Файл: Методика защиты информации в системах электронного документооборота.pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 05.04.2023

Просмотров: 276

Скачиваний: 1

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

СОДЕРЖАНИЕ

ВВЕДЕНИЕ

ГЛАВА 1. Теоретические аспекты проблемы организации электронного документооборота

1.1. Электронная документация: определения и особенности

1.2. Автоматизация документооборота: сущность, задачи, особенности

ГЛАВА 2. Разработка системы безопасности электронного документооборота

2.1. Разработка методики оценки эффективности системы обеспечения безопасности электронного документооборота

2.2. Разработка структурного и организационного содержания системы обеспечения безопасности электронного документооборота

ГЛАВА 3. Практические рекомендации для создания системы безопасности электронного документооборота

3.1. Рекомендации по выбору программных средств обеспечения безопасности

3.2. Рекомендации по выбору криптографических средств обеспечения безопасности

ЗАКЛЮЧЕНИЕ

СПИСОК ИСПОЛЬЗОВАННЫХ ИСТОЧНИКОВ

Применительно к рассматриваемой задаче выбора средств защиты информации будем использовать следующий критерий: средства защиты информации должны удовлетворять максимальному количеству требований по защите информации и при этом обеспечивать минимальную стоимость. Поэтому рассмотрим оптимизационный (комбинаторный) подход.

Пусть имеется М = {1, ..., т) – множество требований по защите информации; N = 1, ..., п — множество средств защиты, реализующих различные способы и функции защиты и возможных для применения в конкретном случае; С = 1, …, m – цены на средства защиты информации. Требуется определить необходимый набор средств защиты информации чтобы стоимость решения была минимальной, а выбранные средства обеспечивали закрытие требований по защите информации. Таким образом, необходимо решить следующую задачу оптимизации:

При выполнении следующих ограничений

Таким образом, получим задачу о покрытии множества, которая является задачей целочисленного линейного программирования. Рассмотрим возможные методы решения поставленной задачи.

Для решения задач целочисленного линейного программирования используется ряд методов:

  • методы отсечения, базирующиеся на использовании процедуры линейного программирования для последовательности задач, в которую по мере решения вводятся особые дополнительные ограничения [13];
  • комбинаторные методы, в которых вместо процедуры линейного программирования используют сокращение поиска возможных решений с помощью анализа исходного множества решений [14];
  • приближенные методы, применяющиеся для решения задач большой размерности, которое в значительной степени затруднено дефицитом временных и технических ресурсов;
  • человеко–машинные методы, требующие значительных вычислений.

Так как использование большого числа средств защиты информации (п > 20) не представляется целесообразным, а также из–за требований к быстродействию алгоритма, рассматривать приближенные и человеко–машинные методы не будем. Также отметим, что в отличие от методов отсечений метод ветвей и границ значительно меньше подвержен влиянию ошибок округления. Поэтому в качестве алгоритма решения поставленной математической задачи предлагается использовать его.

Суть метода ветвей и границ заключается в упорядоченном переборе вариантов и рассмотрении лишь тех из них, которые оказываются по определенным признакам перспективными, и отбрасывании бесперспективных вариантов. С этой целью множество допустимых решений (планов) некоторым способом разбивается на подмножества, каждое из которых этим же способом снова разбивается на подмножества. Процесс продолжается до тех пор, пока не будет получено оптимальное целочисленное решение исходной задачи [15].


ГЛАВА 2. Разработка системы безопасности электронного документооборота

2.1. Разработка методики оценки эффективности системы обеспечения безопасности электронного документооборота

В настоящее время существует множество методов оценки эффективности защиты информации. Их можно разделить на 3 группы:

  • методы, основанные на оценке экономических рисков;
  • методы, основанные на расчетах результатов экспертных оценок;
  • методы оценки на основе коэффициента защищенности.

За основу для расчета эффективности защиты ЭДО был принят и скорректирован метод оценки на основе коэффициента защищенности.

Оценка эффективности защиты ЭДО должна осуществляться на основе некоторых критериев. Общепринято оценивать эффективность защиты на основе трех критериев: доступность. достоверность, целостность. При рассмотрении защиты ЭДО предприятия эти критерии означают:

  • доступность – возможность субъекта, наделенного некоторыми правами, получить доступ к электронному документу в соответствии с его правами доступа;
  • достоверность – возможность идентификации субъекта, который создавал/изменял любой электронный документ;
  • целостность – содержимое электронного документа не было несанкционированно изменено.

Приняв эти показатели за исходные, оценку эффективности защиты ЭДО (Z) можно проводить по формуле:

где вероятность взлома;

удельная стоимость ЭД;

стоимость средств защиты информации (СЗИ);

производительность АИС при введении СЗИ.

Взаимосвязь между критериями оценки эффективности защиты ЭД и показателями этой оценки изображена на рисунке 2.

Рисунок 2. Схема критериев оценки защищенности ЭДО

Стоимость ЭД.

Наиболее значимыми в оценке стоимости ЭДО являются следующие два метода задания стоимости защищаемых ЭД:


  1. Стоимость похищенных/искаженных/утерянных ЭД:

где (руб/док) - удельная цена ЭД;

???? (док/с) - скорость получения/искажения/уничтожения ЭД;

???? (с) - время нахождения субъекта в системе;

(док) - число ЭД.

  1. Затраты от невозможности получения доступа к ЭД:

где (руб/док) - удельная цена недоступности ЭлД;

???? (с) - время восстановления системы.

Расчет стоимости защищаемых ЭД производится для каждого типа угроз (i=l, ..., w). Из этого следует, что суммарная удельная стоимость защищаемых ЭД есть множество стоимостей, защищаемых ЭД для каждого вида угроз.

Вероятность взлома.

Основным методом определения вероятности взлома защиты ЭДО является статистический метод. Он заключается в определении вероятности взлома на основе статистики угроз конкретной АИС, так как статистика обладает наибольшей достоверностью. Вероятность взлома АИС организации есть множество вероятностей реализации различных угроз.

Мультипликативный критерий риска.

Мультипликативный критерий риска (R) - потенциальные потери от угроз защищенности и может быть выражен через вероятность взлома системы:

Также данный критерий может быть рассмотрен с использованием потерь за единицу времени:

где - интенсивность потока взломов (удачных попыток).

Обе формулы связаны соотношением:

где - общая интенсивность потока попыток взлома защиты ЭДО.

В случае обеспечения безопасности ЭДО на АИС воздействует широкий спектр угроз, поэтому при вычислении критерия риска

используются данные величины:

???? – число воздействующих на систему угроз;

(???? = 1, ..., ????) – стоимость потери от взлома типа i;

(???? = 1, ..., ????) - интенсивность потока взломов типа i;

(???? = 1, ..., ????) – вероятность появления угроз взлома типа i;

(???? = 1, ..., ????) - вероятность отражения угроз взлома типа i;

Для мультипликативного критерия риска получаются формулы:

причем для защищенных систем

В качестве параметра защищенности вводится коэффициент защищенности (D), показывающий относительное уменьшение риска:

Выразив D через исходные параметры, получим:

ЭДО считается защищенным, когда при заданных ????СЗИ и ????????СЗИ (снижение производительности) коэффициент защищенности принимает значения ???? ≥ 0,99.


2.2. Разработка структурного и организационного содержания системы обеспечения безопасности электронного документооборота

При создании системы безопасности ЭДО, к ней применяются организационные, экономические, эргономические, технические и функциональные требования. Структура данных требований изображена на рисунке 3.

Рисунок 3. Требования к структуре системы безопасности организации.

Защита ЭДО происходит путем совместного функционирования нескольких модулей:

  1. Модуль контроля корректности загружаемой информации. Этот модуль содержит в себе антивирусную защиту и механизм проверки правильности представленной в ЭД информации.
  2. Модуль управления ПО сервера. Позволяет проводить проверки неизменности имеющегося ПО, проводить обновление ПО.
  3. Модуль управления защитой ЭДО. Все остальные модули выступают в качестве вспомогательных и вызываются по мере необходимости.
  4. Модуль аутентификации и идентификации. Выполняет свои функции с помощью базы данных учетных записей (в ней также содержатся политики доступа для всех пользователей).
  5. Модуль ведения журналов. Служит для фиксации событий в журналах системы безопасности и формирования отчетов на основе этих журналов. Также обеспечивает архивацию данных журналов.
  6. Модули внутреннего и внешнего ЭДО. Эти модули отвечают за подготовку ЭД к передаче за пределы сервера АИС, а также за прием ЭД в сервере АИС и предварительную их обработку.
  7. Модуль управления ЭП. Имеет собственный банк ЭП (или несколько), алгоритмы формирования ЭП для внешнего и внутреннего ЭДО могут разниться.
  8. Модуль контроля защиты ЭДО предприятия. Позволяет техническому персоналу проводить сервисное обслуживание АИС.
  9. Модуль шифрования трафика.

ГЛАВА 3. Практические рекомендации для создания системы безопасности электронного документооборота


3.1. Рекомендации по выбору программных средств обеспечения безопасности

В результате анализа вычислений коэффициента защищенности для отдельных направлен обеспечения безопасности для обеспечения достаточной степени защищенности были выбраны следующие типы средств:

1) Средство ограничения доступа к портам и оборудованию. Для решения данной цели лучше использовать комплекс программ DeviceLock, позволяющий контролировать доступ к устройствам и сменным носителям. В качестве альтернатив рассматривались продукты Websence, GTB Technologies, Trafica, Zecurion. Системы обладают схожим функционалом, но только Trafica, Zecurion и DeviceLock обладают полной русской локализацией.

Вторым критерием выбора была распространенность системы. Среди компаний-лидеров в разработке DLP систем DeviceLock одними из первых вышли на российский рынок, в результате чего образовалась крупная клиентская база. Данное средство работает под Windows NT/2000/XP/Vista/7/8/8.1/Server 2003-2012 R2.

С помощью DeviceLock можно назначить права доступа для пользователей и контролировать доступ к модемным и принтерным портам, приводам CD-ROM и дисководам и т.д. Поддерживаются файловые системы CDFS, NTFS, FAT и другие. Данный комплекс позволяет производить удаленное администрирование с возможностью контроля доступа к устройствам на каждом компьютере в локальной сети. Также с помощью DeviceLock можно контролировать Bluetooth и WiFi адаптеры.

2) Для защиты от вирусов и вредоносного кода были рассмотрены следующие продукты защиты конечных систем: Kaspersky Endpoint Security, McAfee VirusScan Enterprise, Sophos EndUser Protection, Symantec Endpoint Protection, Trend Micro OfficeScan, Microsoft System Center.

Критерии выбора продукта: загрузка процессора во время сканирования, время запуска веб браузера, использование оперативной памяти при сканировании, уровень обнаружения угроз. Оценки скорости работы брались с информационного портала PassMark, оценки эффективности с портала AV-Test.org.

По всем критериям, кроме критерия уровня обнаружения угроз (с небольшим преимуществом победил антивирус Kaspersky), лидирует антивирус Symantec. Это определяет выбор в пользу данного продукта.

3) Для решения задачи резервного копирования лучше выбрать программный продукт Macrium Reflect V6 Server Plus, позволяющий осуществлять:

  • выборочное восстановление почтового ящика Exchange Mailbox
  • непрерывное резервное копирование SQL
  • полное резервное копирование и восстановление SQL и Exchange Server.