Файл: Реферат по дисциплине правовые основы цифровой безопасности Тема Виды защищаемой информации Выполнила студентка 1 курса Алексеева А. А. Группа оз лбб бацт 221.docx
Добавлен: 11.12.2023
Просмотров: 29
Скачиваний: 2
ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
Например: любая онлайн-заявка на кредит будет недействительна при отсутствии вашего согласия (обычно требуется поставить галочку возле соответствующего пункта). Получение либо использование любой персональной информации о частном лице без наличия на то письменного или иного согласия является незаконным. Также неправомерными считаются и случаи обработки персональных сведений после получения от частного лица заявления на отзыв согласия на такую обработку. Тем не менее существуют исключения: персональные данные могут быть получены без согласия человека для работы государственных органов, а для соблюдения обязательств по действующим договорам обработка персональной информации может быть продолжена и после отзыва согласия на ее использование.
Общий регламент по защите данных (General Data Protection Regulation- GDPR). Документ предоставляет резидентам Евросоюза (ЕС) возможность управлять персональными данными: спрашивать про цели обработки, место их хранения, а в случае необходимости удалить. Он вступbk в силу с 25 мая 2018 года.
GDPR защищает персональные данные — любая информация о человеке, по которой он идентифицируется: пол, возраст, место жительства, умственная, культурная, экономическая, социальная идентичность.
Принципы GDPR:
-
Прозрачность и законность. Компании должны понятно объяснить, для чего они собирают данные и как планируют использовать их в дальнейшем. -
Ограничение цели. Если цели сбора данных изменились, но они и дальше продолжают использоваться — это нарушение. -
Минимум информации. Данные нужны только в объеме, необходимом для достижения конкретных целей, нельзя запрашивать лишнее. -
Управление данными. Пользователь может запросить копию всей личной информации, которая у вас есть по нему — будьте готовы предоставить ее в течение 30 дней. Также пользователь может потребовать удалить данные о нем без права восстановления. -
Ограничение хранения. Срок хранения данных должен пересекаться со сроком достижения целей. Как только цель достигнута — данные удаляются. -
Безопасность хранения. Нельзя передавать данные третьим лицам. В случае утечки сообщать об этом в течение трех дней.
GDPR имеет экстерриториальное действие. Новые правила распространятся на всех, кто работает с данными резидентов ЕС. Неважно, есть ли у вас филиалы в Европе, где зарегистрирована компания и где она обрабатывает данные. Главное условие — работа с данными европейцев, полученными на территории Евросоюза (в том числе через интернет). География покрытия документа — 28 стран. За несоблюдение принципов накладывается штраф в размере от 10 до 20 миллионов евро или от 2 до 4% от годового оборота компании. Практика исполнения решений ЕС в РФ развита не очень хорошо, поэтому даже если Комиссия ЕС наложит штраф на российскую компанию, существует очень маленькая вероятность реального исполнения такого решения. Но на территории ЕС работа будет затруднена. Подобное решение может стать основанием для проведения в отношении компании проверки уже российскими органами.
КОММЕРЧЕСКАЯ ТАЙНА
Коммерческая тайна — режим конфиденциальности информации, позволяющий её обладателю при существующих или возможных обстоятельствах увеличить доходы, избежать неоправданных расходов, сохранить положение на рынке товаров, работ, услуг или получить иную коммерческую выгоду. Под режимом конфиденциальности информации понимается введение и поддержание особых мер по защите информации.
Также под коммерческой тайной могут подразумевать саму информацию, которая составляет коммерческую тайну, то есть, научно-техническую, технологическую, производственную, финансово-экономическую или иную информацию, в том числе составляющую секреты производства (ноу-хау), которая имеет действительную или потенциальную коммерческую ценность в силу неизвестности её третьим лицам, к которой нет свободного доступа на законном основании и в отношении которой обладателем такой информации введён режим коммерческой тайны.
Обладатель информации имеет право отнести её к коммерческой тайне, если эта информация отвечает вышеуказанным критериям и не входит в перечень информации, которая не может составлять коммерческую тайну (ст.5 закона «О коммерческой тайне»). Чтобы информация получила статус коммерческой тайны, её обладатель должен исполнить установленные процедуры (составление перечня, нанесение грифа и некоторые другие). После получения статуса коммерческой тайны информация начинает охраняться законом. Разглашение информации, составляющей коммерческую тайну – действие или бездействие, в результате которых информация, составляющая коммерческую тайну, в любой возможной форме (устной, письменной, иной форме, в том числе с использованием технических средств) становится известной третьим лицам без согласия обладателя такой информации либо вопреки трудовому или гражданско-правовому договору. За разглашение (умышленное или неосторожное), а также за незаконное использование информации, составляющей коммерческую тайну, предусмотрена ответственность — дисциплинарная, гражданско-правовая, административная, уголовная и материальная. Материальная ответственность наступает независимо от других форм ответственности.
АВТОМАТИЗИРОВАННЫЕ СИСТЕМЫ УПРАВЛЕНИЯ ТЕХНОЛОГИЧЕСКИМИ ПРОЦЕССАМИ (АСУ ТП)
Автоматизированная система управления технологическим процессом (АСУ ТП) — группа решений технических и программных средств, предназначенных для автоматизации управления технологическим оборудованием на промышленных предприятиях. Может иметь связь с более общей автоматизированной системой управления предприятием (АСУП). Под АСУ ТП обычно понимается целостное решение, обеспечивающее автоматизацию основных операций технологического процесса на производстве в целом или каком-то его участке, выпускающем относительно завершённое изделие.
Понятие «автоматизированный», в отличие от понятия «автоматический», подчёркивает необходимость участия человека в отдельных операциях, как в целях сохранения контроля над процессом, так и в связи со сложностью или нецелесообразностью автоматизации отдельных операций. Составными частями АСУ ТП могут быть отдельные системы автоматического управления (САУ) и автоматизированные устройства, связанные в единый комплекс. Такие как системы диспетчерского управления и сбора данных (SCADA), распределенные системы управления (DCS), и другие более мелкие системы управления (например, системы на программируемых логических контроллерах (PLC)). Как правило, АСУ ТП имеет единую систему операторского управления технологическим процессом в виде одного или нескольких пультов управления, средства обработки и архивирования информации о ходе процесса, типовые элементы автоматики: датчики, устройства управления, исполнительные устройства. Для информационной связи всех подсистем используются промышленные сети
ГОСУДАРСТВЕННЫЕ И МУНИЦИПАЛЬНЫЕ ИНФОРМАЦИОННЫЕ СИСТЕМЫ
Ввиду того, что законы периодически меняются, появляется все больше компаний, для деятельности которых требование внедрения государственных информационных систем становится обязательным.
Только за 1-ую половину декабря 2022 года появились изменения, которые относятся к нескольким сферам бизнеса.
На примере фармацевтической и пивной продукции: для этих сфер маркировка товаров, а значит, и работа с ГИС становятся обязательными, т.к. ГИС помогают отслеживать, чтобы товары разных категорий соответствовали нормам качества.
Понятие ГИС официально появилось в законе 27.07.2006 г. - ФЗ "Об информации, информационных технологиях и о защите информации".
По официальным данным государственные информационные системы - это федеральные и региональные информационные системы, которые разработаны на основании законов соответствующего уровня (федеральные законы, законы субъектов РФ) и правовых актов гос. органов.
Помимо ГИС, есть понятие "муниципальные информационные системы". Здесь основное отличие в том, что вторые созданы на основании решения органа местного самоуправления. В вопросе защиты данных государственные и муниципальные ИС не отличаются друг от друга. (Общая схема видов информационных систем представлена на рис 2).
ИНФОРМАЦИЯ ДЛЯ СЛУЖЕБНОГО ПОЛЬЗОВАНИЯ
Документы с грифом «Для служебного пользования» - это документы, содержащие служебную информацию ограниченного распространения, относящуюся к несекретной информации, касающуюся деятельности организации, ограничение на распространение которой диктуется служебной необходимостью. Общепринятым сокращением для обозначения документов, содержащих информацию ограниченного делопроизводства является аббревиатура - ДСП. При учете документов с грифом «Для служебного пользования» необходимо фиксировать не только данные о самом документе, включая количество его экземпляров и листов, поскольку утрата экземпляра или отдельных листов при безучетном их хранении зачастую приводит и к утечке информации, но и любое движение и местонахождение документа, что позволяет, помимо расширения справочно-поисковых данных о документе, обеспечивать персональную ответственность за его сохранность и качественно проводить проверки наличия документов с целью своевременного обнаружения их возможных утрат.
ОТКРЫТЫЕ ИНФОРМАЦИОННЫЕ РЕСУРСЫ
Современная информационная система представляет собой совокупность неоднородных элементов и реализует широкий диапазон сетевых функций и услуг. Наиболее полной моделью ИС является модель сетевого взаимодействия открытых систем. Такая ИС представляет универсальную распределенную среду с широкими вычислительными возможностями, ориентированную на большой круг пользователей. Однако при этом она становится мишенью для возможных угроз, попыток несанкционированного доступа
, что делает актуальной проблему защиты таких ИС. Потребность обеспечения надежности вычислительных услуг, целостности, конфиденциальности и доступности информации приводит к целесообразности включения функции защиты в число обязательных функций ИС.
Характеристики безопасной ИС:
1. Целостность ресурсов ИС предполагает выполнение следующих условий:
а) все ресурсы ИС всегда доступны пользователям независимо от надежности технического или качества программного видов обеспечения, а также несанкционированных действий (защита от потери данных);
б) наиболее важные ресурсы всегда доступны независимо от попыток их разрушения (защита от разрушения данных).
2. Защита (безопасность) ресурсов ИС означает, что все операции с этими ресурсами выполняются по строго определенным правилам и инструкциям.
3. Право владения ресурсами ИС есть право отдельных субъектов ИС распоряжаться принадлежащей им информацией (имеется в виду ее сбор, хранение, использование и распространение).
Эти три основные характеристики функционирования сети (целостность, безопасность и право владения ресурсами) составляют основу надежности среды, поддерживаемой ИС.
СПИСОК ИСПОЛЬЗУЕМОЙ ЛИТЕРАТУРЫ
-
Яна Чернюкевич. «Внедрение государственных информационных систем в бизнес-процессы компании» // Блог компании Линтэк. 2022г -
«Стандарт безопасности»: [Электронный ресурс]. , 2020 г. URL: https://yarsec.ru/company. -
«Исследовательский университет информационных технологий, механики и оптики», Гатчин Ю.А., Климова Е.В. «Введение в комплексную защиту объектов информатизации»: учебное пособие. – СПб: НИУ ИТМО, 2011 [Электронный ресурс]. URL: books.ifmo.ru -
Инженерно-техническая защита информации: Учебное пособие для студентов специальностей «Организация и технология защиты информации», «Комплексная защита объектов информатизации» и «Информационная безопасность телекоммуникационных систем». – Томск: Томск. гос. ун-т систем управления и радиоэлектроники, 2010. [Электронный ресурс]. URL: https://edu.tusur.ru/
ПРИЛОЖЕНИЯ
рис 1
рис 2