Файл: Методика защиты информации в системах электронного документооборота (Особенности конфиденциального электронного документооборота).pdf
Добавлен: 25.05.2023
Просмотров: 796
Скачиваний: 12
СОДЕРЖАНИЕ
ГЛАВА 1. Система защищенного электронного документооборота
1.1. Особенности конфиденциального электронного документооборота
1.2. Системы управления электронным документооборотом
ГЛАВА 2. Метод защиты электронного документооборота
2.1 Шифрование метод защиты информации
2.2 Обеспечение подлинности документов при помощи электронно-цифровой подписи
· формирование технической политики организации в области зашиты информационно-коммуникационных технологий;
· координация деятельности структурных подразделений организации в сфере защиты информации и АИС, а также оценка эффективности принимаемых мер:
· взаимодействие с уполномоченными федеральными и региональными государственными органами в области защиты информации (ФСО России. ФСТЭК России. ФСБ России):
· организация исследований и анализа состояния защиты информации организации;
· организация учета конфиденциальной информации, циркулирующей в АИС, самих систем и других носителей
· организация мониторинга и контроля эффективности защиты информации, циркулирующей в АИС, и самих систем
· аттестация АИС на соответствие требованиям зашиты информации, предусматривающей комплексную проверку (аттестационные испытания) в реальных условиях эксплуатации в целях оценки соответствия используемого комплекса мер и средств защиты требуемому уровню
· планирование работ по созданию и совершенствованию систем защиты информации на конкретных объектах:
· управление зашитой информации на конкретных объектах;
· анализ и прогнозирование потенциальных угроз для конкретных объектов
· оценка возможного ущерба от реализации угроз:
· контроль эффективности принимаемых защитных мер и разбор случаев нарушения[6].
Для обеспечения информационной безопасности в организации создается служба (подразделение) информационной безопасности или отдельные должности штатного расписания организации, укомплектованные специалистами, ответственными за обеспечение информационной безопасности. Подразделение информационной безопасности может подчиняться непосредственно Службе безопасности организации или входить в состав подразделения информационных технологи1. Варианты могут быть различными в зависимости наличия в организации Службы безопасности или Службы информационных технологий. Но в любом случае подразделение информационной безопасности должно быть предусмотрено штатным расписанием в целях обеспечения системы защиты электронного документооборота.
Специалисты подразделения информационной безопасности должны иметь необходимую квалификацию в области защиты информации и проходить периодическую переподготовку (повышение квалификации) в соответствии с программами послевузовского профессионального образования. Квалификационные характеристики главного специалиста по защите информации предусмотрены Квалификационным справочником должностей руководителей, специалистов и других служащих.
Для проведения работ по созданию и эксплуатации системы защиты электронного документооборота могут привлекаться специализированные организации (предприятия), имеющие лицензии и сертификаты на право проведения работ в области защиты информации[7].
Сертификация средств защиты информации регулируется I Становлением Правительства Российской Федерации от 12.02.1994 № 100 "Об организации работ по стандартизации, обеспечению единства измерений, сертификации продукции и услуг" и Постановлением Правительства Российской Федерации от 25.06.95 г. № 608 "О сертификации средств защиты информации".
Федеральным законом от 8 августа 2001 г. № 128-ФЗ "О лицензировании отдельных видов деятельности", ст. 17, п. 1, п.п. 5-13 определен перечень видов деятельности в области зашиты информации на осуществление которых требуются лицензии:
· деятельность по распространению шифровальных (криптографических) средств:
· деятельность по техническому обслуживанию шифровальных (криптографических) средств;
· предоставление услуг в облает шифрования информации;
· разработка, производство шифровальных (криптографических) средств, защищенных с использованием шифровальных (криптографических) средств информационных систем, телекоммуникационных систем;
· деятельность по выявлению электронных устройств, предназначенных для негласного получения информации, в помещениях и технических средствах (за исключением случая, если указанная деятельность осуществляется для обеспечения собственных нужд юридического лица или индивидуального предпринимателя):
· деятельность по разработке и (или) производству средств защиты конфиденциальной информации;
· деятельность по технической защите конфиденциальной информации;
· разработка, производство, реализация и приобретение в целях продажи специальных технических средств, предназначенных для негласного получения информации, индивидуальными предпринимателями и юридическими лицами, осуществляющими предпринимательскую деятельность:
· деятельность по изготовлению защищенной от подделок полиграфической продукции, в том числе бланков ценных бумаг, а также торговля указанной продукцией.
Подразделение информационной безопасности осуществляет свою деятельность в соответствии с разрабатываемым Положением о подразделении и выполняет основные задачи и функции по обеспечению защиты информации.
Защита информации при сс автоматизированной обработке производится на этапе эксплуатации автоматизированных информационных систем. При выполнении работ по защите информации следует учитывать организационные меры, обусловленные необходимостью проведения технического обслуживания, устранения неисправностей. обновления программного обеспечения и других мероприятий. задаваемых в соответствии с технологиями проведения эксплуатации систем защиты информации в АИС.
Организация и выполнение подготовительных работ по автоматизированной обработке конфиденциальной информации должны проводиться с учетом требований технологий разработки систем зашиты информации. Объектами зашиты при этом являются: открытая. общедоступная информация и информация ограниченного доступа - это конфиденциальная информация, составляющая секрет производства, служебный секрет производства, служебную, коммерческую, профессиональную тайну, персональные данные и иные сведения, установленные российским законодательством, за исключением сведений, составляющих государственную тайну.
Объекты защиты АИС и циркулирующей в ней информации более подробно рассмотрены в разд.
Определение и категорирование подлежащей защите информации осуществляет организация - заказчик создания и эксплуатации АИС в соответствии с действующим российским законодательством. Список источников и литературы), а также Перечня конфиденциальной документированной информации организации и разрабатываемого или уже разработанного на его основе классификатора конфиденциальной информации системы.
Технологии и процессы автоматизированной обработки защищаемой конфиденциальной информации должны быть обеспечены стандартизованными машинными носителями информации, их накопителями, программно-техническими средствами глобальных и локальных вычислительных сетей и протоколами межведомственного (межсетевого) взаимодействия АИС.
1.2. Системы управления электронным документооборотом
Система управления электронным документооборотом (СУЭД) предназначена для следующих целей:
- интеграции процессов документального обеспечения управления предприятием в рамках единой информационной системы;
- повышение информированности руководства и специалистов за счет увеличения объемов информационного хранения, централизированной обработки информации, уменьшения времени поиска документов и соответственно подготовки отчетов и докладов, а также за счет повышения полноты и достоверности отчетов;
- уменьшения стоимости документационного обеспечения управления предприятием за счет перехода от бумажного делопроизводства к электронному, снижения стоимости копирования и передачи бумажных документов;
- уменьшения стоимости и сокращения времени поиска бумажных оригиналов документов в архивном хранении за счет получения точной адресации в электронном виде;
- интеграции информационных процессов в рамках кооперации предприятий;
- создание качественно новой информационной базы для последующего совершенствования процессов документационного обеспечения управления и технологии работы с документами.
СУЭД должна соответствовать существующей информационно – организационной структуре предприятия (группы предприятий) и обеспечивать модификацию по мере совершенствования этой структуры.
СУЭД предназначена для автоматизации процессов документационного обеспечения управления предприятием, включая:
процессы подготовки, ввода, хранения, поиска и вывода организационно – распорядительных документов (подсистема «Электронный архив»);
процессы подготовки, ввода, хранения, поиска и вывода стандартных форм документов (подсистема «Ввод стандартных форм документов»)[8];
управление делопроизводством (создание, обработка и систематизация архивного хранения документов – подсистема «Делопроизводство»).
Объектом автоматизации являются процессы:
- создание документов;
- подготовки, учета, систематизации и архивного хранения, поиска и получения организационно – распорядительных, отчетно – статистических, учетных, плановых, информационно – справочных и других управленческих документов;
- работы с документами (передача, учет, контроль исполнения и др.).
Основные требования к системе состоят в следующем. Для информационного обмена в системе должна использоваться корпоративная вычислительная сети, в которую включаются как локальные, так и удаленные пользовательские системы. СУЭД должна взаимодействовать с электронной почтовой системой и автоматизированными системами управления предприятием. Система должна допускать круглосуточный режим функционирования; иметь средства диагностики и индикации текущего состояния системы, используемых ресурсов; позволять наращивать количественные и расширять функциональные характеристики системы[9].
СУЭД должна обеспечивать изменение своих характеристик, параметров, адресатов передачи документов и т.п. в зависимости от изменения регламента документооборота предприятия (норм, правил, порядка, форматов и т.п.).
Система должна строиться на основе открытых технологий, обеспечивающих ее дальнейшую модернизацию и развитие без переработки. В системе должна быть предусмотрена возможность использования масштабируемых аппаратных платформ, в частности технологически простой замены серверов и устройств хранения информации на более производительные (емкие).
Система должна обеспечивать с достаточной точностью распознавания документов на русском и основных европейских языках текстового формата А4, а также полнотекстовую индексацию текстового документа. Особое внимание должно уделяться объемам хранения, одновременному доступу к документам и срокам хранения документов.
Подсистема «Электронный архив» предназначена для следующих целей:
- оперативного и потокового ввода документов, полеченных из бумажных документов путем сканирования (получение электронных графических образов) и OCR – распознавания (преобразование их в текстовые документы);
- оперативного и потокового ввода электронных документов из других источников;
- передачи электронных документов в подсистему «Делопроизводство»;
- реквизитного и полнотекстового индексирования документов;
- хранения электронных документов всех видов и представлений (в том числе графических образов), их поисковых образов и индексов (атрибутных и полнотекстовых);
- адресация оригиналов документов в бумажном архиве;
- поиска и извлечения документов из электронного архива;
- вывода документов из системы в виде твердой (бумажной) копии или в электронном виде, в том числе для дельнейшей доставки средствами связи;
- связи представлений хранимых документов с фактографической частью базы данных[10];
Подсистема «Ввод стандартных форм документов» обеспечивает:
проектирование представлений стандартных форм документов для их последующего ввода;
потоковый ввод стандартных форм документов в фактографическую часть подсистемы «Электронный архив» (включая сканирование, OCR (ICR) – стилизованное распознавание, контекстный контроль и экспорт в БД).
Подсистема «Делопроизводство» обеспечивает:
- создание электронных документов средствами подсистемы;
- ведение версий (редакций) документов и их авторства;
- защиту от конфликтов при попытке одновременной модификации документа;
- электронное визирование документов (электронная подпись);
- связывание документов в логические группы;
- организацию потока работ с документами: задание маршрута (регламентного или ситуационного) движения документов и условий осуществления работ с ними;
- допуск к документам и расширенным видам работ с ними в соответствии с установленными правами пользователей;
- протоколирование видов работ, производимых пользователями с документами;
- управление маршрутами движения документов;