Файл: Защита информации в системах электронного документооборота.pdf
Добавлен: 15.06.2023
Просмотров: 276
Скачиваний: 7
СОДЕРЖАНИЕ
Глава 1. Определение электронной документации и её защиты
1.1 Электронная документация: определение и особенности
1.2 Защита электронного документооборота
Глава 2. Механизмы и средства защиты информации в информационных системах документооборота
2.2 Примеры программных реализаций систем электронного документооборота
2.3 Использование механизма электронной подписи в электронном документообороте
2.4 Система защиты информации в электронном документообороте
Системы разграничения доступа в ЭДО обычно практически полностью основаны на аналогичных из состава СУБД, обслуживающей документооборот. Мало того, что часто такие системы не проходят необходимые процедуры сертификации в качестве средств контроля НСД (несанкционированного доступа), так они опираются на столь же несертифицированные, хотя и более развитые средства СУБД. В результате в целом системы ЭДО имеют низкие классы защищенности и уж тем более не имеют возможности обрабатывать сведения, составляющие гостайну РФ.
Использование внешних по отношению к ЭДО криптосредств сегодня является, пожалуй, "последним рубежом обороны" в таких системах. Однако вопросы применения разнородных средств шифрования в единой СЭД и сертификации этих средств по соответствующим требованиям в необходимом объеме здесь остаются открытыми. Не говоря уже о проведении необходимых процедур оценки корректности встраивания криптомодулей в прикладные задачи и т.п.
2.2 Примеры программных реализаций систем электронного документооборота
Система автоматизации документооборота, система электронного документооборота (СЭДО) — автоматизированная многопользовательская система, сопровождающая процесс управления работой иерархической организации с целью обеспечения выполнения этой организацией своих функций. При этом предполагается, что процесс управления опирается на человеко -читаемые документы, содержащие инструкции для сотрудников организации, необходимые к исполнению.
СЭД — программно -аппаратный комплекс, предназначенный для передачи информации по телекоммуникационным каналам связи между территориально удаленными информационными массивами.
Базовой единицей СЭД является электронный документ (ЭД). В общем случае ЭД представляет собой совокупность файлов разного типа (составных частей документа) и снабжен регистрационной карточкой.
Регистрационно-контрольная карточка содержит набор реквизитов, таких как название организации, вид документа, отметки о согласованиях и утверждениях, даты, адреса сторон и т.д., и позволяет регистрировать, идентифицировать и находить документ, контролировать исполнительскую дисциплину, отслеживать историю документа и архивировать его.
Основная задача СЭД – управление полным жизненным циклом документа, начиная с его создания и заканчивая списанием в архив и уничтожением, т.е. управление движением документов (документооборотом ).
Как правило, СЭД состоит из двух основных блоков: статического (электронный архив) и динамического (документооборот). Первый блок обеспечивает первичную обработку документов (регистрация входящей и исходящей информации, поиск, составление отчетов и пр.), а второй – организацию информационных потоков, по которым проходят документы, контроль исполнения, групповую работу над документом и т.п.
Помимо базовых функций в современных СЭД реализовано множество других подсистем, обеспечивающих такие функции как: потоковый ввод бумажных документов; поддержка истории работы с документом (для учета обращений и подготовки отчетов ), поиск по атрибутам документа и по его содержанию, разграничение прав доступа, маршрутизация документов по рабочим местам пользователей, интеграция с почтовыми системами, формирование отчетов, защита документов с помощью шифрования и ЭП.
Виды СЭД:
АСКИД – автоматизированные системы контроля исполнения документов;
- электронные архивы;
- СОГР – системы организации групповой работы (GroupWare);
- САДП – системы автоматизации деловых процессов (WMS – Workflow Management System);
- СУД – системы управления документами (DMS – Document Management System).
Среди плюсов внедрения электронного документооборота – экономия, которая получается при отказе от ежемесячных закупок бумаги, чернил и других расходных материалов, а также оплату почтовых услуг. К тому же, реализация общего доступа к документам, находящимся при таком раскладе в цифровом формате, повышает мобильность сотрудников, многие из которых получают возможность работать удаленно. Наконец, стоит вспомнить и о том, что в компьютере или облачном хранилище быстро найти нужный документ в разы проще, чем в куче бумаг.
По мнению экспертов, главный минус введения электронного документооборота заключается в том, что пока что нельзя полностью утверждать о достойном уровне конфиденциальности информации. Локальные сервера, ограничения доступа и различные способы шифрования способны решить проблему лишь частично, поэтому особо важные документы необходимо иметь и в бумажном виде.
Это спасет и в том случае, если вся база данных будет утеряна по причине какого-то технического сбоя; впрочем, хранение данных в облачных сервисах сводит на нет этот минус. Наконец, многих останавливает то, что переход с бумаг на электронные документы – дело довольно длительное и сложное.
2.3 Использование механизма электронной подписи в электронном документообороте
Сфера действия:
Настоящий Федеральный закон регулирует отношения в области использования электронных подписей при совершении гражданско -правовых сделок, оказании государственных и муниципальных услуг, исполнении государственных и муниципальных функций, при совершении иных юридически значимых действий, в том числе в случаях, установленных другими федеральными законами.
Принципами использования электронной подписи являются:
- право участников электронного взаимодействия использовать электронную подпись любого вида по своему усмотрению, если требование об использовании конкретного вида электронной подписи в соответствии с целями ее использования не предусмотрено федеральными законами или принимаемыми в соответствии с ними нормативными правовыми актами либо соглашением между участниками электронного взаимодействия;
- возможность использования участниками электронного взаимодействия по своему усмотрению любой информационной технологии и (или ) технических средств, позволяющих выполнить требования настоящего Федерального закона применительно к использованию конкретных видов электронных подписей;
- недопустимость признания электронной подписи и (или ) подписанного ею электронного документа не имеющими юридической силы только на основании того, что такая электронная подпись создана не собственноручно, а с использованием средств электронной подписи для автоматического создания и (или ) автоматической проверки электронных подписей в информационной системе.
Виды электронных подписей:
Существует простая электронная подпись и усиленная электронная подпись. Различаются усиленная неквалифицированная электронная подпись и усиленная квалифицированная электронная подпись.
Простой электронной подписью является электронная подпись, которая посредством использования кодов, паролей или иных средств подтверждает факт формирования электронной подписи определенным лицом.
Неквалифицированной электронной подписью является электронная подпись, которая:
- получена в результате криптографического преобразования информации с использованием ключа электронной подписи;
- позволяет определить лицо, подписавшее электронный документ;
- позволяет обнаружить факт внесения изменений в электронный документ после момента его подписания;
- создается с использованием средств электронной подписи.
При использовании неквалифицированной электронной подписи сертификат ключа проверки электронной подписи может не создаваться, если соответствие электронной подписи признакам неквалифицированной электронной подписи, установленным настоящим Федеральным законом, может быть обеспечено без использования сертификата ключа проверки электронной подписи
Квалифицированной электронной подписью является электронная подпись, которая соответствует всем признакам неквалифицированной электронной подписи и следующим дополнительным признакам:
- ключ проверки электронной подписи указан в квалифицированном сертификате;
- для создания и проверки электронной подписи используются средства электронной подписи, получившие подтверждение соответствия требованиям, установленным в соответствии с настоящим Федеральным законом.
Порядок признания электронной подписи:
Квалифицированная электронная подпись признается действительной до тех пор, пока решением суда не установлено иное, при одновременном соблюдении следующих условий:
- квалифицированный сертификат создан и выдан аккредитованным удостоверяющим центром, аккредитация которого действительна на день выдачи указанного сертификата;
- квалифицированный сертификат действителен на момент подписания электронного документа (при наличии достоверной информации о моменте подписания электронного документа) или на день проверки действительности указанного сертификата, если момент подписания электронного документа не определен;
- имеется положительный результат проверки принадлежности владельцу квалифицированного сертификата квалифицированной электронной подписи;
- квалифицированная электронная подпись используется с учетом ограничений, содержащихся в квалифицированном сертификате лица, подписывающего электронный документ (если такие ограничения установлены ).
2.4 Система защиты информации в электронном документообороте
Построение системы информационной безопасности, также, как и информационной безопасности организации требует к себе системного подхода, который предполагает оптимальную пропорцию между организационными, программными, правовыми и физическими свойствами информационной безопасности, подтвержденной практикой создания средств защиты информации.
Для любой концепции информационной безопасности, тем более, если используются методы защиты информации в локальных сетях и компьютерных системах, принцип непрерывного развития является основополагающим, ведь информационная безопасность информации постоянно подвергается все новым и новым с каждым разом еще более изощренным атакам, поэтому обеспечение информационной безопасности организации не может быть разовым актом, и созданная однажды технология защиты информации, будет постоянно совершенствоваться вслед за ростом уровня взломщиков. Обязательно необходимо обеспечить контроль и управление информационной безопасностью, для отслеживания и регулирования механизмов защиты.
Также необходимо обеспечение средств борьбы с вредоносным ПО. Например, всевозможные программы для защиты информации и система защиты информации от вирусов.
Проблема создания системы защиты информации включает две взаимодополняющие задачи:
- разработка системы защиты информации (ее синтез);
- оценка разработанной системы защиты информации. Вторая задача решается путем анализа ее технических характеристик с целью установления, удовлетворяет ли система защиты, информации комплексу требований к данным системам.
Рис 1. Методы и средства обеспечения безопасности информации
Препятствия - методы физического преграждения пути злоумышленнику к защищаемой информации (к аппаратуре, носителям информации и т. д.).
Управление доступом - метод защиты информации регулированием использования всех ресурсов компьютерной информационной системы (элементов баз данных, программных и технических средств ). Управление доступом включает следующие функции защиты:
- Идентификацию пользователей, персонала и ресурсов системы (присвоение каждому объекту персонального идентификатора, сопоставление отпечатка пальца, либо сетчатки глаза);
- Опознание (установление подлинности) объекта или субъекта по предъявленному им идентификатору;
- Проверку полномочий;
- Разрешение и создание условий работы в пределах установленного регламента;
- Регистрацию (сигнализация, отключение, задержка работ, отказ в запросе) при попытках несанкционированных действий.
Маскировка - метод защиты информации путем ее криптографического закрытия. Этот метод широко применяется за рубежом, как при обработке, так и при хранении информации, в том числе на флешках.