Файл: Методика защиты информации в системах электронного документооборота (История документооборота в мире и в России).pdf
Добавлен: 23.05.2023
Просмотров: 347
Скачиваний: 2
СОДЕРЖАНИЕ
Глава 1 Сущность и становление систем электронного документооборота.
1.1 История документооборота в мире и в России
1.2 Основные принципы электронного документооборота
1.3 Значение и основные задачи электронного документооборота
Глава 2 Защита информации в системах электронного документооборота
2.1 Угрозы для системы документооборота и способы защиты.
2.2 Инструменты защиты информации в системах электронного документооборота
2.3 Защита информации в зависимости от расположения нарушителя.
Из вышесказанного произрастают возможности проведения атак типа "нарушение целостности", как например использование уязвимостей ОС или прикладного ПО. Последние разновидности атак на всю систему в данном случае невозможны, так как злоумышленник имеет только лишь HTTPS доступ к Web-интерфейсу ЦР, причем на пути между ним и ЦР стоит аппаратный МСЭ (достаточно сделать запрет выполнения и изменения приложений на Web-сервере ЦР у подключающихся пользователей).
Для защиты от данных атак администратору безопасности нужно на регулярной основе следить за новыми подключениями в сеть и просматривать сетевые трафики. Помимо этого, сеть конфигурацию сети необходимо сделать так, чтобы злоумышленники не имели возможностей перехватить пакеты (например, с помощью коммутаторов, у которых заблокирован зеркальный порт).
В том случае если нарушителю стал известен MAC-адрес и IP-адрес пользователя сети УЦ и нарушитель совершил вход с параметрами его устройства в сеть, то у него не должно быть возможностей осуществлять любые действия от имени пользователя. Исходя из этого в сети нужно обеспечить наличие системы аутентификации и авторизации пользователей, чтобы нарушители, которые смогли узнать физические параметры ЭВМ в сети, не смогли применить их. Одним из возможных вариантов проведения аутентификации является ЭЦП. При этом лучше всего сделать запрет на хранение закрытых ключей ЭЦП в реестрах рабочих станций и снабдить пользователей ключевыми носителями (например, брелоками Touch Memory), и в случае обращения к ним поставить защиту паролем. В случае утраты пользователем носителя организовать не только выдачу резервного ключа, но и смену ЭЦП пользователя (или пользователей), а предыдущие записи пользователя поместить в СОС. Таким образом, даже в случае завладения ключевым носителем, нарушители будут вынуждены столкнуться с проблемами подбора паролей.
Нарушитель является зарегистрированным пользователем
Рассмотрим ситуацию, когда нарушитель имеет полномочия зарегистрированного пользователя в сети и ему предоставлен доступ к определенным ресурсам, то есть по сути нарушитель является зарегистрированным пользователем, которым пройдены процедуры проверки через аутентификацию и авторизацию. В данном примере нарушитель применяет любые доступные среднестатистическому пользователю возможности, такие как: обмен подписанными сообщениями с другими зарегистрированными пользователями, возможность подтвердить достоверность ЭЦП, возможность отправлять запросы по выдаче или отзыву сертификатов ключей подписи, а также возможности внесить изменения в уже существующие профили.
Из категорий атак типа "нарушения целостности" пользователь имеет возможность создавать запросы по созданию и отзыву сертификатов или изменять параметры существующих сертификатов. Весомой угрозой в данном случае может являться возможность использования нарушителем ЭЦП данных, которые закреплены за зарегистрированными пользователями.
Исходя из того, что злоумышленник присутствует в системе как зарегистрированный в ЦР, то его запросы будут пропускаться в ЦС. Именно в целях защиты от различного рода атак на УЦ следует ограничить численность единовременных подключений с одного IP-адреса, также необходимым является ввод запрета на соединения большого количества пользователей с какими-либо компонентами, кроме ЦР, а к ЦР сделать разрешение лишь доступа на чтение к Web-интерфейсу по протоколу HTTPS.
Для того, чтобы возможности нарушителя, который может завладеть рабочей станцией пользователей, свести к минимуму, необходимым является сделать в УЦ запрет на автоматическую обработку запроса по выдаче, отзыву или изменению сертификата с компьютера пользователя системы. Такие действия с сертификатом следует сделать непосредственно с компонента УЦ - АРМА.
Нарушитель находится в выделенной сети УЦ
В предыдущих пунктах были рассмотрены ситуации, в которых нарушители могут проводить атаки из внешних сетей зарегистрированных пользователей. Следующим этапом является рассмотрение случаев, когда злоумышленники находятся внутри изолированной сети удостоверяющего центра, то есть имеют физические соединения с большинством компонентов УЦ и им уже не препятствуют граничные МСЭ центра.
Для примера: узнав пару IP-MAC-адресов ЦР, злоумышленник имеет возможность отправить пакеты от имени ЦР в ЦС, проведя перед этим на ЦР атаку типа "отказ в обслуживании" и выставив его сетевые параметры у себя на рабочей станции. Помимо этого злоумышленник может отправить запрос на регистрацию пользователя от АРМА в ЦР.
В данной ситуации нарушитель может конфигурировать пакеты и изменить адреса отправителей, указывая адреса компонентов системы (например, отправлять от имени АРМА в ЦР). В целях защищенности от подобного рода атак все элементы УЦ должны иметь ЭЦП, т.к. это позволяет идентифицировать получаемый пакет и даёт возможность защиты от других возможных фальсифицированных пакетов.
Злоумышленник не должен иметь возможность регистрации в ЦР, следовательно, ЦР нужно настроить таким образом, чтобы принимались запросы о регистрации новых пользователей только от АРМА, имели подпись соответствующим ключом, а все остальные запросы не обрабатывались. Необходимо настроить записи журнале о появлении таких запросов.
В ЦС должна храниться база данных сертификатов открытых ключей ЭЦП и закрытые ключи ЭЦП только зарегистрированных пользователей. Таким образом, прежде чем попасть в ЦС, запрос сначала должен пройти проверку на соответствие в ЦР. В случае отправки от зарегистрированного пользователя он передается в ЦС, иначе не пропускается. Таким образом, в ЦС должны попадать только те запросы, которые прошли ЦР, отсюда на выходе получаем целесообразность установки аппаратного МСЭ перед ЦС, который пропускает только пакеты от ЦР для защиты от потенциальных атак со стороны других компонентов УЦ.
Нарушитель захватил АРМА
Рассмотрим, на какие элементы УЦ непосредственно могут быть проведены атаки типа "отказ в обслуживании". Теоретически им может быть подвержен ЦР. В то же время успешная атака, проведенная на ЦР, повлияет на работоспособность всей системы и по сути будет являться косвенной атакой данного типа на рабочие станции зарегистрированных пользователей УЦ. Помимо этого, пока ЦР является недоступным, могут быть подменены сетевые настройки АРМА на ЦР. Если МСЭ будет пропускать пакеты от нарушителя к ЦСЮ, то есть возможность реализации атаки на ЦС.
Нарушитель может сформировать запрос на регистрацию нового пользователя и удаление или модификацию уже существующего профиля, ЦР, в свою очередь, сделает соответствующие изменения в базе данных. Помимо того, злоумышленник сможет формировать запросы на создание или отзывы сертификатов, а также копировать базу данных зарегистрированного пользователя ЦР и базу данных сертификатов этого пользователя ЦС.
Целесообразным является разделить полномочия у пользователей УЦ. Предполагается наличие двух пользователей УЦ: администратора УЦ и оператора УЦ. Администратор УЦ будет отвечать за первоначальную настройку ПО УЦ, создание баз данных ЦР и ЦС, иметь права на изменение или удаление профилей зарегистрированных пользователей (создание соответствующего запроса), а также на отзывы действующих сертификатов (помещение их в СОС) и публикацию СОС. В случае сбоя в системе администратор УЦ должен восстановить работоспособность систем, используя резервные копии. Оператор УЦ имеет права на создание пользователей (создание запроса на регистрацию нового пользователя) и выдачу сертификатов пользователям (создание запроса на выдачу сертификата). Оба пользователя УЦ не должны иметь права на установку или модификацию ПО. Для затруднения просмотра баз данных ЦР и ЦС должны быть запрещены команды вывода на экран всей базы данных (например, SELECT * from USER, SELECT * from SERT).
Нарушитель захватил ЦР
В данном случае злоумышленник получил контроль над связующим звеном между пользователями системы ЭЦП и УЦ и обладает таким образом огромными полномочиями. У него есть полномочия физического отключения от сетей ЦР, блокировка ЦС и тем самым приостановление деятельности УЦ. Как следствие, любые манипуляции с ЭЦП в это время будут неликвидными, также будет невозможным подтверждение той или иной ЭЦП.
Реализация атак типа "раскрытие параметров" как правило серьезных затруднений не вызывает. Помимо параметров самого ЦР в нем прописаны соответствующие сетевые настройки АРМА и ЦС.
Если же говорить об атаках типа "нарушение целостности", можно сформировать запрос к ЦС напрямую (по сертификатам). К профилю пользователя можно обратиться непосредственно и вносить изменения в базу данных, в том числе удалить ее физически. Кроме деструктивных действий злоумышленник может наблюдать за происходящими событиями в системе или копировать базы данных зарегистрированных пользователей УЦ.
Для повышения уровня безопасности в ЦР должны быть реализованы разграничения полномочий, а именно: добавление двух ролей УЦ - оператор ЦР и администратор ЦР. Необходимо чтобы у обоих пользователей отсутствовали права на установку или модификацию ПО. Причем у оператора есть все необходимые полномочия для нормального функционирования ЦР, то есть права подписывать запросы на выпуск сертификатов, добавлять новые, обрабатывать запросы пользователей на подтверждение ЭЦП и т.д. В то же время у него должны отсутствовать право удаления баз данных пользователей, создания новых таблиц, вывода таблиц полностью на экран или периферийное устройство, изменение или просмотр реестра сертификатов и секретных ключей ЦР, которыми обладает администратор ЦР.
Нарушитель захватил ЦС
В заключение рассмотрим наиболее опасный для всей системы случай: нарушитель завладел основным элементом УЦ и у него под контролем находится база данных сертификатов открытых ключей ЭЦП зарегистрированных пользователей, а также секретных ключей ЭЦП, соответствующих этим сертификатам.
Наиболее простая атака типа "отказ в обслуживании" - изменение сетевых настроек или выключение сетевого интерфейса (наиболее тривиально отключение питания) - приведет к остановке всей системы ЭЦП. К этому же приведет удаление базы данных сертификатов открытых ключей и соответствующих им секретных ключей.
Нарушитель может узнать состав самого ЦС, а также сетевые параметры ЦР и, возможно, версию ОС и ПО ЦР.
Наиболее опасны атаки типа "нарушение целостности". Злоумышленник имеет доступ к базе данных ЦС, т.е. может вносить изменения в нее - добавлять сертификаты пользователей или помечать их как отозванные. Помимо того, скопировав базу, он может проводить действия от имени пользователей ЭЦП (при подключении к сети зарегистрированных пользователей).
В ЦС должно быть введено ролевое разграничение полномочий посредством введения двух ролей УЦ: оператора ЦС и администратора ЦС. Права ролей не должны пересекаться. Оператор УЦ обладает правом создания новых учетных записей, но у него отсутствует право их изменять. Администратор ЦС обладает правами на создание и удаление баз данных, у него отсутствуют права на добавление новых записей в базы данных сертификатов открытых ключей ЭЦП и соответствующих им закрытых ключей зарегистрированных пользователей УЦ, но есть привилегия изменять их. У обеих ролей должно отсутствовать право на установку и модификацию ПО, а также права на вывод содержимого баз данных.
Само собой, кроме перечисленных рекомендаций необходимо соблюдение технических и административных мер безопасности, таких как размещение ЦР и ЦС в специально оборудованных категорированных помещениях с соответствующей защитой и наблюдением, отсутствие в ЦР и ЦС периферийных устройств (в том числе видеоадаптера), невозможность загрузки со сменного носителя, использование антивирусных средств, системы аудита и т.п. Только тогда можно с уверенностью считать, что система электронного документооборота в организации действительно защищена.
Вывод: В системах электронного документооборота ( как и в других информационных системах) существуют угрозы, связанные с защитой информации. Рассмотренные выше средства защиты являются эффективные только в случает их комбинированного использования, т.е. при несоблюдении только части средств защиты есть существенный риск компрометации информации, что может привести к финансовым и репутационным потерям организации.
Заключение
В данной работе мы выяснили, что система электронного документооборота — организационно-техническая система, обеспечивающая процесс создания, управления доступом и распространения электронных документов в компьютерных сетях, а также обеспечивающая контроль над потоками документов в организации.
Сущность электронного документооборота заключается в том, что при его внедрении на предприятии уменьшается объем бумажных носителей, упрощается процедура регистрации документов, увеличивается объем хранимой информации.