Роль стандартизации в обеспечении доверия и безопасности при использовании ИКТ

Вопросам обеспечения доверия и безопасности при использовании ИКТ в МСЭ уделяется приоритетное внима­ние. В Российской Федерации работа ИК17 МСЭ-Т активно поддерживается общественно-государственным объеди­нением «Ассоциация документальной электросвязи».

Автор: Аркадий Кремер, председатель Исполкома АДЭ, Председатель ИК17 МСЭ-Т

При использовании ИКТ можно вы­делить три составные части обеспече­ния доверия и безопасности:

  • образовательная и просветитель­ская работа;
  • нормативное правовое регулиро­вание;
  • техническое регулирование (стандартизация).

Образовательная и просветитель­ская работа. За 18 лет работы базовая кафедра АДЭ в МТУСИ осуществила специализированную подготовку бо­лее 2500 студентов по комплексному обеспечению информационной безо­пасности инфокоммуникационных се­тей и систем. В последние годы совме­стно с МТУСИ мы регулярно проводим форумы для студентов отраслевых тех­нических вузов и профильных лице­ев по этическим, культурологическим и цивилизационным проблемам работы в сети Интернет. Такой форум состоял­ся и в рамках выставки «Связь-Экспо­комм‑2015».

Повышение профессиональных знаний в сочетании с воспитанием эти­ческих и культурологических навыков являются важнейшими задачами отрас­левых вузов в подготовке будущей теле­коммуникационной элиты нашей стра­ны. Фундаментальные научно-техниче­ские знания, изучение отраслевых тра­диций и культурного наследия гаранти­руют формирование критического под­хода к познанию и восприятию новаций с учетом национальных интересов в со­временных условиях информационного противоборства.

Нормативное правовое регулирова­ние. В последние годы усилиями рос­сийских законодателей и органов ис­полнительной власти получены важ­ные результаты в деле совершенство­вания нормативного правового регули­рования защиты персональных данных, фильтрации контента, персональной идентификации, проведения оператив­но-розыскных мероприятий и в других сферах обеспечения информационной безопасности. Эффективная работа по модерни­зации нормативной правовой базы ве­дется постоянно. Рабочие группы АДЭ участвуют в рассмотрении и подготовке проектов нормативных правовых актов. Необходимо, однако, учитывать, что зако­нодательное регулирование информа­ционной безопасности имеет ряд объек­тивных ограничений.

С 8 по 17 апреля 2015 года в Женеве проходило очередное собрание ИК17 МСЭ-Т
Законодательство регулирует не технологии, а отношения, которые возникают при их использова­нии, поэтому не может оперативно от­вечать на новые вызовы и угрозы ин­формационной безопасности, сопрово­ждающие развитие технологий. Кроме того, глобальная связность ИКТ-инфра­структур обусловливает в целом ряде случаев межгосударственный характер новых угроз безопасности, поэтому нор­мативное правовое регулирование про­тиводействия таким угрозам требует принятия не только национальных, но и международных нормативных право­вых актов. Вот почему в последнее вре­мя все большее значение в обеспечении информационной безопасности приоб­ретают организационные, процедурные и технологические меры, которые регу­лируются международными и нацио­нальными техническими стандартами и относятся к техническому регулиро­ванию. Такие стандарты могут приме­няться только в соответствии с дейст­вующим законодательством, поэтому в их разработке, а также в оценке рис­ков, связанных с их принятием, необ­ходимо участие национальных регуля­торов. В этом отношении уникальные возможности предоставляет Междуна­родный союз электросвязи .

Техническое регулирование (стан­дартизация). Обеспечение доверия и безопасности при использовании ИКТ является одним из двух ключевых (наряду с развитием ИКТ-инфраструк­туры) направлений деятельности МСЭ. Хотел бы отметить, что именно техни­ческие стандарты должны рассматри­ваться как основной конечный продукт деятельности МСЭ. При этом Резолю­ции, в отличие от Рекомендаций (стан­дартов), являются вспомогательными и должны быть ориентированы на соз­дание благоприятных условий для раз­работки технических стандартов. Необ­ходимо также содействовать внедрению принимаемых стандартов. Стандарт становится таковым лишь в том случае, если у него есть приложения. И здесь важное значение имеет координация деятельности секторов стандартизации и развития.

В секторе стандартизации разра­ботку стандартов обеспечения дове­рия и безопасности при использовании ИКТ осуществляет исследовательская комиссия ИК17 МСЭ-Т. Она является головной по безопасности, управле­нию идентификацией и формальным языкам. Комиссия организует работу меж­дународных координационных групп по управлению идентификацией и за­щите детей при доступе к сетевым ин­формационным ресурсам и отвечает за сопровождение более 330 принятых Ре­комендаций. В настоящее время ИК17 разрабатывает 89 новых документов. В составе ИК17 МСЭ-Т функциони­руют пять рабочих групп (РГ).

РГ 1 «Фундаментальные аспекты безопасности» занимается координа­цией исследований с другими исследо­вательскими комиссиями сектора стан­дартизации, с другими секторами МСЭ, а также с другими органами по стандар­тизации. Кроме того, РГ 1 разрабатыва­ет Рекомендации по архитектуре безо­пасности и управлению безопасностью.

РГ 2 «Сетевая и информационная безопасность» исследует вопросы ки­бербезопасности (обмен информацией о проблемах безопасности между орга­низациями, участвующими в обеспече­нии безопасности) и противодействия спаму техническими средствами.

РГ 3 «Управление идентификацией и безопасность облачных вычислений».

РГ 4. «Безопасность приложений» исследует «повсеместные» сервисы (тех­нологии мобильной связи и радиометок) и телебиометрию.

РГ 5 «Формальные языки». Сюда относятся язык определения прото­колов и форматов файлов (ASN.1), язык регистрации на основе объект­ных идентификаторов (OID), язы­ки системного дизайна (SDL), языки тестирования (TTCN.3), а также ди­ректории и защищенные директории (Х.500-Х.525). Формальные языки широко используются для описания инфокоммуникационных инфраструктур с целью их последую­щего мониторинга, для структуриро­вания и категоризации информационных ресурсов, для разработки тестируемых рекомендаций и т. д.

Среди текущих работ, выполняемых ИК17 МСЭ-Т, следует отметить Ре­комендации по кибербезопасности, безопасности облачных вычислений, управлению идентификацией, защите персональных данных, телебиометрии, архитектуре безопасности, управлению безопасностью, безопасности инфра­структуры открытых ключей, безопас­ности IPv6, безопасности энергетиче­ских распределительных систем (smart grid).

В план исследований ИК17 МСЭ-Т постоянно включаются новые направления. Прежде всего хотел бы назвать разработку тех­нического отчета по практике успешно­го применения стандартов безопасно­сти. Началась разработка Рекоменда­ций по обнаружению и противодейст­вию фроду, безопасности Интернета ве­щей, интеллектуальных транспортных систем, программно-конфигурируемых сетей, больших данных, мобильных фи­нансовых транзакций, по управлению доступом к информации о проблемах безопасности, инструментам оценки безопасности в телекоммуникациях, контролю доступа в телебиометрии на принципах приватности, синтезу криптографических сообщений в рам­ках ASN.1, защите критических инфра­структур. С сожалением следует отметить, что доля вкладов в ИК17 МСЭ-Т, представляемых Администрацией связи Российской Федерации, не превышает одного процента, в то время, как более 80% вкла­дов приходится на страны Азиатско-Тихоокеанского региона.

Председатель ИК17 МСЭ-Т А.С.Кремер и Генеральный Секретарь МСЭ г-н Хоулин Джао (слева направо)
Председатель ИК17 МСЭ-Т Аркадий Кремер и Генеральный Секретарь МСЭ г-н Хоулин Джао
Участие в разработке международных технических Рекомендаций в рамках ИК17 МСЭ-Т содействует получению информа­ции о современных научно-технических достижениях и тенденциях развития технологий, повышению имиджа Рос­сийской Федерации на международной арене при представлении и продвиже­нии новых технических решений, обеспечивает участие в международном разделении труда. Участие в международной стандарти­зации информационной безопасности является важнейшим условием успешного решения задачи импортоза­мещения, фундаментом функциониро­вания систем обязательного и добро­вольного подтверждения соответствия оборудования и услуг связи устанавли­ваемым требованиям, повышения каче­ства оказания услуг связи. Разработка и продвижение международных технических Рекомендаций в сфере безопасности должны под­чиняться соответствующей стратегии. В ее отсутствии Российской Федерации гораздо сложнее реализовывать свои национальные интересы в рамках МСЭ.

Рубрики и ключевые слова