Файл: «Система защиты коммерческой тайны малого коммерческого предприятия».pdf
Добавлен: 15.06.2023
Просмотров: 326
Скачиваний: 4
СОДЕРЖАНИЕ
Глава 1. Теоретические аспекты информационной безопасности в малом предприятии
1.1. Понятие коммерческой тайны
1.2. Защита коммерческой тайны
1.3. Система информационной безопасности малого коммерческого предприятия
Глава 2. Анализ системы защиты коммерческой тайны ООО «Мебель+»
2.1. Организационно-экономическая характеристика предприятия
Специалисты обеспечивают безопасность сервера или хостинг платформы. Независимо от выбора варианта размещения интернет-магазина, локально на собственном оборудовании или в облаке с использованием услуг хостинга, повышенное внимание должно уделяться мерам защиты. Специалисты используют антивирусные средства и регулярно проводят обновление их модулей и баз, выполнять резервное копирование данных, следить за настройкой веб-сервера с открытием функцией и прав доступа только в объеме необходимым для работы сайта, использовать сложные пароли доступа и регулярно их менять.
Также специалисты ООО «Мебель+» проводят обновление программного ядра, поскольку проникновение вредоносного ПО на сайт в большинстве случае становится возможным благодаря уязвимостям в программном коде. Обновление программной платформы сайта «Мебель+» помогает закрыть уже обнаруженные потенциальные бреши в безопасности.
Помимо этого специалисты используют дополнительные средства защиты интернет-трафика у «Мебель+».
Создание системы многоуровневой защиты интернет-магазина помогает значительно повысить устойчивость сайта «Мебель+» к хакерским атакам и проникновению вредоносного ПО на сайт. Достигается она путем внедрения дополнительных барьеров в виде сетевых экранов, фильтрующих и проверяющих входящий интернет-трафик.
ООО «Мебель+» организует защиту от DDOS атак. Предотвратить и отразить DDOS атаку при попытке ее проведения на данном предприятии помогает использование специализированных программно-аппаратных решений или онлайн сервисов, направленных на обнаружение и защиту от данного вида атак.
Защита интернет-магазина «Мебель+» включает комплекс непрерывных, постоянно действующих и развивающихся мер. Высокий уровень защиты интернет-магазина от внешних угроз помогает предотвратить и минимизировать потенциальные риски простоя, падения рейтинга и потери репутации. Такое повышенное внимание к безопасности интернет-магазина является залогом успешного функционирования и развития бизнеса.
Для интернет-магазина ООО «Мебель+» можно выделить семь основных типов угроз безопасности:
- похищение базы данных клиентов (для снятия денег с их счетов, передачи конкуренту и т. д.);
- мошенничество с электронными платежами;
- внесение злонамеренных изменений в каталог товаров (например, изменение цен или описаний товарных позиций);
- вмешательство в процесс работы магазина (перенаправление потока клиентов на другие ресурсы, дефейсинг (замена главной страницы интернет-магазина на другую страницу, выгодную мошеннику и т. д.);
- внедрение вредоносного кода в страницы магазина (для кражи реквизитов кредитных карт, создания сети зараженных компьютеров и т. д.);
- вывод магазина из строя путем прямого вмешательства, осуществления DDoS-атак (направление многочисленных запросов на сайт магазина, приводящих к остановке его работы) и т. д.;
- появление «сайта-паразита», использующего ресурсы и известность магазина, что приводит к замедлению его работы и снижению его места в поисковой выдаче.
Для нейтрализации данных угроз требуется серьезный анализ защищенности интернет-магазина, который большинство владельцев относительно небольших магазинов не могут себе позволить.
2.3. Рекомендации по формированию системы защиты коммерческой тайны малого коммерческого предприятия ООО «Мебель+»
Для того, чтобы в дальнейшем ООО «Мебель+» системно подходило к защите коммерческой тайны и обеспечивало свою информационную безопасность, руководству можно предложить разработать комплект типовых документов по информационной безопасности на основе стандартов безопасности.
GTS 1035v2 - представляет собой наиболее полный и универсальный комплект документов, предоставляющий средства для документирования всех ключевых областей обеспечения информационной безопасности и подходит для любой организации осуществляющей документирование вопросов защиты информации в соответствии с требованиями международных стандартов, законодательства и нормативной базы. В том числе, он позволяет обеспечить соответствие ISO 27001, СТО БР ИББС, PCI DSS, СТР-К, 382-П, 161-ФЗ и прочим нормативам, актуальным для российских компаний.
Схема взаимодействия данных документов наглядно показана в приложении (Приложение 1).
В содержание комплекта GTS 1035 v2 входят:
- GTS 0001 Политика информационной безопасности;
- GTS 0002 Концепция обеспечения информационной безопасности;
- GTS 0003 Положение о службе информационной безопасности;
- GTS 0004 План защиты информационных активов от несанкционированного доступа;
- GTS 0005 Правила обеспечения безопасности при работе пользователей в корпоративной сети;
- GTS 0006 План обеспечения непрерывности бизнеса и Аварийные процедуры;
- GTS 0007 Политика резервного копирования и восстановления данных;
- GTS 0008 Политика управления доступом к ресурсам корпоративной сети;
- GTS 0009 Политика управления инцидентами информационной безопасности;
- GTS 0010 Политика обеспечения безопасности удаленного доступа;
- GTS 0011 Политика обеспечения безопасности при взаимодействии с сетью Интернет;
- GTS 0012 Политика антивирусной защиты;
- GTS 0013 Парольная политика;
- GTS 0014 Политика аудита информационной безопасности;
- GTS 0015 Политика контроля состояния СУИБ со стороны руководства;
- GTS 0016 Политика контроля эффективности СУИБ;
- GTS 0017 Процедура планирования и реализации превентивных и корректирующих мер;
- GTS 0018 Политика обеспечения безопасности платежных систем организации;
- GTS 0019 Политика установки обновлений программного обеспечения;
- GTS 0020 Руководство по защите конфиденциальной информации;
- GTS 0021 Процедура управления документами и записями;
- GTS 0022 Регламент использования мобильных устройств;
- GTS 0023 Регламент работы с цифровыми носителями конфиденциальной информации;
- GTS 0024 Политика контроля защищенности корпоративной сети;
- GTS 0025 Политика инвентаризации информационных активов;
- GTS 0026 Политика обеспечения физической безопасности помещений и оборудования;
- GTS 0027 Политика обеспечения пропускного и внутри объектового режима;
- GTS 0028 Политика в области обучения и повышения осведомленности персонала по ИБ;
- GTS 0029 Политика обеспечения ИБ при взаимодействии с третьими сторонами;
- GTS 0030 Политика предотвращения утечки информации по каналам связи;
- GTS 0031 Политика обеспечения безопасности электронного документооборота;
- GTS 0032 Политика обеспечения целостности информационных активов;
- GTS 0033 Технический стандарт безопасности ИТ-инфраструктуры;
- GTS 0034 Политика регистрации и мониторинга событий ИБ;
- GTS 0035 Политика обеспечения безопасности при разработке ПО;
- GTS 0036 Политика обеспечения безопасного хранения защищаемой информации;
- GTS 0037 Регламент администрирования сетевого оборудования.
В основе организационных мер защиты информации лежат политики безопасности. В современной практике термин «политика безопасности» может употребляться как в широком, так и в узком смысле слова. В широком смысле, политика безопасности определяется как система документированных управленческих решений по обеспечению безопасности организации. В узком смысле под политикой безопасности обычно понимают локальный нормативный документ, определяющий требования безопасности, систему мер, либо порядок действий, а также ответственность сотрудников организации и механизмы контроля для определенной области обеспечения безопасности. Примерами таких документов могут служить «Политика управления паролями», «Политика управления доступом к ресурсам корпоративной сети», «Политика обеспечения безопасности при взаимодействии с сетью Интернет» и т.п.
Эти документы необходимы любой организации для разработки локальной нормативной базы в области информационной безопасности (политик, процедур, инструкций, концепций, положений, стандартов, регламентов, планов, протоколов и т.п.) при внедрении системы управления информационной безопасностью, документировании процессов и требований безопасности, распределении ролей и назначении ответственных за безопасность.
Все действия, связанные с привлечением третьей стороны к средствам обработки информации организации, должны быть основаны на официальном контракте, содержащем или ссылающемся на них, и должны обеспечиваться в соответствии с политикой и стандартами безопасности организации. Контракт должен обеспечивать уверенность в том, что нет никакого недопонимания между сторонами. Организации также должны предусмотреть возмещение своих возможных убытков со стороны контрагента.
Таким образом, рассматриваемое малое предприятие - ООО «Мебель+» сможет в дальнейшем обеспечить свою информационную безопасность и защиту коммерческой тайны.
Заключение
В рамках проведенного исследования различных аспектов защиты коммерческой тайны малого коммерческого предприятия были изучены различные нормативные и теоретические источники по теме. Также рассматривались статьи специалистов в области защиты информации. Анализ данных источников показал, что вопросы обеспечения защиты коммерческой тайны для предприятий в России имеют нормативное регулирование.
В действующую нормативную базу в области защиты коммерческой тайны включаются такие документы, как ФЗ «Об информации», ФЗ «О коммерческой тайне, Постановления Правительства, а также различные стандарты по защите информации (ГОСТы). Действующие в РФ ГОСТы разработаны на основе международных документов.
В федеральных законах дается понятие коммерческой тайны, раскрывается состав информации, которая может составлять коммерческую тайну, а также состав информации, которая не может составлять коммерческую тайну. Также действующая нормативная база определяет меру ответственности за защиту коммерческо тайны.
В рамках теоретической главы были рассмотрены вопросы, раскрывающие систему информационной безопасности малого предприятия и особенности функционирования малого предприятия.
Во второй главе курсовой работы был рассмотрен пример формирования системы защиты коммерческой тайны малого предприятия - ООО «Мебель+», которое работает на рынке интернет-продаж мебели.
Ранее данное малое предприятие осуществляло продажу мебели в торговой точке и с развитием информационных технологий на рынке перешло в формат интернет-продаж. Это потребовало от руководства предприятия создания системы информационной защиты для своего интернет-сайта.
В рамках курсовой работы были проанализированы сильные и слабые стороны деятельности предприятия на рынке. Одной из слабых сторон является необходимость вложений в развитие и продвижение интернет-магазина. Одной из внешних угроз ООО «Мебель+» является необходимость защиты коммерческой тайны.
Составляющей информационной безопасности и системы защиты коммерческой тайны данного малого предприятия является его кадровая безопасность. Мероприятия кадровой безопасности в «Мебель+» направлены на достижение оптимального использования человеческих ресурсов и минимизацию рисков, связанных с этими ресурсами.
Специалисты ООО «Мебель+» проводят обновление программного ядра, поскольку проникновение вредоносного ПО на сайт в большинстве случае становится возможным благодаря уязвимостям в программном коде. Обновление программной платформы сайта «Мебель+» помогает закрыть уже обнаруженные потенциальные бреши в безопасности.
В рамках исследования были сформулированы рекомендации по формированию системы защиты коммерческой тайны ООО «Мебель+» и его системы информационной безопасности, которые заключаются в разработке типовых документов по информационной безопасности на основе действующих стандартов безопасности. Данные стандарты актуальны как для крупных, так и для малых коммерческих предприятий.
Список литературы
- Федеральный закон "Об информации, информационных технологиях и о защите информации" от 27.07.2006 N 149-ФЗ Редакция от 25.11.2017 (с изм. и доп., вступ. в силу с 01.01.2018)
- Федеральный закон "О коммерческой тайне" от 29.07.2004 N 98-ФЗ (Редакция от 12.03.2014)
- Постановление Правительства РСФСР от 05.12.1991 N 35 (ред. от 03.10.2002) "О перечне сведений, которые не могут составлять коммерческую тайну"
- ГОСТ Р 50922-2006 Защита информации. Основные термины и определения
- "Техническая защита информации. Основные термины и определения. Р 50.1.056-2005" (утв. Приказом Ростехрегулирования от 29.12.2005 N 479-ст)
- ГОСТ Р ИСО/МЭК 27000-2012 Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Общий обзор и терминология, ГОСТ Р от 15 ноября 2012 года №ИСО/МЭК 27000-2012.
- ГОСТ Р ИСО/МЭК 27001-2006 — "СМИБ. Требования" (Опубликован в 2005)
- ГОСТ Р ИСО/МЭК 27002-2012 — "СМИБ. Свод норм и правил менеджмента информационной безопасности"
- ГОСТ Р ИСО/МЭК 27004-2011 — "СМИБ. Измерения" (Опубликован в январе 2010)
- ГОСТ Р ИСО/МЭК 27003-2012 —"СМИБ. Руководство по реализации системы менеджмента информационной безопасности" (Опубликован в январе 2010)
- ГОСТ Р ИСО/МЭК 27005-2010 — "СМИБ. Менеджмент риска информационной безопасности." На основе BS7799-3 (опубликовано в 2008)
- ГОСТ Р ИСО/МЭК 27006-2008 — "СМИБ. Требования к органам, осуществляющим аудит и сертификацию систем менеджмента информационной безопасности" (ISO/IEC 27002:2011)
- ГОСТ Р ИСО/МЭК 27007-2014 — "СМИБ. Руководства по аудиту систем менеджмента информационной безопасности"
- ГОСТ Р 56045-2014/ISO/IEC TR 27008:2011 — "СМИБ. Рекомендации для аудиторов в отношении мер и средств контроля и управления информационной безопасностью"
- ГОСТ Р ИСО/МЭК 27011-2012 — "СМИБ. Руководства по менеджменту информационной безопасности для телекоммуникационных организаций на основе ИСО/МЭК 27002"
- ГОСТ Р ИСО/МЭК 27013-2014 — "СМИБ. Руководство по совместному использованию стандартов ИСО/МЭК 27001 и ИСО/МЭК 20000-1"
- ГОСТ Р ИСО/МЭК 27031-2012 — "СМИБ. Руководство по готовности информационно-коммуникационных технологий к обеспечению непрерывности бизнеса"
- ГОСТ Р ИСО/МЭК 27033-1-2011 — "СМИБ. Безопасность сетей. Часть 1. Обзор и концепции"
- ГОСТ Р ИСО/МЭК 27033-3-2014 — "СМИБ. Безопасность сетей. Часть 3. Эталонные сетевые сценарии. Угрозы, методы проектирования и вопросы управления"
- ГОСТ Р ИСО/МЭК 27034-1-2014 — "СМИБ. Безопасность приложений. Часть 1. Обзор и общие понятия"
- ГОСТ Р ИСО/МЭК 27037-2014 — "СМИБ. Руководства по идентификации, сбору, получению и хранению свидетельств, представленных в цифровой форме"
- ГОСТ Р ИСО/МЭК 27038-2016 — "СМИБ. Требования и методы электронного цензурирования"
- ГОСТ Р ИСО/МЭК 17799-2005 "Информационная технология. Практические правила управления информационной безопасностью" (ISO/IEC 17799:2000 "Information technology. Code of practice for security management")
- Черкасов В.Н. Бизнес и безопасность. Комплексный подход/ В.Н.Черкасов. – М.: Армада - пресс, 2014. – 384 с.
- Елизарова А.С., Поздеева О.Г. Особенности обеспечения экономической безопасности предприятий малого бизнеса // Экономика и менеджмент инновационных технологий. 2017. № 7 [Электронный ресурс]. URL: http://ekonomika.snauka.ru/2017/07/15094 (дата обращения: 20.02.2018).
- Кизим А.А., Солахов П.А., Лукьянцева К.А. Экономическая безопасность малого бизнеса в условиях кластеризации // Государственное и муниципальное управление. Ученые записки СКАГС. 2016. №3. URL: https://cyberleninka.ru/article/n/ekonomicheskaya-bezopasnost-malogo-biznesa-v-usloviyah-klasterizatsii (дата обращения: 15.04.2018).