Файл: Методика защиты информации в системах электронного документооборота (Субъекты информационных отношений).pdf
Добавлен: 26.05.2023
Просмотров: 369
Скачиваний: 2
СОДЕРЖАНИЕ
Глава 1. Субъекты информационных отношений, их безопасность и методы защиты
1.1. Объекты защиты информации
1.2 Методы и принципы современной защиты информации
Глава 2. Электронный документооборот и его защита
2.1 Понятие системы электронного документооборота
2.2 Угрозы для системы электронного документооборота
ВВЕДЕНИЕ
Эффективность управления организацией во многом зависит от решения задач оперативного и качественного формирования электронных документов, контроля их исполнения, а также продуманной организации их хранения, поиска и использования. Потребность в эффективном управлении электронными документами привела к созданию систем электронного документооборота (СЭД), под которыми понимают организационно-технические системы, облегчающие процесс создания, управления доступом и распространения электронных документов в компьютерных сетях, а также обеспечивающие контроль над потоками документов в организации. По данным ряда аналитиков, производительность труда персонала при использовании СЭД увеличивается на 20–25%, а стоимость архивного хранения электронных документов на 80% ниже по сравнению со стоимостью хранения бумажных архивов [1]. Применение систем электронного документооборота позволяет сотрудникам контролировать прохождение документов и доступ к ним, управлять хранением и публикациями документов, минимизировать избыточность данных и бумажные процессы. Поэтому с помощью СЭД повышается эффективность деятельности коммерческих компаний и промышленных предприятий, а в государственных учреждениях на базе технологий электронного документооборота решаются задачи внутреннего управления, межведомственного взаимодействия и взаимодействия с населением, что является необходимым условием для перехода к «электронному» правительству. В настоящее время практически все федеральные органы государственной власти используют СЭД для ведения централизованного учета и регистрации входящих и исходящих документов, их перевода и хранения в электронном виде, а также учета результатов их исполнения. В последнее время развитие СЭД направлено в основном на совершенствование сервисных возможностей, так как базовые возможности в той или иной форме уже реализованы. Кроме того, можно отметить развитие СЭД в сторону управления различного вида контентом (мультимедиа), использование технологий автопроцессинга и разбора содержания документа. Ряд существующих СЭД позволяет вести электронные архивы, наполнение которых происходит через системы потокового сканирования и ввода бумажных документов, автоматизированной обработки электронной почты, а также запросов и обращений, поступающих через ведомственные интернет-сайты. Используемые системы обеспечивают прохождение этих документов до структурного подразделения или подведомственной организации, учет и контроль своевременности их рассмотрения и исполнения.
Поэтому изучение методов защиты информации в системах электронного документооборота является актуальным.
Целью курсовой работы является рассмотрение методов защиты информации в системах электронного документооборота.
Для достижения поставленной цели необходимо решить следующие задачи:
- раскрыть сущность субъектов информационных отношений
- рассмотреть объекты защиты информации;
- проанализировать основные проблемы защиты информации;
- изучить понятие электронного документооборота;
- раскрыть методы защиты электронного документооборота.
Глава 1. Субъекты информационных отношений, их безопасность и методы защиты
1.1. Объекты защиты информации
Информация - это сведения о лицах, фактах, предметах, явлениях, событиях и процессах.
Особым образом защищают внутреннюю, конфиденциальную и секретную информацию. Информация о компании, служебная, коммерческая, промышленная, профессиональная, или другая информация – это первостепенные объекты защиты.
Существует несколько типов угроз для объектов защиты информации:
- угрозы конфиденциальности данных и программ;
- угрозы целостности данных, программ, аппаратуры;
- угрозы доступности данных.
Рассмотрим основные термины, касающиеся объектов защиты информации. К ним относятся такие понятия, как защищаемая информация, объекты защиты информации, носитель защищаемой информации.
Защищаемая информация, является предметом собственности и подлежит в соответствии с правовыми документами и требованиями, которые устанавливаются собственником информации, которым может быть отдельное физическое лицо, группа физических, юридических лиц и государство.
Объекты защиты информации – это информация, носитель информации или информационный процесс, которые нуждаются в защите от несанкционированного доступа, изменения и копирования третьими лицами.
Носителем защищаемой информации может быть как физическое лицо, так и материальный объект или физическое поле. Информация содержится в виде символов, сигналов и образов, технических процессов и решений, количественных характеристик и физических величин.
Существует такое понятие как объект информатизации, который так же нуждается в защите. Защищаемый объект информатизации, как и информационная система, предназначается для обработки защищаемой информации.
Основными объектами защиты информации являются:
- информационные ресурсы, содержащие конфиденциальную информацию;
- системы и средства, обрабатывающие конфиденциальную информацию (технические средства приема, обработки, хранения и передачи информации (ТСПИ);
- ТСПИ размещенные в помещениях обработки секретной и конфиденциальной информации. Общепринятая аббревиатура - ВТСС (вспомогательные технические средства и системы). К ВТСС относятся технические средства открытой телефонной связи, системы сигнализации, радиотрансляции и т.д., а также помещения, которые предназначены для обработки информации с ограниченного использования.
Иными словами, объектами защиты информации являются источники информации; переносчики информации и получатели информации. Однако главная цель – это защита самой информации.
1.2 Методы и принципы современной защиты информации
Современные методы защиты информации основываются на следующих подходах:
Системный подход к построению систем защиты, предполагающий оптимальное сочетание программных, организационных, физических и аппаратных свойств, применяемых на всех этапах обработки информации.
Принцип постоянного совершенствования системы. Современная защита информации предполагает постоянное совершенствование системы в соответствии с ростом рисков утечки информации. Данный процесс непрерывен и заключается в реализации современных методов и путей совершенствования систем информационной безопасности, постоянном контроле, выявлении её слабых мест и потенциальных каналов утечки информации. Непрерывное совершенствование систем обусловлено появлением новых способов доступа к информации извне.
Обеспечение надежности систем информационной защиты, т. е. контроль уровня надежности при отказе системы, возникновении сбоев, взломе и ошибках.
Контроль функционирования системы защиты. Непрерывное совершенствование средств и методов контроля над работоспособностью механизмов защиты.
Совершенствование методов борьбы с вредоносными программами и вирусами.
Оптимизация затрат на создание и эксплуатация систем контроля, выражающаяся в экономической целесообразности применения систем информационной безопасности.
Современная защита информации осуществляется с помощью таких методов:
- криптографическая защита различной степени конфиденциальности при передаче информации;
- управление информационными потоками, как в локальной сети, так и при передаче каналами связи на различные расстояния;
- применение механизмов учета попыток доступа извне, событий в информационной системе и печатаемых документов;
- обеспечение целостности программного обеспечения и информации;
- внедрение средств восстановления современной защиты информации;
- осуществление физической охраны и учета техники и магнитных носителей;
- создание специальных служб информационной безопасности.
Инструменты защиты
Современная защита информации предполагает внедрение в систему следующих инструментов защиты:
- физическое препятствие,
- управление доступом,
- механизмы шифрования,
- противодействие атакам вредоносных программ и вирусов,
- аппаратные средства защиты,
- физические средства защиты,
- программные средства защиты,
- организационные средства защиты,
- законодательные и морально-этические средства защиты.
Систематическое применение всех перечисленных выше методов и средств современной защиты информации, увеличивает надежность системы безопасности и предотвращает разглашение конфиденциальной информации.
Принципы защиты информации можно условно разделить на несколько групп
Под принципами защиты информации понимаются основные идеи и важнейшие рекомендации по вопросам организации и осуществлению работ для эффективной защиты конфиденциальной информации.
Данные принципы вырабатывались на протяжении длительной практики в организации работ по защите информации. Использование данных принципов позволяет эффективно организовать работу системы безопасности, а пренебрежение ими негативно сказывается на сохранении защищаемой информации.
Принципы защиты информации можно условно разделить на три следующих группы:
- правовые принципы;
- организационные принципы;
- принципы, реализуемые при защите информации от TCP.
Правовые принципы защиты данных
Правовое регулирование защиты информации опирается на принципы информационного права. Данные принципы, базирующиеся на положениях основных конституционных норм, закрепляют информационные права и свободы, а так же гарантируют их осуществление. Кроме того, основные правовые принципы защиты информации основываются на особенностях и юридических свойствах информации как полноценного объекта правоотношений.
Правовые принципы защиты информации:
- законность;
- приоритет международного права над внутригосударственным;
- собственность и экономическая целесообразность.
Организационные принципы защиты данных
Роль организационной защиты информации в системе мер безопасности определяется своевременностью и правильностью принимаемых руководством управленческих решений, при учете имеющихся в распоряжении средств, способов и методов защиты информации, также на основе действующих нормативно-методических документов.
Организационные методы защиты предполагают проведение организационно-технических и организационно-правовых мероприятий, а так же включают в себя следующие принципы защиты информации:
- научный подход к организации защиты информации;
- системный и комплексный подход к организации защиты информации;
- ограничение числа допускаемых лиц к защищаемой информации;
- личная ответственность персонала за сохранность доверенной информации;
- единство мнений в решении производственных, коммерческих и финансовых вопросов;
- непрерывность процесса защиты информации.
Принципы защиты информации от ТСР (технические средства разведки)
- активная защита информации - целенаправленное навязывание разведке ложных представлений об объекте и его устремлениях, соответственно замыслу защиты;
- убедительная защита информации - принцип, состоящий в оправданности замысла и мер защиты условиям и обстановке. Соответствует характеру защищаемого объекта, а также свойствам окружающей среды, позволяющих применение технических средств защиты в подходящих климатических, сезонных и других условиях;
- непрерывность процесса защиты информации, что предполагает организацию защиты объектов на всех стадиях жизненного цикла разработки и эксплуатации;
- разнообразие средств защиты информации - исключение шаблонов на этапе выбора объектов прикрытия и разнообразных путей реализации защиты, не исключая применение типовых решений.
Основные проблемы защиты информации при работе в компьютерных сетях.
В эпоху бурного развития технологий, проблемы информационной защиты встают наиболее остро. Использование автоматизированных систем обработки информации и управления обострило защиту информации, от несанкционированного доступа. Основные проблемы защиты информации в компьютерных системах возникают из-за того, что информация не является жёстко связанной с носителем. Её можно легко и быстро скопировать и передать по каналам связи. Информационная система подвержена как внешним, так и внутренним угрозам со стороны нарушителей.