IT
Новости и аналитика Аналитические статьи Проблемы кибербезопасности в России и пути их решения

Проблемы кибербезопасности в России и пути их решения

Проблемы кибербезопасности в России и пути их решенияЧто такое кибербезопасность в нашей стране знают немногие. Чаще всего используется термин "компьютерная безопасность", но и он у нас не так популярен, как за рубежом. Между тем, практически 20% киберпреступлений в мире в 2012 году пришлось именно на Россию1. С целью обеспечения кибербезопасности личности, организаций и государства Временная комиссия Совета Федерации по развитию информационного общества приступила к разработке Стратегии национальной кибербезопасности Российской Федерации. Возглавляет комиссию сенатор Руслан Гаттаров. В рабочую группу входят представители аппарата правительства, Минкомсвязи России, МВД России, МИДа России, ФСО России, Совета безопасности и других заинтересованных органов, а также общественные и некоммерческие организации, среди которых РАЭК и Координационный центр национального домена сети Интернет.

Согласно проекту указанной стратегии, под кибербезопасностью понимается совокупность условий, при которых все составляющие киберпространства защищены от любой угрозы и нежелательного воздействия.

 

Таблица. Объекты и виды киберугроз

 

Объекты угроз Виды угроз
ГражданеУтечка и обнародование частной информации, мошенничество, распространение опасного контента, воздействие на личность путем сбора персональных данных и атаки на инфраструктуру, используемую гражданами в обычной жизни.
БизнесВоздействие на системы интернет-банкинга, блокирование систем покупки билетов, онлайн-торговли, геоинформационных систем и хакерские атаки на частные сайты.
ГосударствоАтаки на ключевые государственные системы управления (электронное правительство, сайты госорганов), экономическая блокада (масштабное отключение платежных систем, систем бронирования), аппаратная атака на персональные компьютеры, смартфоны граждан и организаций, атаки на бытовые объекты, которые управляются с помощью информационно-коммуникационных технологий, и критически важную инфраструктуру.

 

Число киберпреступлений растет ежедневно 

По данным Фонда "Общественное мнение", на осень 2012 года месячная аудитория Интернета в России составляла 61,2 млн человек старше 18 лет, что составляет более 52% всего совершеннолетнего населения страны. Для большинства пользователей Интернет стал повседневным, привычным явлением. Три четверти выходящих в сеть (почти 47 млн человек) делают это ежедневно. По данным TNS в городах с населением более 100 000 жителей у 94% пользователей есть выход в сеть из дома. Интернет-аудитория по-прежнему растет, хотя темпы роста несколько замедляются – с осени 2010 года по осень 2011 года она увеличилась на 17%, а с 2011 года по 2012 год рост составил 12%.

Это интересно

В англо-саксонской правовой системе для обозначения преступлений, совершенных в сфере компьютерной безопасности, используется два термина:

  • cybercrime (с англ. – киберпреступление) переводится на русский язык как "киберпреступность, преступления в Интернете, сетевая преступность" и в принципе любое преступление, совершенное с помощью компьютера;
  • computer crime, который и был дословно переведен как "компьютерное преступление".

По результатам ежегодного исследования Norton Cybercrime Report 2012 ущерб от киберпреступности за 2012 год оценивается в $110 млрд в год во всем мире и в $2 млрд в год в России. Согласно результатам исследования, каждую секунду 18 пользователей старше 18 лет становятся жертвами киберпреступности. Средний ущерб от кибератаки на одного среднестатистического пользователя составляет $197 (или более 6000 руб.).

По данным Norton Cybercrime Report 2012 каждый пятый человек старше 18 лет становился жертвой кибератаки либо в социальных сетях, либо через мобильные устройства. Большинство пользователей Интернета предпринимают лишь базовые действия по защите информации (удаляют подозрительные электронные письма, с осторожностью раскрывают личные данные), однако не обращают внимания на такую важную меру, как создание сложных паролей и их регулярное изменение.

Неосторожность пользователей порождает новые виды компьютерных преступлений. В настоящий момент среди основных угроз кибербезопасности можно выделить внедрение компьютерного вируса, несанкционированный доступ к информации, ее подделку, уничтожение, блокирование, копирование и т.д. На практике компьютерные преступления чаще всего являются лишь одним из этапов совершения кражи или мошенничества. Получив неправомерный доступ к персональному компьютеру преступник, как правило, не ограничивается лишь копированием информации о пароле и логине доступа в личном кабинете потерпевшего, который является пользователем услуг интернет-банкинга. Конечной и главной целью злоумышленника является тайное изъятие чужих денежных средств с банковского счета потерпевшего, что квалифицируется как кража.

 

Проблемы кибербезопасности в России

Проблема кибербезопасности в нашей стране стоит особенно остро во многом из-за слабой нормативно-правовой базы. Фактически, сформулированный и закрепленный целостный подход к национальной проблематике кибербезопасности на сегодняшний день отсутствует. Доктрина информационной безопасности Российской Федерации (утв. Президентом РФ от 9 сентября 2000 г. № Пр-1895) морально устарела и требует серьезной переработки. В Указе Президента РФ от 12 мая 2009 г. № 537 "О Стратегии национальной безопасности Российской Федерации до 2020 года" и упомянутой доктрине повестке кибербезопасности практически не нашлось места. В частности, не урегулированы и нормативно не закреплены проблемы оперативной реакции на инциденты в информационных сетях, использование Интернета в криминальных целях, проблема внутренней безопасности предприятий и организаций (связанная с утечками информации) и т.д. 

Цитата

Алексей Раевский, к. т. н., генеральный директор компании Zecurion

Алексей Раевский, к. т. н., генеральный директор компании Zecurion:

"Данная проблема [проблема утечек и ответственности за них – Ред.] актуальна, поскольку, во-первых, утечки приводят к компрометации больших объемов персональных данных граждан, а, во-вторых, в настоящее время этой проблеме уделяется недостаточно внимания и ситуация с защитой от внутренних угроз в организациях обстоит не очень хорошо. Существующие нормативные документы практически не предусматривают ответственности организаций и должностных лиц за допущенные утечки персональных данных, произошедшие по их вине".

Одновременно в России наблюдается неготовность правоохранительных органов расследовать такие категории дел, в частности, из-за отсутствия терминологического аппарата. Для решения этого вопроса приходится прибегать к помощи специалистов, которые поясняют технологические термины, а то и суть самого компьютерного преступления. Их помощь требует определенных денежных и временных затрат.

 

Субъекты юридической ответственности

При любом распространении информации в Интернете участвуют несколько субъектов: сам автор, собственник сайта (ресурса) и собственник сервера (провайдер). Соответственно, в случае неправомерного распространения информации задача суда при рассмотрении гражданского дела – определить, кто в конкретном деле будет являться ответчиком: собственник информационного ресурса либо хост-провайдер.

В разных странах этот вопрос решается по-разному. Так, в Китае и странах Ближнего Востока провайдер несет ответственность за все действия пользователей. В Европе в соответствии с Европейской директивой по электронной коммерции2 провайдер освобождается от ответственности за передаваемую информацию в случае, если выполняет определенные условия договора (например, если он при этом не инициирует ее передачу, не выбирает получателя, не влияет на целостность информации). Согласно законодательству некоторых стран (например, США) провайдер не несет ответственности за действия пользователей.

Долгое время в российском законодательстве четко не были определены механизмы привлечения к ответственности провайдеров за размещение на обслуживаемых ими сайтах недостоверной информации, а также не установлена возможность предъявления к ним претензий за качество такой информации. Федеральный закон от 28 июля 2012 г. № 139-ФЗ "О внесении изменений в Федеральный закон "О защите детей от информации, причиняющей вред их здоровью и развитию" и отдельные законодательные акты Российской Федерации" внес некоторую ясность. В целях реализации данного закона была создана единая автоматизированная информационная система "Единый реестр доменных имен, указателей страниц сайтов в сети "Интернет" и сетевых адресов, позволяющих идентифицировать сайты в сети "Интернет", содержащая информацию, распространение которой в Российской Федерации запрещено. После внесения в данный реестр адресов сайтов последние блокируются.

 

Споры, в которых участвует иностранный субъект

Пример

В качестве примера киберпреступности с иностранным субъектом можно привести знаменитую пирамиду МММ-2012 в Республике Беларусь, когда преступник нарушал законы государства без физического нахождения на его территории.

Также осложнения вызывают информационные отношения, возникающие в киберпространстве, в которых одна из сторон – иностранное лицо. Например, если собственник, потребитель информации и хост-провайдер являются гражданами разных государств. Обычно в таких случаях у субъектов отношений есть право выбора применимого законодательства и места рассмотрения спора. Однако гарантии, что стороны смогут прийти к консенсусу в вопросе подсудности, нет. Аналогичные проблемы могут возникнуть, если ущерб в результате использования сайта причинен на территории иностранного государства, либо информация, размещенная на сайте, нарушает законы иностранного государства об охране прав интеллектуальной собственности.

 

Уголовная ответственность за киберпреступления

В действующем УК РФ есть только одна глава, которая предусматривает ответственность за киберпреступления – глава 28 "Преступления в сфере компьютерной информации". Большинство ученых считают помещение компьютерных преступлений в данную главу не совсем удачным и предлагают изменить ее название. Например, Владимир Степанов-Егиянц, к. ю. н., заместитель декана юридического факультета МГУ имени М.В. Ломоносова считает целесообразным переименовать исследуемую главу в "Преступления против компьютерной информации", поскольку большинство глав УК РФ законодатель начинает со слов "Преступления против...".

Данная глава содержит лишь три статьи, которые привязаны к определенным вредоносным программно-техническим действиям в сети (ст.ст. 272-274 УК РФ).

В примечании к ст. 272 УК РФ сказано, что под компьютерной информацией понимаются сведения (сообщения, данные), представленные в форме электрических сигналов, независимо от средств их хранения, обработки и передачи. ВС РФ изложил свое мнение на данное примечание в абз. 29 официального отзыва от 7 апреля 2011 г. № 1/общ-1583 "На проект Федерального закона "О внесении изменений в Уголовный кодекс Российской Федерации и отдельные акты Российской Федерации": "Предложенный в примечании термин "электрические сигналы", на наш взгляд, не вносит достаточной ясности и требует дополнительного пояснения".

"Учитывая, что компьютерные сети сейчас используют для передачи данных оптоволокно, в котором сведения передаются с помощью переноса света, а не электрических сигналов, сложно ответить на вопрос, как на практике будут квалифицироваться деяния, исходя из таких формулировок ст. 272 УК РФ", – негодует Владимир Степанов-Егиянц.

Статьей 272 УК РФ предусмотрена ответственность за неправомерный доступ к охраняемой законом компьютерной информации, если это деяние повлекло ее уничтожение, блокирование, модификацию либо копирование. Следует отметить, что физическое повреждение компьютера, повлекшее уничтожение информации, хранящейся в нем, не влечет за собой последствий, предусмотренных ст. 272 УК РФ, поскольку объектом преступного посягательства является компьютерная информация, а не носители таковой. 

Цитата

Владимир Степанов-Егиянц, к. ю. н., заместитель декана юридического факультета МГУ имени М.В. Ломоносова

Владимир Степанов-Егиянц
к. ю. н., заместитель декана юридического факультета МГУ имени М.В. Ломоносова:

"Целесообразно внести в КоАП РФ статью об ответственности за факт посягательства на компьютерную информацию. В целях единства применения судебной практики считаю желательным обобщение ВС РФ судебной практики для подготовки разъяснений по вопросам, связанных с квалификацией противоправных деяний в сфере компьютерной информации, в том числе и по раскрытию сущности последствий неправомерного доступа к компьютерной информации".

Особенно опасным последствием неправомерного доступа к компьютерной информации является ее уничтожение. Для признания преступления оконченным достаточно выполнить специально предназначенные для удаления команды, например "delete" или "format", независимо от возможности восстановления. В настоящее время учеными широко обсуждается вопрос: образует ли состав рассматриваемого преступления присутствие копии информации у потерпевшего или наличие возможности ее восстановления? Например, Юрий Гаврилин, д. ю. н., заведующий кафедрой уголовно-правовых дисциплин Тульского филиала МосАП, и Валерий Мазуров, к. ю. н., заместитель руководителя регионального научно-методического центра правовой и технической защиты информации АлтГУ, почетный профессор ВКГУ имени С.Аманжолова, полагают, что если у пользователя есть возможность восстановить уничтоженную программу или получить ее у другого лица, виновного такая возможность не освобождает от ответственности; Сергей Бражник, к. ю. н., заведующий кафедрой уголовного права и процесса Академии МУБиНТ, придерживается противоположной точки зрения. "Совершая преступление, лицо не может знать, имеется ли возможность восстановления информации и копия у потерпевшего. Для привлечения виновного к ответственности не имеет значения, обладает ли потерпевший копией и подлежит ли восстановлению уничтоженная информация", – полагает Владимир Степанов-Егиянц.

Вопрос, как долго должно продолжаться блокирование информации, чтобы виновный был привлечен к ответственности, тоже является спорным. Ряд ученых (например, д. ю. н., профессор кафедры уголовного права МГЮА имени О.Е.Кутафина Самвел Кочои) считает, что блокирование должно продолжаться в течение такого промежутка времени, которого достаточно, чтобы нарушить нормальную работу или создать угрозу нарушения работы пользователей. В науке существует и противоположное мнение, согласно которому виновное лицо подлежит уголовной ответственности за блокирование информации независимо от того, было ли оно временным или постоянным. "Продолжительность блокирования должна быть достаточной, чтобы нарушить нормальную работу пользователей информации. Блокирование информации, длящееся от нескольких секунд до нескольких минут, не может признаваться преступлением в силу своей малозначительности", – считает Владимир Степанов-Егиянц.

Копирование информации, то есть перенос информации с одного носителя на другой, может производится, например, переписыванием или фотографированием с экрана компьютера. Мнения правоприменителей по поводу того, будет ли такое копирование образовывать состав преступления, расходятся.

Аналогичные проблемы, связанные с наличием устаревшего определения компьютерной информации и отсутствием определений уничтожения, блокирования, копирования компьютерной информации, возникают и при применении ст.ст. 273-274 УК РФ. Статья 274 УК РФ предусматривает ответственность за нарушение правил эксплуатации средств хранения, обработки или передачи компьютерной информации и информационно-телекоммуникационных сетей, но на практике практически не используется.

29 ноября 2012 года был принят Федеральный закон № 207-ФЗ "О внесении изменений в Уголовный кодекс Российской Федерации и отдельные законодательные акты Российской Федерации", который впервые в российской законотворческой практике выделил различные виды мошенничества в отдельные составы преступлений в зависимости от того, в какой сфере они совершены. Благодаря данному закону появились ст. 159.3 УК РФ ("Мошенничество с использованием платежных карт") и ст. 159.6 УК РФ ("Мошенничество в сфере компьютерной информации"). Очевидно, что в правоприменительной практике в рамках статьи 159.6 УК РФ возникнут вопросы о том, какие действия следует относить к вводу и удалению компьютерной информации. Технически удалить компьютерную информацию полностью можно лишь физически уничтожив ее носитель. Применение специальных программ и средств, как правило, позволяет восстановить удаленную информацию. 

Для борьбы с врагом XXI века – киберпреступностью – государство предпринимает различные меры, однако чтобы эта борьба была действительно эффективной, не стоит забывать, что соблюдение элементарных правил безопасности при работе в Интернете – дело пользователя.

 

Документы по теме:

Новости по теме:

Материалы по теме:

Мнение:

21 февраля 2013
Российское законодательство в отношении регулирования Интернета планируют усовершенствовать
РАЭК подготовила предложения по заполнению пробелов и устранению проблемных мест в существующем законодательстве в отношении регулирования Интернета в России.

Ирина Левова,
руководитель стратегических разработок РАЭК

 

Инфографика:

Информационная безопасность в Интернете

13 декабря 2013 
Информационная безопасность в Интернете 
Россия занимает первое место по количеству жертв киберпреступлений среди частных лиц. За 2013 год общий ущерб от кибератак составил $ 1,48 млрд. 85% пользователей Интернета в России подвергались вирусным или иным атакам в 2012 году. В то же время, 33% владельцев мобильных устройств считает, что удобство постоянного нахождения в Интернете перевешивает любые угрозы безопасности. Какова статистика угроз информационной безопасности в России и мире, узнайте из нашей инфографики.

 

Исследование:

68% респондентов хотя бы раз в жизни сталкивались с киберпреступностью

 _________________________________

1 По данным президента Ассоциации региональных банков "Россия" Анатолия Аксакова.
2 Директива 2000/31/ЕС Европейского парламента и Совета о некоторых правовых аспектах услуг информационного общества, в том числе электронной коммерции, на внутреннем рынке.

Читать ГАРАНТ.РУ в и