Файл: Методика защиты информации в системах электронного документооборота (Основные принципы электронного документооборота).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 23.05.2023

Просмотров: 1818

Скачиваний: 32

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Данная модель будет рассмотрена на базе удостоверяющего центра, который в свою очередь состоит из трёх частей:

1. Центр сертификации или ЦС. Под ЦС принято понимать компонент глобальной службы каталогов, отвечающий за управление криптографическими ключами пользователей. К его функциям защиты информации в системе можно отнести выработку и удаления сертификатов ЭЦП зарегистрированных пользователей, хранение баз данных сертификатов и соответствующих им закрытых ключей ЭЦП, шифрование и целостность данных между ЦС и ЦР с двусторонней аутентификацией,

2. Центр регистрации. Под ЦР подразумевается те компоненты УЦ, которые отвечают за регистрацию и хранение информации о пользователях. Также является промежуточным звеном между пользователем системы и ЦС. ЦР является единственной точкой входа зарегистрированного пользователя в систему. К функциям защиты информации в системе можно отнести: создание и ведение базы данных зарегистрированных пользователей, содержащей личную информацию, сертификаты открытых ключей ЭЦП и сами открытые ключи ЭЦП, обеспечение доступа внешним приложениям через SOAP-интерфейс на базе HTTP(S), формирование списка отозванных сертификатов (СОС). Следует также выделить ряд задач, выполняемых ЦР в автоматическом режиме. К ним относиться проверка подлинности ЭЦП, и различные оповещения, такие как: истечение срока действия сертификата, замена ключей, оповещение администратора безопасности о запросе, если сертификат какого-либо пользователя не удовлетворен УЦ.

3. Автоматизированное рабочее место администратора или АРМА. Под АРМА принято понимать место для организационно-технических мероприятий, или, другими словами, поддержание работоспособности УЦ и внесение необходимых изменений в базы данных ЦР и ЦС. Основной функцией АРМА является обеспечение шифрования и целостности данных, которые передаются на ЦР с двусторонней аутентификацией по протоколу TLS. Также к функциям обеспечения информационной безопасности можно отнести формирование запроса по созданию, удалению того или иного пользователя и внесение изменений в существующий профиль в ЦР. Формирование запроса на выдачу и отзыв сертификата передаваемого в ЦС через ЦР, а также проверка его состояния.

В рамках обеспечения работоспособности и в дальнейшем для обеспечения защищённости документов, в каждом основном компоненте УЦ вырабатывает и устанавливает свои закрытые ключи и сертификаты, а также хранятся сертификаты двух остальных. Так, например, в ЦС вырабатывается и устанавливается по одному закрытому ключу и сертификату для выработки сертификатов пользователей системы и для защищенного взаимодействия с ЦР (для Web-сервера). Помимо этого, в справочнике ЦС должен находиться личный сертификат сервера ЦР для формирования ЭЦП сообщений, которые передаются в ЦС от ЦР, а также сертификат АРМА для проверки ЭЦП сообщений, передаваемых от АРМА, и аутентификации при взаимодействии по сети ЦР и АРМА.


ЦР должен быть помещён в список доверенных элементов (СДЭ) ЦС, а АРМА – в СДЭ ЦР. На всех компонентах УЦ вырабатывается и устанавливается СОС, настраиваются соответствующие параметры по его публикации. ЦС отмечается в настройках каждого элемента корневым изолированным для защиты от несанкционированного появления других ЦС. В ЦР отключается выполнение в автоматическом режиме большинства функций, они будут выполняться по запросу от АРМА.

На всех компонентах УЦ и пользовательских ЭВМ запрещается использование средств удаленного администрирования. ЦР и ЦС должны осуществлять резервное копирование и восстановление информации в случае повреждения системы. Из вышесказанного видно, что комплекс защитных мер, которые прослеживаются на протяжении всего процесса электронного документооборота, является полностью автоматизированным и обеспечивает должную степень защиты информации. Но поскольку защита информации должна быть комплексной, то также не стоит забывать о первичных мерах защиты информации и целостности данных со стороны пользователей. К таким мерам можно отнести:

1. Блокировка компьютера. В случае, если пользователь на определенный промежуток времени покидает своё рабочее место, то необходимо провести блокировку компьютера записи во избежанни попадания информации к посторонним лицам, которые могут воспользоваться вашим компьютером (случайно или специально) или увидеть содержание документов у вас на мониторе (также случайно или специально). При этом длина временного промежутка не имеет значения, блокировка должна проводится при любом отходе от рабочего места.

2. Двойная аутентификация. Про данную меру защиты уже говорилось ранее, подробно останавливаться здесь не будем. Единственное можно сказать, что помимо ТМ-носителя ЭЦП также может быть записана на USB-токен или иметь так называемый «Облачный» вид.

3. Не вставлять с системный блок USB-устройста. Во многих организациях этот пункт – информационное табу №1. Помимо того, что информация может быть скопирована на внешнее устройство, так ещё существует риск заражения устройства вирусом.

4. Нельзя фотографировать экран монитора. Безусловно, не всегда данный пункт означает, что сотрудник фотографирует какие-то важные документы, но смягчающим обстоятельством это не является.

5. Нельзя пересылать документы за пределы внутренней сети. У любой организации есть своя внутренняя сеть, в которой собственно и происходит весь обмен электронными документами. Любая пересылка документа за пределы данной сети может содержать важные документы, которые содержат конфиденциальную информацию и предназначены только для внутреннего пользования.


Вывод: В системах электронного документооборота ( как и в других информационных системах) существуют угрозы, связанные с защитой информации. Рассмотренные выше средства защиты являются эффективные только в случае их комбинированного использования, т.е. при несоблюдении только части средств защиты есть существенный риск компрометации информации, что может привести к финансовым и репутационным потерям организации.

Заключение

В данной работе мы выяснили, что система электронного документооборота — организационно-техническая система, обеспечивающая процесс создания, управления доступом и распространения электронных документов в компьютерных сетях, а также обеспечивающая контроль над потоками документов в организации.

Сущность электронного документооборота заключается в том, что при его внедрении на предприятии уменьшается объем бумажных носителей, упрощается процедура регистрации документов, увеличивается объем хранимой информации.

Системы электронного документооборота имеют особенность: система либо должна быть внедрена повсеместно, на всех рабочих местах, связанных с созданием, редактированием и хранением информации, либо эффективность от ее использования будет минимальной.

В системах электронного документооборота ( как и в других информационных системах) существуют угрозы, связанные с защитой информации. В работе был рассмотрен комплекс мер защиты, охватывающий разные уровни взаимодействия при работе с системами электронного документооборота (программно-аппаратные средства, халатность пользователей, законодательный уровень и т.д.). Рассмотренные выше средства защиты являются эффективные только в случает их комбинированного использования, т.е. при несоблюдении только части средств защиты есть существенный риск компрометации информации, что может привести к финансовым и репутационным потерям организации.

Цели и задачи, поставленные в начале данной работы, были достигнуты.

Список литературы

1. Баласанян, В.Э. Электронный документооборот – основа эффективного управления современным предприятием / В.Э. Баласанян // Секретарское дело. – 2002.— №2. – С. 46—48.

2. Бобылева, М.П. Вопросы использования элементов электронного документооборота внутри организации / М.П. Бобылева // Секретарское дело. – 2003. – №2. – С. 15–17.


3. Бобылева, М.П. Эффективный документооборот: от традиционного к электронному / М.П. Бобылева. – М.: Издательство МЭИ, 2004—49 с.

4. Гайдукова, Л.М. Проблемы традиционных технологий документационного обеспечения / Л.М. Гайдукова// – Секретарское дело. – 2006. – №10 – С. 17–22.

5. интернет-издание о высоких технологиях CNews Analytics - http://www.cnews.ru/reviews/free/security2006/articles/e-docs/

6.Информационный портал ITsec.ru - http://itsec.ru/articles2/Inf_security/zaschita-dokumentooborota/

7. Щеглов А.Ю. Защита компьютерной информации от несанкционированного доступа. СПб: Наука и техника, 2004. 384 с.

8. Романов Д.А. Правда об электронном документообороте Д.А. Романов, Т.Н. Ильина, А.Ю. Логинова-М.: АйТи-Пресс, 2004. 219 с.

9. Нроворотов В.Д. Защитить, чтобы не проиграть Information security. Информационная безопасность. 2004. №5, ноябрь. 18-20.

10. Мысин М.Н. Документооборот: от традиционного к электронному Учеб.-практ. пособие/ М.П.Мысин, Л.М.Сушкова, АСущков. Самара: Офорт; СИОТО, 2004. 211 с.

11. Лиховидов М.В., Полещенко В.Я. Применение цифровой подписи в системах электронного документооборота Управление защитой информации 2004. Том 8, .№1. 63 68.

12.Мокрый В.Ю. Электронный документооборот в организации: учебное пособие. – СПб.: издательство «Инфо-Да», 2016. – 116 с. – ISBN 978-5- 94652-518-3

13.Ларьков Н.С. Документоведение: учебник. – 3-е издание, дополненное и переработанное. – Москва: Проспект, 2016. – 416 с.

14. Сатунина А. Е., Сысоева Л. А. Управление проектом корпоративной информационной системы предприятия – М.: Финансы и статистика, 2009. – 352 с.

15. Сабанов А.А. Некоторые аспекты зашиты электронного документооборота // Connect! Мир связи. – 2010. – № 7. – С. 62–64

16. Досмухамедов Б.Р. Анализ угроз информации систем электронного документооборота // Компьютерное обеспечение и вычислительная техника. – 2009. – № 6. – С. 140–143.

17.Афиногенов В. Автоматизация документооборота: от процесса к документу // PC Week Review: Документооборот. Май 2013.