Файл: Методика защиты информации в системах электронного документооборота ( Особенности конфиденциального электронного документооборота).pdf
Добавлен: 28.03.2023
Просмотров: 427
Скачиваний: 3
СОДЕРЖАНИЕ
Глава 1. Понятие «электронный документооборот»
1.1 Особенности конфиденциального электронного документооборота
1.2. Основные технические требования к организации защищенного взаимодействия систем МЭД и ВЭД
1.3 Основные меры по защите конфиденциальной информации
1.4 Основные виды угроз информационной безопасности организации
Глава 2. Организация работ при создании системы защиты электронного документооборота
2.1 Основные требования по разработке системы защиты информации
2.2. Стадии и этапы разработки системы защиты конфиденциальной информации
Для идентификации и кодирования конфиденциальной информации при ее структурировании, автоматизированной обработке, в том числе в системах управления базами данных (СУБД), предусмотрен Классификатор конфиденциальной информации организации.
Каждый реквизит таблицы базы данных, предназначенной для хранения конфиденциальной информации, должен иметь уникальный идентификатор.
В процессе автоматизированной обработки по завершении очередного установленного календарного периода (не менее года) эксплуатации организация (заказчик) организует определение текущего уровня защиты в целях контроля его соответствия требуемому уровню.
В организации разрабатываются документы (трудовые договоры, контракты, соглашения), регулирующие отношения между организацией — работодателем и ее работниками, организацией со сторонними организациями по порядку обращения с конфиденциальной информацией и ее обмена. Должностным лицам и работникам организации, использующим сведения конфиденциального характера, в организации обеспечиваются необходимые условия для соблюдения установленного порядка обращения с такой информацией при ее автоматизированной обработке.
Организация эксплуатации АИС и системы защиты информации в ее составе осуществляется в соответствии с установленным в организации порядком, в том числе в соответствии с инструкциями по эксплуатации системы защиты информации для пользователя, оператора, администратора системы, администратора безопасности.
Порядок обеспечения защиты информации в процессе эксплуатации, учитывающий особенности реализации АИС, технологии обработки информации и доступа исполнителей к ее техническим средствам, накопителям и носителям информации, определяется Инструкцией по защите информации организации, составленной на основании действующих документов ФСТЭК России, других стандартов и нормативных документов.
Ответственность за обеспечение защиты информации в процессе эксплуатации АИС возлагается на руководство эксплуатирующей организации и Службу безопасности или информационной безопасности. Подразделение информационной безопасности также может входить, как уже говорилось, в состав подразделения по информационным технологиям организации. Ответственность за соблюдение установленных требований по защите информации при разработке АИС возлагается на непосредственных исполнителей.
1.4 Основные виды угроз информационной безопасности организации
Явление, действие или процесс, результатом которых могут быть утечка, хищение, утрата, искажение, подделка, уничтожение, модификация, блокирование информации, определяются как факторы, воздействующие на информацию. Существуют факторы объективные и субъективные, воздействующие на информацию, которые, в свою очередь, делятся на внутренние и внешние и которые определяются перечнями в соответствии с ГОСТ Р 51275 - 99 .
Основными видами угроз информационной безопасности организации являются: противоправные действия третьих лиц, ошибочные действия пользователей и обслуживающего персонала, отказы и сбои программных средств, вредоносные программные воздействия на средства вычислительной техники и информацию.
Кроме действий человека (умышленные, ошибочные или случайные) источниками угроз информационной безопасности являются сбои и отказы программных и технических средств вычислительной техники, техногенные катастрофы, акты терроризма, стихийные бедствия и др.
Понятие «утечка» связано только с информацией ограниченного доступа (конфиденциальной) и в общем случае трактуется как выход ее из сферы обращения. Под утечкой понимается несанкционированный доступ (НСД) к информации, т. е. доступ в нарушение правил разграничения доступа к информации, которые устанавливает обладатель конфиденциальной информации или автоматизированной информационной системы, в которой эта информация циркулирует. При этом рассматривается только доступ к информации посредством применяемых в автоматизированных системах информационных технологий и непосредственный доступ к носителям информации.
В отличие от утечки информации блокирование, модификация, искажение и уничтожение объекта защиты могут произойти как вследствие несанкционированного доступа человека к информации, циркулирующей в АИС, так и по причинам, не зависящим от человека. При этом искажение и уничтожение объекта защиты, например изменение или замена программ управления вычислительным процессом, также могут привести к утечке информации.
НСД не всегда влечет за собой утечку, блокирование, искажение или уничтожение объекта защиты, что, в свою очередь, не всегда приводит к значимому ущербу. Тем не менее НСД к информации определяется как основополагающий фактор нарушения информационной безопасности при рассмотрении проблем обеспечения защиты информации и противодействия угрозам.
Угроза информационной безопасности может быть обусловлена только наличием уязвимостей объекта защиты.
Уязвимость — это свойство автоматизированной информационной системы или ее компонентов, используя которое реализуются угрозы.
Уязвимость возникает в основном, из-за недоработок или ошибок, содержащихся в продуктах информационных технологий, а также вследствие ошибок при проектировании автоматизированных информационных систем, которые могут привести к поведению, неадекватному целям обеспечения ее безопасности.
Кроме того, уязвимости могут появляться в результате неправильной эксплуатации системы.
Для конкретной АИС как объекта защиты характерна своя совокупность угроз, зависящая от условий, в которых создается или функционирует система.
Глава 2. Организация работ при создании системы защиты электронного документооборота
2.1 Основные требования по разработке системы защиты информации
Организация заказчика автоматизированной информационной системы должна на основании ряда руководящих принципов принять ряд мер по защите конфиденциальной информации соответствующей категории, основанных на необходимом уровне информационной безопасности объекта охраны, на этапе создания автоматизированной системы.
Развитие системы АИС и информационной безопасности в ее составе может осуществляться самой организацией, а также специализированными предприятиями, имеющими лицензию на соответствующую деятельность в сфере информационной безопасности.
Организация работы по защите информации назначена руководителю организации, руководителю подразделений, разрабатывающих и эксплуатирующих АИС, информационным службам (information seсurity units) и контролю за защитой информации — руководителю службы безопасности, если она за это отвечает.
Если разработка системы информационной безопасности или ее отдельных компонентов осуществляется специализированным предприятием в организации заказчика, то определяются отделы (или отдельные специалисты), отвечающие за осуществление (внедрение и эксплуатацию) мер информационной безопасности.
Разработка и внедрение системы информационной безопасности должны осуществляться разработчиком совместно со службой безопасности организации и бюро информационных технологий (information seсurity), который участвует в разработке методических руководящих принципов и конкретных требований по защите информации, аналитическое обоснование создания системы информационной безопасности, в подборе компьютерного оборудования и коммуникаций, в охране, в работе организации, распространение и нарушение целостности охраняемой информации для выявления и предотвращения, координации технических характеристик для работы, а также в сертификации АИС.
2.2. Стадии и этапы разработки системы защиты конфиденциальной информации
Автоматизированные информационные системы, обеспечивающие защиту информации от ограниченного распространения, могут быть созданы в одном из трех типов сценариев:
- первый-текущий АИС, предназначенный для обработки открытой информации, добавляет функцию защиты, которая позволяет обеспечить обработку информации ограниченного распространения;
- второй-АИС создается, так сказать, "с нуля", где вместе с прикладной системой обработки на стадии разработки соединяется система защиты;
- третий-реализован модельный проект.
Конечно, последний сценарий прост в реализации, и в рамках настоящей курсовой реализован не будет. Более сложным является второй сценарий, который обеспечивает ряд и стыковочное приложение, с одной стороны, и системы защиты с базовыми операционными системами и базами данных — с другой стороны.
Опыт создания АИС с защитой информации показывает следующее.
Самые безопасные АИС являются те, которые не работают, т. е. не реализуют функции приложений.
Наиболее опасными являются АИС, которые позволяют пользователю использовать любое действие и любое программное обеспечение.
Здесь показаны два полюса противоречий: полная безопасность и полная свобода действий пользователя. Конечно, существует возможность АИС, при которой баланс между безопасностью и применением достаточного количества прикладного программного обеспечения, отвечающего требованиям безопасности обработки информации, соблюдается.
Поиск АИС, чтобы компенсировать эти противоречия, является основой диалектической составляющей процесса построения информационно-защищенных систем. Как правило, поиск баланса осуществляется на основе компромисса между ограничениями функциональности программного обеспечения и передачей частей функций безопасности технических реализаций в организационные действия. Несмотря на определенную сложность второго скрипта построения защищенной АИС, стоимость его реализации значительно ниже, чем создание защищенной АИС по первому сценарию.
В последнем случае, как правило, требуется обработка или обработка существующих программ, а также создание новой информационной безопасности.
Как во втором, так и в третьем сценарии создания защищенных АИС можно выделить следующие этапы и этапы разработки. Разница будет заключаться в сложности, а потому, и в стоимости реализации ступеней.
Существуют следующие шаги для создания системы защиты AIS и распространения в ней конфиденциальной информации или, другими словами, для создания электронного конфиденциального документа:
- предварительный проект, включающий предварительное расследование объекта информатизации, разработку аналитического обоснования необходимости создания системы защиты информации и технической задачи на ее разработке;
- проектирование (разработка проекта) и внедрение АИС, в том числе разработка системы защиты информации в ее составе;
- защита информации, включая опытную эксплуатацию и утверждение тестов на защиту информации, а также сертификацию AIS для соответствия требованиям информационной безопасности.
Предварительная экспертиза может быть назначена специализированному предприятию с соответствующей лицензией, но и в этом случае анализ информационной защиты в части структуры и структуры конфиденциальной информации целесообразно проводить представителям организации-заказчика с методической помощью специализированного предприятия. На этой стадии разрабатываются аналитическое обоснование и техническая задача на создание системы или частная техническая задача на подсистеме информационной безопасности АИС.
На этапе предварительного проекта определяется объект, для которого создается АИС:
- угрозы информационной безопасности-факторы, влияющие на конфиденциальную информацию;
- Модель вероятного скрипача в отношении определенных функциональных условий AИС;
- необходимость обработки конфиденциальной информации в АИС, объем, тип и условия оцениваются;
- Конфигурация и топология АИС в целом и ее отдельных компонентов, а также физические, функциональные и технологические связи как внутри разработанной системы, так и с другими АИС;
- технические средства и системы для использования в разработанных АИС, условиях их расположения, общесистемных и применимых программного обеспечения, которые доступны на рынке и предлагаются для разработки;
- Способы обработки конфиденциальной информации в АИС;
- Данные AИС и компоненты, которые являются важными и должны быть дублированы.;