностей. Перечень подобных проблем можно было бы продолжить. Но, видимо, от их простой констатации пора переходить к конкретным шагам. Одним из первых таких шагов, как представляется, должно стать признание того, что региональная информатизация и обеспечение информационной безопасности является одним из приоритетных направлений государственной политики субъектов Российской Федерации.

Начиная с середины 90-х годов в США, России, Германии и других странах руководители спецслужб и правоохранительных органов все чаше говорят о том, что информационная война в ближайшее десятилетие - одна из наиболее серьезных угроз национальной безопасности. Российские специалисты в сфере информационной безопасности в последнее время также все чаще стали употреблять такие сравнительно новые термины, как «информационное оружие» и «информационная война». По оценкам экспертов, важным преимуществом информационного оружия по сравнению с традиционными вооружениями является возможность скрытого и внезапного нападения. В итоге достигаются замедление темпов развития экономики страны в целом или определенных отраслей и предприятий; переориентация развития отраслей в направлении, выгодном стороне, применяющей информационное оружие; внесение дезориентации в финансовую и банковскую сферы; изменение или блокирование отдельных направлений исследований в научно-технической области, продолжение которых невыгодно атакующей стороне.

Решение задач по обеспечению информационной безопасности непосредственно связано с анализом проблем и фактических обстоятельств состояния защищенности информационной среды.

В свою очередь, уровень и состояние этой среды зависят от целого ряда объективных предпосылок и факторов: от уровня совершенства правового регулирования, технического уровня вычислительных средств и т.д.

Однако в немалой степени состояние «комфортности» информационной среды зависит от деятельности самих ее участников. Они могут быть как пассивными участниками информационного обмена, так и агрессивно настроенными к другим участникам или информационной среде в целом.

Названные обстоятельства так или иначе влияют на состояние безопасности и при определенных условиях становятся источниками угроз ее ослабления.

Таким образом, угрозы информационной безопасности - совокупность условий и факторов, создающих кризисное состояние информационной среды, а также деятельность организаций и граждан с использованием информационных средств, направленная против нормального функ-ционирошния органов государственной власти, прав и свобод граждан.1

К источникам таких угроз относятся:

- деятельность иностранных организаций и граждан, направленная против интересов Российской Федерации в информационной сфере;

- деятельность организаций и граждан, использующих информационные средства для достижения преступных целей;

- использование недобросовестных средств в информационном пространстве на территории Свердловской области;

- отсутствие правового регулирований отношений в сфере формирования и использования информационных ресурсов;

- нарушения действующего законодательства об информационной безопасности и отсутствие правового механизма борьбы с ними;

- отсутствие соответствующих гарантий конституционных прав граждан на объективную и достоверную информацию об общественных процессах;

- отсутствие механизма регулирования отношений между органами государственной власти Свердловской области и федеральными органами государственной власти, контролирующими сферу использования информационных ресурсов;

- отсутствие координации и взаимодействия органов государственной власти в сфере защиты информационных ресурсов.

Угрозы информационной безопасности по их направленности подразделяются на 3 группы:

1. Угрозы конституционным правам граждан в информационной сфере:

- несовершенство нормативной базы обеспечения конституционных прав граждан в информационной сфере;

- возможные действия органов государственной власти, ущемляющие права граждан в сфере информационной деятельности;

- наличие монополии на формирование и распространение информации.

2. Угрозы информационным ресурсам:

- отсутствие системы управления информационными ресурсами;

- хищения информационных ресурсов из банков и баз данных, библиотек и архивов;

- несанкционированный доступ к информационным ресурсам;

- нарушения порядка подготовки служебной и конфиденциальной информации.

3. Угрозы информационной инфраструктуре:

- нарушение технологии обработки и передачи информации;

- внедрение в аппаратные изделия и программные средства компонентов, реализующих функции, не предусмотренные документацией на такие изделия и средства;

- разработка и распространение программ, нарушающих нормальное функционирование информационных систем, в том числе систем защиты информации;

- уничтожение, повреждение и радиоэлектронное подавление информационных средств;

- хищение программных и аппаратных ключей и средств криптографической защиты информации;

- перехват информации, составляющей государственную и иную охраняемую законом тайну, в технических каналах передачи информации;

- применение технических средств разведки, противодействующих распространению информации;

- внедрение электронных устройств перехвата информации в технических каналах связи и в служебных кабинетах органов государственной власти.

Настоящее время характеризуется высокой динамикой политических событий, активизацией очагов нестабильности в различных регионах России. Это неизбежно повлечет ужесточение требований к процессу принятия решений политическим руководством государства и органов управления регионов. Поэтому система оценки опасностей и угроз нуждается в существенном изменении. Прежде всего необходимо совершенствовать процессы мониторинга, обобщения и анализа. Проблема совершенствования системы оценки опасностей и угроз в Уральском регионе достаточно неоднозначна как в организационном, так и в научно-методическом плане. Исходным требованием тут является соответствие основных параметров системы принятому в государстве порядку подготовки и принятия решений. Речь идет об обеспечении непрерывно действующей прямой и обратной связи между органами управления и исполнительными структурами на различных уровнях, а также о наиболее полном удовлетворении их информационных потребностей.

Очевидно, что экономический кризис, в том числе и кризис управляемости, во многом объясняется неспособностью отдельных субъектов управления реагировать на различные по природе воздействия внешней среды. Деятельность государственных органов осуществляется в условиях отсутствия специализированных методик, определенных норм и шаблонов, когда нет четких и ясных указаний. Требуются поиск, творчество, способности находить решения на основе объединения и синтеза технических, социальных и политических факторов. Это диктует необходимость выработки комплекса мер, обеспечивающих функции сбора, хранения, обработки, передачи и использования информации, поступающей от источников всех уровней.

Речь идет о совершенствовании, если хотите, о реорганизации в системе управления государственными органами.

Субъективно еще не все осознали ее необходимость, глубину предстоящих изменений, но объективно этот процесс уже идет и будет ускоряться. В его основе - смена типа экономической деятельности, переход к рыночной экономике. Реорганизовать - значит прежде всего создать систему управления, сделав ее способной реагировать на масштабные преобразования в экономике региона.

Какие направления тут представляются наиболее оптимальными?

1. Создание системы информационного обеспечения деятельности органов управления в диапазоне от первых лиц до рядовых сотрудников.

Имея неинтегрированные информационные ресурсы, нечеткие целевые границы и ориентируясь на ведомственные информационные базы, существующая система информационной поддержки принятия решений не в полной мере отвечает требованиям времени. Более того, не способствует оперативному принятию решений руководством региона. Такова оценка ведущих специалистов в области управления и информатизации.

2. Взаимодействие с «силовиками». Учитывая, что информационный ресурс органов государственной власти региона не в полной мере обеспечивает потребности органов управления, требуется расширение их возможностей. Такой возможностью может стать интеграция общедоступных информационных ресурсов правоохранительных и контролирующих органов исполнительной власти в особый сектор информационного пространства региона.

Решение этой проблемы имеет как нормативно-правовой, так и организационно-технический аспекты.

Совершенствование нормативно-правовой базы следует рассматривать в контексте разработки нормативных актов, определяющих внедрение корпоративных информационно-телекоммуникационных систем, способствующих повышению эффективности работы правоохранительных и контролирующих органов, а также определяющих существующие ограничения в работе силовых ведомств в открытых информационных сетях.

В организационно-техническом плане придется провести работу по оценке опасностей и угроз в системе мониторинга военной, политической, экономической, социальной областях, обновив парк используемых средств.

3. Совершенствование информационной структуры. Здесь в основу следует положить дифференцированный учет потребностей органов государственной власти в информации, прежде всего наладить аналитическое обеспечение должностных лиц для принятия оперативных решений.

Целостной картины будущей региональной системы управления и перехода от одних этапов в ее развитии к другим нет. Проблема заключается в неэффективном применении новых информационных технологий на благо своих граждан; стимулировании развития деловой активности и привлечения иностранных инвестиций. Отсутствие единой идеологии и стратегических целей приводит к деструктивности ключевых подходов управления. Информатизация из средства, способствующего решению практических задач любой сложности, превращается в «черную дыру», способную бесследно поглотить любые инвестиции.

Приведем несколько примеров того, как государственные органы могли бы использовать информационные технологии на благо своих граждан. Применяемые подходы отличаются друг от друга, но все же они должны быть направлены на достижение следующих результатов:

- использование сети Интернет для облегчения гражданам доступа к информации;

- упрощение управления благодаря грамотному применению современных информационных технологий;

- преобразование работы администрации таким образом, чтобы граждане могли обращаться к членам правительственных органов напрямую с помощью электронных средств;

- крупные инвестиции в телекоммуникационную инфраструктуру. Применяются различные варианты этого подхода: от обеспечения специальными коммуникационными средствами всех правительственных учреждений, школ и библиотек до создания особых высокотехнологических районов и объединения электронными коммуникациями целого региона;

- использование новейших технологий для радикального повышения качества образования на всех уровнях;

- повышение квалификации специалистов путем осуществления разнообразных экспериментальных проектов, предоставления грантов и вложения средств в инфраструктуру-

Очень важно, чтобы государственные органы показали пример в использовании новых технологий. В каждой стране государство является одним из самых крупных предприятий. Если оно лидирует в технологической области, это автоматически ведет к повышению общего уровня технической квалификации граждан и создает в стране рынок информационных технологий. Применяя административные либо экономические меры, гхударство может подтягивать до своего уровня все компании, занятые развитием отечественной индустрии, безопасности информационных и телекоммуникационных систем. И наконец, руководители государственных учреждений должны подкреплять правительственные инициативы в области накопления, сохранности и эффективности использования отечественных информационных ресурсов, предлагая жителям интересную электронную информацию и службы, предоставляя гражданам, знакомым с компьютером, возможность дальнейшего обучения и совершенствуя работу государственных механизмов таким образом, чтобы население могло на собственном опыте почувствовать пользу электронных средств. Кроме того, государственные органы должны найти средства на развитие информационных технологий, поскольку в конечном итоге их внедрение непременно принесет выгоды региону, стране, а также обязаны подавать населению пример, используя новые технологии в качестве основного средства коммуникации.

В заключение необходимо подчеркнуть, что, независимо от того, по какому сценарию будет проходить реорганизация в системе управления государственными органами, непрерывная работа по обеспечению информационной безопасности в настоящее время приобретает особую значимость и актуальность. Ее основным содержанием определено выявление угроз национальным интересам России, регионов и противодействие им. И начинать надо с защиты информации в органах государственной власти, через внедрение комплекса организационно-технических мероприятий с привлечением объединенных усилий научно-технического потенциала. Создание региональной системы защиты информации позволит локализовать источники угроз информационной безопасности, улучшить методическое руководство деятельностью по защите информации органов государственной власти, местного самоуправления, предприятий региона, обеспечить более высокий научно-технический уровень проводимых работ.


1 «Концепция информационной безопасности на территории Свердловской области».

  • Региональная безопасность


Яндекс.Метрика