Файл: «Система защиты коммерческой тайны малого коммерческого предприятия».pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 15.06.2023

Просмотров: 326

Скачиваний: 4

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Специалисты обеспечивают безопасность сервера или хостинг платформы. Независимо от выбора варианта размещения интернет-магазина, локально на собственном оборудовании или в облаке с использованием услуг хостинга, повышенное внимание должно уделяться мерам защиты. Специалисты используют антивирусные средства и регулярно проводят обновление их модулей и баз, выполнять резервное копирование данных, следить за настройкой веб-сервера с открытием функцией и прав доступа только в объеме необходимым для работы сайта, использовать сложные пароли доступа и регулярно их менять.

Также специалисты ООО «Мебель+» проводят обновление программного ядра, поскольку проникновение вредоносного ПО на сайт в большинстве случае становится возможным благодаря уязвимостям в программном коде. Обновление программной платформы сайта «Мебель+» помогает закрыть уже обнаруженные потенциальные бреши в безопасности.

Помимо этого специалисты используют дополнительные средства защиты интернет-трафика у «Мебель+».

Создание системы многоуровневой защиты интернет-магазина помогает значительно повысить устойчивость сайта «Мебель+» к хакерским атакам и проникновению вредоносного ПО на сайт. Достигается она путем внедрения дополнительных барьеров в виде сетевых экранов, фильтрующих и проверяющих входящий интернет-трафик.

ООО «Мебель+» организует защиту от DDOS атак. Предотвратить и отразить DDOS атаку при попытке ее проведения на данном предприятии помогает использование специализированных программно-аппаратных решений или онлайн сервисов, направленных на обнаружение и защиту от данного вида атак.

Защита интернет-магазина «Мебель+» включает комплекс непрерывных, постоянно действующих и развивающихся мер. Высокий уровень защиты интернет-магазина от внешних угроз помогает предотвратить и минимизировать потенциальные риски простоя, падения рейтинга и потери репутации. Такое повышенное внимание к безопасности интернет-магазина является залогом успешного функционирования и развития бизнеса.

Для интернет-магазина ООО «Мебель+» можно выделить семь основных типов угроз безопасности:

  • похищение базы данных клиентов (для снятия денег с их счетов, передачи конкуренту и т. д.);
  • мошенничество с электронными платежами;
  • внесение злонамеренных изменений в каталог товаров (например, изменение цен или описаний товарных позиций);
  • вмешательство в процесс работы магазина (перенаправление потока клиентов на другие ресурсы, дефейсинг (замена главной страницы интернет-магазина на другую страницу, выгодную мошеннику и т. д.);
  • внедрение вредоносного кода в страницы магазина (для кражи реквизитов кредитных карт, создания сети зараженных компьютеров и т. д.);
  • вывод магазина из строя путем прямого вмешательства, осуществления DDoS-атак (направление многочисленных запросов на сайт магазина, приводящих к остановке его работы) и т. д.;
  • появление «сайта-паразита», использующего ресурсы и известность магазина, что приводит к замедлению его работы и снижению его места в поисковой выдаче.

Для нейтрализации данных угроз требуется серьезный анализ защищенности интернет-магазина, который большинство владельцев относительно небольших магазинов не могут себе позволить.

2.3. Рекомендации по формированию системы защиты коммерческой тайны малого коммерческого предприятия ООО «Мебель+»

Для того, чтобы в дальнейшем ООО «Мебель+» системно подходило к защите коммерческой тайны и обеспечивало свою информационную безопасность, руководству можно предложить разработать комплект типовых документов по информационной безопасности на основе стандартов безопасности.

GTS 1035v2 - представляет собой наиболее полный и универсальный комплект документов, предоставляющий средства для документирования всех ключевых областей обеспечения информационной безопасности и подходит для любой организации осуществляющей документирование вопросов защиты информации в соответствии с требованиями международных стандартов, законодательства и нормативной базы. В том числе, он позволяет обеспечить соответствие ISO 27001, СТО БР ИББС, PCI DSS, СТР-К, 382-П, 161-ФЗ и прочим нормативам, актуальным для российских компаний.

Схема взаимодействия данных документов наглядно показана в приложении (Приложение 1).

В содержание комплекта GTS 1035 v2 входят:

  • GTS 0001 Политика информационной безопасности;
  • GTS 0002 Концепция обеспечения информационной безопасности;
  • GTS 0003 Положение о службе информационной безопасности;
  • GTS 0004 План защиты информационных активов от несанкционированного доступа;
  • GTS 0005 Правила обеспечения безопасности при работе пользователей в корпоративной сети;
  • GTS 0006 План обеспечения непрерывности бизнеса и Аварийные процедуры;
  • GTS 0007 Политика резервного копирования и восстановления данных;
  • GTS 0008 Политика управления доступом к ресурсам корпоративной сети;
  • GTS 0009 Политика управления инцидентами информационной безопасности;
  • GTS 0010 Политика обеспечения безопасности удаленного доступа;
  • GTS 0011 Политика обеспечения безопасности при взаимодействии с сетью Интернет;
  • GTS 0012 Политика антивирусной защиты;
  • GTS 0013 Парольная политика;
  • GTS 0014 Политика аудита информационной безопасности;
  • GTS 0015 Политика контроля состояния СУИБ со стороны руководства;
  • GTS 0016 Политика контроля эффективности СУИБ;
  • GTS 0017 Процедура планирования и реализации превентивных и корректирующих мер;
  • GTS 0018 Политика обеспечения безопасности платежных систем организации;
  • GTS 0019 Политика установки обновлений программного обеспечения;
  • GTS 0020 Руководство по защите конфиденциальной информации;
  • GTS 0021 Процедура управления документами и записями;
  • GTS 0022 Регламент использования мобильных устройств;
  • GTS 0023 Регламент работы с цифровыми носителями конфиденциальной информации;
  • GTS 0024 Политика контроля защищенности корпоративной сети;
  • GTS 0025 Политика инвентаризации информационных активов;
  • GTS 0026 Политика обеспечения физической безопасности помещений и оборудования;
  • GTS 0027 Политика обеспечения пропускного и внутри объектового режима;
  • GTS 0028 Политика в области обучения и повышения осведомленности персонала по ИБ;
  • GTS 0029 Политика обеспечения ИБ при взаимодействии с третьими сторонами;
  • GTS 0030 Политика предотвращения утечки информации по каналам связи;
  • GTS 0031 Политика обеспечения безопасности электронного документооборота;
  • GTS 0032 Политика обеспечения целостности информационных активов;
  • GTS 0033 Технический стандарт безопасности ИТ-инфраструктуры;
  • GTS 0034 Политика регистрации и мониторинга событий ИБ;
  • GTS 0035 Политика обеспечения безопасности при разработке ПО;
  • GTS 0036 Политика обеспечения безопасного хранения защищаемой информации;
  • GTS 0037 Регламент администрирования сетевого оборудования.

В основе организационных мер защиты информации лежат политики безопасности. В современной практике термин «политика безопасности» может употребляться как в широком, так и в узком смысле слова. В широком смысле, политика безопасности определяется как система документированных управленческих решений по обеспечению безопасности организации. В узком смысле под политикой безопасности обычно понимают локальный нормативный документ, определяющий требования безопасности, систему мер, либо порядок действий, а также ответственность сотрудников организации и механизмы контроля для определенной области обеспечения безопасности. Примерами таких документов могут служить «Политика управления паролями», «Политика управления доступом к ресурсам корпоративной сети», «Политика обеспечения безопасности при взаимодействии с сетью Интернет» и т.п.

Эти документы необходимы любой организации для разработки локальной нормативной базы в области информационной безопасности (политик, процедур, инструкций, концепций, положений, стандартов, регламентов, планов, протоколов и т.п.) при внедрении системы управления информационной безопасностью, документировании процессов и требований безопасности, распределении ролей и назначении ответственных за безопасность.

Все действия, связанные с привлечением третьей стороны к средствам обработки информации организации, должны быть основаны на официальном контракте, содержащем или ссылающемся на них, и должны обеспечиваться в соответствии с политикой и стандартами безопасности организации. Контракт должен обеспечивать уверенность в том, что нет никакого недопонимания между сторонами. Организации также должны предусмотреть возмещение своих возможных убытков со стороны контрагента.

Таким образом, рассматриваемое малое предприятие - ООО «Мебель+» сможет в дальнейшем обеспечить свою информационную безопасность и защиту коммерческой тайны.

Заключение

В рамках проведенного исследования различных аспектов защиты коммерческой тайны малого коммерческого предприятия были изучены различные нормативные и теоретические источники по теме. Также рассматривались статьи специалистов в области защиты информации. Анализ данных источников показал, что вопросы обеспечения защиты коммерческой тайны для предприятий в России имеют нормативное регулирование.

В действующую нормативную базу в области защиты коммерческой тайны включаются такие документы, как ФЗ «Об информации», ФЗ «О коммерческой тайне, Постановления Правительства, а также различные стандарты по защите информации (ГОСТы). Действующие в РФ ГОСТы разработаны на основе международных документов.


В федеральных законах дается понятие коммерческой тайны, раскрывается состав информации, которая может составлять коммерческую тайну, а также состав информации, которая не может составлять коммерческую тайну. Также действующая нормативная база определяет меру ответственности за защиту коммерческо тайны.

В рамках теоретической главы были рассмотрены вопросы, раскрывающие систему информационной безопасности малого предприятия и особенности функционирования малого предприятия.

Во второй главе курсовой работы был рассмотрен пример формирования системы защиты коммерческой тайны малого предприятия - ООО «Мебель+», которое работает на рынке интернет-продаж мебели.

Ранее данное малое предприятие осуществляло продажу мебели в торговой точке и с развитием информационных технологий на рынке перешло в формат интернет-продаж. Это потребовало от руководства предприятия создания системы информационной защиты для своего интернет-сайта.

В рамках курсовой работы были проанализированы сильные и слабые стороны деятельности предприятия на рынке. Одной из слабых сторон является необходимость вложений в развитие и продвижение интернет-магазина. Одной из внешних угроз ООО «Мебель+» является необходимость защиты коммерческой тайны.

Составляющей информационной безопасности и системы защиты коммерческой тайны данного малого предприятия является его кадровая безопасность. Мероприятия кадровой безопасности в «Мебель+» направлены на достижение оптимального использования человеческих ресурсов и минимизацию рисков, связанных с этими ресурсами.

Специалисты ООО «Мебель+» проводят обновление программного ядра, поскольку проникновение вредоносного ПО на сайт в большинстве случае становится возможным благодаря уязвимостям в программном коде. Обновление программной платформы сайта «Мебель+» помогает закрыть уже обнаруженные потенциальные бреши в безопасности.

В рамках исследования были сформулированы рекомендации по формированию системы защиты коммерческой тайны ООО «Мебель+» и его системы информационной безопасности, которые заключаются в разработке типовых документов по информационной безопасности на основе действующих стандартов безопасности. Данные стандарты актуальны как для крупных, так и для малых коммерческих предприятий.

Список литературы

  1. Федеральный закон "Об информации, информационных технологиях и о защите информации" от 27.07.2006 N 149-ФЗ Редакция от 25.11.2017 (с изм. и доп., вступ. в силу с 01.01.2018)
  2. Федеральный закон "О коммерческой тайне" от 29.07.2004 N 98-ФЗ (Редакция от 12.03.2014)
  3. Постановление Правительства РСФСР от 05.12.1991 N 35 (ред. от 03.10.2002) "О перечне сведений, которые не могут составлять коммерческую тайну"
  4. ГОСТ Р 50922-2006 Защита информации. Основные термины и определения
  5. "Техническая защита информации. Основные термины и определения. Р 50.1.056-2005" (утв. Приказом Ростехрегулирования от 29.12.2005 N 479-ст)
  6. ГОСТ Р ИСО/МЭК 27000-2012 Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Общий обзор и терминология, ГОСТ Р от 15 ноября 2012 года №ИСО/МЭК 27000-2012.
  7. ГОСТ Р ИСО/МЭК 27001-2006 — "СМИБ. Требования" (Опубликован в 2005)
  8. ГОСТ Р ИСО/МЭК 27002-2012 — "СМИБ. Свод норм и правил менеджмента информационной безопасности"
  9. ГОСТ Р ИСО/МЭК 27004-2011 — "СМИБ. Измерения" (Опубликован в январе 2010)
  10. ГОСТ Р ИСО/МЭК 27003-2012 —"СМИБ. Руководство по реализации системы менеджмента информационной безопасности" (Опубликован в январе 2010)
  11. ГОСТ Р ИСО/МЭК 27005-2010 — "СМИБ. Менеджмент риска информационной безопасности." На основе BS7799-3 (опубликовано в 2008)
  12. ГОСТ Р ИСО/МЭК 27006-2008 — "СМИБ. Требования к органам, осуществляющим аудит и сертификацию систем менеджмента информационной безопасности" (ISO/IEC 27002:2011)
  13. ГОСТ Р ИСО/МЭК 27007-2014 — "СМИБ. Руководства по аудиту систем менеджмента информационной безопасности"
  14. ГОСТ Р 56045-2014/ISO/IEC TR 27008:2011 — "СМИБ. Рекомендации для аудиторов в отношении мер и средств контроля и управления информационной безопасностью"
  15. ГОСТ Р ИСО/МЭК 27011-2012 — "СМИБ. Руководства по менеджменту информационной безопасности для телекоммуникационных организаций на основе ИСО/МЭК 27002"
  16. ГОСТ Р ИСО/МЭК 27013-2014 — "СМИБ. Руководство по совместному использованию стандартов ИСО/МЭК 27001 и ИСО/МЭК 20000-1"
  17. ГОСТ Р ИСО/МЭК 27031-2012 — "СМИБ. Руководство по готовности информационно-коммуникационных технологий к обеспечению непрерывности бизнеса"
  18. ГОСТ Р ИСО/МЭК 27033-1-2011 — "СМИБ. Безопасность сетей. Часть 1. Обзор и концепции"
  19. ГОСТ Р ИСО/МЭК 27033-3-2014 — "СМИБ. Безопасность сетей. Часть 3. Эталонные сетевые сценарии. Угрозы, методы проектирования и вопросы управления"
  20. ГОСТ Р ИСО/МЭК 27034-1-2014 — "СМИБ. Безопасность приложений. Часть 1. Обзор и общие понятия"
  21. ГОСТ Р ИСО/МЭК 27037-2014 — "СМИБ. Руководства по идентификации, сбору, получению и хранению свидетельств, представленных в цифровой форме"
  22. ГОСТ Р ИСО/МЭК 27038-2016 — "СМИБ. Требования и методы электронного цензурирования"
  23. ГОСТ Р ИСО/МЭК 17799-2005 "Информационная технология. Практические правила управления информационной безопасностью" (ISO/IEC 17799:2000 "Information technology. Code of practice for security management")
  24. Черкасов В.Н. Бизнес и безопасность. Комплексный подход/ В.Н.Черкасов. – М.: Армада - пресс, 2014. – 384 с.
  25. Елизарова А.С., Поздеева О.Г. Особенности обеспечения экономической безопасности предприятий малого бизнеса // Экономика и менеджмент инновационных технологий. 2017. № 7 [Электронный ресурс]. URL: http://ekonomika.snauka.ru/2017/07/15094 (дата обращения: 20.02.2018).
  26. Кизим А.А., Солахов П.А., Лукьянцева К.А. Экономическая безопасность малого бизнеса в условиях кластеризации // Государственное и муниципальное управление. Ученые записки СКАГС. 2016. №3. URL: https://cyberleninka.ru/article/n/ekonomicheskaya-bezopasnost-malogo-biznesa-v-usloviyah-klasterizatsii (дата обращения: 15.04.2018).