Файл: Методика защиты информации в системах электронного документооборота..pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 25.05.2023

Просмотров: 300

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Базы хранения промежуточной информации и линии ее взаимодействия должны обеспечиваться защитой. Наличие в АИС электронных документов, содержащих конфиденциальную информацию и документов государственной важности - также важный фактор.

Анализ ЭД предприятия показал, что непосредственно с электронными документами работают достаточно много сотрудников, однако всех их можно разделить на 3 основные группы: канцелярия, исполнители и руководители.

Каждая из этих групп сотрудников потенциально представляет собой канал утечки информации. Чтобы обеспечить необходимый уровень защиты ЭДО на предприятии нужно не только опираться на технические решения, но и разработать ряд организационных документов, регламентирующих работу сотрудников с защищаемыми электронными документами.

Идентификация и аутентификация субъектов обеспечивается всеми системами.

1.3. Угрозы и атаки, учитываемые при создании системы безопасности

Для внутреннего и внешнего документооборота имеются свои особенности и характерные угрозы, требующие предупреждения. В результате этого защиту ЭДО целесообразно разделить на защиту внутреннего ЭДО и защиту внешнего ЭДО.

Каждую из групп угроз можно разделить на 2 подгруппы: преднамеренные и непреднамеренные угрозы. Непреднамеренные угрозы могут осуществлять как человек, так и другие источники угроз, например случайное стечение обстоятельств. Преднамеренные угрозы может осуществлять только злоумышленник.

Схема внешних угроз ЭДО изображена на Рис. 3, схема внутренних угроз ЭДО - на Рис. 4.

Рис. 3. Схема внешних угроз ЭДО

Рис. 4. Схема внутренних угроз ЭДО

Преднамеренные угрозы реализуются посредством атаки, которая воздействует на некоторую уязвимость АИС, обеспечиваюшую ЭДО организации. Следует выделить три типа атак: локальные, удаленные и атаки на потоки данных.

Таким образом, на основании изученной литературы можно сделать следующие выводы:

1. Традиционные методы работы с документами устаревают и им на смену приходят системы организации ЭДО.

2. Для решения задач обеспечения защиты ЭДО система обеспечения безопасности должна охватывать все каналы поступления ЭД.


3. Существует множество типов преднамеренных и непреднамеренных угроз безопасности внешнего и внутреннего ЭДО. Преднамеренные угрозы приводят к реализации атаки на ЭДО.

2. Методика защиты информации в системе ЭДО Муниципального Совета № 17

2.1. Характеристика действующей системы безопасности ЭДО Муниципального Совета № 17

В каждой организации своя структура электронного документооборота (далее – ЭДО). В данной работе рассмотрим особенности ЭДО Муниципального Совета муниципального округа № 17.

В результате федеральной целевой программы под названием “Электронная Россия”, действовавшей в Российской Федерации с 2002 по 2010 годы, в местной администрации МО № 17 была введена система электронного документооборота “ДЕЛО”, разработанная компанией “Электронные офисные системы” (ЭОС). В дальнейшем в рамках государственной целевой программы “Информационное общество”, срок проведения которой с 2011 по 2020 год, планируется интеграция с ЕПГУ и РПГУ через СМЭВ - подсистему, также произведенную компанией ЭОС.

ЭДО делится на внешний и внутренний, внешний ЭДО имеет входящие и исходящие потоки документов. Входящий ЭДО заключается в приеме и обработке документов, поступающих от других подразделений муниципалитета и других организаций, исходящий ЭДО - документов, исходящих от местной администрации МО № 17. Внешний документооборот осуществляется с помощью подсистемы СЭВ, разработанной компанией ЭОС, и позволяющей передать документ из одной СЭД в другую, зарегистрировать его в целевой системе и отслеживать, что происходит с документом. В СЭВ интегрированы функции почтового клиента Microsoft Outlook. Внутренний документооборот происходит между отделами и сотрудниками администрации.

Все отделы, кроме финансово-бухгалтерского и технического персонала, контактируют и взаимодействуют с населением. В информационных потоках местной администрации присутствует конфиденциальная информация, а также информация, относящаяся к государственной тайне.


В распоряжении сотрудников имеется 20 ЭВМ: по одной у каждого из заместителей и главы администрации, 2 в распоряжении технического персонала и по 3 во всех оставшихся отделах.

На рис. 5 представлена структурная схема механизмов защиты ЭДО организации.

Рис. 5. Структурная схема механизмов защиты ЭДО организации

При создании системы безопасности ЭДО, к ней применялись организационные, экономические, эргономические, технические и функциональные требования. Структура данных требований изображена на Рис. 1 (приложение 1)

В ходе комплексной оценки эффективности системы безопасности ЭДО Муниципального Совета МО № 17 можно отметить следующее. Защита ЭДО учреждения происходит путем совместного функционирования нескольких модулей:

1. Модуль контроля корректности загружаемой информации. Этот модуль содержит в себе антивирусную защиту и механизм проверки правильности представленной в ЭД информации.

2. Модуль управления ПО сервера. Позволяет проводить проверки неизменности имеющегося ПО, проводить обновление ПО.

3. Модуль управления защитой ЭДО. Все остальные модули выступают в качестве вспомогательных и вызываются по мере необходимости.

4. Модуль аутентификации и идентификации. Выполняет свои функции с помощью базы данных учетных записей (в ней также содержатся политики доступа для всех пользователей).

5. Модуль ведения журналов. Служит для фиксации событий в журналах системы безопасности и формирования отчетов на основе этих журналов. Также обеспечивает архивацию данных журналов.

6. Модули внутреннего и внешнего ЭДО. Эти модули отвечают за подготовку ЭД к передаче за пределы сервера АИС, а так же за прием ЭД в сервере АИС и предварительную их обработку.

8. Модуль управления ЭП. Имеет собственный банк ЭП (или несколько), алгоритмы формирования ЭП для внешнего и внутреннего ЭДО могут разниться.

9. Модуль контроля защиты ЭДО предприятия. Позволяет техническому персоналу проводить сервисное обслуживание АИС.

10. Модуль шифрования трафика.

Между тем, эффективность данной системы защиты ЭДО недостаточна, в связи с чем в работе предлагается несколько направлений усиления такой защиты. Рассмотрим их подробнее.


2.2. Выбор программных и криптографических средств обеспечения безопасности ЭДО Муниципального Совета № 17

В результате анализа для обеспечения достаточной степени защищенности были выбраны следующие типы средств:

1) Средство ограничения доступа к портам и оборудованию. Для решения данной цели был выбран комплекс программ DeviceLock[3], позволяющий контролировать доступ к устройствам и сменным носителям. В качестве альтернатив рассматривались продукты Websence, GTB Technologies, Trafica, Zecurion. Системы обладают схожим функционалом, но только Trafica, Zecurion и DeviceLock обладают полной русской локализацией. Вторым критерием выбора была распространенность системы. Среди компаний-лидеров в разработке DLP систем DeviceLock одними из первых вышли на российский рынок, в результате чего образовалась крупная клиентская база. Данное средство работает под Windows NT/2000/XP/Vista/7/8/8.1/Server 2003-2012 R2. С помощью DeviceLock можно назначить права доступа для пользователей и контролировать доступ к модемным и принтерным портам, приводам CD-ROM и дисководам и т.д. Поддерживаются файловые системы CDFS, NTFS, FAT и другие. Данный комплекс позволяет производить удаленное администрирование с возможностью контроля доступа к устройствам на каждом компьютере в локальной сети. Также с помощью DeviceLock можно контролировать Bluetooth и WiFi адаптеры.

2) Для защиты от вирусов и вредоносного кода были рассмотрены следующие продукты защиты конечных систем: Kaspersky Endpoint Security, McAfee VirusScan Enterprise, Sophos EndUser Protection, Symantec Endpoint Protection, Trend Micro OfficeScan, Microsoft System Center.

Критерии выбора продукта: загрузка процессора во время сканирования, время запуска веб браузера, использование оперативной памяти при сканировании, уровень обнаружения угроз. Оценки скорости работы брались с информационного портала PassMark, оценки эффективности с портала AV-Test.org.

По всем критериям, кроме критерия уровня обнаружения угроз (с небольшим преимуществом победил антивирус Kaspersky), лидирует антивирус Symantec. Это определило выбор в пользу данного продукта.

3) Для решения задачи резервного копирования был выбран программный продукт Macrium Reflect V6 Server Plus, позволяющий осуществлять:

- выборочное восстановление почтового ящика Exchange Mailbox

- непрерывное резервное копирование SQL

- полное резервное копирование и восстановление SQL и Exchange Server.

Критерием выбора данного продукта послужило наличие уже приобретенной лицензии.

ЭДО местной администрации работает под управлением СЭДО “ДЕЛО”, разработанной компанией ЭОС.[4] Все крупные производители систем документооборота (Directum, ЕВФРАТ, БОСС-Референт, Летограф и др.) предоставляют свои инструменты и программные продукты по работе с ЭП и шифрованием документов. В линейке программных продуктов компании ЭОС представлена система криптографического обеспечения “КАРМА”. Данная система является платным дополнением к СЭД, ежегодно или ежемесячно следует продлевать лицензию.


Система криптографической защиты “КАРМА” предназначена для удобства применения электронной подписи всеми, кто хочет получить возможность работы с ЭП файлов непосредственно из проводника Windows, а также встроить работу с ЭП в новые или модифицировать уже эксплуатируемые программы.

Главным достоинством системы криптографической защиты “КАРМА” можно считать то, что она позволяет недостаточно квалифицированному пользователю пропустить этап работы с хранилищами сертификатов и средствами шифрования, значительно упрощая процесс работы с ЭП.

Для обычного пользователя система “КАРМА” предоставляет визуальный интерфейс с набором команд, а для программиста COM интерфейс с набором высокоуровневых операций работы с электронной подписью и сертификатами.

Данная система может не только работать с ЭП и сертификатами, но и шифровать и расшифровывать данные, добавлять в состав подписи графические изображения.

Уникальная особенность системы криптографической защиты “КАРМА” - наличие возможности добавлять в состав ЭП изображение собственноручной подписи. Эта функция используется в ЭД в том месте, где в эквивалентном бумажном документе ставится подпись. С помощью данной функции осуществляется подпись документа простой ЭП. В результате документ внешне выглядит полным аналогом бумажного. Дополнительно есть возможность ввода изображения печатей и штампов, возможность сочетания подписи и печати. Для максимального приближения работы с ЭДО к бумажному документообороту, присутствует функция прикрепления стикеров с комментариями к электронным документам.

ЭП может реализовываться различными методами:

1. Присоединенная электронная подпись.

Когда создается ЭП также создается новый файл ЭП и в него помещаются данные подписываемого файла. В качестве достоинства данного типа ЭП следует указать простоту работы с подписанными документами, т.к. они содержатся вместе с подписями в единственном файле, с которым впоследствии можно производить стандартные операции. Недостаток данного типа подписи вытекает из его достоинств: невозможно прочесть содержимое файла без использования средств криптографической защиты.

2. Отсоединенная электронная подпись.

Когда создается ЭП отдельно создается файл подписи, при этом не изменяя подписываемый документ. В качестве достоинства данного типа ЭП следует указать возможность чтения подписываемого документа или файла без применения средств криптографической защиты. Для проверки подписи необходимо использовать как файл с ЭП, так и подписанный ею файл. Минусом использования данного типа подписи является необходимость хранения подписанных данных в виде нескольких файлов, что отрицательно сказывается на удобстве работы.