Файл: Методика защиты информации в системах электронного документооборота (Необходимость защиты ЭДО).pdf
Добавлен: 26.05.2023
Просмотров: 488
Скачиваний: 6
Для того чтобы защитить секретный ключ необходимо:
- не хранить его в явном виде на носителях, во избежание их копирования;
- использовать специальные чип – карты, доступные лишь владельцу ключа знающего pin;
- можно использовать технологию цифровой обработки узора отпечатка пальца, радужной оболочки глаза и других биометрических параметров;
- шифровать секретный ключ на других ключах, которые тожемогут быть зашифрованы.
На сегодняшний момент существует множество алгоритмов электронно- цифровой подписи:
- ГОСТ Р34.10-94 (обязательный для применения при обмене данных между органами государственно власти и коммерческими структурами);
- ГОСТ Р34.10-2001;
- RSA (Rivest Shamir Adleman);
- Эль – Гамаля;
- DSA (Digital Signature Algorithm).
ЭЦП можно использовать для электронных торгов: поставщик может подписать свое предложение с помощью ЭЦП, что будет иметь юридическую силу и влечет за собой ответственность согласно законодательству. Заказчик также может разместить свое предложение о закупке, подписав его ЭЦП.
В системах электронного документооборота ЭЦП является реквизитом электронного документа. Поэтому договора, подписанные с помощью ЭЦП, имеют юридическую силу, что значительно упрощает и ускоряет процесс подписания договора. Договор составляет юрист и далее с помощью СЭД каждый из сотрудников организации, участвующий в подписании договора подписывает его с помощью своей личной ЭЦП, после чего документ можно зашифровать и оправить партнеру для подписания.
2.3. Защита паролем
Защита паролем представляет собой установление секретного слова либо набор символов используемых для защиты документа.
Наиболее слабой защитой системы электронного документооборота является защита паролем, поэтому большинство современных систем не используют данную защиту. Пароль можно украсть, перехватить, вычислить путем угадывания либо перебором.
Для более эффективной защиты рекомендуется:
- использовать пароль длиной более 10 символов, избегая дат и имен;
- использовать строчные и прописные буквы;
- использовать специальные символы;
- периодически менять пароли;
- пароли, которые хранятся на сервере шифровать с помощью односторонней функции;
- границы между смежными паролями необходимо маскировать;
- файл с паролями хранить в защищенной области ЭВМ, которая закрыта для чтения;
- комментарии файла с паролем необходимо хранить отдельно от самого файла;
- по возможности использовать насильственную смену пароля со стороны системы, используя определенный промежуток времени;
- использовать несколько паролей одновременно.
При наиболее сложной защите паролем можно использовать случайный набор символов либо одноразовые пароли. Если для защиты документа используется защита одноразовым паролем, то пользователю выдается список с большим количеством паролей, каждый из которого выбирается однократно в случайном порядке. При методе случайного выбора символов длина пароля должна быть очень большой.
Защитить документ паролем можно двумя способами:
- пароль необходимо вводить для того, чтобы документ открылся;
- документ открывается без пароля, но для его модификации нужен пароль (то есть документ открывается только для чтения).
Для того чтобы сохранить пароль в тайне от «соседа» при наборе пароля на экране отображаются точки либо звездочки. Нельзя записывать пароль на бумагу и хранить ее в доступном месте. Для защиты документов в компаниях используют различные административные методы.
2.4. Административные методы защиты
Для использования любых систем защиты информации необходима разработка административных методов защиты. Эти методы основываются на разработке различных организационных мер:
- разграничение прав доступа на рабочих местах с использованием различных систем и административных мер;
- назначение должностного лица на предприятии, который будет отвечать за функционирование системы защиты электронного документооборота;
- контроль и разработка практических мероприятий по обеспечению безопасности функционирования системы защиты;
- создание и хранение резервных копий ключевых носителей работающих в системе защиты;
- контроль состояния охранной сигнализации, соблюдение условий охраны кабинетов, контроль целостности систем защиты СЭД;
- контроль журналов операций, которые создаются программными модулями, входящими в систему защиты.
Самым распространенным ограничение прав пользователей является установка пароля, однако этот способ является ненадежным, так как опытные хакеры легко могут его взломать, используя систему перебора возможных паролей.
Наиболее надежным способом является организация контроля доступа в помещение либо к конкретному компьютеру с помощью идентификационных пластиковых карточек. Карточки с магнитной полосой для данных целей не подходят, так как их могут подделать. Наиболее надежными являются карточки со встроенной микросхемой. Эти карточки невозможно скопировать, так как при их создании в каждую микросхему заносится уникальный код, который невозможно дублировать. Когда карточку выдают пользователю, на нее наносят пароль, который известен только владельцу. Некоторые карты при попытке несанкционированного использования автоматически блокируются.
В системах электронного документооборота существует угрозы не только связанные с нарушением целостности конфиденциальности и подлинности документов, но и угрозы воздействия на них. Этими угрозами могут быть:
- дублирование документа;
- задержка передачи данных;
- переориентация некоторых документов;
- уничтожение;
- переупорядочивание;
- маскировка под другого пользователя либо другого узла.
Эти угрозы можно устранить с помощью защищенных протоколов связи. Для защиты протокола используют: квитирование, нумерация документов, управление соединением.
Квитирование подтверждает получение квитанции о получении документа. Оно позволяет отследить состояние переданного документа. Гарантией квитанции может служить электронная подпись. Для того чтобы предотвратить отказ от факта получения документа одной из сторон протокол предусматривает возврат копий полученных документов.
При использовании нумерации документов можно увидеть нарушение правильной работы СЭД. Если документ приходит с уже существующим номером либо с номером, значительно отличающимся от текущей нумерации. Каждый документ, который передается в системе электронного документооборота, имеет неизменную дату и время подписания.
Управление соединением используется при использовании коммутированных линий связи в него входит запрос идентификатора, аутентификация источника документа, разрыв соединения в случае получения неправильного идентификатора. Чаще всего задается определенное количество попыток ввода идентификатора и если все эти попытки окажутся неправильными соединение разрывается. Наиболее надежным способом является обратный автоматический вызов.
К административным методам также можно отнести защиту от несанкционированного доступа. Средства защиты СЭД обеспечивают идентификацию и надежное распознавание пользователя. В системе электронного документооборота необходимо разграничить полномочия по доступу к ресурсам, распределить ответственность и создать несколько рубежей контроля. Документ необходимо защищать на всех уровнях его жизненного цикла:
- на первом уровне документ создается, обеспечивается изолированность программной среды и автоматически вырабатывается защитный код аутентификации, который вырабатывается с привязкой к пользователю либо компоненту программу создающему документ;
- на втором уровне документ передается по внешним каналам связи с использованием криптографических средств, в том числе использование электронно – цифровой подписи как для каждого документа таки для пачки документов;
- на третьем уровне происходит обработка, хранение и исполнение документа, защита осуществляется с помощью применения двух защитных кодов аутентификации (входного и выходного) для каждого этапа, защитный код привязывается к процедуре обработки, после этого вырабатывается новый защитный код, а затем снимается электронно – цифровая подпись;
- на четвертом этапе документ становится доступным внешней среде и защищается с помощью идентификации и аутентификации пользователей, а также с помощью разграничения прав доступа к документам, ресурсам ПЭВМ и сети;
- на пятом этапе документ передается по каналам связи и защищается при помощи канальных шифраторов.
К административным методам защиты СЭД можно отнести также необходимость протоколирования действий пользователя. Создание протокола позволяет отследить неправомерные действия и отследить нарушителя, а при оперативном вмешательстве есть возможность пресечь действия наносящие вред документам и системе. Большинство современных СЭД имеют встроенную систему протоколирования. Если в системе это не предусмотрено можно воспользоваться сторонними программами, которые могут быть интегрированы с СЭД. Компании Microsoft и Oracle решают данные задачи с помощью СУБД и хранилища данных. Также многие операционные системы имеют возможность протоколирования.
Все организационные методы защиты основываются на правовых мерах, которые прописаны в различных законодательных актах, положениях, нормативно – правовых документах, инструкциях.
Для того чтобы обеспечить безопасность документов внутри организации необходима регламентация производственной деятельности и взаимоотношений исполнителей основанная на нормативно – правовых актах. Необходимо предотвратить возможную утечку, разглашение информации, несанкционированный доступ. Для этого проводятся следующие меры:
- разработка политики безопасности СЭД (профили, пароли, права доступа);
- управление средствами безопасности (порядок изменения политики безопасности);
- назначение ответственных за безопасность;
- подбор и обучение персонала безопасной работе;
- контроль работы персонала;
- разработка должностных инструкций для персонала;
- разработка мер безопасности при форс - мажорных ситуациях (природные и техногенные катастрофы, террористические акты и т.д.);
- охрана помещений;
- организация пропускного режима;
- организация контроля работы персонала с документами;
- резервирование и хранение секретных документов.
Ответственными за контроль и соблюдение политики безопасности являются руководитель предприятия, начальник службы безопасности, системный администратор.
2.5 Антивирусная безопасность
В настоящее время компьютерные вирусы представляют огромную опасность для систем электронного документооборота. Проникновение вируса в систему может привести не только к потере документов, но и к нарушению работы всей системы.
Вирус может попадать на компьютер различными способами:
- диск или флэшка принесенные из вне;
- файл, полученный из электронной почты;
- открытие сайта в интернете с рекламой или различными баннерами.
Определить заражение компьютера можно по следующим симптомам:
- замедляется работа программ, в том числе и СЭД;
- увеличивается размер файлов;
- появляются новые несуществующие ранее файлы со странным названием;
- уменьшается объем доступной оперативной памяти;
-могут внезапно возникать различные звуковые и видео эффекты.
Вирусы могут быть файловыми, загрузочными, макровирусами, также это могут быть целые программы – трояны, вандалы, перехватчики паролей, распространители спама.
Вирусы препятствуют не только нормальной работе компьютера, повреждая файловую структуру дисков, но и наносят ущерб информации, которая хранится на нем. Проникая на один компьютер вирус способен по сети перемещаться и заражать другие компьютеры. Таким образом, вирус попадая из вне, способен уничтожить не только документы одного пользователя, но и при распространении повредить саму систему электронного документооборота. Немаловажной проблемой может быть кража паролей при помощи вирусов, тогда под угрозу попадает конфиденциальность информации.
Вирусы могут прятаться в теле здоровой программы и при каждом запуске активироваться и распространяться по всему компьютеру. Они способны повредить документ либо уничтожить его полностью. Многие вирусы способны уничтожить содержимое BIOS материнской платы или даже испортить жесткий диск. В таких случаях информации теряется безвозвратно.
Для защиты документов от вирусов необходимо использовать не только антивирусные программы, но и проводить организационные мероприятия, направленные на предупреждение появления вируса в компьютере.
Прежде всего необходимо выбрать и установить антивирусную программу, которая будет препятствовать попаданию и распространению вирусов. При выборе программы необходимо знать, что ни один антивирусник не гарантирует стопроцентную защиту.