Файл: Коммерческая информация и ее защита (Сущность и виды коммерческой информации и ее защиты).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 28.03.2023

Просмотров: 530

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Во-вторых, для того чтобы увольнение было законным, необходимо соблюдать требования, установленные статьей 192-193 Трудового кодекса Российской Федерации. Таким образом, перед увольнением работодатель обязан запросить у работника письменное объяснение, а если такое объяснение не будет предоставлено в течение двух рабочих дней, то составить соответствующий акт, издать приказ, с которым ознакомить наказанного работника. Следует также помнить, что дисциплинарное взыскание не может быть применено позднее одного месяца со дня обнаружения проступка.

Право работодателя в полном объеме взыскать материальный ущерб с работника АО «Мосэнергосбыт», если такой ущерб был причинен в результате разглашения коммерческой информации и ее защиты, установлено пунктом 7 статьи 243 Трудового кодекса Российской Федерации. При этом заключение письменных договоров о материальной ответственности не требуется.

Прежде чем принять решение о возмещении ущерба конкретными работниками, работодатель должен провести проверку для определения размера причиненного ущерба и причин его возникновения. Для проведения такой проверки работодатель вправе создать комиссию с участием соответствующих специалистов.

Запрос письменного объяснения от работника АО «Мосэнергосбыт» для установления причины причиненного ущерба является обязательным. В случае отказа или уклонения работника от предоставления указанного объяснения составляется соответствующий акт. Работник и (или) его представитель вправе ознакомиться со всеми материалами проверки, а также с их обжалованием в порядке, установленном ТК РФ.

Работник АО «Мосэнергосбыт», виновный в причинении ущерба работодателю, может добровольно возместить его полностью или частично. По соглашению сторон трудового договора возмещение ущерба допускается с рассрочкой платежа. В этом случае работник представляет работодателю письменное обязательство о возмещении ущерба с указанием конкретных условий оплаты.

Существует два способа взыскания убытков с работника АО «Мосэнергосбыт»:

  • по распоряжению работодателя (если сумма ущерба не превышает среднемесячного заработка работника и в течение одного месяца после окончательного определения размера ущерба);
  • в судебном порядке (либо по истечении установленного законом месячного срока, либо если работник не согласен добровольно возместить работодателю причиненный ущерб, а сумма ущерба, подлежащая взысканию с работника, превышает его среднемесячный заработок).

Кроме того, суд взыскивает задолженность по возмещению ущерба, причиненного в случае увольнения работника, давшего письменное обязательство добровольно возместить причиненный ущерб, но отказавшегося возместить указанный ущерб.

Если АО «Мосэнергосбыт» не соблюдает установленный порядок взыскания убытков, работник вправе обжаловать действия работодателя в суде.

Возмещение ущерба производится независимо от того, привлечен ли работник к дисциплинарной, административной или уголовной ответственности за действия или бездействие, причинившие вред работодателю.

глава 3. Разработка рекомендаций по предотвращению утечки информации, содержащей коммерческую тайну в организации

3.1. Разработка методов по защите коммерческой информации АО «Мосэнергосбыт»

Первым шагом в решении совершенствования коммерческой информации и ее защиты в АО «Мосэнергосбыт» является выработка корпоративных политик информационной безопасности, создание соответствующих регламентов и внесение изменений в нормативную базу и штатное расписание организации.

Вторым шагом является выбор технических средств (системы шифрования, системы аутентификации, системы резервного копирования и т.д.) и интеграция всех этих систем в единое решение.

При выборе системы шифрования данных в АО «Мосэнергосбыт» необходимо обратить внимание на решение следующих задач:

  • надежная аутентификация администраторов и офицеров безопасности, пользователей системы;
  • хранение ключей шифрования;
  • периодическая смена ключей шифрования.

Вопрос аутентификации может быть надежно решен с применением специализированных аппаратных устройств – смарт-карт или токенов - с использованием цифровых сертификатов. Такая схема аутентификации широко применяется в современных информационных системах и показала свою надежность и удобство применения. С помощью цифровых сертификатов удобно управлять правами всех пользователей информационной системы, включая администраторов и офицеров безопасности. Стоит отметить, что на российском рынке сегодня присутствует сертифицированные ФСТЭК токены (например, eToken PRO cert.), применение которых для аутентификации рекомендовано отраслевыми стандартами (например, Стандарт ЦБ РФ) и требованиями законодательства РФ.


Хорошей практикой считается интеграция системы защиты информации с развернутой в организации PKI-системой. В этом случае будет, во-первых, обеспечен надежный контроль доступа пользователей к коммерческой информации и ее защиты, и, во-вторых, будут надежно защищены функции управления самой системой защиты.

При использовании систем шифрования информации неизбежно возникает вопрос хранения ключей шифрования. В некоторых продуктах они кодируются на основе пароля администратора безопасности и записываются вместе с защищенными данными. Необходимо понимать, что в общем случае общая безопасность системы определяется безопасностью самого «узкого» ее места, которым в данном случае является выбранный пароль. Если он будет недостаточно стоек к взлому или записан на листке бумаги, приклеенном к монитору «чтобы не забыть», то защиту от несанкционированного доступа к конфиденциальным данным никак нельзя считать надежной. Есть другой вариант – хранение ключей шифрования на мобильных носителях. Но и этот способ очень далек от совершенства. Мобильный носитель легко потерять, он может быть похищен или отобран у администратора безопасности силой.

Поэтому предпочтение в АО «Мосэнергосбыт» стоит отдавать тем системам, в которых ключи шифрования защищены не слабее, чем сама конфиденциальная информация. Например, для хранения ключей шифрования можно использовать специализированные аппаратные устройства – смарт-карты и электронные ключи, в которых ключи шифрования и цифровые сертификаты хранятся в защищенной памяти. При применении смарт-карт и электронных ключей неавторизованный пользователь не сможет получить доступ к хранящимся в защищенной памяти ключам шифрования, даже если он сможет получить в руки такое устройство. Стоит отметить, что в идеальном случае двухфакторная аутентификация с применением смарт-карт или токенов должна использоваться всеми сотрудниками, имеющими доступ к информационной системе предприятия. Во всяком случае, как минимум, администраторов и офицеров безопасности необходимо обеспечить надежными средствами аутентификации. Такой вариант позволяет при относительно небольших затратах существенно уменьшить угрозу утечки конфиденциальных данных.

Вопрос периодической смены ключей шифрования является не менее важным, чем надежное хранение ключей шифрования. При длительной эксплуатации системы шифрования, вероятность утечки ключа шифрования возрастает. Поэтому в регламенте применения системы защиты информации должна быть предусмотрена периодическая смена ключей, например, не реже 1 раза в год. Применяемая система шифрования должна предусматривать возможность смены ключа шифрования без снижения уровня защиты на время смены ключа.


Также система коммерческой информации и ее защиты должна давать возможность проведения аудита действий администраторов и офицеров безопасности. Такой аудит необходим для оценки компетентности ответственных лиц и для разбора инцидентов, связанных с нарушениями безопасности защищаемой информации (утечками и т.п.).

Применение системы шифрования в АО «Мосэнергосбыт» позволит решить вопрос защиты от несанкционированного доступа и утечки резервных копий коммерческой информации и ее защиты. При правильном применении системы шифрования защищаемая информация попадает в резервное хранилище в зашифрованном виде. В этом случае утеря резервных носителей не приведет к разглашению информации.

Еще одним важным свойством системы защиты информации является возможность экстренного предотвращения доступа к защищаемой информации в случае возникновения нештатных ситуаций. Например, в случае несанкционированного проникновения в серверную комнату, оборудованную охранной сигнализацией, система шифрования должна получить сигнал от охранной сигнализации и прекратить доступ к данным всем пользователям. Восстановление доступа может выполнить офицер безопасности после разбора возникшего инцидента вместе с сотрудниками отдела безопасности согласно принятого в организации порядка.

Итак, общая схема коммерческой информации и ее защиты и персональных данных в АО «Мосэнергосбыт», хранящихся на серверах, включает в себя:

  • категоризация информации;
  • выделение ответственных лиц и раздельное администрирование;
  • создание политики информационной безопасности, регламентов и других нормативных документов;
  • внедрение системы надежной аутентификации администраторов и офицеров безопасности, а также пользователей;
  • ведение аудита действий по управлению системой защиты;
  • интеграция системы защиты с системой резервного копирования;
  • возможность экстренного предотвращения доступа к коммерческой информации и ее защиты;
  • отказоустойчивость системы защиты;
  • применение надежных криптоалгоритмов;
  • надежное хранение ключей шифрования;
  • периодическая смена ключей шифрования.

3.2. Пути совершенствования методов защиты коммерческой информации в АО «Мосэнергосбыт»


 Приведенные требования, на наш взгляд, являются необходимыми для обеспечения надежной защиты от утечки и несанкционированного доступа в АО «Мосэнергосбыт».

Использование сертифицированных систем защиты может положительно сказаться на репутации АО «Мосэнергосбыт» и доверие к ней со стороны деловых партнеров. Ведь ни для кого не является секретом тот факт, что у сотрудничающих фирм довольно часто возникает необходимость обмена коммерческой информации и ее защиты. При этом компания, получившая такие данные, отвечает за их нераспространение. Естественно, при утечке чужой коммерческой информации и ее защиты, будет нанесен серьезный удар по репутации компании. Особенно это верно в том случае, если у организации есть партнеры среди зарубежных фирм. На Западе информационной безопасности традиционно уделяется очень большое внимание. И поэтому наличие подтвержденной сертификатами системы защиты – значительный плюс в глазах руководителей зарубежный компаний.

Безусловно, организациям, сделавшим свой выбор в пользу криптографической защиты информационной инфраструктуры, предстоит немало работы. Однако систематизированный подход, использование консультационных услуг специалистов по информационной безопасности (а на данный момент все ведущие разработчики предлагают в том числе и услуги по консалтингу) позволяет уже сейчас эффективно и с наименьшими затратами решить проблему утечки коммерческой информации и ее защиты.

На предприятии АО «Мосэнергосбыт» осуществляется комплекс мер по защите информации, обрабатываемой в информационной системе. По результатам составленной модели угроз были выявлены актуальные угрозы, защищенность от которых необходимо повысить. Поэтому предлагается ряд мер, для повышения уровня защищенности от возможных угроз.

С целью повышения защищенности от угроз типа: Угрозы утечки видовой информации; разглашение, модификация, уничтожение информации сотрудниками, допущенными к ее обработке, рекомендуется ввести определенные организационные меры:

Проведение информирования об обновлении законодательства в сфере информационной безопасности.

Проведение плановых осведомлений об ответственности за нарушение законодательства, уставов и политик предприятия с приведением статистики по произошедшим инцидентам.

Оснащение окон кабинетов сотрудников, находящихся на первом этаже заводоуправления металлическими решетками.

Оснащение серверного помещения стационарными RFIDсчитывателями, по типу уже установленных в некоторых подразделениях предприятия.