Проблема оценки информационной безопасности субъектов Российской Федерации является одной из наиболее актуальных в проблематике обеспечения информационной безопасности России. Это обусловлено, с одной стороны, значительными усилиями, предпринимаемыми субъектами Российской Федерации в этой области, а также существенными объемами привлекаемых для этого финансовых и иных ресурсов, а с другой – практическим отсутствием исследований эффективности этих усилий. Необходимо отметить, что и за рубежом подобные исследования начали проводить сравнительно недавно1 .
С этой точки зрения особую ценность представляют результаты исследований, выполненных ИРИО по заказу Управления информатизации города Москвы в 2004 году и направленных, в частности, на оценку некоторых достаточно важных аспектов информационной безопасности Москвы как участника формирования информационного общества в России и глобального информационного общества.
Настоящая статья посвящена предварительному анализу полученных результатов и включает три основные части: методические основы; собственно анализ некоторых аспектов информационной безопасности г. Москвы; выводы и предложения.
2. К числу наиболее важных аспектов информационной безопасности Москвы, являющейся не только крупнейшим городом и столицей Российской Федерации, но и ее экономическим, финансовым и культурным центром, относятся защищенность соответствующих интересов граждан и организаций. В то же время этот аспект информационной безопасности исследован в наименьшей степени, что делает обоснованным уделение ему основного внимания.
3. Связанные с информационной инфраструктурой и информационными ресурсами интересы граждан заключаются в эффективном использовании ИКТ для осуществления повседневной и разнообразной профессиональной деятельности.
При исследовании информационной безопасности с целью определения приоритетных направлений деятельности органов власти города в этой области эту безопасность целесообразно характеризовать ожидаемым ущербом безопасности интересов граждан и предприятий, который может быть причинен вследствие объективного изменения условий и факторов, составляющих содержание угроз.
Результаты исследований, проведенных для достижения данных целей, вообще говоря, должны в определенной степени различаться, т.к. должны отражать несколько отличные аспекты проблемы.Основной целью проводимых исследований была оценка эффективности мероприятий в области информационной безопасности Москвы.
В качестве основных угроз информационной безопасности граждан в данном случае целесообразно рассматривать те угрозы, с проявлениями которых граждане сталкиваются наиболее часто. Частота проявлений угроз может быть оценена долей респондентов, которые сталкивались с проявлением этих угроз в течение некоторого интервала времени, например, в течение года.
Результаты социологического исследования угроз информационной безопасности, с которыми сталкиваются граждане, представлены на рис. 1.
Источник: опрос населения ИРИО-РОМИР, 2004 г. Рис. 1. Основные угрозы информационной безопасности, с которыми сталкиваются пользователи интернета (годовая аудитория)
Угроза распространения незапрашиваемых рекламных сообщений (спама) проявляется в виде поступления в электронные почтовые ящики граждан определенного (иногда значительного) количества обращений, не представляющих для граждан никакой практической ценности. Вследствие этого несколько увеличивается время, необходимое для подготовки вычислительной техники к работе, а также возникает необходимость осуществления утомительных процедур чистки электронных почтовых ящиков. Социальная опасность данной угрозы невелика, т.к. выражается, как правило, в незначительном материальном ущербе.
Угроза несанкционированного доступа к компьютеру проявляется в виде модификации или уничтожения программных средств, расположенных на данном компьютере, копирования, модификации, нарушения целостности или уничтожения хранящихся в нем информационных ресурсов, а также использования технических средств компьютера для размещения программных средств нарушителя, осуществления обработки информации в его интересах, нарушения работоспособности компьютера. Социальная опасность данной угрозы заключается в возможности нарушения установленного собственником режима информационных ресурсов, противоправного раскрытия сведений, составляющих личную и семейную тайны, либо сведений о частной жизни гражданина, воспрепятствования использованию компьютера для осуществления информационной деятельности.
Субъективные оценки гражданами ущерба, наносимого проявлением угроз информационной безопасности, представлены в табл.1.
Угрозы информационной безопасности предприятий представляют собой совокупность факторов и условий, способных оказать негативное влияние, прежде всего, на экономическую деятельность предприятий посредством воздействия на принадлежащие им информационные ресурсы, на информационные и телекоммуникационные системы, используемые для осуществления этой деятельности, а также на средства автоматизации управления производством.
При проведении исследований информационной безопасности предприятий все они по числу работников были разделены на три группы:
В качестве основных угроз информационной безопасности предприятий также целесообразно рассматривать те угрозы, с проявлениями которых работники предприятий сталкиваются наиболее часто. Частота проявлений угроз оценивается долей респондентов, которые сталкивались с проявлением этих угроз в течение года.
Результаты социологического исследования угроз информационной безопасности предприятий представлены на рис. 2.
Рис. 2. Основные угрозы информационной безопасности, с которыми сталкиваются предприятия города
Угроза вмешательства в работу программ проявляется в виде несанкционированного изменения программного обеспечения информационных и телекоммуникационных систем предприятия и, как следствие, нарушения установленной технологической схемы его работы.
Угроза несанкционированного доступа к информационным системам и ресурсам предприятия проявляется в виде нарушения установленного собственником режима доступа к этим системам и ресурсам и получения возможности их противоправного использования, модификации или уничтожения.
Социальная опасность данных угроз заключается в возможности нанесения существенного ущерба эффективности экономической деятельности предприятия.
Оценки предприятиями ущерба их хозяйственной деятельности, наносимого проявлением угроз информационной безопасности, представлены в табл. 2.
Существует еще один важный аспект ущерба, наносимого проявлением угроз информационной безопасности – оно замедляет развитие информационного индустрии как сектора экономики. Так, по данным опроса ИРИО, предприятия видят в этом один из факторов, препятствующих использованию интернета в их деятельности (около 15%), а также оказанию услуг через интернет (около 13%).
Существенный разброс в отнесении тех или иных факторов и условий к угрозам информационной безопасности мелкими, малыми, средними и крупными предприятиями обусловливается различиями в уровне их информатизации и, соответственно, в степени влияния, которое оказывают средства информатизации на результаты экономической деятельности. Как правило, средние и крупные предприятия имеют более высокий уровень информатизации своей деятельности и, как следствие, в большей степени сталкиваются с проявлениями угроз их информационной безопасности.
Интересно отметить, что данные результаты несколько отличаются от результатов аналогичных исследований (Decision Markers Survey for businesses, 2002), проведенных в семи странах Европейского Союза. В этих исследованиях в качестве основной угрозы информационной безопасности организаций по существу выделялось распространение вирусов (более 90%). Остальные угрозы оценивались существенно менее значимо (от 12% до 5%), а распространение спама в качестве угрозы исследователями вообще не выделялось. Представляется, что эти отличия обусловлены, с одной стороны, более существенной степенью использования ИКТ в деятельности европейских организаций, а с другой – большим опытом в выявлении угроз их информационной безопасности.
Анализ результатов исследований вопросов обеспечения информационной безопасности осуществлялся по двум основным аспектам:
Противодействие угрозам информационной безопасности граждан осуществляется, прежде всего, посредством использования специализированных средств защиты информации и вычислительной техники. Оно может быть охарактеризовано частотой использования респондентами наиболее распространенных технических средств защиты информации.
Результаты исследования деятельности граждан в этой области приведены на рис. 3.
Источник: опрос предприятий ИРИО, 2004 г. Рис. 3. Использование гражданами технических средств защиты информации (% пользователей интернета)
Сравнительно незначительное использование других технических средств защиты информации обусловлено, по-видимому, тем, что применение ИКТ гражданами в основном не связано с обработкой конфиденциальной информации и осуществлением онлайновых коммерческих операций.
Противодействие угрозам информационной безопасности предприятий осуществляется с использованием более развитого набора средств, наиболее важными из которых являются организационные и технические.
Организационное противодействие угрозам информационной безопасности предприятий включает мероприятия, связанные с согласованием целей, принципов, методов и направлений деятельности руководства предприятия и других сотрудников в этой области, разработкой и нормативным закреплением правил поведения всех сотрудников предприятия, выполнение которых снижает возможность проявления угроз (разработка политики обеспечения информационной безопасности), с внедрением установленных правил поведения и осуществлением запланированных мероприятий (реализация политики обеспечения информационной безопасности), а также с подготовкой необходимых кадров и наличием специального подразделения или уполномоченного по вопросам информационной безопасности.
На рис. 4 представлены результаты социологических опросов представителей предприятий, отражающие их отношение к реализации системы организационных мероприятий по противодействию угрозам информационной безопасности.
Источник: опрос предприятий ИРИО, 2004 г. Рис. 4. Реализация предприятиями организационных мероприятий по обеспечению информационной безопасности Москвы (% от всех предприятий соответствующего масштаба)
Доля мелких и малых предприятий, имеющих определенную политику в области обеспечения информационной безопасности, составляет около 5% и 20%, соответственно. Представляется, что это во многом обусловлено недостаточно высоким уровнем информатизации деятельности этих предприятий. По мере развития этого процесса будет увеличиваться и доля предприятий, которые ощущают необходимость документального закрепления своих взглядов на противодействие угрозам информационной безопасности.
Как следует из представленных результатов, предприятия пока не придают особого значения организационным вопросам обеспечения информационной безопасности. В то же время прослеживается определенная закономерность в осуществлении этой деятельности – чем крупнее предприятие и, как следствие, чем значительнее зависимость результатов его экономической деятельности от функционирования информационной инфраструктуры предприятия, тем больше внимания уделяет руководство разработке и реализации определенной политики обеспечения информационной безопасности.
Результаты исследования заинтересованности организаций в разработке и реализации определенной политики в области обеспечения информационной безопасности, проведенные в 7 странах Европы в рамках проекта SIBIS (Statistical Indicators Benchmarking the Information Society), показывают, что около 80% организаций имеют в том или ином виде такую политику. Представляется, что значительно более скромные оценки московскими предприятиями целесообразности активной деятельности организаций в этой области обусловлены во многом отставанием в развитии их информационной инфраструктуры и в использовании ИКТ в хозяйственной деятельности. По мере изменения ситуации в этой области будет меняться и отношение к противодействию угрозам.
На рис. 5 представлены результаты социологического исследования деятельности предприятий в области специализированной подготовки кадров по проблемам информационной безопасности.
Рис. 5. Доля сотрудников предприятий, прошедших обучение по программам обеспечения информационной безопасности
Техническое противодействие угрозам информационной безопасности предприятия заключается в использовании средств защиты информации и обеспечения безопасности функционирования информационных и телекоммуникационных систем, систем управления предприятием и других средств информатизации.
Результаты исследования использования предприятиями средств технического противодействия представлены на рис. 6.
Источник: опрос предприятий ИРИО, 2004 г. Рис.6. Использование на предприятиях средств технического противодействия угрозам информационной безопасности, %
Оценка ущерба информационной безопасности, проводимая по результатам социологических исследований, всегда носит качественный характер.
Результаты такого исследования в области оценки ущерба информационной безопасности граждан представлены на рис. 7.
Источник: опрос населения ИРИО–РОМИР, 2004 г. Рис. 7. Оценка гражданами ущерба от проявления угроз информационной безопасности (доля пользователей интернета, %)
Такие оценки позволяют сделать несколько предположений.
Во-вторых, достижение информационной безопасности граждан при весьма незначительных затратах на оснащение информационных систем средствами технического противодействия показывает, что средства информатизации, находящиеся в их собственности, используются в основном для осуществления деятельности, не имеющей существенной экономической и социально-политической значимости.
В-третьих, удовлетворительная оценка информационной безопасности граждан обусловлена также низким уровнем их информационных потребностей, связанных с участием во внешних взаимодействиях.
В-четвертых, на представления граждан о влиянии тех или иных факторов на их информационную безопасность оказывает влияние не только личный опыт, но и сведения, поступающие по каналам массовой и индивидуальной коммуникации.
Источник: опрос предприятий ИРИО, 2004 г. Рис. 8. Оценка ущерба от проявления угроз информационной безопасности предприятий
Суммарный ущерб, причиненный предприятиям города, по результатам опроса предприятий составляет около 1,5 млрд. рублей. Информационная безопасность предприятий города достигнута, с одной стороны, вследствие не очень высокого уровня информатизации предприятий и, ввиду этого, слабой зависимости экономических результатов их деятельности от функционирования информационной инфраструктуры предприятий, а с другой – благодаря определенным усилиям по реализации мер организационного и технического противодействия угрозам.
По мере развития информационной инфраструктуры предприятий и увеличения степени использования ими ИКТ в хозяйственной деятельности будет увеличиваться опасность угроз информационной безопасности и для противодействия угрозам они будут вынуждены больше внимания уделять разработке и реализации активной политике в этой области. В этой связи представляет определенный интерес оценка предприятиями причин, препятствующих повышению информационной безопасности. Результаты исследования данного вопроса представлены на рис. 9.
Источник: о прос предприятий ИРИО, 2004 г. Рис. 9. Причины, препятствующие повышению информационной безопасности предприятий
Выводы
2. По мере расширения участия Российской Федерации, в целом, и Москвы, в частности, в формировании экономики информационного общества, развития индустрии информационных услуг опасность угроз информационной безопасности граждан и предприятий будет возрастать. Об этом свидетельствует постоянный и значительный рост числа зарегистрированных преступлений в области компьютерной информации, а также рост преступлений, совершаемых с использованием ИКТ.
3. Социологические опросы в области информационной безопасности позволяют получать лишь ориентировочные качественные оценки. Для выработки политики Москвы в данной области, ориентированной на среднесрочную и долгосрочную перспективу, нужны более глубокие исследования.
4. По мере возрастания уровня использования ИКТ гражданами и предприятиями одной из наиболее важных проблем обеспечения информационной безопасности может стать подготовка квалифицированных кадров. Для ее решения необходимо развитие системы центров переподготовки, подготовки и повышения квалификации в области информационной безопасности.
5. При дальнейшем развитии системы показателей информационной безопасности города необходимо, как представляется, исходить из следующих положений:
Ссылки:
1 Benchmarking security and trust in the Information Society in Europe and the USA. SIBIS IST-2000-26276. Information Society Technologies. March. 2003.
© Информационное общество, 2004, вып. 3-4, сс. 45-52.