Файл: Методика защиты информации в системах электронного документооборота (Субъекты информационных отношений).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 26.05.2023

Просмотров: 379

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Решение проблем защиты электронной информации

Решение проблем защиты электронной информации базируется в основном на использовании криптографических методов. Притом современные методы криптографического преобразования сохраняют исходную производительность автоматизированной системы, что является немаловажным. Это является наиболее эффективным способом, обеспечивающим конфиденциальность данных, их целостность и подлинность. Использование криптографических методов в совокупности с техническими и организационными мероприятиями обеспечивают надежную защиту от широкого спектра угроз.

Ранее контроль доступа к конфиденциальной информации и защита её от влияний извне был задачей технических администраторов.

Сегодня же защита информации становится обязанностью каждого пользователя системы, что требует не только навыков обращения с системой безопасности, но и знаний о способах неправомерного доступа для предотвращения такового. Надежный контроль над информацией обеспечивает безопасность бизнеса, а так же позволяет качественно и своевременно устранять ошибки, возникающие в течение производственных процессов, облегчая работу персонала.

Основные уровни защиты информации на предприятии

Можно выделить три основных уровня защиты информации:

• защита информации на уровне рабочего места пользователя;

• защита информации на уровне подразделения предприятия;

• защита информации на уровне предприятия.

Информация первоначально создается на конкретном рабочем месте рядового пользователя системы предприятия. Очень часто именно там информация хранится и первично обрабатывается.

Рабочие места чаще всего объединяются в локальную сеть для совместной работы и обмена информацией. В данном случае мы говорим о локальной сети подразделения, пользователи которой находятся друг от друга на достаточно небольших расстояниях.

Уровни защиты информации локальной сети подразделения отличаются более сложными механизмами, чем на рабочем месте пользователя. Защита данных на различных уровнях имеет как общие, так и специальные способы защиты.

Локальные сети подразделений часто объединены в общую сеть предприятия, которая кроме рабочих мест рядовых пользователей имеет в своем составе также серверное оборудование и специализированные устройства, которые отвечают за функционирование и защиту всей сети предприятия. Кроме того локальные сети предприятия могут быть географически удалены друг от друга.


Организация системы безопасности по уровням

В системе безопасности существуют следующие уровни защиты информации:

  • физическая защита информации;
  • контроль доступа и персональная идентификация;
  • применение ключей для шифрования данных;
  • защита излучения кабеля;
  • защита «обратный вызов».

Для правильного построения защитных механизмов системы безопасности следует изучить не только функционирование информационных потоков внутри предприятия, но и возможности неправомерного доступа к информации извне. В зависимости от типа угрозы, применяются определенные меры по защите информации. Поэтому каждому уровню соответствует тот или иной способ защиты информации.

Уровни защиты, в соответствии с механизмами реагирования на угрозы

  • В соответствии с механизмами реагирования на угрозу, определяют следующие уровни защиты информации:
  • предотвращение – внедрение служб контроля доступа к информации и технологии;
  • обнаружение - раннее обнаружение угрозы, даже в случае обхода механизмов защиты;
  • ограничение – уменьшение размера информационных потерь, в случае уже произошедшего преступления;
  • восстановление - обеспечение эффективного восстановления информации в случае её утраты или уничтожения.

Таким образом, существует несколько уровней защиты информации, характеризующиеся применение различных методов и механизмов реагирования.

Основные проблемы защиты информации

Основные проблемы защиты информации при работе в компьютерных сетях, можно условно разделить на три типа:

  1. перехват информации (нарушение конфиденциальности информации),
  2. модификация информации (искажение исходного сообщения или замена другой информацией),
  3. подмена авторства (кража информации и нарушение авторского права).

Сегодня защита компьютерных систем от несанкционированного доступа характеризуется возрастанием роли программных и криптографических механизмов по сравнению с аппаратными. Новые проблемы в области защиты информации уже требуют использования протоколов и механизмов со сравнительно высокой вычислительной сложностью.

    1. Криптография

В результате общедоступности информации в сети internet, выявляется слабость традиционных механизмов и отставание применения современных методов защиты. Криптография расширяет возможности защиты информации и обеспечивает её безопасность в сети. Стратегически правильным решением проблемы защиты информации, является использование достижений криптографии.


Отсутствие достаточного количества средств защиты информации на внутреннем рынке долгое время не позволяло осуществлять мероприятия по защите данных в необходимых масштабах. Усугублялась ситуация и отсутствием достаточного количества специалистов в области защиты информации, поскольку их подготовка велась с учетом требований специальных организаций.

Информационное сообщение первоначально открыто и ничем не защищено. Применяя криптографические средства защиты, информацию можно преобразовывать сообщения в шифрограмму - в закрытый текст или графическое изображение.

Именно в таком виде защищают информацию перед передачей её по каналам связи. После получения информация дешифруется посредством обратного преобразования криптограммы и восстановления исходного вида сообщения.

Типы криптографических алгоритмов

В современной криптографии существует два типа криптографических алгоритмов: классический, основанный на использовании секретных ключей, и новые алгоритмы, использующие как открытые, так и закрытые ключи (асимметричные алгоритмы). Криптографические средства защиты информации, используют все возможности шифрования сообщений, как с помощью ключей, так и путем использования генераторов псевдослучайных чисел. Последний метод криптографической защиты легко реализуется и обеспечивает высокую скорость шифрования, но не всегда стоек к дешифровке потому и неприменим для серьезных информационных систем.

Классическая криптография использует ключ как секретную единицу. Такой ключ позволяет шифровать информационное сообщение при записи её на носитель и преобразовывать в исходный вид при чтении.

Однако наиболее перспективными средствами защиты конфиденциальной информации сегодня считаются асимметричные криптосистемы (системы с открытым ключом). Суть такой системы состоит в том, что ключи шифрования и дешифровки не совпадают. Криптографические средства защиты информации в ассиметричных криптосистемах заключаются в том, что для шифрования используется открытый ключ, который известен всем, а для дешифровки используется секретный ключ, который известен лишь конечному получателю. Такой способ защиты эффективен для передачи данных и не часто применяется при её хранении.

Основные требования для криптографических систем

Надежная криптографическая система должна соответствовать ряду требований:

  • зашифровывание и дешифровка должны быть понятны и прозрачны для пользователя.
  • дешифровка конфиденциальной информации третьими лицами должно быть максимально затруднено.
  • содержание информации не должно сказываться на эффективности криптографических алгоритмов.

Криптографические средства защиты информации, основанные на применении ключей и кодов, преследуют цели эффективной защиты данных, снижения трудоемкости работы с информацией, обеспечения быстрой её обработки, экономии памяти компьютера, формализации описания данных, основываясь на их систематизации и классификации.

Кодирование, шифрование и иные средства защиты данных в совокупности создают условия для надежной защиты информации от изменения и утечки, а так же предотвратить искажение информации при отображении реальных производственных процессов, движении материальных и финансовых потоков, а так же обосновывают принятие управленческих решений.

Выводы по главе 1.

Важной особенностью использования информационных технологий является необходимость эффективных решений проблемы защиты информационного ресурса, что предполагает рассредоточение мероприятий по защите данных среди пользователей. Информацию необходимо защитить в первую очередь там, где она содержится, создаётся и перерабатывается, а так же в тех организациях, на интересы которых негативно влияет внешний доступ к данным. Это самый рациональный и эффективный принцип защиты интересов организаций, что является первичной ячейкой на пути решения проблемы защиты информации и интересов государства в целом.

Глава 2. Электронный документооборот и его защита

2.1 Понятие системы электронного документооборота

Деятельности и процветание любого предприятия напрямую зависит от того с какой скоростью осуществляется обмен информации внутри него и на сколько хорошо построена система безопасности.

Если инфраструктура предприятия даёт сбои, то последствия катастрофичны. Предприятие может потерять не только базу клиентов, но и их доверие. Столкновение с этой проблемой привело к созданию новых систем защиты информации, которые разрабатывались по требованиям кредитных институтов.

Защита информации предприятия включает в себя проведение целого комплекса мероприятий — от аудита информационной безопасности и до создания систем защиты подразделений предприятия. Специалисты данной отрасли способны создать как отдельный модуль безопасности, так и полноценную надежную централизованную систему защиты информации.


Статистика

В 90% предприятий автоматизированы все процессы, но не все они внедрили систему защиты информации.

Около 15% предприятий интересует разработка системы защиты индивидуально, а все остальные склоняются к совместным разработкам таких систем.

По статистике, солидные предприятия тратят на системы защиты информации около 10% годового бюджета.

При создании системы защиты предприятия, специалисты учитывают все возможные ситуации утечки данных.

Одним из способов защиты информации предприятия является контроль прохождения и регистрации конфиденциальной информации.

Самым главным в данном вопросе является определение максимально безопасных вариантов обмена файлами внутри предприятия. Потоки информации нуждаются в оптимизации, разработке четких планов работы отделений и подразделений предприятия, а так же нахождении безопасные способы файлового обмена. Поэтому защита информации предприятия не так проста.

Внутри предприятия информация проходит различными способами. Она может передаваться в распечатанном виде, а может и в электронном. Как правило, пользователи воспринимают стены здания как надежную защиту, что является одним из самых распространенных заблуждений.

Для защиты данных предприятия используют системы идентификации, определяющие наличие прав доступа к информации.

Для этого используют систему паролей для входа в локальную сеть предприятия. Они могут быть выбраны пользователем, сгенерированы системой или присваиваться ему администратором по безопасности. Существуют также пластиковые карты доступа с чипом. При помощи специального алгоритма система зашифровывает и вносит личные данные конкретного пользователя, в зависимости уровня. Электронные ключи срабатывают при контакте с устройством на дверях, установленных в секретных помещениях, в серверных и пользовательских компьютерах.

Естественно, что многое зависит от сотрудников, но защита информации предприятия будет надежно работать только при своевременном определении системой внешних угроз.

В современном мире для любого предприятия или организации вопросы оптимизации документооборота и контроля за обработкой информации имеют ключевое значение. Данное утверждение можно подтвердить следующими данными. По оценке SiemensBusinessServices, до 80% своего рабочего времени руководитель тратит на работу с информацией, до 30% рабочего времени сотрудников уходит на создание, поиск, согласование и отправку документов, каждый внутренний документ копируется, в среднем, до 20 раз и до 15% корпоративных документов безвозвратно теряется. Существуют также оценки, что на работу с документами приходится тратить до 40% трудовых ресурсов и до 15% корпоративных доходов.