Файл: Методика защиты информации в системах электронного документооборота (Необходимость защиты ЭДО).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 26.05.2023

Просмотров: 483

Скачиваний: 6

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Введение

В связи с развитием информационных технологий в последнее время широкое распространение приобретает электронный документооборот (ЭДО). ЭДО обеспечивает эффективное управление за счет автоматического контроля исполнения, прозрачности деятельности организации на всех этапах и уровнях. Электронный документооборот позволяет обмениваться документами не только внутри организации, но и между органами государственного управления, в связи с этим остро стоит вопрос о сохранности и защищенности документов.

Доступ к различным видам документов может грозить утечкой или потерей информации, для предотвращения этого разрабатываются различные методы защиты. Растет количество и качество угроз безопасности информации в компьютерных системах и это не всегда приводит к решению создания надежной системы безопасности информационных технологий. В большинстве коммерческих и государственных организациях, а также у простых пользователей, в качестве средств защиты применяются антивирусные программы и разграничения прав пользователя на основе пароля.

Определенные трудности с защитой информации связаны с изменениями в технологиях обработки информации. Появление ЭДО позволяет решить ряд технологических проблем: повышает эффективность процессов управления, ускоряет обработку и передачу информации, но все это без определенной защиты может стать доступным для злоумышленников.

Для обеспечения защиты информации требуется разработка механизмов защиты, системный подход, включающий комплекс различных мер защиты. Для защиты используются различные технические и программные средства, разрабатываются организационные мероприятия, составляются нормативно – правовые акты, морально – этических мер противодействия.

 1 глава. Необходимость защиты ЭДО

1.1.Возможные угрозы безопасности

Для разработки методов защиты документов необходимо изучить возможные угрозы. Угрозы для СЭДа можно квалифицировать следующим образом:

- угроза целостности (повреждение и уничтожение информации)

- искажение информации (может быть намеренным и ненамеренным, в случае ошибок и сбоев)

- угроза конфиденциальности (кража, перехват информации, изменение маршрутов следования)


- угроза работоспособности системы (нарушение или прекращение работы системы). Сюда же относятся умышленные атаки, ошибки пользователей, сбои в оборудовании и программном обеспечении.

Защиту этих угроз в той или иной мере должны реализовать современные системы электронного документооборота.

Источников угроз в современном мире не мало: это и неправильная работа системных администраторов либо пользователей, и техника, которая может сломаться в любой момент, и различные форс – мажорные обстоятельства. Можно выделить несколько основных источников угроз: легальные пользователи системы, административный персонал ит, внешние злоумышленники.

Пользователь системы может быть потенциальным злоумышленником системы, он может сознательно или несознательно нарушить конфиденциальность информации, нарушить ее целостность, а также использовать информацию в корыстных целях.

Особое внимание необходимо уделить административному ИТ персоналу, так как эта группа людей имеет неограниченные полномочия и доступ к хранилищам данных. Кроме полномочий они наиболее квалифицированы в вопросах безопасности и информационных возможностях.

Исследования показывают, что большинство потерь информации происходит по вине внутреннего персонала.

Внешними атаками могут заниматься не только конкуренты, но и партнеры, а также клиенты данной организации.

При нарушении целостности информации данные могут быть искажены, может быть нарушена подлинность информации, данные могут сделать ложными.

Атаки могут собой представлять комплекс различных действий направленных на подготовку, а затем на реализацию угрозы. Цель атаки может не совпадать с целью реализации угроз и может быть направлена на получение промежуточного результата, необходимого для достижения в дальнейшем реализации угрозы.

Угрозы можно также разделить на внешние и внутренние. Внешним источником угроз может быть:

- неприемлемая политика иностранных государств в области информационного мониторинга, распространение информации и информационных технологий;

- разведывательная деятельность иностранных государственных служб;

- деятельность экономических иностранных структур;

- преступные действия международных групп, формирований и отдельных лиц;

- различные форс - мажорные ситуации (стихийные бедствия, катастрофы).

К внутренним источникам угроз можно отнести:

- противозаконная деятельность различных политических, экономических структур, а также отдельных лиц в области формирования, использования и распространения информации направленные на нанесения экономического ущерба государству;


- нарушение законных прав сотрудников работающих в информационной сфере;

- нарушение установленных норм передачи, обработки и сбора информации;

- преднамеренные и непреднамеренные действия либо ошибки сотрудников ИТ служб, которые могут привести к уничтожению, подделке, утечке, искажению, блокированию, задержке, несанкционированному копированию информации;

- различные технические сбои оборудования.

Способы воздействия угроз можно разделить на радиоэлектронные, информационные, физические, аппаратно – программные и организационно – правовые.

К радиоэлектронным относится:

- радиоэлектронное подавление линий связи;

- перехват информации в технических каналах ее утечки;

- перехват, дешифрование и внедрение ложной информации в линиях связи и сетях передачи данных;

- внедрение электронных устройств перехвата информации в технические средства передачи информации;

- воздействие на парольно - ключевые системы.

К информационным воздействиям относится:

- хищение информации из баз данных;

- незаконное копирование данных;

- нарушение своевременности и адресности обмена информации;

- несанкционированный доступ к информационным ресурсам;

- нарушение технологии обработки информации.

К физическим относятся:

- хищение аппаратных или программных ключей, а также средств криптографической защиты информации;

- поставка зараженных информационных систем либо их компонентов;

- воздействие на персонал;

- уничтожение либо разрушение средств обработки информации;

- хищение, разрушение либо уничтожение машинных или других оригинальных носителей информации.

Аппаратно - программные способы включают в себя:

- установку аппаратных и программных закладных устройств;

- заражение компьютерными вирусами;

- модификация либо уничтожение данных.

Организационно – правовые способы включают в себя:

- невыполнение требований государства в сфере информационных технологий;

- закупка устаревших либо несовершенных компьютерных средств и информационных технологий;

- неправомерное ограничение доступа к документам.

1.2. Задачи защиты документа

Под защитой документов подразумевается защита той информации, которую они в себе несут. В этом случае все сводится к непростой задаче защиты данных от несанкционированного доступа. Речь также идет о защите системы – это значит нужно защитить ее работоспособность, обеспечить быстрое восстановление после повреждений, сбоев и уничтожения данных. Также необходимо защитить связь системы и ее работоспособность. Поэтому к защите СЭД необходим комплексный подход, который обеспечивает защиту на всех уровнях системы электронного документооборота. Необходимо защищать не только физические носители информации и данных на них, но и разработать организационные мероприятия.


Одной из задач защиты является защита аппаратных элементов системы. К аппаратам могут относиться: компьютеры, серверы, элементы компьютерной сети, сетевое оборудование (маршрутизаторы, свичи, кабели, розетки). Необходима разработка превентивных мер по поломке оборудования, доступ злоумышленников к оборудованию, отключению питания и т.д.

Другая задача подразумевает защиту файлов системы. К ним относятся файлы программного обеспечения и баз данных, уровни между аппаратными устройствами, логическими элементами системы и физическими составляющими. необходимо предотвратить возможность влияния злоумышленников или внешних обстоятельств на файлы СЭД, не проникая в систему.

Третьей задачей является защита самих документов и информации находящейся внутри системы.

Задачи защита СЭД также можно разделить на 4 основные: обеспечение сохранности документов, безопасности доступа, подлинности документов и протоколирование действий пользователей. Рассмотрим каждую из них подробнее.

Задача сохранности документов подразумевает необходимость обеспечить сохранность документов от порчи и потерь и возможность быстрого восстановления данных. Наиболее частой причиной потери информации является физическая поломка (отказ аппаратуры, стихийные бедствия и т.д.). Ошибки пользователей также могут быть причиной нарушения сохранности документа. Воздействовать на сохранность можно и различными вредоносными программами. Такие потери могут привести к серьезному финансовому ущербу предприятия. Чаще всего речь идет о саботаже и халатном отношении к информационной политике компании.

Многие разработчики СЭД имеют свою подсистему резервного копирования для сохранности документов. Некоторые системы электронного документооборота, использующие в своей системе базы данных Microsoft SQL Server или Oracle, пользуются средствами резервного копирования от разработчика СУБД.

Следующая задача обеспечение безопасности доступа подразумевает аутентификацию и разграничение прав пользователей. Под аутентификацией подразумевается процесс установления личности пользователя, подтверждение легитимности пользователя на определенные действия и доступ к определенной информации. Аутентификация решает комплекс мероприятий, которые проводятся не только на входе пользователя в систему, но и в течение его дальнейшей работы.

Существует несколько методов аутентификации. Одним из самых распространенных методов является парольный. Основной проблемой которого может быть человеческий фактор, так как многие пользователи хранят пароли в доступных местах.


Самый старый из способов аутентификации – имущественный. Раньше полномочия владельца подтверждались ключами, сегодня полномочия подтверждаются специальными носителями информации. Существует несколько решений имущественной аутентификации: смарт – карты, магнитные карты, дискеты, CD, USB – ключи. Здесь также возможен человеческий фактор, но для этого нужно не только обладать ключом, но и знать код.

Самым надежным способом аутентификации является - биометрический, при котором пользователя идентифицируют по его биометрическим данным. Биометрическими данными могут служить: отпечатки пальцев, сканирование сетчатки глаза, голос. Однако данный способ будет стоить гораздо дороже, а современные технологии не настолько совершенны, чтобы избежать отказов и ложных блокировок.

Аутентификация может быть однофакторной и двухфакторной, а также может комбинировать различные методы. Примером может быть отпечаток пальца и пароль.

В любой системе необходима возможность разграничения прав пользователя. Разграничение прав позволяет сделать систему более защищенной. Внутри системы разграничения устраивают по – разному: это может быть отдельная подсистема, созданная разработчиками СЭД или подсистема безопасности СУБД.

Исходя из выше перечисленных задач, разработаны следующие методы защиты СЭД:

- криптографический;

- электронно – цифровая подпись;

- защита паролем;

- административная безопасность;

- антивирусная безопасность.

2 глава. Методы защиты информации

2.1. Криптографический метод защиты

Еще в прошлом веке людей интересовал вопрос, как можно преобразовать информацию, чтобы ее защитить. Криптографические системы получили бурное развитие во время первой и второй мировых войн. Появление вычислительных средств и развитие информационных технологий ускорило и усовершенствовало криптографические методы. В связи с более широким использованием компьютерных сетей увеличилось количество передаваемой информации, в том числе государственного, военного, коммерческого и частного характера, не допускающего возможность доступа к данной информации посторонних лиц.

Основной задачей использования криптографических методов является: