Файл: Методика защиты информации в системах электронного документооборота..pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 25.05.2023

Просмотров: 305

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

3. Электронная подпись внутри данных.

Особенность ЭП данного типа - существенная зависимость от приложения, использующего подписанный ЭП файл или документ. Без знания структуры данных подписанного файла крайне затруднительно проверить подлинность подписанных ЭП данного типа частей данных вне приложения, создавшего ЭП.

“КАРМА” обеспечивает возможность создания и работы с присоединенной и отсоединенной подписями. Также “КАРМА” предлагает механизм заверения электронной подписи - соподпись. С технической точки зрения, соподпись представляет собой электронную подпись, которой подписана другая электронная подпись, причём соподпись будет верна только в том случае, если верна электронная подпись, которую подписали. Неверность подписанной соподписью электронной подписи (отзыв её сертификата, искажение подписанных данных и прочее) автоматически делает неверной и соподпись.

Создание электронной подписи выполняют криптопровайдеры. Их требуется приобретать и устанавливать для всех ЭВМ, на которых будут подписываться или проверяться электронная подпись. Именно криптопровайдер осуществляет процесс создания ключей, формирование и проверку ЭП, в результате чего получение сертификатов и создание ключей становится невозможным без его установки.

Система “КАРМА” поддерживает следующие криптопровайдеры:

- стандартные криптопровайдеры, входящие в состав операционной системы Windows - Microsoft Base Cryptographic Provider, Microsoft Enhanced Cryptographic Provider и другие;

- отечественные криптопровайдеры, такие как «КриптоПро CSP», «Сигнал-КОМ CSP», «Домен-К», «SMART CRYPTO» и другие, поддерживающими спецификацию Microsoft CryptoAPI 2.0.

- национальные криптопровайдеры других стран, поддерживающие спецификацию Microsoft CryptoAPI 2.0.

В качестве криптопровайдера для использования в КСЗЭД администрации МО № 17 был выбран КриптоПро CSP, так как данный криптопровайдер является лидером российского рынка.

Криптодрайвер, являющийся частью криптопровайдера КриптоПро, делает возможным использование шифрования, расшифрования, хэширования и проверки подписи на уровне ядра ОС.

Благодаря поддержке криптодрайвером ЭП XML документов осуществляется использование российские криптоалгоритмов в Microsoft Office 2007 - 2010.

Криптопровайдер КриптоПро CSP выполняет следующие функции:

- обеспечение контроля целостности информации и конфиденциальности с помощью имитозащиты и шифрования в соответствии с ГОСТ 28147-89;

- обеспечение юридической значимости ЭД и авторизация при осуществлении обмена ЭД между пользователями с помощью процедур проверки и формирования ЭП в соответствии с отечественными стандартами ГОСТ Р 34.10-94, ГОСТ Р 34.10-2001, ГОСТ Р 34.11-94;


- контроль целостности программного обеспечения для защиты от нарушения правильности функционирования или несанкционированного изменения;

Криптопровайдер КриптоПро CSP сертификацирован в ФСБ, что позволяет осуществлять подписание документов с использованием простой, усиленной неквалифицированной и усиленной квалифицированной ЭП. Документ, подписанный простой или усиленной неквалифицированной ЭП является аналогом простого бумажного документа, подписанного собственноручной подписью. Документ, подписанный усиленной квалифицированной подписью, является аналогом бумажного документа, имеющего подпись и печать. Различные контролирующие организации признают только документы, подписанные квалифицированной подписью, из чего вытекает, что данный тип ЭП будет использоваться преимущественно финансово-бухгалтерским отделом.

2.3. Выбор средств обеспечения безопасности ИВС Муниципального Совета № 17

Обеспечение безопасности ИВС будет осуществляться с помощью комплекса Check Point FireWall-1. В состав функций данного комплекса входят обеспечение контроля доступа в сети Интернет, возможность удалённого доступа с использованием расширенных механизмов идентификации и авторизации, возможность сканирования потоков данных на наличие вирусов, фильтрация недопустимой информации, использование NAT.

Список возможностей межсетевого экрана Check Point Firewall-1:

- защита ресурсов сети объекта от внутренних и внешних нарушителей;

- аутентификация внутренних и внешних пользователей при доступе к защищаемым ресурсам Internet и сети объекта;

- поддержка более 150 сетевых приложений, сервисов и протоколов (например VoIP, Oracle SQL и т.д.);

- централизованное управление безопасностью удалённых филиалов и отделений, в контексте данной работы - местных администраций муниципальных округов;

- большое число поддерживаемых платформ;

- скрытие топологии сети объекта;

- фильтрация Internet трафика и защита от враждебного мобильного кода и вирусов;

- управление списками контроля доступа серверов и маршрутизаторов;

- возможность выдачи различных уровней доступа для управления экраном;

- распределение нагрузки между узлами сети;

- возможность генерации большого количества отчётов, представляющих текстовую и графическую информацию.


FireWall-1 позволяет создать единую политику безопасности, распространяющуюся на множество межсетевых экранов и управляющуюся с любой выбранной точки сети. Дополнительные возможности, предоставляемые FireWall-1:

- наличие интегрирующихся в политику безопасности элементов для построения систем с повышенной надёжностью;

- возможность управления списками доступа аппаратных

маршрутизаторов.

FireWall-1 обеспечивает высокую производительность технологий высокоскоростной передачи данных практически и IP протоколов.

Межсетевой экран Firewall-1 использует трёхуровневую архитектуру и состоит из следующих компонентов:

- Консоль управления GUI, реализующая графический интерфейс, который управляет всеми модулями, подключёнными к Management Server

- Firewall Module, реализующий функции по управлению доступом, генерации сигналов тревоги, регистрации событий и др.

- Management Server, управляющих подключаемыми модулями. Также он может управлять как Firewall Module, так и другими компонентами, выпускаемыми Checkpoint (FloodGate Module, VPN Module и др.).

Для установления соединения между компьютерами, находящимися за сетевыми экранами, используется технология OpenVPN

OpenVPN - свободная реализация технологии виртуальной частной сети (VPN) с открытым исходным кодом для создания зашифрованных каналов типа точка-точка или сервер-клиенты между компьютерами.[5]

Модель защищенной ИВС.

Путем использования перечисленных ранее средств защиты создается защищенная ИВС.

В каждой муниципальной администрации размещается сетевой экран. Технология NAT, поддерживаемая сетевым экраном, дает возможность отделить внутренние сети администраций от внешней. Используя данный метод осуществляется решение проблемы скрытия локальной сети, при этом не мешая функционированию технологии OpenVPN.

Для использования OpenVPN требуется наличие предустановленного программного обеспечения сервера и клиентов. На все клиентские компьютеры предустанавливается клиент OpenVPN.

На сервер, располагающийся в администрации муниципального района, устанавливается программное обеспечение OpenVPN-сервер. Сервер осуществляет генерацию необходимых для клиентских компьютеров ключей (согласно настройкам сервера). Для каждого клиентского компьютера сервер хранит отдельный файл с настройками.

В каждой местной администрации муниципальных округов выделяются отдельные работающие под Linux или Unix сервера. Для сбора отчетов о процессе работы компьютеров сети на сервер устанавливается ПО Syslog. При использовании данного ПО в результате взлома компьютеров сети злоумышленник не сможет очистить журнал событий, так как его копия будет храниться на сервере syslog. Также изучение журнала syslog помогает в определении причин неполадок и предотвращении вторжения на ранней стадии.


Таким образом, в данной главе были рассмотрены следующие прикладные средства обеспечения безопасности ЭДО:

1. Полная иерархическая структура нормативно-распорядительной документации, обеспечивающей нормативно-правовые средства защиты информации.

2. Программные средства обеспечения безопасности.

3. Криптографические средства обеспечения безопасности.

4. Средства обеспечения безопасности ИВС.

Заключение

На основании изученной литературы, становится ясным, что последствия халатности по отношению к обеспечению безопасности электронного документооборота может привести к крупным финансовым и репутационным потерям. Самые опасные типы атак на систему электронного документооборота осуществляется через использование вирусных и вредоносных программ, а также через средства воздействия на ИВС организации. Сложность создания эффективной системы безопасности электронного документооборота заключается в широком спектре возможных атак и необходимости организации целого комплекса различных по способу функционирования средств и методов противодействия угрозам.

В результате проделанной работы была исследована организация защиты системы ЭДО, проанализированы возможные угрозы и атаки, требования к системе безопасности и средствам обеспечения безопасности, реализована оценка эффективности защиты ЭДО Муниципального Совета, рассмотрены и проанализированы прикладные средства предотвращения атак и угроз.

Список использованных источников

  1. Автоматизированная информационная система (АИС) [Электронный ресурс] // Wikipedia.org. - Режим доступа: https://ru.wikipedia.org/wiki/%D0%90%D0%98%D0%A1 (дата обращения 17.11.2017)
  2. Гордин Г.Т., Кичкидов А.А., Сладков В.В.и др. Организационные и технические методы защиты информации. [Электронный ресурс]. - Режим доступа: http://library21.ru/ru/ru?LNG=&Z21ID=&I21DBN=RSK&P21DBN= RSK&S21STN=1&S21REF=&S21FMT=fullwebr&C21COM=S&S21CNR=&S21P01=0&S21P02=1&S21P03=A=&S21STR=%D0%93%D0%BE%D1%80%D0%B4%D0%B8%D0%BD,%20%D0%93.%20%D0%A2. (дата обращения 17.11.2017).
  3. Замула А.А. Методология анализа рисков и управления рисками [Электронный ресурс]. - Режим доступа: http://www.bezpeka.com/ru/lib/spec/anot113 (дата обращения 17.11.2017).
  4. Захаров А.П. Методология оценки информационной безопасности профиля защиты. [Электронный ресурс]. - Режим доступа: http://www.bezpeka.com/ru/lib/spec/infsys/art114.html (дата обращения 17.11.2017).
  5. Конеев И.Р., Беляев А.В. Информационная безопасность предприятия. [Электронный ресурс]. - Режим доступа: http://it-ebooks.ru/publ/itsecutity/itsecurityoforganization/15-1-0-89 (дата обращения 17.11.2017) .
  6. Малюк А.А. Информационная безопасность: концептуальные и методологические основы защиты информации [Электронный ресурс]. - Режим доступа: http://www.twirpx.com/file/13497/ (дата обращения 17.11.2017).
  7. Руководящий документ. Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации (утв. решением Гостехкомиссии России от 30.03.1992) // СПС КонсультантПлюс. – Режим доступа: http://www.consultant.ru/cons/CGI/online.cgi?req=doc&base= EXP&n=575668#0 (дата обращения 17.11.2017)
  8. Сайт Муниципального Совета муниципального округа № 17 [Электронный ресурс]. – Режим доступа: http://okrug21.ru (Дата обращения: 17.11.2017)
  9. Щеглов А.Ю. Защита компьютерной информации от несанкционированного доступа. [Электронный ресурс]. - Режим доступа: http://www.twirpx.com/file/15554/ (дата обращения 17.11.2017).
  10. DeviceLock DLP. [Электронный ресурс]. - Режим доступа: http://www.devicelock.com/ru/products/ (дата обращения 17.11.2017)
  11. Eos.ru. Криптографическая защита информации. [Электронный ресурс]. - Режим доступа: http://www.eos.ru/eos products/eos karma/#4 (дата обращения 17.11.2017)
  12. OpenVPN [Электронный ресурс] // Wikipedia.org. - Режим доступа: https://ru.wikipedia.org/wiki/OpenVPN (дата обращения 17.11.2017)

Приложение 1

Рис. 1. Требования к структуре системы безопасности организации

Приложение 2

Должностная инструкция оператора АРМ

Требования к квалификации.

На должность оператора АРМ принимаются лица, имеющие высшее профессиональное образование, без стажа работы. Зачисление сотрудника проводится в штат технического персонала местной администрации.

Должностные обязанности.

Предоставление информации на официальный сайт в двух формах: в виде копий ЭД и в виде структурированной информации о деятельности местной администрации МО № 17 (информация составляется по форме, запрашиваемой сайтом):

1.Общая информация о результатах деятельности местной администрации и ее руководстве;

2. Плановые показатели финансового состояния учреждения, включая нефинансовые активы, финансовые активы и обязательства;

3. Плановые показатели по поступлениям и выплатам учреждения (с выделением целевых средств, предоставляемых учреждению из бюджета).

4. Фактические показатели деятельности учреждения в части выполнения муниципального задания, использования целевых бюджетных субсидий, перечень закрепленного за учреждением имущества с указанием характеристик и балансовой стоимости имущества, информации об использовании закрепленного за учреждением имущества в течение отчетного периода, сопоставление плановых и фактических результатов деятельности учреждения, указание причин в случае расхождения;

5. Перечень предоставляемых местной администрацией услуг, с указанием перечня услуг и их потребителей.

В соответствующих разделах перечня формируемых данных, требуется выгрузка и публикация актуальных электронных копий всех требуемых оригиналов документов, вносимых в них изменений.

  1. Автоматизированная информационная система (АИС) [Электронный ресурс] // Wikipedia.org. - Режим доступа: https://ru.wikipedia.org/wiki/%D0%90%D0%98%D0%A1 (дата обращения 17.11.2017)

  2. Руководящий документ. Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации (утв. решением Гостехкомиссии России от 30.03.1992) // СПС КонсультантПлюс. – Режим доступа: http://www.consultant.ru/cons/CGI/online.cgi?req=doc&base=EXP&n=575668#0 (дата обращения 17.11.2017)

  3. DeviceLock DLP. [Электронный ресурс]. - Режим доступа: http://www.devicelock.com/ru/products/ (дата обращения 17.11.2017)

  4. Eos.ru. Криптографическая защита информации. [Электронный ресурс]. - Режим доступа: http://www.eos.ru/eos products/eos karma/#4 (дата обращения 17.11.2017)

  5. OpenVPN [Электронный ресурс] // Wikipedia.org. - Режим доступа: https://ru.wikipedia.org/wiki/OpenVPN (дата обращения 17.11.2017)