sonyps4.ru

Система управления информационной безопасностью суиб. Система управления информационной безопасностью «Базовый уровень информационной безопасности операторов связи

ВВЕДЕНИЕ

Почти каждый человек на протяжении всей своей жизни оказывается перед моральным выбором: делать или не делать, вмешиваться или остаться в стороне. Как он поступит, во многом зависит от уровня его сознания, социального развития. Выбор человеком определённого поведения - это, как правило, результат воздействия на личность всего комплекса воспитательных мер, влияния общества. Часто человек занимает своеобразную, своего рода обратную позицию стороннего наблюдателя. Чтобы уклониться от ответственности, избежать её, человек по праву не вмешивается в события, остаётся в стороне, прячется за спины других. В некоторой степени это объясняется тем, что по закону человек может и не вмешиваться в определённые ситуации, оставаясь в рамках недосягаемости ответственности.

В зависимости от того, какие правила нарушаются, моральные или правовые, и какие меры воздействия используются, можно говорить об ответственности моральной и юридической. А постольку мы рассматриваем ответственность, связанную с правонарушениями, то и выяснять надо те черты, которые характерны для юридической ответственности.

Немаловажное значение в условиях становления и закрепления нового юридического мышления, общей правовой культуры, высокого профессионализма, чувства законности и справедливости играет юридическая ответственность. Поэтому в данной работе при изучении проблемы о видах юридической ответственности сделана попытка достичь следующие цели:

1. Раскрыть понятие юридическая ответственность

2. Рассмотреть основную классификацию видов юридической ответственности;

3. Раскрыть понятие каждого вида, определить признаки характерные именно для данного вида ответственности;

4. Сравнить юридическую ответственность с другими видами социальной ответственности.

Я считаю, что данная тема актуальна. Любому человеку необходимо знать, что такое юридическая ответственность, чтобы в той или иной ситуации поступить правильно, не ошибиться, в то же время не преступив закон. Ведь если он поступит не правильно, то он, возможно, принесет вред не только себе, но и окружающим его людям.

Понятие, принципы и виды юридической ответственности

Одной из разновидностей социальной ответственности является юридическая.

Каждое государство, издавая правовые нормы, принимает меры по их охране, и нарушение этих норм влечет за собой юридическую ответственность. Привлечение нарушителя правовых норм к юридической ответственности является реакцией государства на совершенное правонарушителем деяние. К правонарушителю в этом случае компетентные государственные органы применяют меры принуждения. Это означает, что государство отрицательно оценивает противоправное поведение нарушителя правовых норм и заставляет его претерпевать отрицательные для него последствия, такие как: лишение свободы, наложение штрафа, возмещение материального ущерба и так далее.

Однако не всегда государственное принуждение является ответственностью, как например, если правонарушитель задержан милицией и против его воли доставлен в отделение милиции, это еще не является юридической ответственностью. Но когда правонарушитель предстанет перед судом и суд назначит ему наказание - это уже юридическая ответственность.

Понимание юридической ответственности традиционно дискутируется. С некоторых пор стали обращать внимание на так называемую позитивную ответственность. Это когда на какой-то орган или должностное лицо возлагается какая-то функция, он призывается к выполнению определенной задачи и при этом подчеркивается важность этой задачи, необходимость внимательного отношения к ее решению, а также и то, что только этот орган или должностное лицо выполняет данную функцию во всем ее объеме, не перекладывая организационных обременений на других лиц. Если проанализировать конституционные нормы или нормы, опосредующие деятельность министерств и ведомств, то выяснится, что там чаще идет речь не об ответственности как долге, соответствующей обязанности государственных органов. Впрочем, и по отношению к гражданам можно вести речь об их позитивной ответственности, если иметь в виду их долг и обязанности перед обществом и государством.

Юридическая ответственность - это предусмотренная правовыми нормами обязанность субъекта права претерпевать неблагоприятные для него последствия правонарушения.

Юридическая ответственность - это мера государственного принуждения за совершенное правонарушение, связанная с претерпеванием виновным лишений личного (организационного) или имущественного характера.

Юридическая ответственность является одним из средств борьбы с правонарушениями, средством обеспечения правомерного поведения. Угроза юридической ответственности, соответствующие неблагоприятные последствия - важный фактор в обеспечении правомерного поведения членов общества.

Меры предупредительного воздействия - это разновидность мер государственного принуждения, применяемых для предупреждения возможных правонарушений, а также используемых с целью обеспечения общественной безопасности при стихийных бедствиях, крупных промышленных авариях. Это, например, проверка документов, таможенный досмотр, административный надзор за лицами, освобожденными из мет лишения свободы (возложение обязанности являться в органы милиции, уведомлять их о перемене места работы или жительства и т.д.), прекращение либо ограничение движения транспорта и пешеходов при возникновении угрозы безопасности движения и т.д.

В юридической литературе выделяются признаки юридической ответственности. Признано, что оно всегда опирается на государственное принуждение; конкретная форма реализации санкций предусматривается нормами права. К признакам юридической ответственности относится и то, что она наступает за совершенное правонарушение (является его следствием) и связана с общественным осуждением. Юридическая ответственность выражается для правонарушителя в определенных отрицательных последствиях личного, имущественного, организационно-физического характера и воплощается в установленной процессуальной форме.

Юридическая ответственность предназначена для того, чтобы наказать нарушителя, предупредить его неправомерные действия в будущем. Следовательно, юридическая ответственность носит воспитательный характер. Ответственность, которую несет правонарушитель, является воспитательной мерой не только для него самого, но и оказывает воспитательное воздействие на окружающих. Исключением является смертная казнь. Здесь главной целью такой меры является воспитательное воздействие на окружающих.

Институт юридической ответственности строится на основе ряда принципов, среди которых законность (требование строгой т точной реализации правовых предписаний), обоснованность (т.е. установление факта правонарушения как объективной истины), справедливость (т.е. нельзя назначить уголовное наказание за проступок; за одно правонарушение должно быть одно наказание; вид и мера ответственности зависят от тяжести правонарушения; ответственность несет тот, кто совершил правонарушение), целесообразность (т.е. соответствие избранной в отношении правонарушителя меры воздействия целям юридической ответственности), неотвратимость (т.е. неизбежность ответственности за всякое правонарушение), индивидуализация наказания (т.е. ответственность за совершенное правонарушение виновный должен нести сам).

Определено пять видов юридической ответственности:

· уголовная;

· административная;

· гражданско-правовая;

· дисциплинарная;

А объектом - правонарушитель. Юридическая ответственность - это меры государственного принуждения к лицу, ответственному за противоправное деяние. Реализация всех видов юридической ответственности происходит согласно соответствующих норм права и санкционирована государством.

Виды юридической ответственности.

Согласно того, правовая норма какой отрасли права была нарушена, выделяют следующие виды юридической ответственности :

  1. Конституционно-правовая ответственность, предусмотренная для государственных органов, депутатов и других должностных лиц.
  2. Дисциплинарная ответственность - за нарушения трудового кодекса или дисциплинарного устава.
  3. Административная ответственность - за нарушение административного, финансового, налогового права.
  4. Уголовная ответственность - за нарушение уголовного кодекса, - самый жесткий вид юридической ответственности.
  5. Гражданско-правовая ответственность - нарушение имущественных и неимущественных прав физических и юридических лиц , оговоренных в гражданском кодексе .
  6. Материальная ответственность - возмещение причиненного имущественного вреда либо вреда здоровью.
  7. Семейная ответственность - за нарушение семейного кодекса , например - лишение родительских прав.
  8. Процессуальная ответственность - за нарушение правил поведения в суде.
  9. Международная ответственность - за нарушение норм международного права . Как правило, применяется международными организациями к государствам-нарушителям.
  10. Иногда из административной ответственности отдельно выделяют налоговую ответственность - за нарушение норм налогообложения или (что чаще) неуплату налогов .

Принципы юридической ответственности.

  1. Принцип законности. Реализация любого вида ответственности происходит с точным и неуклонным соблюдением соответствующего закона. Нельзя привлечь к ответственности за действие (даже осуждаемое в обществе), которое не предусмотрено в законодательстве .
  2. Принцип справедливости :
    • уголовное наказание не может быть назначено за проступки ;
    • закон не имеет обратной силы (то есть нельзя привлечь к ответственности за нарушения, совершенные до принятия соответствующего закона);
    • в идеале юридическая ответственность должна не только наказать за нарушение, но и компенсировать причиненный ущерб;
    • наказание по силе должно соответствовать правонарушению;
    • правонарушитель ответственен только за собственные нарушения;
    • за одно нарушение норм права возможно лишь одно наказание (в том смысле, что только один раз: нельзя дважды наказать за одно и то же).
  3. Принцип целесообразности. Каждое правонарушение должно рассматриваться индивидуально. Нельзя всех гнать под одну гребенку. В случае незначительного правонарушения при отсутствии вредных последствий, возможно освобождение от юридической ответственности. Грубо говоря, нельзя давать одно и то же наказание, например, за убийство во время грабежа и за убийство при самозащите. Возможность досрочного освобождения - еще одно проявление принципа целесообразности.
  4. Принцип неотвратимости. Любое правонарушение должно быть раскрыто, и виновные должны понести наказание. Принцип неотвратимости - самый весомый в юридической ответственности. Считается, что большинство преступлений и умышленных неправомерных действий так и не было совершено из-за боязни неотвратимого наказания. Таким образом юридическая ответственность - это сдерживающий фактор в поведении человека.
  5. Принцип гуманности. Меры наказания или взыскания не должны причинять физические страдания или унижать человеческое достоинство. Не разрешается применение сурового наказания к беременным женщинам, несовершеннолетним, душевнобольным и т.д.

Из всего вышеперечисленного, мы можем выделить следующие функции юридической ответственности .

Все мы живем в правовом государстве в соответствии с определенными нормами и законами. За их несоблюдение может наступить юридическая ответственность.

Понятие это в законодательной деятельности означает неблагоприятные последствия имущественного, личного и специального характера, которые налагает государство в форме, установленной законом. Другими словами, это применение принудительных мер к виновному лицу за совершение какого-либо правонарушения.

Юридическая ответственность: признаки

Как и любое понятие или явление, юридическая ответственность обладает собственными признаками, которые выделяют ее из ряда других. Рассмотрим основные из них.

Юридическая ответственность и ее основные функции

Цель любой ответственности, в том числе и юридической, это защита прав человека. Эти права и свободы зарегестрированы в основном законе нашей страны - Конституции. Второе целевое назначение - обеспечение порядка и законности. Такая цель определяет и основные функциональные особенности юридической ответственности. Среди функций выделяются:

Принципы, по которым осуществляется юридическая ответственность

Для выполнения всех вышеперечисленных целей существуют определенные принципы, в соответствии с которыми и осуществляется юридическая ответственность.


Юридическая ответственность и ее виды

Нарушение закона бывает разного характера. В зависимости от этого выделяется и несколько видов юридической ответственности.

Основания юридической ответственности

Любая юридическая ответственность не может наступить просто так. Она всегда должна быть обоснована. Основаниями юридической ответственности являются действия, которые делают возможным привлечение лица к ней. Все основания делятся на 2 группы - фактические и юридические.

Фактические основания

Единственным таким основанием считается правонарушение. При этом следует учитывать, что к юридической ответственности можно привлечь только при наличии всех элементов состава правонарушения.

Элементы состава правонарушения

Юридическая ответственность не может наступить, если состав правонарушения не полный.

В него входят:

  1. Объект. То есть то, чему причинен был вред. Например, имущество, порядок, общественные интересы.
  2. Субъект. То есть тот, кто совершил нарушение. Субъект может быть индивидуальный или коллегиальный.
  3. Объективная сторона. То есть само правонарушение, причинно-следственная связь между деянием и последствиями. Действие должно быть противоправным и опасным для общества. В противном случае основания для юридической ответственности могут быть и не найдены. Например, если речь идет о превышении самообороны или о случаях обоснованного риска.
  4. Субъективная сторона. То есть состояние лица на момент совершения преступления. Юридическая ответственность может не наступить, если деяние было произведено в состоянии аффекта или невменяемым лицом.

Юридические основания

Существует несколько таких оснований:

  • Правовая норма, которая была нарушена совершенным деянием. Другими словами, противоправность.
  • Правовая норма, содержащая санкцию за то или иное правонарушение. Иначе говоря, наказуемость.
  • Правоприменительный акт о привлечении к ответственности конкретного лица.

Правоприменительные акты

Как уже говорилось выше, без правонарушения не может быть и речи о юридической ответственности. Кроме этого, ее наступление должно быть подтверждено изданием правоприменительного акта. Такие акты содержат индивидуальные государственные предписания, в них закрепляются решения юридического дела. Чаще всего это вердиктно-штрафные акты. К ним можно отнести приговоры суда, решения о наложении штрафа, постановления об увольнении. Акты применения права имеют следующие особенности:

  • Имеют государственно-властный характер.
  • Издаются только компетентными органами.
  • Исполнять их должны все лица, которым они адресованы, в обязательном порядке.

Постскриптум

Между тем, само правонарушение не может вызывать юридическую ответственность. Оно может служить только основанием для нее.

Информация является одним из самых главных деловых ресурсов, который обеспечивает организации добавочную стоимость, и вследствие этого нуждается в защите. Слабые места в защите информации могут привести к финансовым потерям, и нанести ущерб коммерческим операциям. Поэтому в наше время вопрос разработки системы управления информационной безопасностью и ее внедрение в организации является концептуальным.

Стандарт ISO 27001 определяет информационную безопасность как: «сохранение конфиденциальности, целостности и доступности информации; кроме того, могут быть включены и другие свойства, такие как подлинность, невозможность отказа от авторства, достоверность».

Конфиденциальность – обеспечение доступности информации только для тех, кто имеет соответствующие полномочия (авторизированные пользователи);

Целостность – обеспечение точности и полноты информации, а также методов ее обработки;

Доступность – обеспечение доступа к информации авторизированным пользователям, когда это необходимо (по требованию).

По вопросам : klubok@сайт

Доброго времени суток, уважаемые!
Давно не писал на Хабр, не было времени, много работы было. Но теперь разгрузился и сформировались мысли для нового поста.

Общался с одним из товарищей, на которого взвалили труд по ИБ в организации (товарищ сисадмин), и он просил рассказать с чего начать и куда двигаться. Немного привёл мысли и знания в порядок и выдал ему примерный план.
К сожалению, такая ситуация далеко не единична и встречается часто. Работадатели, как правило, хотят что бы был и швец и жнец и на дуде игрец и всё это за один прайс. К вопросу о том, почему ИБ не нужно относить к ИТ я вернусь позже, а сейчас всё-таки рассмотрим с чего вам начинать, если такое случилось и вы подписались на подобную авантюру, то есть создание системы управления информационной безопасностью (СУИБ).

Анализ рисков

Практически всё в ИБ начинается с анализа рисков, это основа и начало всех процессов в безопасности. Проведу краткий ликбез в этой области, так многие понятия не очевидны и чаще всего путаются.
Итак есть 3 основных понятия:
  • Вероятность реализации
  • Уязвимость

Риск - это возможность понести какие-либо потери (денежные, репутационные и тд), в связи с реализацией уязвимости.
Вероятность реализации - это насколько вероятно, что данная уязвимость будет эксплуатирована для реализации риска.
Уязвимость - непосредственно брешь в вашей системе безопасности, которая с некоей долей вероятности может нанести вред, то есть реализовать риск.

Есть множество методик, различных подходов к управлению рисками, расскажу об основах, остальное вам на первых порах в становлении СУИБ и не понадобится.
Итак вся работа по управлению рисками сводится либо к снижению вероятности реализации, либо к минимизации потерь от реализации. Соответственно риски могут быть приемлемыми и неприемлемыми для организации. Приемлемость риска лучше всего выражать в конкретных суммах потерь от его реализации (в любом случае даже, вроде бы, неосязаемые репутационные потери в итоге выливаются в упущенную прибыль). Необходимо решить с руководством какая сумма для них будет порогом приемлемости и сделать градацию (лучше 3-5 уровней для потерь). Далее сделать градацию по вероятности, так же как с потерями и потом оценивать риски по сумме этих показателей.
После проведения подготовительной работы, выделите реальные уязвимости вашей организации и проведите оценку рисков их реализации и потерь. В итоге вы получите 2 набора рисков - приемлемых и неприемлемых. С приемлемыми рисками вы просто смиритесь и не будете предпринимать активных действий по их минимизации (то есть мы принимаем, что минимизация этих рисков будет нам стоить дороже потерь от них), а с неприемлемыми есть 2 варианта развития событий.

Минимизировать - уменьшить вероятность возникновения, уменьшить возможные потери или вообще предпринять меры по устранению риска (закрытие уязвимости).
Передать - просто переложить заботы о риске на другое лицо, к примеру застраховать организацию от случаев наступления риска или передать актив, подверженный риску (к примеру перенести сервера в дата-центр, таким образом за бесперебойное питание и физическую сохранность серверов будет ответственнен дата-центр).

Масштабы

В первую очередь, конечно же, необходимо оценить масштабы бедствия. Я не буду касаться моментов по защите персданных, по этому поводу уже куча статей, есть описанные не раз практические рекомендации и алгоритмы действий.
Напомню также, что информационная безопасность - это в первую очередь люди, так что нужна нормативная документация. Что бы написать её, для начала нужно понять что туда вписывать.
Основных документов для ИБ в этом плане 3:
Политика информационной безопасности
Ваш основной документ, настольная книга, Библия и другие громкие названия. Именно в ней описаны все процедуры по ИБ, описан уровень безопасности, которому вы следуете в своей организации. Так сказать - идеальный срез безопасности, задокументированный и принятый по всем правилам.
Политика не должна быть мертвым грузом, документ должен жить, должен изменяться под влиянием новых угроз, веяний в ИБ или пожеланий. В связи с этим политика (как, в принципе, и любой процессный документ) должна регулярно пересматриваться на предмет актуальности. Лучше делать это не реже 1 раза в год.
Концепция информационной безопасности
Небольшая выжимка из политики, где описаны основы безопасности вашей организации, нет никаких конкретных процессов, но есть принципы построения СУИБ и принципы формирования безопасности.
Этот документ скорее имиджевый, он не должен содержать никакой «чувствительной» информации и должен быть открытым и доступным для всех. Разместите его на своём сайте, вложите в лоток на информационном стенде, что бы ваши клиенты и посетители могли с ним ознакомиться или просто видели, что вы заботитесь о безопасности готовы это продемонстрировать.
Положение о коммерческой тайне (конфиденциальной информации)
В скобках указал альтернативное наименование подобного документа. По большому счёту, ком. тайна - это частный случай конфиденциалки, но отличий крайне мало.
В этом документе необходимо указать следующее: как и где хранятся документы, составляющие ком. тайну, кто ответственнен за хранение этих документов, как должен выглядеть шаблон документа, содержащего подобную информацию, что будет за разглашение конфиденциальной информации (по законодательству и согласно внутренним договоренностям с руководством). Ну и конечно же перечень сведений, составляющих, для вашей организации, коммерческую тайну или являющиеся конфиденциальными.
По закону, без предпринятых мер по защите конфиденциалки, у вас её как бы и нет:-) То есть сама-то информация вроде бы и есть, а вот конфиденциальной она являться не может. И тут есть интересный момент, что соглашение о неразглашении конфиденциалки подписывают в 90% организации с новыми сотрудниками, а вот мер, положенных по закону, предпринято мало у кого. Максимум перечень информации.

Аудит

Что бы написать эти документы, точнее, что бы понять что должно быть в них, нужно провести аудит текущего состояния ИБ. Понятно, что в зависимости от деятельности организации, территориальной распределенности и тд очень много нюансов и факторов для каждой конкретной организации, но есть несколько основных моментов, которые являются общими для всех.
Политика доступа
Тут 2 ветки - это физический доступ в помещения и доступ в информационные системы.
Физический доступ
Опишите вашу систему контроля доступа. Как и когда выдаются карточки доступа, кто определяет кому в какое помещение есть доступ (при условии, что помещение оборудовано СКД). Так же здесь стоит упомянуть систему видеонаблюдения, принципы её построения (отсутствие слепых зон в наблюдаемых помещениях, обязательный контроль входов и выходов в/из здания, контроль входа в серверную и тп). Так же не забудьте про посетителей, если у вас нет общей приёмной (да и при наличии её) стоить указать каким образом посетители попадают в контролируемую зону (временные пропуска, сопровождающий).
Для серверной, так же, должен быть отдельный перечень доступа с журналом посещений (проще, если в серверной установлена СКД и всё ведется автоматически).
Доступ в информационные системы
Опишите процедуру выдачей доступов, если используется многофакторная аутентификация, то и выдача доп идентификаторов. Парольная политика (срок действия паролей, сложность, количество попыток входа, время блокирования УЗ после превышения количества попыток) для всех систем, в которые выдаётся доступ, если у вас не Single Log On повсюду.
Построение сети
Где находятся сервера, имеющие доступ снаружи (DMZ), как к ним обеспечивается доступ изнутри и снаружи. Сегментация сети, чем она обеспечивается. Межсетевые экраны, какие сегменты они защищают (если есть внутри сети между сегментами).
Удаленный доступ
Как он организован и кто имеет доступ. В идеале должно быть так: только VPN, доступ только по согласованию с высшим руководством и с обоснованием необходимости. Если нужен доступ третьим лицам (вендоры, обслуживающий персонал и тд), то доступ ограничен по времени, то есть учетка выдаётся на определенный срок, после которого автоматически блокируется. Естественно, при удаленном доступе, любом, права необходимо ограничивать по минимуму.
Инциденты
Как они обрабатываются, кто ответственный и как построен процесс инцидент менеджмента и проблем менеджмента (если есть, конечно). По работе с инцидентами у меня уже был пост: можете ознакомиться подробнее.
Так же необходимо определиться с трендами в вашей организации. То есть какие инциденты возникают чаще, какие несут больший вред (простой, прямые потери имущества или денег, репутационный вред). Это поможет в контроле рисков и проведении анализа рисков.
Активы
В данном случае под активами понимается всё, что требует защиты. То есть сервера, информация на бумаге или съёмных носителях, жесткие диски компьютеров и тд. Если какие-либо активы содержат «чувствительную» информацию, то они должны быть промаркированы соответствующим образом и должен быть перечень действия, разрешенных и запрещенных с данным активом, таких как передача третьим лицам, передача по электронной почте внутри организации, выкладывание в публичный доступ внутри организации и тд.

Обучение

Момент, о котором многие забывают. Сотрудникам нужно рассказать о мерах безопасности. Не достаточно ознакомления с инструкциями и политиками под роспись, 90% их не прочитают, а просто распишутся, дабы отвязались. Про обучение я тоже делал публикацию: Там приведены основные моменты, важные при обучении и про которые не стоит забывать. Помимо непосредственно самого обучения, такие мероприятия полезны в плане общения между сотрудниками и офицером безопасности (красивое название, мне очень оно нравится:-). Можно узнать о каких-то мелких происшествиях, пожеланиях, да даже проблемах, про которые в обычном рабочем ритме вы вряд ли бы узнали.

Заключение

Вот, наверное, и всё, о чём хотелось поведать начинающим на поприще ИБ. Я понимаю, что подобным постом я, возможно, лишу какого-то своего коллегу работы, так как потенциальный работодатель просто возложит на админа эти обязанности, но я и огорожу многие организации от интеграторов-бракоделов, любящих выкачивать деньги за аудиты и пишущие многостраничные памфлеты ни о чём, выдавая их за нормативку (http://сайт/post/153581/).
В следующий раз постараюсь рассказать об организации службы информационной безопасности как таковой.

P.S. если ставите минус, прокомментируйте, пожалуйста, дабы в будущем мне не допускать подобных ошибок.

Теги:

  • информационная безопасность
  • документация
  • обучение
Добавить метки

Загрузка...