Стратегия кибербезопасности
Страте́гия кибербезопа́сности — ключевой документ стратегического планирования, обладающий нормативно-правовой силой, который определяет цели, принципы и основные направления государственной политики в области безопасности в киберпространстве[1].
Является элементом системы национальной безопасности государства, призвана защитить национальные интересы, критическую информационную инфраструктуру (КИИ), права граждан и экономику от угроз цифровой среды.
Общие сведения
| Стратегия кибербезопасности | |
|---|---|
| Вид | Стратегия |
История
Становление стратегий кибербезопасности, как отдельного направления государственной политики началось в конце 1990-х — начале 2000-х годов. Первые документы в этой области были реакцией на растущую зависимость обществ от информационных технологий и участившиеся случаи кибератак[2].
Одной из первых национальных стратегий стала «National Strategy to Secure Cyberspace» США (2003 год)[3]. Событиями, ускорившими разработку национальных стратегий, стали[4]:
- атаки на информационные системы Эстонии в 2007 году, которые продемонстрировали уязвимость современного цифрового обществ;
- обнаружение вредоносной программы Stuxnet в 2010 году, показавшее возможность физического разрушения объектов через кибератаки;
- массовые утечки данных из государственных и корпоративных систем (WikiLeaks, Snowden revelations).
Изначально стратегии кибербезопасности фокусировались преимущественно на технических аспектах защиты информации. Однако со временем подход эволюционировал в сторону комплексного понимания кибербезопасности как междисциплинарной проблемы, затрагивающей политические, экономические, правовые и социальные аспекты.
Уровни стратегий кибербезопасности
Стратегии кибербезопасности могут разрабатываться на различных уровнях управления государства.
Стратегии международных организаций и альянсов
НАТО, Европейский союз, Шанхайской организации сотрудничества — определяют общую политику в области кибербезопасности для группы стран. Пример: «Таллинское руководство по международному праву, применимому к кибервойне» (стандарт для государств-участников НАТО), которое, хотя и не является официальным документом НАТО, де-факто служит основой для понимания применения международного права в киберпространстве альянсом
[5].
Национальные (государственные) стратегии
Определяют политику отдельных государств, примеры: США, Россия, Китай (Национальная киберстратегия США, вопросы кибербезопасности Российской Федерации в рамках Стратегии национальной безопасности).
Отраслевые стратегии
Отраслевые стратегии:
- для критических отраслей экономики (ядерная энергетика, финансы);
- военные стратегии (киберкомандование);
- для специальных мероприятий (олимпиады, выборы).
Понятийный аппарат
Разработка стратегии опирается на ряд базовых понятий, которые могут трактоваться по-разному в международной практике.
Единого общепризнанного определения кибербезопасность не существует, отдельные определения представлены в различных документах[6]:
- ISO/IEC 27032:2012 «Кибербезопасность — сохранение конфиденциальности, целостности и доступности информации в киберпространстве»;
- Международный союз электросвязи (МСЭ) «Кибербезопасность — набор инструментов, политик, концепций безопасности…, которые можно использовать для защиты киберсреды, а также активов организации и пользователей»;
- NIST (США) «Кибербезопасность — способность защищать или оборонять использование киберпространства от кибератак»;
- ГОСТ Р 56205-2014 (Россия) «Кибербезопасность — действия, необходимые для предотвращения неавторизованного использования, отказа в обслуживании, преобразования, рассекречивания, потери прибыли, или повреждения критических систем или информационных объектов»[7].
Киберпространство, рассматривается как сложная среда, возникающая в результате взаимодействия людей, программного обеспечения и услуг через технологические устройства и сети. Определения варьируются от технических (Министерство обороны США) до социально-экономических (Япония).
Киберустойчивость — способность организации или системы непрерывно выполнять свои функции, несмотря на неблагоприятные события в киберпространстве, включая кибератаки, технические сбои или операционные ошибки, в отличие от кибербезопасности, ориентированной на предотвращение атак, киберустойчивость фокусируется на обеспечении непрерывности функционирования при их успехе.
Кибервойна, официального определения нет, американский политик и публицист Ричард Кларк (бывший советник администрации президента США, специалист по борьбе с терроризмом) определяет её как «действия одного национального государства с проникновением в компьютеры или сети другого национального государства для достижения целей нанесения ущерба или разрушения». Данный подход сфокусирован на атаках на информационные системы и КИИ.
Информационная война, направлена на манипулирование информацией и общественным сознанием для достижения политических или военных целей.
Структура стратегий
Введение и обоснование[8]:
- анализ текущих киберугроз;
- определение роли кибербезопасности в обеспечении национальной безопасности;
- правовая основа разработки стратегии.
Методологические подходы
Разработка стратегий кибербезопасности базируется на нескольких методологических подходах[8]:
- риск-ориентированный подход — идентификация, оценка и приоритизация киберрисков с последующим распределением ресурсов для их минимизации;
- системный подход — рассмотрение кибербезопасности, как части общей системы национальной безопасности;
- превентивный подход — акцент на предупреждении киберинцидентов, а не только на реагировании на них;
- адаптивный подход — создание гибких механизмов, способных эволюционировать вместе с изменяющимся ландшафтом угроз.
Принципы разработки
Современные стратегии кибербезопасности строятся на следующих ключевых принципах[8]:
- совместной ответственности — кибербезопасность является общей ответственностью государства, бизнеса и гражданского общества;
- непрерывности — меры безопасности должны действовать на всех этапах жизненного цикла информационных систем;
- пропорциональности — уровень защитных мер должен соответствовать ценности защищаемых активов и серьёзности угроз;
- интеграции — кибербезопасность должна быть интегрирована во все сферы государственного управления и экономической деятельности.
Цели:
- оценка состояния кибербезопасности страны;
- цели стратегии;
- приоритетные направления развития.
Принципы и подходы:
- основополагающие принципы реализации стратегии;
- методологические подходы к обеспечению кибербезопасности.
Основные направления деятельности:
- защита критической информационной инфраструктуры;
- борьба с киберпреступностью;
- развитие кадрового потенциала;
- международное сотрудничество;
- научно-техническое развитие.
Механизмы реализации:
- институциональные механизмы;
- финансовое обеспечение;
- правовое регулирование;
- мониторинг и оценка эффективности.
Международные организации и инициативы
В сфере кибербезопасности важную роль играют международные организации и инициативы, среди которых выделяется:
- Организация Объединённых Наций (ООН)[9];
- Организация по безопасности и сотрудничеству в Европе (ОБСЕ)[10];
- Организация Североатлантического договора (НАТО)[11];
- Шанхайская организация сотрудничества (ШОС)[12];
- Ассоциация государств Юго-Восточной Азии (АСЕАН)[13];
- другие международные организации.
ООН
В рамках ООН действует Группа правительственных экспертов (ГПЭ), созданная в 2004 году для формирования международных норм поведения в киберпространстве. В её работе участвуют эксперты из 25-30 стран-членов ООН. ГПЭ добилась значительных успехов, включая признание применимости международного права, в том числе Устава ООН, к киберпространству, что впервые было отражено в докладе 2010 года и подтверждено в докладе 2013 года. В докладе 2015 года были сформулированы 11 добровольных норм ответственного поведения государств, включая запрет кибератак на критическую инфраструктуру. Доклад 2021 года способствовал углублению понимания международного права и укреплению доверия[9].
В 2018 году была создана Открытая рабочая группа (ОРГ) как более инклюзивная альтернатива ГПЭ, доступная для всех государств-членов ООН. Основные направления деятельности ОРГ включают обсуждение угроз кибербезопасности, разработку правил и принципов ответственного поведения государств, изучение возможностей создания новых международных инструментов регулирования, а также укрепление мер доверия и сотрудничества.
Резолюция ГА ООН 73/266, принятая в 2019 году, учредила новую ОРГ по достижениям в сфере информатизации и телекоммуникаций в контексте международной безопасности.
ОБСЕ
Организация по безопасности и сотрудничеству в Европе (ОБСЕ) внедрила комплекс мер доверия в области киберпространства (МДКи). Эти меры, принятые в 2013 году и дополненные в 2016-м, призваны уменьшить риск эскалации конфликтов и укрепить взаимное доверие между 57 странами-участницами[10].
Комплекс мер включает:
- регулярный обмен информацией — предоставление данных о национальных контактных лицах для обеспечения оперативной связи в случае возникновения киберугроз;
- обеспечение прозрачности деятельности государстве в киберпространстве, предоставляя информацию о национальных стратегиях, структурах и политиках в области кибербезопасности;
- создание механизмов для совместного расследования киберинцидентов; обмен опытом между странами путём организации регулярных встреч и консультаций по вопросам кибербезопасности.
В перспективе планируется:
- назначить Специального представителя по вопросам киберпространства;
- разработать Руководящие принципы по управлению интернетом;
- проведение ежегодных конференций, посвящённых вопросам кибербезопасности.
НАТО
В Организация Североатлантического договора (НАТО) в 2008 году в Таллине (Эстония) создан Центр передового опыта совместной киберзащиты (CCD COE)[11]. Основные направления работы Центра передового опыта совместной киберзащиты НАТО:
- образование и тренировки — проведение ежегодных киберучений Locked Shields и Crossed Swords;
- исследования и разработки — проведение прикладных исследований в области киберобороны;
- разработка стандартов — создание руководств и стандартов для операций в киберпространстве;
- международное сотрудничество — более 30 стран, государств-участников НАТО и их союзников.
Ключевые публикации:
- Таллинское руководство 1.0 (2013 год) — применение международного права к кибервойне;
- Таллинское руководство 2.0 (2017 год) — расширение на все кибероперации ниже порога вооружённого конфликта;
- Руководство по искусственному интеллекту — правовые аспекты использования искусственного интеллекта в военных целях.
С 2016 года киберпространство признано пятым доменом (сферой) военных действий (наряду с сушей, морем, воздухом и космосом). Создано Объединённое киберкомандование НАТО (NATO Cyberspace Operations Centre).
ШОС
Шанхайская организация сотрудничества (ШОС) в 2009 году закрепила принципы информационной безопасности в рамках организации, подписав соответствующее соглашение[12]. В число стран-участниц вошли Россия, Китай, Казахстан, Киргизия, Таджикистан и Узбекистан.
Ключевые положения соглашения включают:
- признание суверенитета государств над национальными сегментами интернета;
- неприменение информационного оружия и воздержание от враждебных действий;
- содействие созданию международной системы управления интернетом;
- противодействие использованию интернета в террористических и экстремистских целях.
В рамках ШОС подписаны:
- Кодекс поведения в области международной информационной безопасности (2011 и 2015 годы);
- Концепция сотрудничества в области обеспечения международной информационной безопасности (2018 год);
Основные положения документов:
- акцент на «информационную безопасность», включая информационно-психологическое воздействие;
- поддержка многополярной модели управления интернетом;
- выступают за многополярную модель управления интернетом, противопоставляемую модели, которую они называют доминированием западных стран.
АСЕАН
Ассоциация государств Юго-Восточной Азии (АСЕАН), объединяет 10 государств-членов с различным уровнем цифрового развития[13].
В рамках разработки вопросов кибербезопасности:
- в 2012 году для координации реагирования на киберинциденты в регионе создана Сеть центров компьютерного инцидентного реагирования АСЕАН (ASEAN CERT);
- проводится региональный форум АСЕАН.
Сеть центров компьютерного инцидентного реагирования
Сеть центров компьютерного инцидентного реагирования АСЕАН (ASEAN CERT) обеспечивает:
- ежедневный обмен информацией об угрозах через платформу ASEAN CSIRT;
- совместные учения и тренировки (ASEAN Cyber Drill);
- разработку общих стандартов и процедур реагирования;
- оперативное взаимодействие при трансграничных инцидентах;
- создание общей базы данных киберугроз.
Региональный форум АСЕАН
Региональный форум АСЕАН (ARF), платформа для диалога по вопросам безопасности, включая киберпространство, с участием 27 стран.
Основные инициативы:
- рабочая группа по кибербезопасности;
- регулярные семинары и конференции;
- разработка мер доверия в киберпространстве;
- создание Реестра экспертов по кибербезопасности.
Нормативно-правовая база:
Совет Европы
- Будапештская конвенция о киберпреступности (2001 год) — первое международное соглашение по борьбе с киберпреступностью;
- Комитет T-CY — наблюдение за выполнением конвенции.
Европейский союз
В Европейском союзе в 2004 году создано Агентство ЕС по кибербезопасности (ENISA), оно занимается разработкой стандартов и координацией реагирования на инцидентыу[14]. Изданы документы:
- Директива NIS — первое общеевропейское законодательство по кибербезопасности;
- Стратегия кибербезопасности ЕС — определяет приоритеты на 2020—2025 годы.
ОАГ
В рамках Организации американских государств (ОАГ)[15]:
- сформирован Межамериканский комитет по борьбе с терроризмом (CICTE);
- в 2010 году запущена реализация Программы развития национальных центров CERT/CSIRT;
- в 2016 году разработана Межамериканская стратегия кибербезопасности.
Обзор национальных стратегий ведущих государств
Различные страны используют разные институциональные модели реализации стратегий:
- централизованная модель (Израиль, Сингапур) — создание единого координирующего органа с широкими полномочиями;
- распределённая модель (США, Германия) — разделение ответственности между различными ведомствами при наличии координирующего центра;
- гибридная модель (Великобритания, Франция) — сочетание элементов централизации и распределения функций.
Обзор стратегий по ведущим странам мира.
Российская Федерация
В 2023—2024 годах велась активная работа над проектом «Стратегии кибербезопасности Российской Федерации», разработан и принят комплекс документов[1]:
- основные направления государственной политики в области обеспечения безопасности автоматизированных систем управления производственными и технологическими процессами критически важных объектов инфраструктуры Российской Федерации (Утверждены Президентом Российской Федерации 3 февраля 2012 г., № 803);
- концепцию государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ (2014 г.);
- стратегия национальной безопасности РФ (2021 года), введён новый раздел «Информационная безопасность», где киберпространство названо новым полем для военных действий;
- доктрина информационной безопасности РФ (2016 года), определяет информационную безопасность как состояние защищённости от внутренних и внешних угроз;
- федеральный закон «О безопасности критической информационной инфраструктуры РФ» (2017 год) и др.
В стратегии закреплено право на «симметричные и асимметричные меры» в ответ на кибератаки, что указывает на наличие элементов сдерживания.
Соединённые Штаты Америки
Стратегия операций в киберпространстве министерства обороны США была утверждена в 2011 году[2], Национальная стратегия кибербезопасности была уточнена в 2023 году, ориентирована на сохранение лидирующих позиций США, в качестве основной угрозы национальной кибербезопасности определяет Российскую Федерацию и Китай. Её основные положения:
- повышенное внимание к партнёрству с частным сектором;
- безопасность цепочек поставок;
- более активное использование регуляторных возможностей государства.
Китайская Народная Республика
Национальная стратегия безопасности киберпространства (2016 год), провозглашает цель превратить Китай в «кибердержаву». Рассматривает киберпространство как «новую территорию национального суверенитета». Делает акцент на защите суверенитета и безопасности, а также на построении «сообщества общего будущего» в киберпространстве[16].
Великобритания
Национальная стратегия кибербезопасности (2022 год), нацелена на повышение киберустойчивости госсектора. Открыто заявляет о наличии национальных киберсил (NCF и Национальной наступательной киберпрограммы для проведения операций по противодействию угрозам.
Украина
Стратегия кибербезопасности (2021 год), определяет Российскую Федерацию как основную угрозу национальной безопасности. В 2021 году утверждена Доктрина войск связи и кибербезопасности Вооружённых сил Украины. В 2023—2024 годах шла переработка и уточнение стратегии, предусмотрено создание кибервойск в составе министерства обороны для ведения наступательных и оборонительных операций[17][18][19].
Перспективы развития
Стратегии кибербезопасности стали неотъемлемым атрибутом современного общества. Общими тенденциями развития стратегий является[20]:
- признание киберпространства, как новой сферы противостояния;
- обеспокоенность безопасностью КИИ;
- борьбой с киберпреступностью.
- повышение роли негосударственных факторов в формировании норм;
- увеличение значения технических стандартов, как инструмента регулирования;
- конвергенция подходов по отдельным вопросам (защита критической инфраструктуры);
- международное сотрудничество в области кибербезопасности продолжает развиваться, отражая растущее понимание того, что многие вызовы киберпространства носят трансграничный характер и требуют совместных усилий государств, международных организаций и частного сектора.
Для предупреждения угроз кибербезопасности, определены основные направления развития:
- создание специализированного международного агентства по кибербезопасности;
- разработка универсальной конвенции по кибербезопасности отражающей общее видение разных государств;
- укрепление региональных систем сотрудничества;
- развитие механизмов оперативного взаимодействия;
- регулирование искусственного интеллекта и его использование в кибербезопасности;
- безопасность цепочек поставок;
- квантовые вычисления и криптография.
Примечания
Дополнительно по теме
| Правообладателем данного материала является АНО «Интернет-энциклопедия «РУВИКИ». Использование данного материала на других сайтах возможно только с согласия АНО «Интернет-энциклопедия «РУВИКИ». |