Файл: Система защиты коммерческой тайны малого коммерческого предприятия(ТЕОРЕТИЧЕСКИЕ АСПЕКТЫ ЗАЩИТЫ КОММЕРЧЕСКОЙ ТАЙНЫ).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 28.03.2023

Просмотров: 290

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Разработка политики безопасности государственного предприятия, как формальной, так и неформальной, — безусловно, непростая задача. Эксперт должен не только владеть соответствующими стандартами безопасности информации и хорошо разбираться в комплексных подходах к обеспечению защиты информации организации, но и проявлять детективные способности при выявлении особенностей построения информационной системы и существующих мер по организации защиты информации. В общем случае можно выделить следующие процессы, связанные с разработкой и реализацией политики безопасности.

1. Комплекс мероприятий по анализу рисков нарушения безопасности конфиденциальных данных. К этой группе можно отнести:

  • моделирование угроз информации системы;
  • учет материальных или информационных ценностей;
  • собственно анализ рисков с использованием того или иного подхода.

2. Мероприятия по оценке соответствия мер по обеспечению защиты данных предприятия эталонному образцу или законодательному акту.

3. Действия, связанные с разработкой документов, в частности отчетов, диаграмм, профилей защиты.

4. Действия, связанные со сбором, хранением и обработкой статистики по событиям безопасности для организации;

Основу политики безопасности составляет метод управления доступом к сведениям, составляющих коммерческую тайну, определяющий порядок доступа пользователей системы к объектам системы.

Для изучения свойств метода управления доступом пользователей, создается его формальное описание — математическая модель. Она должна описывать состояние всей системы в целом, а также учитывать, какие состояния системы и переходы между ними можно считать безопасными. Без построения модели говорить о свойствах защищенности информации в системе, и тем более гарантировать их, не представляется возможным.

В настоящее время наиболее распространенными вариантами организации политики безопасности в организации являются следующие варианты: избирательная и полномочная, основанные, соответственно, на избирательном и полномочном способах управления доступом сотрудников к конфиденциальным данным.

Основой избирательной политики безопасности является избирательное управление доступом, которое заключается в следующих положениях:

  • все субъекты и объекты системы должны быть идентифицированы;
  • права доступа субъекта к объекту системы определяются на основании некоторого правила (свойство избирательности).

Для описания свойств избирательного управления доступом применяется модель системы c матрицей контроля доступа. Матрица представляет собой прямоугольную таблицу, в которой объекту системы соответствует строка, а сотруднику – столбец. На пересечении столбца и строки матрицы указывается тип доступа, который разрешен пользователю на объекте. Обычно выделяют такие типы доступа, как «доступ на чтение», «доступ на запись», «доступ на исполнение». Решение на доступ сотрудника к объекту принимается согласно типу доступа, указанного в соответствующей ячейке таблицы. Избирательное управление использует принцип «что не разрешено, то запрещено», который диктует явное разрешение доступа пользователя к объекту.

Избирательная политика безопасности нашла свое широкое применение в коммерческом секторе, так как ее реализация на практике отвечает требованиям коммерческих организаций, а также имеет малую стоимость в установке и обслуживании.

Основу полномочной политики безопасности составляет полномочное управление доступом к конфиденциальным данным, которое подразумевает следующие положения:

— все субъекты и объекты системы должны быть однозначно идентифицированы;

— каждому объекту системы присвоена метка критичности, определяющая ценность содержащейся в нем информации;

— каждому субъекту системы присвоен уровень прозрачности, определяющий максимальное значение метки критичности объектов, к которым субъект имеет доступ.

Когда совокупность присвоенных меток имеет равные значения, говорят, что они принадлежат к одному уровню безопасности. Организация меток имеет иерархическую структуру, и, таким образом, в системе можно реализовать иерархически восходящий поток информации (например, от рядовых исполнителей к руководству). Чем важнее объект или субъект, тем выше его метка критичности. Поэтому наиболее защищенными оказываются объекты с наиболее высокими значениями метки критичности.

Каждый пользователь кроме уровня прозрачности имеет текущее значение степени безопасности, которое может изменяться от некоторого минимального значения до значения его уровня прозрачности.

Основное назначение полномочной политики безопасности — регулирование доступа пользователей системы к объектам с различным уровнем критичности и предотвращение утечки информации с верхних уровней должностной иерархии в нижние, а также блокирование возможного проникновения с нижних уровней в верхние[3].


Выводы: построение системы защиты является системной задачей и требует системного подхода для ее выполнения. Организация системы защиты включает в себя выбор стратегии защиты, политики безопасности, планирование, обеспечение и контроль мероприятий по защите конфиденциальной информации.

ГЛАВА 2 Организация защита коммерческой тайны

2.1 Политика предприятия в области информационной безопасности

Процесс создания системы защиты информации на государственном предприятии можно разделить на три этапа:

  • формирование политики предприятия в области информационной безопасности;
  • выбор и внедрение технических и программных средств защиты;
  • разработка и проведение ряда организационных мероприятий.

При этом следует учитывать государственные нормативные документы и стандарты, которые регулируют вопросы информационной безопасности на предприятиях государственного сектора комплекса.

Основой для формирования системы защиты информации является документ, в котором регламентируются принципы и основные положения политики безопасности предприятия в области информационной безопасности. В нем отражаются следующие вопросы:

1. Разработка правового обеспечения защиты коммерческой тайны. В данном аспекте разрабатываются нормативно-правовые документы, актуальные для деятельности государственного предприятия. С их помощью формируются правила соблюдения мер информационной безопасности, что регламентируется должностными обязанностями, и устанавливается ответственность за нарушение правил обеспечения конфиденциальности. В состав правового обеспечения входят государственные законы и акты, а также внутренние организационные документы предприятия.

2. Определение потенциальных угроз безопасности конфиденциальных данных. Угрозы разделяются на три группы:

  • угрозы, возникающие вследствие действий человека — это могут быть как случайные ошибки сотрудников (неправильный ввод информации или ее удаление), так и предумышленные преступные действия (кража конфиденциальных данных);
  • угрозы, возникающие вследствие некорректной работы оборудования (сбои, вызванные вирусами);
  • угрозы, возникающие из-за стихийных бедствий и форс-мажорных обстоятельств.

3. Составление списка информационных элементов системы, подлежащих защите. Данные, которые используется в организации, могут быть открытыми или закрытыми, то есть доступными для ограниченного круга лиц. К первому типу относятся сведения, которые не составляют государственной или коммерческой тайны, и согласно внутренним документам не относятся к категории конфиденциальной информации. Негативный эффект от потери таких данных не является значительным, поэтому их защита не является приоритетным направлением работы по соблюдению мер обеспечения информационной безопасности.

Ко второму типу относятся:

  • информация, являющаяся государственной тайной, их перечень определяется законодательством;
  • служебные сведения, любые данные, связанные с производством, финансами, искажение или разглашение которых может нанести значительный ущерб интересам предприятия;
  • персональные данные сотрудников организации.

Эти данные защищаются в первую очередь. Регламентируется места обработки этой информации, а также права доступа сотрудников.

4. Создание подразделения, ответственного за организацию мер по обеспечению информационной безопасности. Как правило, на государственных предприятиях существует разделение функций, связанных с обеспечением режима. Так, за разработку политики безопасности и за организацию мер обеспечения конфиденциальности отвечает служба безопасности предприятия, а вопросы, связанные с применением средств обработки информации, решаются подразделением по информационным технологиям. Часто возникает такая ситуация, когда реализация надежной защиты конфиденциальных данных вступает в противоречие с организацией основной производственной функции государственного предприятия. В настоящее время распространена практика введения запрета пользования сотрудниками предприятия к рабочей электронной почте их внешней среды, что полностью позволяет устранить утечки информации. В результате этого стали происходить накладки и срывы сроков при выполнении бизнес-процессов: персонал не могли оперативно принимать необходимые решения, если они находились не в офисе предприятия. Участие в разработке данного решения сотрудников подразделения по информационным технологиям позволило бы избежать этой проблемы: доступ к рабочей почте был бы сохранен, а конфиденциальность обеспечивалась бы за счет применения дополнительных программных средств, таких как использование виртуальных частных сетей.


Поэтому хорошей практикой является создание единого центра принятия решений, а именно создание подразделения, задачей которого является решение организационных и технических вопросов по защите конфиденциальных данных на предприятии. В его состав необходимо включаются как сотрудники службы безопасности, так и специалисты по информационным технологиям.

5. Определение основных направлений обеспечения информационной безопасности. В рамках решения этой задачи регламентируются компоненты автоматизированной системы управления, которые нуждаются в защите, определяются необходимые программные и технические средства для обеспечения защиты и разрабатываются организационные меры, направленные на защиту информации.

2.2 Программные и технические средства защиты автоматизированной системы управления

Основным аспектом организации обеспечения информационной безопасности предприятия является защита ее автоматизированной системы управления (структура приведена на рис. 1), реализуемая на базе программных и технических средств.

Сложность решения этой задачи обуславливается двумя факторами. Во-первых, доступ к ресурсам имеет достаточно большое количество сотрудников, которые могут находиться в нескольких территориально-распределенных подразделениях. Во-вторых, функционирование системы обеспечивается взаимодействием целого ряда программных и аппаратных компонентов.

Рис. 1 Типовая структура управления предприятием

С точки зрения применения технических и программных средств защита конфиденциальных данных в системе управления реализуется в трех аспектах:

  • непосредственная защита информации;
  • обеспечение сохранности информации при форс-мажорных обстоятельствах;
  • устранение возможности несанкционированного доступа конфиденциальным данным.

Для защиты данных применяют криптографические технологии: шифрование и электронную цифровую подпись, что позволяет добиться конфиденциальности и нерушимости информации, а также ее однозначной аутентификации. При этом средства шифрования обеспечивают защиту информации даже в случае ее хищения.