СОДЕРЖАНИЕ
ГЛАВА 1 ТЕОРЕТИЧЕСКИЕ АСПЕКТЫ ЗАЩИТЫ КОММЕРЧЕСКОЙ ТАЙНЫ
1.1 Понятие системы защиты коммерческой тайны.
1.2 Стратегия защиты информации
ГЛАВА 2 Организация защита коммерческой тайны
2.1 Политика предприятия в области информационной безопасности
2.2 Программные и технические средства защиты автоматизированной системы управления
2.3 Нормативные требования к автоматизированной системе управления в области защиты информации
Содержание:
Коммерческие данные государственных предприятий, несомненно, обладают как высокой значимостью, так и экономической ценностью. Утрата или утечка коммерческих данных может привести к серьезным финансовым потерям. Для государственных предприятий, особенно стратегического назначения, цена этого вопроса особенно велика. Поэтому одной из основных задач для предприятий государственного сектора является создание надежной системы защиты информации.
Для того чтобы создать на предприятии условия эффективной защиты информации, необходимо объединить множество отдельных криптографических, программно-аппаратных и инженерно-технических средств защиты в систему. Важно отметить, что ключевым и потенциально самым слабым элементом этой системы является человек. Поэтому для обеспечения мер защиты коммерческой информации решающую роль играют организационные мероприятия. Выполнение мероприятий по защите коммерческой тайны не должны приводить к усложнению процесса производства, однако они должны обеспечить защиту от всех реальных угроз.
Целью курсовой работы является анализ комплексный подход к организации защиты информации на государственном предприятии. Рассматриваются концептуальные основы защиты информации, раскрывающие сущность, цели, структуру и стратегию защиты. Представлена архитектура, этапы построения, принципы управления комплексной системой защиты информации.
В первой главе рассматриваются общие вопросы системы защиты информации с точки зрения системного подхода. Во второй главе рассмотрены организационные моменты обеспечения информационной безопасности государственного предприятия.
Для написания работы использовались законы Российской федерации в области информационной безопасности, теоретическая литература, а также практическое руководство по обеспечению режима на предприятии.
Коммерческая тайна — это режим конфиденциальности данных, который позволяет её обладателю увеличить доходы, избежать неоправданных расходов, сохранить положение на рынке товаров, работ, услуг или получить иную коммерческую выгоду. Также под коммерческой тайной подразумевается сама информация, которая имеет коммерческую ценность в силу неизвестности её третьим лицам. Эта информация может быть научно-технической, технологической, производственной, финансово-экономической или иной информацией, в том числе составляющей секреты производства, к которой нет открытого доступа и в отношении которой обладателем такой информации введён режим коммерческой тайны. Под режимом конфиденциальности информации понимается организация особых мер по защите информации.
Система защиты информации — это комплекс организационных и технических мер, направленных на обеспечение информационной безопасности предприятия. Основным объектом защиты является информация, которая обрабатывается в автоматизированной системе управления или используется при реализации процессов планирования деятельности[1].
Угрозы для безопасности информации связаны с похищением данных, использованием программного обеспечения, не прошедшего аттестацию, атаками хакеров, а также халатностью или злым умыслом сотрудников.
К принципам построения комплексной системы защиты информации относятся:
Принцип законности заключается в соответствии принимаемых мер законодательству Российской Федерации о защите информации, а также другим нормативным документам по защите.
Принцип полноты защищаемой информации говорит о том, что защищается не только информация, составляющая коммерческую тайну, но и несекретные данные, потеря которых может привести к принесению вреда ее владельцу.
Принцип обоснованности защиты информации заключается в оценке целесообразности защиты информации, вероятных последствий и расходов по обеспечению защиты, чтобы не помешать основной деятельности. Это позволяет расходовать средства на защиту только той информации, раскрытие которой может нанести действительный ущерб предприятию.
Принцип участия в защите информации всех доверенных лиц устанавливает положение, согласно которому защита информации является обязанностью каждого лица, имеющего по роду выполняемой работы доступ к конфиденциальным данным.
Принцип создания специализированных подразделений по защите информации расширяет штат предприятия подразделениями по обеспечению комплексной защиты, поскольку только специализированные и профессиональные службы способны правильно разрабатывать и обеспечивать меры по обеспечению безопасности и осуществлять контроль за их выполнением.
Принцип персональной ответственности заключается в том, что каждое лицо персонально отвечает за сохранность вверенной ему информации, а за утрату или разглашение конфиденциальных данных оно несет уголовную, административную или иную ответственность.
Принцип наличия и использования всех доступных способов для защиты заключается в том, что комплексная система защиты информации требует как участия в ней руководства государственного предприятия и специальной службы защиты информации, так и всех исполнителей, работающих с конфиденциальными данными. Дополнительно регламентируется использование различных организационных форм и методов защиты информации, а также организуется подготовка необходимых материально-технических ресурсов.
Принцип превентивности принимаемых мер по защите информации предполагает опережающее принятие мер по защите конфиденциальных данных еще до начала работы с ними. Собственно этот принцип и регламентирует разработки информационных технологий по защите коммерческой тайны.
При построении комплексной системы защиты информации важно использовать вышеприведенные принципы в совокупности, не пренебрегая ни одним из них.
Под стратегией понимается глобальное направление в организации какой-либо деятельности, которое разрабатывается с учетом существующих потребностей в данном виде деятельности, потенциально возможных путей ее осуществления и возможностей организации.
Стратегия включает в себя следующие элементы:
Задача стратегии состоит в достижении конкурентного преимущества, обеспечении доходности, а также достижения компромисса между внешними требованиями и внутренними возможностями. Действия предприятия в любой сложившейся производственной ситуации анализируются и разрешаются через призму разработанной стратегии.
Факторы, которые могут иметь для предприятия решающее значение в будущем, называются стратегическими. Эти факторы явным образом входят в состав коммерческой тайны и подлежат защите:
Стратегические решения являются, как правило, организационными или предписывающими способ осуществления действий в различных ситуациях. Организационные решения кардинальны. Они касаются основных направлений деятельности государственной организации, определяют пути ее развития на длительную перспективу. Практическая необратимость стратегических решений обусловливает необходимость их тщательной и всесторонней подготовки. Стратегическим организационным решениям присуща комплексность. Это совокупность решений, связанных общей целью, согласованных между собой по срокам и ресурсам.
Существуют следующие требования к стратегическим решениям:
Исходя из постановки задачи защиты коммерческой тайны, ее решение заключается в планировании множества стратегий защиты, и выбор такого минимального их набора, который бы рационально и эффективно обеспечил бы требуемую защиту в любых условиях функционирования государственного предприятия.
В соответствии с наиболее распространенными на практике вариантами сочетания значений рассмотренных факторов выделяются три стратегии защиты:
Политикой безопасности является набор правил и рекомендаций, на основе которых строится защита и распределение конфиденциальной информации в системе[2]. Политика безопасности описывает ключевые моменты процесса обработки информации, определяя поведение системы в каждой из составляющих процесса обработки данных. Она реализуется как при помощи организационных мер, так и с применением программно-технических средств. Все это определяет архитектуру системы защиты коммерческой тайны. Для каждой конкретной организации политика безопасности разрабатывается индивидуально, в зависимости от способов обработки информации, а также используемых программных и технических средств.
Организационно политика безопасности декларирует права доступа сотрудников государственной организации по обработке, просмотру, редактированию и удалению конфиденциальных данных, а также требования отчетности пользователей по аспектам обеспечения безопасности.
Этапы построения организационной политики безопасности — это декларирование совместно с описанием объекта его структуры ценностей и проведение анализа риска искажения, утраты или разглашения информации, и определение регламента процесса доступа к ресурсам данного объекта. На начальном этапе формируется подробное описание цели построения системы безопасности объекта, выражаемое через совокупность факторов или критериев, уточняющих цель. Совокупность факторов служит базисом для определения требований к системе. Факторы безопасности разделяются на технологические, правовые, технические и организационные.