ВВЕДЕНИЕ
Термин "безопасность информационных технологий" понимается специалистами по-разному, причем чаще всего имеется в виду какой-то один аспект этой проблемы. Например, с точки зрения производителя источников бесперебойного питания серьезную угрозу для вычислительной системы представляет нестабильность энергосети, а с позиции разработчика антивирусных программ - риск уничтожения бесценных данных. Каждый из этих аспектов, безусловно, заслуживает отдельного изучения, но для потребителя важно обеспечить безопасность вообще, а не только по отдельным рискам.
Перед потребителем стоят конкретные задачи - наладить производственный процесс, бухгалтерский или складской учет, управление финансами и кадрами, т.е. обеспечить бизнес-процесс. И если какая-либо реализация информационных технологий (некая совокупность вычислительных систем, средств связи, специализированного оборудования, программ и т.п.) позволяет решить эту задачу оптимальным способом, потребитель тратит время и деньги на ее внедрение. Но доверив бизнес-процесс информационной системе, он попадает в прямую зависимость от ее работоспособности. Эта зависимость критична ровно настолько, насколько критичен для фирмы соответствующий бизнес-процесс. Другими словами, если по любой причине оказалась неработоспособной система, отвечающая за ключевой бизнес-процесс, то это ставит под угрозу существование всего предприятия. И для потребителя безопасность внедряемых информационных технологий - это проблема, связанная с обеспечением их правильного и бесперебойного функционирования.
1. Технические средства обеспечения безопасности информационных технологий
Представления потребителя о безопасности информационных технологий в конечном счете сводятся в основном к допустимому (с позиции бизнеса) времени простоя информационной системы, а точнее к времени ее восстановления. При этом ему приходится учитывать все возможные причины сбоев. В результате, явно или неявно, расходы предприятий на информационные технологии всегда включают и расходы на обеспечение их безопасности.
Рассмотрим (в самых общих чертах) средства, которые можно применять по отдельности или в сочетаниях:
"горячее" дублирование системы (полное либо ключевых компонентов). Например, два идентичных вычислительных комплекса (основной и "дубль" ) соединены высокоскоростной линией связи и работают синхронно. Если внезапно останавливается основной, то выполнение задачи мгновенно переключается на дубль;
"холодное" резервирование и поддержание склада запасных частей и устройств. Время восстановления исчисляется минутами - на замену неработоспособных компонентов и перезапуск системы;
аварийные сервисы различных масштабов (гарантийный и послегарантийный, обычный и расширенный, например с предоставлением замены на время ремонта). Могут приобретаться как " в комплекте" с оборудованием и другими услугами у одного поставщика, так и отдельно у третьей стороны;
применение оборудования с повышенной отказоустойчивостью, источников бесперебойного питания, специализированных систем диагностики и контроля;
применение специализированных программных и/или аппаратных средств для защиты от хакерских атак;
подписка на антивирусное обслуживание, в том числе и с аварийным выездом специалистов;
"горячие линии" поддержки (телефонные и через Интернет) для оборудования и программного обеспечения.
Следует отметить, что применяемые в каждом конкретном случае средства (и соответствующие расходы) адекватны риску: чем больше предполагаемые потери предприятия от простоя той или иной информационной системы, тем дороже обходятся превентивные меры безопасности.
2. Криминогенные аспекты глобальной сети Интернет
Роль и значение Интернета в сегодняшней жизни очень велики. Постепенно развиваясь, Интернет перестал быть только средством обмена информацией, а приобрел многофункциональность.
Однако необходимо признать, что Интернет находится в настоящее время в какой-то мере вне законодательного регулирования и контроля государственных органов, что порождает различные правонарушения и преступления под действием нескольких факторов, которые существенно влияют на криминогенную обстановку, сложившуюся вокруг Интернета.
1. Возможность мошенничества при заключении сделок через Интернет, возможность хищения из виртуальных магазинов, а также создания виртуальных финансовых пирамид.
2. Возможность совершения сделок и операций, скрытых от налоговых органов.
3. Возможность нарушения авторских и патентных прав, а также использования различных информационных баз правоохранительных и контролирующих органов.
4. Возможность совершения преступлений в сфере компьютерной информации (ст.272УК РФ - неправомерный доступ к компьютерной информации; ст.273УК РФ - создание, использование и распространение вредоносных программ для ЭВМ, ст.274 УК РФ - нарушение правил эксплуатации ЭВМ, системы ЭВМ или их сети).
Рассмотрим данные факторы подробнее.
1. Многие на Западе рассматривают в настоящее время переход к электронной коммерции как вопрос жизни и смерти компаний и корпораций. С помощью Интернета некоторые зарубежные компании существенно повысили объемы продаж своей продукции, а те, кто пренебрег всемирной сетью, значительно отстал от конкурентов и им ничего не остается, как просто копировать опыт своих более удачливых коллег.
Метод прямых продаж через Интернет позволяет существенно снизить стоимость продукции, так как отпадает нужда в аренде торговых площадей, приобретении торгового оборудования, выплаты заработной платы продавцам и иному персоналу.
Торговля через Интернет существенно упрощает жизнь и покупателю. Больше нет необходимости ездить по различным магазинам и ярмаркам в поисках места, где искомый товар стоит дешевле. Стоит лишь провести несколько минут у экрана компьютера, и все цены виртуальных магазинов возникают перед покупателем на мониторе.
К тому же Интернет позволяет производителям продавать свои товары потребителям напрямую, и отпадает необходимость в многочисленных посредниках и перекупщиках.
Электронная торговля быстро развивается. В российской сети каждый день появляются 200 новых сайтов с различными предложениями. По прогнозам специалистов, общий объем рынка Интернет-рекламы достигнет к 2003 году в России 150 млн долл.
Однако Интернет может быть источником опасности. Компьютер занимает большое место в реальном мире, очень многое находится под его управлением. Электронной коммерцией охвачены средний и большой бизнес. Главной проблемой электронной коммерции для юридических лиц является отсутствие в законе системы доказательств, принимаемых и применяемых в судебной практике при рассмотрении споров. Особая проблема - определение места совершенной сделки. А ведь от этого зависят и подсудность, и способы, и размеры налогообложения.
Нынешний уровень законодательной базы не позволяет эффективно решать, когда возникает в этом необходимость, вопросы о месте совершения сделки, месте разрешения спора. Отсутствует ясность, что делать, если по заключенному контракту будет осуществлена оплата продукции и не будет начата ее отгрузка...
...При рассмотрении споров, связанных с электронной коммерцией, серьезной помехой является то, что законодательно не определена единая система принимаемых доказательств. Такие споры рассматривает в основном арбитражный суд. Как показывает практика, в исковых требованиях признать электронную сделку недействительной доказательствами служат электронные и письменные документы, Web-страница, заключение экспертизы".
Специалисты в области правового регулирования сделок в Интернете отмечают опасность, с которой может столкнуться каждый при совершении тех или иных сделок. Естественно, что обширные возможности сети не могут не привлекать тех, кто отдает предпочтение незаконным формам получения прибыли.
Так, в декабре сотрудники милиции по информации службы безопасности интернет-холдинга eHouse задержали гражданина, который с помощью нескольких похищенных за рубежом кредитных карт совершил хищения из магазина Bolero посредством карточки платежной системы WebMoney: сделал около 30 заказов на общую сумму более 15 тыс.долл. Подозрение у менеджеров магазина вызвало большое количество заказов, поступивших от одного человека, за короткий промежуток времени. При первых же фактах, которые подтвердили подозрения, служба безопасности интернет-холдинга передала информацию в правоохранительные органы.
Проблема безопасности интернет-платежей является основной для виртуальных магазинов. Ведь данные специальных карт, предназначенных для оплаты покупок в Интернете, подчас становятся добычей мошенников. Иногда их воруют прямо из баз данных магазинов. А некоторые преступники специально "открывают" виртуальные магазины, реально ничем не торгующие, для сбора информации о картах, предназначенных для безналичных платежей через Интернет. Поэтому для России основным способом платежей остается оплата товара наличными курьеру в момент доставки.
В августе 2000 года сотрудники столичных правоохранительных органов задержали с поличным двух граждан 19 и 27 лет, занимавшихся воровством в российской части сети Интернет реквизитов пользователей карт для безналичных платежей через Интернет с целью их дальнейшей перепродажи. Хакеры заманивали пользователей сети на свой сайт, предлагая различную интересную информацию. При посещении сайта мошенников пароли считывались вирусом " Троянский конь" и продавались затем с электронного аукциона по демпинговым ценам (по 15 долл., в то время как официальная цена паролей почти в 3 раза выше). По приблизительным подсчетам пользователям был нанесен совокупный ущерб в сумме более 20 тыс. долл.
Ответственность за совершение данного преступления предусмотрена ст.159УК РФ. Мошенничество - это хищение чужого имущества или приобретение права на чужое имущество путем обмана или злоупотребления доверием. Под хищением понимаются совершенные с корыстной целью противоправные безвозмездное изъятие и (или) обращение чужого имущества в пользу виновного или других лиц, причинившие ущерб собственнику или иному владельцу этого имущества.
В соответствии с ч.1 ст.159 УК РФ за совершение данного преступления может наступить ответственность в виде штрафа в размере от 200 до 700 МРОТили в размере заработной платы или иного дохода осужденного за период от 2 до 7 месяцев, либо обязательных работ на срок от 180 до 240 часов, либо исправительных работ на срок от 1 года до 2 лет, либо ареста на срок от 4 до 6 месяцев, либо лишения свободы на срок до 3 лет.
Мошенничество является формой хищения, поэтому ему присущи все признаки этого понятия. При мошенничестве способом завладения чужим имуществом является обман или злоупотребление доверием. При совершении данного преступления потерпевшая сторона сама передает имущество преступнику, полагая, что последний имеет право на его получение. При этом именно обман или злоупотребление доверием побуждает собственника или иного законного владельца передать преступнику имущество или имущественное право.
Обман при мошенничестве выражается в ложном утверждении о том, что заведомо не соответствует действительности, то есть, например, о том, что данное лицо является законным владельцем электронной карты, позволяющей совершать покупки в интернет-магазинах. При мошенничестве часто используются подложные документы. Применение подложных документов является одной из форм обмана, и, как отмечают специалисты, дополнительной квалификации не требует. Изготовление поддельного документа является приготовлением к хищению. Если не удалось использовать документ, подделанный в целях хищения, ответственность наступает за приготовление к мошенничеству и подделку документа по совокупности. При оконченном хищении содеянное квалифицируется по совокупности подделки и мошенничества (ст.327 и 159 УК РФ).
Если мошенничество совершено группой лиц по предварительному сговору, или неоднократно, или лицом с использованием своего служебного положения или сопровождалось причинением значительного ущерба гражданину, к виновному может применяться наказание в виде штрафа в размере от 700 до 1000 МРОТили в размере заработной платы или иного дохода осужденного за период от 7 месяцев до 1 года, либо лишения свободы на срок от 2 до 6 лет со штрафом в размере до 50 МРОТ оплаты труда, или в размере заработной платы или иного дохода осужденного за период до 1 месяца, либо без такового.
Еще одним квалифицированным видом данного преступления является совершение мошенничества организованной группой или в крупном размере или лицом, ранее два или более раза судимым за хищение либо вымогательство. В этом случае наступает ответственность в виде лишения свободы на срок от 5 до 10 лет с конфискацией имущества или без таковой. Крупным размером признается стоимость имущества, в 500 раз превышающая МРОТ, установленный законодательством Российской Федерации на момент совершения преступления.
Правоохранительные органы не может не волновать и участившиеся случаи создания в Интернете виртуальных финансовых пирамид. Отметим, что интернет-трейдинг (покупка и продажа акций, облигаций, паев инвестиционных фондов, фьючерсов) стал развиваться на Западе в начале 90-х годов. Данный вид деятельности довольно быстро завоевал высокую популярность у населения, так как услуги сетевых брокеров стоили значительно дешевле обычных. В итоге, около половины всех заявок на покупку или продажу ценных бумаг приходит в настоящее время через Интернет.
Интернет-трейдинг весьма удобен для рядового инвестора - можно купить и продать акции не выходя из дома или на рабочем месте, причем затратив на это всего несколько минут. Именно высокая популярность интернет-трейдинга и привлекает в данную область различного рода мошенников.
Так, в конце 2000 года Федеральный окружной суд Бостона объявил в розыск О. Павлюченко, владелицу компании Stock Generation. Открыв в 1998 году в Интернете сайт своей компании, которая была зарегистрирована в оффшоре, она стала активно предлагать услуги по игре на виртуальной бирже. На сайте компании Stock Generation были помещены котировки акций несуществующих компаний и рекомендации по их покупке. Для регистрации в качестве инвестора необходимо было выслать чек на сумму 50 долл. на счет компании для возможности играть на бирже. Тем клиентам, которые вовлекали в игру новых участников, выплачивалось 50 долл. На переведенные деньги клиент мог покупать акции, курс которых повышался в среднем на 10% в месяц, однако периодически падал до нуля.
Интересно, что для получения заработанного игроку надо было написать письмо с просьбой выслать деньги, а потом несколько недель ждать чека. В самом начале деятельности компании, когда число инвесторов увеличивалось, Stock Generation выплачивала проценты и вознаграждения за привлечение новых игроков. Однако вскоре поток средств уменьшился, котировки больше не росли, выплаты прекратились. По оценкам Федеральной комиссии по ценным бумагам США, куда направлялись жалобы обманутых вкладчиков, от деятельности компании пострадали более 20 тыс. человек в США. Остается только догадываться, сколько человек были обмануты в других странах.
В ходе расследования было установлено, что с оффшорной компании деньги переводились на счет другой компании в Белизе, а уже оттуда - на счета прибалтийских банков. В случае если владелица виртуальной пирамиды будет задержана в США, ей грозит крупный денежный штраф и до 5 лет лишения свободы.
Учитывая, что интернет-трейдинг довольно быстро развивается в России, в ближайшее время вполне можно прогнозировать появление подобных виртуальных " бирж" с такими же виртуальными котировками.
2. Правительства многих стран не могли не заинтересоваться и вопросом налогообложения коммерческих операций в Интернете. Так, Комитет по финансовым вопросам при Организации по экономической кооперации и развитию (OECD) рекомендовал не взимать налог с компании-продавца в стране, где был осуществлен доступ к сайту, а также в государстве, на территории которого может быть расположен сервер-посредник, на котором коммерческие операции непосредственно не осуществлялись. В случае принятия данных рекомендаций электронные торговцы будут отчитываться перед государством только там, где зарегистрирована их компания.
Если данные рекомендации будут учтены, то позиции национальных налоговых ведомств стран-участниц организации могут быть в значительной степени унифицированы.
Налоговые ведомства европейских стран планируют использовать Интернет для упрощения процедур, связанных с представлением налоговой отчетности в налоговые органы. Так, в Германии на специальном сайте уже сегодня можно получить бланк специальной декларации о доходах и рекомендации по его заполнению. Однако направлять отчетность по Интернету в налоговое ведомство жители Германии смогут лишь после принятия закона об электронной цифровой подписи. Пока же декларации отсылаются по старинке - по почте или собственноручно доставляются в налоговое ведомство.
С развитием торговли в российском Интернете МНС России не могло не предпринять попытку по регулированию вопросов налогообложения в данной области. Летом 2000 года были озвучены планы Министерства по налогообложению российского рынка интернет-коммерции.
Налоговиков весьма беспокоит тот факт, что Интернет является вненалоговой зоной. В настоящее время отрабатываются схемы привязки отечественных компаний, оказывающих услуги в Интернете, к России и налогообложению по российскому законодательству.
В 1999 году УМНС по г. Москве впервые опубликовало на своем сайте список фирм, не представивших налоговую отчетность за 1998 год в налоговые органы по месту регистрации.
А Банком России создается подразделение по надзору за электронной коммерцией банков, которое будет изучать вопросы банковского интернет-бизнеса и разрабатывать нормативную базу для регулирования данного процесса.
Электронная коммерция быстро развивается, привлекая все большие финансовые средства. К началу 1999 года в российском Интернете было зарегистрировано около 50 интернет-магазинов. А к концу 2000 года, по оценкам специалистов, реально действовало уже около 500 магазинов. Пока большинство сетевых магазинов имеют месячный оборот 7-12 тыс. долл. Однако и здесь уже есть свои гиганты.
Уже сегодня можно выделить некоторые способы уклонения от уплаты налогов. Во-первых это постоянная смена юридических лиц, участвующих в процессах закупки, хранения и доставки товаров покупателям, во-вторых, представление в налоговые органы по месту регистрации таких фирм " нулевых" балансов.
Возникают вопросы и по применению электронных денег:можно ли считать доход, полученный виртуальными деньгами, как реальный (хотя на эти деньги можно приобрести товары и услуги в Интернете), могут ли компании, принимающие от своих клиентов платежи в электронных деньгах, оптимизировать свои налоговые выплаты, как решить проблему валютного контроля.
Интернет уже используется для уклонения от уплаты налогов и сборов (так, по имеющимся сведениям в Интернете имеются даже несколько виртуальных казино, в которых игра идет, правда, на совершенно реальные деньги). Несколько игроков, находясь дома у своих компьютеров, договариваются об условиях игры (продолжительность игры, размер ставок и т.д.), а владелец сервера - виртуальное казино обеспечивает уплату проигрышей и выплату выигрышей, получая свои проценты. Практикуются случаи открытия своих счетов постоянным игрокам. Отметим, что количество игровых сайтов постоянно увеличивается, а об объемах проходящих через такие казино денежных средств можно только догадываться.
В Интернете встречаются такие сайты, в которых размещены похищенные из правоохранительных органов информационные базы, сведения из которых за определенную плату предлагаются всем желающим. И все это происходит на фоне законодательной неурегулированности электронной коммерции.
... » принятым Государственной Думой 8 июля 2006 года, одобренным Советом Федерации 14 июля 2006 года. Собственником информационной системы, технологии и средств их обеспечения, как было рассмотрено выше, признается физическое или юридическое лицо, на средства которого эти объекты произведены, приобретены или получены в порядке наследования, дарения или иным законным способом. Следовательно, ...
... угроз. Ни одному государству не под силу добиться этого в одиночку. Осознание того факта, что появление и распространение информационного оружия, милитаризация информационных технологий явятся мощным дестабилизирующим фактором международных отношений и подвергнут серьезному испытанию всю систему международных договоренностей по поддержанию стратегической стабильности, в т. ч. и на региональных ...
... Обычно термином «информационные системы» в наше время называют автоматизированные информационные системы. Каким образом возможно использование в делопроизводстве новых информационных технологий? В самом начале внедрения информационных технологий в различные системы управления и делопроизводства, компьютер использовался лишь как «умная пишущая машинка». С появлением Интернета и электронной ...
... обратного преобразования криптограммы, в результате чего получается исходный открытый текст Основные понятия, требования, методы и средства проектирования и оценки системы информационной безопасности для информационных систем (ИС) отражены в следующих основополагающих документах: • "Оранжевая книга" Национального центра защиты компьютеров США (TCSEC); • "Гармонизированные критерии Европейских ...
0 комментариев