Файл: Методика защиты информации в системах электронного документооборота..pdf
Добавлен: 25.05.2023
Просмотров: 302
Скачиваний: 3
СОДЕРЖАНИЕ
1. Общие положения о методике защиты информации в системах электронного документооборота
1.1. Понятие и структура электронного документооборота
1.2. Система безопасности электронного документооборота
1.3. Угрозы и атаки, учитываемые при создании системы безопасности
2. Методика защиты информации в системе ЭДО Муниципального Совета № 17
2.1. Характеристика действующей системы безопасности ЭДО Муниципального Совета № 17
2.3. Выбор средств обеспечения безопасности ИВС Муниципального Совета № 17
Базы хранения промежуточной информации и линии ее взаимодействия должны обеспечиваться защитой. Наличие в АИС электронных документов, содержащих конфиденциальную информацию и документов государственной важности - также важный фактор.
Анализ ЭД предприятия показал, что непосредственно с электронными документами работают достаточно много сотрудников, однако всех их можно разделить на 3 основные группы: канцелярия, исполнители и руководители.
Каждая из этих групп сотрудников потенциально представляет собой канал утечки информации. Чтобы обеспечить необходимый уровень защиты ЭДО на предприятии нужно не только опираться на технические решения, но и разработать ряд организационных документов, регламентирующих работу сотрудников с защищаемыми электронными документами.
Идентификация и аутентификация субъектов обеспечивается всеми системами.
1.3. Угрозы и атаки, учитываемые при создании системы безопасности
Для внутреннего и внешнего документооборота имеются свои особенности и характерные угрозы, требующие предупреждения. В результате этого защиту ЭДО целесообразно разделить на защиту внутреннего ЭДО и защиту внешнего ЭДО.
Каждую из групп угроз можно разделить на 2 подгруппы: преднамеренные и непреднамеренные угрозы. Непреднамеренные угрозы могут осуществлять как человек, так и другие источники угроз, например случайное стечение обстоятельств. Преднамеренные угрозы может осуществлять только злоумышленник.
Схема внешних угроз ЭДО изображена на Рис. 3, схема внутренних угроз ЭДО - на Рис. 4.
Рис. 3. Схема внешних угроз ЭДО
Рис. 4. Схема внутренних угроз ЭДО
Преднамеренные угрозы реализуются посредством атаки, которая воздействует на некоторую уязвимость АИС, обеспечиваюшую ЭДО организации. Следует выделить три типа атак: локальные, удаленные и атаки на потоки данных.
Таким образом, на основании изученной литературы можно сделать следующие выводы:
1. Традиционные методы работы с документами устаревают и им на смену приходят системы организации ЭДО.
2. Для решения задач обеспечения защиты ЭДО система обеспечения безопасности должна охватывать все каналы поступления ЭД.
3. Существует множество типов преднамеренных и непреднамеренных угроз безопасности внешнего и внутреннего ЭДО. Преднамеренные угрозы приводят к реализации атаки на ЭДО.
2. Методика защиты информации в системе ЭДО Муниципального Совета № 17
2.1. Характеристика действующей системы безопасности ЭДО Муниципального Совета № 17
В каждой организации своя структура электронного документооборота (далее – ЭДО). В данной работе рассмотрим особенности ЭДО Муниципального Совета муниципального округа № 17.
В результате федеральной целевой программы под названием “Электронная Россия”, действовавшей в Российской Федерации с 2002 по 2010 годы, в местной администрации МО № 17 была введена система электронного документооборота “ДЕЛО”, разработанная компанией “Электронные офисные системы” (ЭОС). В дальнейшем в рамках государственной целевой программы “Информационное общество”, срок проведения которой с 2011 по 2020 год, планируется интеграция с ЕПГУ и РПГУ через СМЭВ - подсистему, также произведенную компанией ЭОС.
ЭДО делится на внешний и внутренний, внешний ЭДО имеет входящие и исходящие потоки документов. Входящий ЭДО заключается в приеме и обработке документов, поступающих от других подразделений муниципалитета и других организаций, исходящий ЭДО - документов, исходящих от местной администрации МО № 17. Внешний документооборот осуществляется с помощью подсистемы СЭВ, разработанной компанией ЭОС, и позволяющей передать документ из одной СЭД в другую, зарегистрировать его в целевой системе и отслеживать, что происходит с документом. В СЭВ интегрированы функции почтового клиента Microsoft Outlook. Внутренний документооборот происходит между отделами и сотрудниками администрации.
Все отделы, кроме финансово-бухгалтерского и технического персонала, контактируют и взаимодействуют с населением. В информационных потоках местной администрации присутствует конфиденциальная информация, а также информация, относящаяся к государственной тайне.
В распоряжении сотрудников имеется 20 ЭВМ: по одной у каждого из заместителей и главы администрации, 2 в распоряжении технического персонала и по 3 во всех оставшихся отделах.
На рис. 5 представлена структурная схема механизмов защиты ЭДО организации.
Рис. 5. Структурная схема механизмов защиты ЭДО организации
При создании системы безопасности ЭДО, к ней применялись организационные, экономические, эргономические, технические и функциональные требования. Структура данных требований изображена на Рис. 1 (приложение 1)
В ходе комплексной оценки эффективности системы безопасности ЭДО Муниципального Совета МО № 17 можно отметить следующее. Защита ЭДО учреждения происходит путем совместного функционирования нескольких модулей:
1. Модуль контроля корректности загружаемой информации. Этот модуль содержит в себе антивирусную защиту и механизм проверки правильности представленной в ЭД информации.
2. Модуль управления ПО сервера. Позволяет проводить проверки неизменности имеющегося ПО, проводить обновление ПО.
3. Модуль управления защитой ЭДО. Все остальные модули выступают в качестве вспомогательных и вызываются по мере необходимости.
4. Модуль аутентификации и идентификации. Выполняет свои функции с помощью базы данных учетных записей (в ней также содержатся политики доступа для всех пользователей).
5. Модуль ведения журналов. Служит для фиксации событий в журналах системы безопасности и формирования отчетов на основе этих журналов. Также обеспечивает архивацию данных журналов.
6. Модули внутреннего и внешнего ЭДО. Эти модули отвечают за подготовку ЭД к передаче за пределы сервера АИС, а так же за прием ЭД в сервере АИС и предварительную их обработку.
8. Модуль управления ЭП. Имеет собственный банк ЭП (или несколько), алгоритмы формирования ЭП для внешнего и внутреннего ЭДО могут разниться.
9. Модуль контроля защиты ЭДО предприятия. Позволяет техническому персоналу проводить сервисное обслуживание АИС.
10. Модуль шифрования трафика.
Между тем, эффективность данной системы защиты ЭДО недостаточна, в связи с чем в работе предлагается несколько направлений усиления такой защиты. Рассмотрим их подробнее.
2.2. Выбор программных и криптографических средств обеспечения безопасности ЭДО Муниципального Совета № 17
В результате анализа для обеспечения достаточной степени защищенности были выбраны следующие типы средств:
1) Средство ограничения доступа к портам и оборудованию. Для решения данной цели был выбран комплекс программ DeviceLock[3], позволяющий контролировать доступ к устройствам и сменным носителям. В качестве альтернатив рассматривались продукты Websence, GTB Technologies, Trafica, Zecurion. Системы обладают схожим функционалом, но только Trafica, Zecurion и DeviceLock обладают полной русской локализацией. Вторым критерием выбора была распространенность системы. Среди компаний-лидеров в разработке DLP систем DeviceLock одними из первых вышли на российский рынок, в результате чего образовалась крупная клиентская база. Данное средство работает под Windows NT/2000/XP/Vista/7/8/8.1/Server 2003-2012 R2. С помощью DeviceLock можно назначить права доступа для пользователей и контролировать доступ к модемным и принтерным портам, приводам CD-ROM и дисководам и т.д. Поддерживаются файловые системы CDFS, NTFS, FAT и другие. Данный комплекс позволяет производить удаленное администрирование с возможностью контроля доступа к устройствам на каждом компьютере в локальной сети. Также с помощью DeviceLock можно контролировать Bluetooth и WiFi адаптеры.
2) Для защиты от вирусов и вредоносного кода были рассмотрены следующие продукты защиты конечных систем: Kaspersky Endpoint Security, McAfee VirusScan Enterprise, Sophos EndUser Protection, Symantec Endpoint Protection, Trend Micro OfficeScan, Microsoft System Center.
Критерии выбора продукта: загрузка процессора во время сканирования, время запуска веб браузера, использование оперативной памяти при сканировании, уровень обнаружения угроз. Оценки скорости работы брались с информационного портала PassMark, оценки эффективности с портала AV-Test.org.
По всем критериям, кроме критерия уровня обнаружения угроз (с небольшим преимуществом победил антивирус Kaspersky), лидирует антивирус Symantec. Это определило выбор в пользу данного продукта.
3) Для решения задачи резервного копирования был выбран программный продукт Macrium Reflect V6 Server Plus, позволяющий осуществлять:
- выборочное восстановление почтового ящика Exchange Mailbox
- непрерывное резервное копирование SQL
- полное резервное копирование и восстановление SQL и Exchange Server.
Критерием выбора данного продукта послужило наличие уже приобретенной лицензии.
ЭДО местной администрации работает под управлением СЭДО “ДЕЛО”, разработанной компанией ЭОС.[4] Все крупные производители систем документооборота (Directum, ЕВФРАТ, БОСС-Референт, Летограф и др.) предоставляют свои инструменты и программные продукты по работе с ЭП и шифрованием документов. В линейке программных продуктов компании ЭОС представлена система криптографического обеспечения “КАРМА”. Данная система является платным дополнением к СЭД, ежегодно или ежемесячно следует продлевать лицензию.
Система криптографической защиты “КАРМА” предназначена для удобства применения электронной подписи всеми, кто хочет получить возможность работы с ЭП файлов непосредственно из проводника Windows, а также встроить работу с ЭП в новые или модифицировать уже эксплуатируемые программы.
Главным достоинством системы криптографической защиты “КАРМА” можно считать то, что она позволяет недостаточно квалифицированному пользователю пропустить этап работы с хранилищами сертификатов и средствами шифрования, значительно упрощая процесс работы с ЭП.
Для обычного пользователя система “КАРМА” предоставляет визуальный интерфейс с набором команд, а для программиста COM интерфейс с набором высокоуровневых операций работы с электронной подписью и сертификатами.
Данная система может не только работать с ЭП и сертификатами, но и шифровать и расшифровывать данные, добавлять в состав подписи графические изображения.
Уникальная особенность системы криптографической защиты “КАРМА” - наличие возможности добавлять в состав ЭП изображение собственноручной подписи. Эта функция используется в ЭД в том месте, где в эквивалентном бумажном документе ставится подпись. С помощью данной функции осуществляется подпись документа простой ЭП. В результате документ внешне выглядит полным аналогом бумажного. Дополнительно есть возможность ввода изображения печатей и штампов, возможность сочетания подписи и печати. Для максимального приближения работы с ЭДО к бумажному документообороту, присутствует функция прикрепления стикеров с комментариями к электронным документам.
ЭП может реализовываться различными методами:
1. Присоединенная электронная подпись.
Когда создается ЭП также создается новый файл ЭП и в него помещаются данные подписываемого файла. В качестве достоинства данного типа ЭП следует указать простоту работы с подписанными документами, т.к. они содержатся вместе с подписями в единственном файле, с которым впоследствии можно производить стандартные операции. Недостаток данного типа подписи вытекает из его достоинств: невозможно прочесть содержимое файла без использования средств криптографической защиты.
2. Отсоединенная электронная подпись.
Когда создается ЭП отдельно создается файл подписи, при этом не изменяя подписываемый документ. В качестве достоинства данного типа ЭП следует указать возможность чтения подписываемого документа или файла без применения средств криптографической защиты. Для проверки подписи необходимо использовать как файл с ЭП, так и подписанный ею файл. Минусом использования данного типа подписи является необходимость хранения подписанных данных в виде нескольких файлов, что отрицательно сказывается на удобстве работы.