Файл: Методика защиты информации в системах электронного документооборота..pdf
Добавлен: 25.05.2023
Просмотров: 298
Скачиваний: 3
СОДЕРЖАНИЕ
1. Общие положения о методике защиты информации в системах электронного документооборота
1.1. Понятие и структура электронного документооборота
1.2. Система безопасности электронного документооборота
1.3. Угрозы и атаки, учитываемые при создании системы безопасности
2. Методика защиты информации в системе ЭДО Муниципального Совета № 17
2.1. Характеристика действующей системы безопасности ЭДО Муниципального Совета № 17
2.3. Выбор средств обеспечения безопасности ИВС Муниципального Совета № 17
Введение
В настоящее время все больше компаний и государственных служб переходят с бумажного документооборота на электронный. Электронный документооборот - одна из наиболее динамично и при этом стабильно развивающихся отраслей IT-индустрии в России, на рынке существует множество систем электронного документооборота отечественного и зарубежного производства. Повсеместный переход с бумажного документооборота на электронный связан с повышением функциональности новейших систем, повышением скорости работы с электронным документооборотом по сравнению с обычным, а также (для государственных предприятий и служб) создание федеральных программ и инициатив по внедрению электронного документооборота. При этом электронный документооборот так же, как и любая другая информационная система, требует создания системы безопасности.
Для построения и разработки системы безопасности электронного документооборота следует использовать определенные методологические принципы проведения эксплуатации, проектирования, исследований, производства. Система безопасности должна быть спроектирована так, чтобы обеспечить необходимую степень защищенности документооборота.
Актуальность темы исследования заключается в том, что на сегодняшний день в информационной системе и системе документооборота многих организаций и учреждений циркулирует конфиденциальная информация и документация, ее содержащая, но не реализована система обеспечения безопасности обрабатываемых и хранимых электронных документов.
Объектом исследования данной курсовой работы выступает система безопасности документооборота Муниципального Совета МО № 17. Предметом исследования являются угрозы безопасности данной системе и направления ее совершенствования.
Цель работы состоит в анализе системы безопасности электронного документооборота конкретной организации и мероприятий по ее совершенствованию.
Задачи в работе:
- рассмотреть структуру и особенности электронного документооборота организации;
- обозначить факторы, определяющие структуру системы безопасности электронного документооборота;
- выявить угрозы, учитываемые при создании системы безопасности ЭДО;
- исследовать систему защиты информации электронного документооборота Муниципального Совета;
- разработать меры по улучшению данной системы.
Структура курсовой работы. Исследование состоит из введения, двух глав, заключения, списка использованных источников, приложения.
1. Общие положения о методике защиты информации в системах электронного документооборота
1.1. Понятие и структура электронного документооборота
В наше время документооборот организаций является крайне трудозатратным: согласование, утверждение и прочие операции с документами требуют много времени и сил, при этом исключить их нет никакой возможности. Благодаря автоматизации документооборота эти процессы можно значительно ускорить, при этом перевод документов из бумажного вида в электронный не требует крупных затрат.
Одним из методов создания автоматической системы документооборота является внедрение АИС. АИС - автоматизированная система обработки информации и соответствующие организационные ресурсы (человеческие, технические, финансовые и т. д.), которые обеспечивают и распространяют информацию.[1] АИС работают с имеющимся массивом информации, но для взаимодействия с другими АИС требуется передача информации в формализованном виде, т. е. в виде документов. Документ - содержащий информацию в зафиксированном виде объект, предназначенный для ее передачи. Совокупность операций, совершаемых с документами начиная с момента их создания и заканчивая отправкой или завершением исполнения, называется документооборотом. Движение документов в организации должно быть строго регламентированным.
ЭДО делится на внешний и внутренний, внешний ЭДО имеет входящие и исходящие потоки документов. Входящий ЭДО заключается в приеме и обработке документов, поступающих извне, т. е. от других подразделений муниципалитета, частных компаний (в меньшей степени) и т.д. Исходящий ЭДО заключается в отправке документов, исходящих от организации. Все взаимосвязи с другими организациями, частными подрядчиками и т.д. регламентируются различными нормативными документами. Например, документооборот с налоговыми службами регламентирован:
1. Налоговым кодексом РФ.
2. Вносящими изменения в Налоговый кодекс федеральными законами.
3. Указами Президента РФ.
4. Инструкциями налоговых отделений.
5. Постановлениями правительства РФ.
6. Приказами Минфин РФ.
В результате анализа перечисленных выше законов и актов можно сделать вывод, что в них регламентируется содержание документов, но не форма их представления. Необходимое правовое поле для реализации ЭДО еще создается и совершенствуется.
В процессе внутреннего ЭДО документы передаются через различные АИС или отделы, не включенные в АИС. Почти весь внутренний документооборот как правило регламентируется уставом организации, в том числе и электронный. ЭДО применяется для упрощения взаимодействия АИС и их элементов между собой.
АИС в организации как правило подразделяются по своему назначению (кадровые, финансовые, маркетинговые, АИС моделирования процессов и т. д.), хотя существует и более широкая классификация по нескольким признакам (например, по исполняемым функциям: информационно-управляющие, информационно-поисковые и т. д.). Финансовые АИС занимаются работой со счетами, сметами, отчетами о финансовой деятельности организации. Данные документы присутствуют как во внутреннем ЭДО, так и в исходящем и входящем внешнем ЭДО. Напротив, кадровая АИС в основном оперирует документами, хранящимися и обрабатывающимися сугубо во внутреннем ЭДО организации, но все же в редких случаях данные документы запрашиваются налоговой инспекцией или другими государственными службами.
Современные СЭДО, распространенные на рынке, объединяют в своем составе несколько АИС в качестве подсистем. В результате этого сотрудникам различных отделов организации приходится иметь дело (иногда непреднамеренно) с документацией, содержащей тайну переписки, служебную тайну или даже государственную тайну (для местной администрации таковую может иметь некоторая финансовая документация). Документы, содержащие данную информацию, следует защищать. Для этого была создана указом президента РФ Гостехкомиссия России, в 2005 году реорганизованная в Федеральную службу по техническому и экспортному контролю Российской Федерации (ФСТЭК).
ФСТЭК осуществляет координацию и регулирование деятельности по защите информации, содержащей государственную или служебную тайну криптографическими методами, по защите от утечек данной информации через технические каналы, по защите от НСД к данной информации, по технической защите информации. Все требование, предъявляемые ФСТЭК, относятся и к организации ЭДО.
Среди нормативно-правовых документов, регулирующих сферу информатизации, следует выделить Руководящий документ "Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации".[2] В этом документе АИС подразделяются на 3 группы:
1. Многопользовательские, в которых пользователи имеют различный уровень доступа к информации в связи с обработкой и хранением конфиденциальной информации.
2. Многопользовательские, в которых нет разграничений по уровню доступа к конфиденциальной информации.
3. Однопользовательские, в которых пользователь имеет доступ ко всей конфиденциальной информации;
Для первой группы федеральной комиссией были разработаны 5 классов защищенности, содержащие требования, необходимые к выполнению каждым классом. Класс 1Г - класс с минимальными требованиями к механизмам обработки и хранения информации.
В результате анализа руководящих документов федеральной комиссии были обнаружены требования к разделению общей системы обеспечения безопасности на 3 подсистемы: учета и регистрации, управления доступом, обеспечения целостности.
Подсистема учета и регистрации занимается ведением журнала учета различных событий и процессов, происходящих в АИС, фиксируя их время, название и отличительные признаки (имя запускающего программу пользователя и т.д.). Функция - обеспечение контроля выполняемых операций.
Подсистема управления доступом занимается идентификацией и аутентификацией пользователей, идентификацией узлов сети, ЭВМ, терминалов, программ, каталогов, томов, файлов с помощью логического имени. Функция - контроль доступа к защищаемым ресурсам, руководствуясь политикой доступа.
Подсистема обеспечения целостности должна контролировать целостность всего программного комплекса для исключения подмены важных документов в ЭД. Этим же достигается возможность выявления фактов подмены программного кода АИС, выполненного в обход подсистемы управления доступом.
Разграничение прав доступа, возможность восстановления информации и защита от НСД и сбоев являются основными средствами обеспечения безопасности информации.
Исходя из перечисленных выше условий, можно определить следующие требования к организации системы безопасности ЭДО:
- при создании архитектуры системы безопасности ЭДО необходимо формировать структуры защиты внешнего и внутреннего ЭДО;
- система защиты ЭДО предприятия не должна быть зависимой от вида и назначения АИС.
1.2. Система безопасности электронного документооборота
Первым важным фактором, определяющим структуру защиты ЭДО, является содержание ЭДО. Выше было отмечено, что ЭДО делится на внутренний и внешний.
Полученные по каналам внешнего ЭДО документы проходят процедуру регистрации, а после нее первичную обработку.
Второй фактор, определяющий структуру защиты ЭДО - линии связи, используемые в ЭДО, при взаимодействии организации с внешними организациями.
Для сокращения затрат на первичную обработку документов наиболее выгодной формой документов, получаемых организацией, является электронная форма. Электронная почта является наиболее распространенным способом взаимодействия через Internet. Вторым по распространенности способом являются онлайн порталы. Они позволяют пользователям в реальном времени оформлять заказы.
Второй по скорости доставки и распространенности является форма передачи документов с помощью факса. Передача с помощью данного способа осуществляется через телефонную линию. Документ определенным образом сканируется и передается в виде изображения. Скорость данного способа передачи значительно ниже, чем у предыдущего. Также работа с изображениями требует гораздо больше ресурсов АИС, чем с документами, представляющими информацию с помощью символов. В результате этого документы, переданные с помощью факса, переводятся в стандартную электронно-текстовую форму. Для автоматизации процесса перевода, используется специальное ПО.
Схема движения документов во внешнем входящем ЭДО приведена на Рис. 1.
Рис. 1. Схема движения документов во внешнем входящем ЭДО
Схема движения документов во внешнем исходящем ЭДО показана на Рис. 2.
Рис. 2. Схема движения документов во внешнем исходящем ЭДО
Важным фактором, влияющим на защиту ЭДО, является то, что внедрение системы безопасности ЭДО в АИС не должно усложнять маршрут движения электронных документов. В противном случае будет расти время движения электронного документа от одного сотрудника к другому или из хранилища документов к сотруднику. Также внедрение защиты ЭДО в АИС в идеале не должно сокращать годовой объем документооборота на который рассчитана существующая АИС предприятия.
Защита ЭДО не должна быть привязанной к той или иной группе документов. Это следующий важный фактор, определяющий структуру защиты ЭДО - наличие одновременной работы с разными группами электронных документов.