Файл: Методика защиты информации в системах электронного документооборота (История документооборота в мире и в России).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 23.05.2023

Просмотров: 339

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Для реализации данных идей и доступа к управлению документами, которые представлены большим массивом с целью обеспечить четкий поиск информации по всему содержанию, была разработана и функционирует система Excalibur EFS.

Чтобы управлять небольшим массивом информации, существует система PC ДОСв — система класса Workflow, которая обеспечивает в автоматическом режиме транспортный поток перемещения документов между исполнителями, структурными подразделениями и руководством в электронном виде.

В значительной мере управление документооборотом можно достичь путем внедрения различных компьютерных технологий, привлечь различне программные сведения, а также локальные вычислительные сети. С помощью локальных вычислительных сетей можно решить проблему передачи информации. Это является абсолютно новым уровнем организации документооборота, который можно было бы называть системой электронного документооборота (СЭД).

В данных электронных архивах первичные документы размещаются не в файлах и директориях, а также как ив работе с бумажными документами в электронных шкафах, секциях, папках и полках. Для того, чтобы быстро найти такие документы СЭД обладает уникальным алгоритмом поиска. Контрольной точкой поиска являются даты создания документов, адресатов, наименования организаций, ключевых слов а также использование многих других параметров.

Необходимость в автоматизации управления документооборотом разные организации сегодня видят по-разному: одни уверены, что автоматизации управления документооборота состоит в повышении организационно-распорядительного документооборота, другие - в повышении эффективности работы функциональных специалистов, создающих документы и использующих их в повседневной работе, и лишь некоторые стараются уделить внимание обоим аспектам. Разные точки зрения в вопросах документооборота определяется разной ролью и значимостью конкретных документов, которые есть в организации. На это влияют такие факторы как размер организации, стиль управления, отрасль производства, общий уровень технологической зрелости и многие другие факторы. Поэтому документ может быть для одних базовым инструментом управления, а для других - средством и продуктом производства.

Вне зависимости от того, чем определяется интерес к документоориентированным информационным системам, любая организация начинает с выбора подходящих систем из огромного множества, которое присутствует на российском рынке.


Основными принципами электронного документооборота являются:

  • Однократная регистрация документа, позволяющая однозначно идентифицировать документ в любой инсталляции данной системы.
  • Возможности параллельных выполнений различных операций, которая позволяет сократить временные отрезки движения документа и повысить оперативность их исполнения.
  • Непрерывное движение документов, которое позволяет идентифицировать ответственных за исполнение документов (задач) в определенные моменты времени жизни документов (процессов).
  • Единые (или согласованно распределённые) базы документной информации, позволяющие исключить возможности дублирования документов.
  • Эффективно организованные системы поиска документов, которые позволяют находить документы, обладая минимальной информацией о них.
  • Развитые системы отчётности по различным статусам и атрибутам документов, которые позволяют контролировать движение документов внутри процессов документооборота, а также способствуют принятию управленческих решений, основываясь на данных из отчётов.

1.3 Значение и основные задачи электронного документооборота

В любом предприятии документооборот либо есть, либо его нет. Если отдельно взятая организация может существовать в условиях неформального управления, то, вероятнее всего, документооборот в ней отсутствует. Если же вводить определенные формальные процедуры в управлении организацией и в различных деловых процессах, то рано или поздно может возникнуть необходимость перевода хотя бы частично некоторых управленческих механизмов на упорядоченную документационную основу (например, сбор виз в договоре, регистрация входящих и исходящих писем, чтобы потом можно было найти концы, и т. д.). Таким образом и пояляется документооборот. В случае отсутствия управления документооборотом могут возникнуть проблемы как в долгосрочном, так и в краткосрочном и среднесрочном периоде. Например могут потеряться документы и в дальнейшем найтись, когда надобность в них уже отпадёт. Или руководитель может подписать договор, в котором будет указана некоректная сумма и к тому же отсутствует виза сотрудника, который отвечает за его выполнение. С данными ситуациями сталкивались многие.

Таким образом, наводя порядок, руководитель компании может найти те или иные решения определённых проблем документооборота, которые соответствуют уровню и задачам каждой отдельно взятой компании. Чаще всего разрабатывают определенную схему размещения файлов на сервере для того, чтобы тот или иной документ была возможность отыскать. Также предполагается использовать электронную почту как основное средство для передачи документов для согласования и для контроля исполнения. Однако эти данные инструменты могут работать только в некоторых моментах. Далее, когда в компании ставятся все более сложные задачи и вдобавок компания увеличивается, то такие средства хранения информации, обеспечения контроля выполнения и взаимодействий поручений становиться недостаточно. Возникают несколько возможностей: внедрение в компанию классического бумажного документооборота, что на сегодняшний день уже рассматривается как сильно устаревшее решение, либо внедрение электронной системы.


Как правило, акцентируют свой выбор в сторону второго пути. Остаётся актуальный вопрос, какую же систему выбрать.

Как правило, система документооборота обычно внедряется, чтобы решить определенную задачу, которая стоит перед компанией. Наиболее часто встречающимися задачами являются:

  • более эффективное управление за счет автоматизации контроля выполнения, прозрачности деятельности всей организации на всех уровнях.
  • поддержка систем контроля качества, который соответствует международным стандартам.
  • поддержка эффективного накопления, управления и доступа к информации и знаниям. Кадровая гибкость достигается за счет формализации деятельности любых сотрудников и возможностей хранения всех предысторий его деятельности.
  • протоколирование функционирования предприятия в общем и целом (внутренние служебные расследования, анализ деятельности подразделений, выявление «горячих точек» в деятельности).
  • оптимизация бизнес-процессов и автоматизация механизма их выполнения и контроля.
  • исключение или максимально возможное сокращение оборота бумажных документов на предприятии. Экономия ресурсов за счет сокращения издержек на управление потоками документов в организации.
  • Исключение необходимости или существенное упрощение и удешевление хранения бумажных документов за счет наличия оперативного электронного архива.

Вывод: система электронного документооборота — организационно-техническая система, которая обеспечивает процессы создания, управления доступом и распространения электронных документов в компьютерных сетях, а также обеспечивающая контроль над потоками документов в организации.

Сущность электронного документооборота заключается в том, что при его внедрении на предприятии уменьшается объем бумажных носителей, упрощается процедура регистрации документов, увеличивается объем хранимой информации.

Системы электронного документооборота имеют особенность: система либо должна быть внедрена повсеместно, на всех рабочих местах, связанных с созданием, редактированием и хранением информации, либо эффективность от ее использования будет минимальной.

Глава 2 Защита информации в системах электронного документооборота


2.1 Угрозы для системы документооборота и способы защиты.

Набор угроз для систем электронного документооборота достаточно стандартен и может быть классифицирован следующим образом:

  1. Угроза целостности — уничтожение и повреждение информационных данных, преобразование информации — как совершенно случайное, например в случае каких-либо ошибок или сбоев, так и в случае злого умысла.
  2. Угроза конфиденциальности — это какое-либо нарушение конфиденциальности данных, в которое входит перехват информации, кража, изменения маршрутов следования.
  3. Угроза работоспособности системы — различные опасности, осуществление которых может привести к нарушениям или прекращению работы различных систем; сюда можно отнести атаки, которые совершены умышленно, неточности в действиях пользователей, а также сбои в оборудовании и программном обеспечении.

Защиту конкретно от данных угроз в той или иной мере должна реализовывать та или иная система электронного документооборота. Однако, с одной стороны, при внедрении СЭД, при упорядочивании и консолидации информации, могут быть увеличены риски реализации угроз, но с другой стороны, как это не удивительно, приведение в порядок документооборота может позволить выстроить наиболее качественную и надежную систему защиты.

В современном мире источниками угрозы могут выступать такие факторы как низкая квалификация сотрудника или системного администратора, технические средства, которые могут сломаться в тот момент когда это не ожидаешь, а также различные форс-мажорные обстоятельства, которые происходят не часто, но всё-таки имеют место быть. Как правило выделяют определённые группы пользователей, в которые входят: легальные пользователи системы, административный ИТ-персонал, внешние злоумышленники.

Разнообразие возможных нелегитимных действий от легальных пользователей можно перечислять долго: начиная от скрепок в аппаратных частях системы до умышленной кражи информации в корыстных целях. Данные угрозы могут быть реализованы в различных классах, например в угрозах конфиденциальности, угрозах целостности. Пользователь системы — это возможный злоумышленник, который может сознательно или не сознательно нарушить конфиденциальность данных.

В особую группу выделяют административный ИТ-персонал или персонал службы ИТ-безопасности. Эти сотрудники, как правило, имеют широкий спектр полномочий и доступа к хранилищу данных, так что к данной группе нужно пристальное внимание и контроль. У них присутствует не только широкий спектр полномочий, они также особо квалифицированы по вопросам информационной безопасности и информационным возможностям. Мотив данных преступлений не играет особой роли. По сути не важно был ли это злой умысел или ошибочное действие, от которого нельзя быть застрахованным, результат один — информация либо потерялась, либо получила огласку. Согласно проведенным исследованиям, от 70 до 80% потерь данных от преступлений приходятся на атаки изнутри. Наличие внешних злоумышленников носит индивидуальный характер. Это могут быть и конкуренты, и  партнеры, и даже клиенты.


2.2 Инструменты защиты информации в системах электронного документооборота

Обеспечение сохранности документов

СЭД обязана гарантировать сохранность документа от потери и порчи а таже уметь при необходимости их быстро восстановить. Согласно статистическим данным, потеря важной информации из-за физических причин, таких как отказ оборудования, стихийные бедствия и прочее, происходит в 45 % случаев. Далее идут ошибки пользователей (35%) и действие вредоносных программ и злоумышленников (около 20%). К примеру СЭД, которые в своей основе используют базы данных Microsoft SQL Server или Oracle, приоритетно используют средства резервного копирования от разработчиков СУБД (в данном случае Microsoft или Oracle). В других системах имеются свои подсистемы резервного копирования, которые разрабатывались непосредственно производителем СЭД. Также резонно будет сюда отнести возможности восстановление не только утерянных данных, но и возможность восстановить саму систему, если она будет повреждена.

Обеспечение безопасного доступа

Стоит уточнить, что обычно многие считают достаточным безопасность самой СЭД, чем могут ограничивать понятие безопасности систем. Безопасный доступ к данным внутри СЭД обеспечивает аутентификация и разграничение прав доступа пользователя.

Чтобы было проще процесс установления личности пользователя и процесс подтверждения легитимности пользователя на то или иное действие или информацию будет обозначаться одним термином — аутентификацией, под которым будет подразумеваться весь комплекс мероприятий, которые проводятся при совершении входа пользователя в ту или иную систему, так и постоянно в течении всех его дальнейших действий.

Также необходимо акцентировать фокус на методах аутентификации. Одним из самых популярных является парольный метод. Камнем преткновения, который сильно понижает надежность этого способа, является человеческий фактор. Даже в том случае если пользователь будет применять к использованию пароль который сгенерирован правильно, то в с бльшой долей вероятности его можно будет легко найти записанным на бумаге под клавиатурой или в столе, а бывают такие случаи, когда листок с паролем можно увидеть приклеенным к монитору.