Please enable JavaScript.
Coggle requires JavaScript to display documents.
Модель системи інформаційної безпеки для компанії, що займається…
Модель системи інформаційної безпеки для компанії, що займається роздрібною торгівлею електронною технікою через інтернет-магазин
1. Інформаційні активи компанії:
Компанія здійснює продаж електронної техніки через онлайн-магазин, тому важливими інформаційними активами є: :
Персональні дані клієнтів: ім'я, адреса, телефон, електронна пошта, платіжні реквізити.
Фінансові дані: інформація про транзакції, виписки з рахунків, платіжні карти.
Інформація про продукцію: ціни, асортимент, описи товарів, контракти з постачальниками.
Технічні дані: програмне забезпечення для управління інтернет-магазином, CMS, бази даних, маркетингові інструменти.
Комунікаційні канали: електронна пошта, месенджери, чат-підтримка на сайті.
Логістичні дані: історія доставки, адреси клієнтів, співпраця з транспортними компаніями.
-
-
Розмежування прав доступу (RBAC): визначення ролей і рівнів доступу для співробітників до різних інформаційних систем.
Сильні паролі та їх оновлення: вимога до використання складних паролів і періодичної зміни паролів для всіх користувачів.
Логування всіх дій: створення журналів для всіх важливих операцій (реєстрація користувачів, фінансові операції, зміни даних).
-
Шифрування даних: використання SSL/TLS для захисту передавання даних між користувачем і сервером інтернет-магазину.
-
Регулярне оновлення ПЗ: забезпечення актуальності програмного забезпечення для запобігання експлуатації вразливих місць.
Багатофакторна аутентифікація (MFA): для захисту доступу до адміністративних панелей і важливих даних.
Системи виявлення вторгнень (IDS/IPS): для моніторингу підозрілих активностей у мережі та своєчасного реагування на загрози.
-
-
Політика захисту даних: визначення процедур щодо збору, зберігання, обробки та передачі персональних даних клієнтів.
Політика роботи з інцидентами безпеки: визначення кроків у разі атаки або витоку даних (наприклад, сповіщення користувачів, зупинка процесу оплати).
-
Тренінги з кібербезпеки: регулярні тренінги для співробітників щодо правильних практик у сфері інформаційної безпеки, включаючи виявлення фішингових атак і використання надійних паролів.
Тестування на проникнення (penetration testing): проведення регулярних перевірок вразливостей системи через етичні хакерські атаки.
-
-
-
-