Файл: Методика защиты информации в системах электронного документооборота (История создания и развития систем электронного документооборота).pdf
Добавлен: 15.06.2023
Просмотров: 266
Скачиваний: 4
СОДЕРЖАНИЕ
ГЛАВА 1. Понятие системы электронного документооборота
1.1 История создания и развития систем электронного документооборота
1.2 Задачи, функции и структура электронного документооборота
1.3 Программное обеспечение в системах электронного документооборота
ГЛАВА 2. Методы и средства защиты систем электронного документооборота
2.1. Организационные, правовые и физические методы защиты электронного документооборота
2.2. Криптографические методы защиты электронного документооборота
2.3. Электронная подпись как средство авторизации и защиты документов
2.4. Методы решения задачи аутентификации в системах электронного документооборота
Экспертная оценка проводилась по 5-тибалльной шкале:
- 1 балл – полное несоответствие требованиям.
- 2 балла – очень слабое соответствие, отсутствие значимых критериев;
- 3 балла – частичное соответствие требованиям;
- 4 балла – соответствие требованиям,
- 5 баллов – полное соответствие требованиям, дополнительные возможности системы;
Результаты исследования приведены в таблице 2.
Таблица 2
Экспертная оценка сравнительных характеристик информационных систем электронного документооборота
|
Электронного документооборота Место |
Программа/сервис |
Цена |
Удобство пользо-вания |
Функциональность |
Скорость работы |
Учет российского законодательства |
Поддержка пользо-вателя |
Средняя оценка |
|
1 |
СКБ Контур |
5 |
5 |
5 |
5 |
5 |
5 |
5 |
|
2 |
СБИС |
4 |
5 |
4 |
5 |
5 |
5 |
4,7 |
|
3 |
1С:Архив |
4 |
4 |
4 |
4 |
5 |
5 |
4,3 |
|
4 |
ЕВФРАТ |
4 |
4 |
4 |
4 |
5 |
4 |
4,2 |
|
5 |
Дело |
4 |
3 |
4 |
4 |
5 |
4 |
4 |
|
6 |
Логика |
3 |
3 |
4 |
3 |
5 |
2 |
3,3 |
|
7 |
CompanyMedia |
3 |
3 |
3 |
2 |
5 |
3 |
3,2 |
|
8 |
EMC Documentum |
2 |
2 |
3 |
2 |
4 |
2 |
2,5 |
ГЛАВА 2. Методы и средства защиты систем электронного документооборота
2.1. Организационные, правовые и физические методы защиты электронного документооборота
Использование систем электронного документооборота (далее – СЭД) позволяет приобрести огромную гибкость в обработке и хранении информации, повышает эффективность управленческой деятельности органов внутренних дел, заставляя работать быстрее и с большей отдачей. В то же время СЭД порождает новые риски, и пренебрежения ее защитой вызывают нарушение режима конфиденциальности обрабатываемых сведений.
В системе межведомственного электронного документооборота правительством Российской Федерации было утверждено положение, которое инициировало создание федеральной информационной системы, обеспечивающей защищенный обмен электронными сообщениями в автоматизированном режиме, в том числе сведениями, содержащими служебную тайну[8].
В правилах делопроизводства определено, что электронные документы федеральных органов исполнительной власти создаются, обрабатываются и хранятся в СЭД организации[9]. В нормативном акте закреплен перечень обязательных реквизитов документа, которые используются для учета и поиска документов в СЭД. К обязательному реквизиту в защищенном документообороте относится отметка о конфиденциальности обрабатываемых сведений. При этом электронные документы должны быть подписаны электронной цифровой подписью (далее – ЭЦП)[10].
Под защищенным документооборотом следует понимать защиту документов, закрепленных в файлах. Основной элемент любой СЭД – это информация, перенесенная на материальный носитель в виде файла, записи в базе данных или набора определенных символов [5, с. 15].
Основные требования по защите информации должны основываться на положениях Федерального закона «Об информации, информационных технологиях и защите информации», руководящих документах «Специальные требования и рекомендации по технической защите конфиденциальной информации (СТРК)», «Автоматизированные системы. Защита от НСД к информации. Классификация АС и требования по защите информации» и др. Эксплуатация АИС и системы защиты информации в ее составе также осуществляется в полном соответствии с утвержденной проектной, организационно-распорядительной и эксплуатационной документацией[11].
В целях дифференцированного подхода к защите информации, осуществляемого для разработки и применения необходимых и достаточных средств защиты информации, а также обоснованных мер по достижению требуемого уровня информационной безопасности, проводится классификация автоматизированных систем, обрабатывающих конфиденциальную информацию, либо разрабатываются профили защиты в соответствии с ГОСТ Р ИСО/МЭК 154081–2002[12].
2.2. Криптографические методы защиты электронного документооборота
Шифрование электронной информации осуществляется алгоритмами, описанными в ГОСТ 28147-89 (ГОСТ)[13]. Данный набор алгоритмов является национальным стандартом и предназначен для систем обработки информации различного назначения. По своим возможностям, что очень важно, данный алгоритм не накладывает ограничений на степень секретности защищаемой информации.
Алгоритм ГОСТ предусматривает три режима шифрования:
- простой замены (ECB),
- гаммирования и гаммирования с обратной связью (оба режима реализуют поточное шифрование).
Эти режимы обеспечивают создание поточного ключа для шифрования. Из рассматриваемых режимов базовый – это режим простой замены. Этот режим основан на сети Фейстеля.
Алгоритм блочного шифрования в режиме простой замены имеет следующие параметры:
- длину блока 64 бита,
- длину ключа 256 битов,
- число итераций – 32. Значительное число итераций связано с использованием сети Фейстеля, когда для преобразования блока требуется две итерации.
Объем ключевого пространства составляет 2256. Ни на одной из ЭВМ общего применения в ближайшее время нельзя подобрать ключ простым перебором . Это обеспечивает высокую криптостойкость ГОСТа.
Ключ российского алгоритма – это массив, состоящий из восьми 32-битных подблоков X1, Х2, ... Х8. Итерационный ключ j-го цикла kj равен Xs, где ряду значений j от 1 до 32 соответствуют следующие значения s:
1, 2, 3, 4, 5, 6, 7, 8, 1, 2, 3, 4, 5, 6, 7, 8,
1, 2, 3, 4, 5, 6, 7, 8, 8, 7, 6, 5, 4, 3, 2, 1.
Основными криптографическими операциями являются: сложение по модулю, подстановки, замещения и циклического сдвига. Для подстановок используются восемь S-блоков общей длиной 32 бита: 4-е бита преобразуются в другие 4-е бита (тетрады), эти блоки могут быть секретными.
Алгоритм расшифрования отличается от алгоритма зашифрования тем, что последовательность операций выполняется в обратном порядке.
Алгоритм гаммирования является поточным и предусматривает сложение по модулю 2 исходного сообщения с гаммой (поточным ключом). При выработке гаммы используются две специальные 32-битные не секретные константы и 64-битная синхропосылка, которая может быть секретной или не секретной.
Поточный ключ создается блоками по 64 бита. При его создании используется алгоритм блочного шифрования в режиме простой замены. Формализованное описание процессов формирования и проверки ЭП излагается в национальных стандартах. В нашей стране было создано три стандарта для ЭП: ГОСТ Р 34.10-94, ГОСТ Р 34.10-2001 и ГОСТ Р 34.10-2012. Созданные национальные стандарты РФ имеют несколько общих черт:
- ЭП формируется в два этапа:
а) создание хэш-образа, подписываемого сообщения;
б) преобразование полученного хэш-образа двухключевой криптосистемой с использованием секретного ключа;
- используемые двухключевые криптосистемы при преобразовании двухключевой криптосистемой удваивают размер исходного сообщения (в нашем случае хэш-образа), поэтому ЭП в два раза длиннее, чем хэш-образ;
- электронная подпись zm представляется в виде двух чисел одинаковой длины (r, s).
Хэширование сообщения производится по двум причинам:
1) необходимость стандартизации ЭП по длине (само подписываемое сообщение имеет переменную длину);
2) необходимость стандартизации процессов формирования и проверки ЭП по времени.
В РФ было создано два стандарта для хэш-функции: ГОСТ Р 34.11-94 и ГОСТ Р 34.11-2012. Функция хэширования ГОСТ Р 34.11-94 является итерационной с размером хэш-образа N= 256 битов, длина блока также равна 256 битов.
В настоящий момент используется хэш-функция «Стрибог» по ГОСТ Р 34.11-2012. В этом стандарте предусмотрено два режима в которых размер хэш-функции равен 256 или 512 битов, размер блока равен 512 битов. Как и в предыдущем алгоритме, блоки сообщения дополняются еще двумя блоками: блоком, содержащим информацию о длине сообщения, и блоком, содержащим контрольную сумму. Стандарт ГОСТ Р 34.11-2012 разработан Центром защиты информации и специальной связи ФСБ России с участием Открытого акционерного общества «Информационные технологии и коммуникационные системы».
В стандарте ГОСТ Р 34.10-94 криптосистема построена на основе алгоритма Эль-Гамаля, в двух последних стандартах используются криптосистемы, основанные на операциях группы точек эллиптической кривой, определенной над конечным простым полем.
В целях сохранения терминологической преемственности с действующими отечественными нормативно-правовыми документами, являются синонимами термины: а) «хэш-функция», «функция хэширования», б) «электронная подпись», «цифровая подпись», «электронная цифровая подпись».
Стандарт ГОСТ Р 34.10-2012 разработан Центром защиты информации и специальной связи ФСБ России с участием Открытого акционерного общества «Информационные технологии и коммуникационные системы».
Этот стандарт утвержден и введен в действие Приказом Федерального агентства по техническому регулированию и метрологии от 7 августа 2012 г. №215-ст, дата введения 01.01.2013.
Необходимость разработки настоящего стандарта вызвана потребностью в реализации ЭП разной степени стойкости в связи с повышением уровня развития вычислительной техники. Стойкость ЭП основывается на сложности вычисления дискретного логарифма в группе точек эллиптической кривой, а также на стойкости используемой хэш-функции по ГОСТ Р 34.11-2012.
Внедрение ЭП на основе стандарта ГОСТ Р 34.10-2012 повышает, по сравнению с ранее действующей схемой цифровой подписи, уровень защищенности передаваемых сообщений от подделок и искажений.
Общепризнанная схема ЭП охватывает следующие процессы:
- создание ключей (подписи и проверки подписи);
- формирование подписи;
- проверка подписи.
Национальные стандарты определяют реализацию двух последних процессов. Подчеркнем, что стандарт по ГОСТ Р 34.10-2012 описывает процессы формирования и проверки усиленной ЭП, которые используют двухключевую криптосистему (ГОСТ предназначен для усиленной ЭП).
Цифровая подпись осуществляет аутентификацию лица, пописавшего электронное сообщение. Кроме того, использование ЭП представляет возможность обеспечить следующие свойства при передаче подписанного сообщения:
- осуществление контроля целостности передаваемого подписанного сообщения;
- доказательное подтверждение авторства лица, подписавшего сообщение;
- защита сообщения от возможной подделки.
В качестве программного обеспечения, реализующего средства криптографической защиты электронного документооборота, используются различные криптопровайдеры, например, КриптоПро CSP.
Криптопровайдер (Cryptography Service Provider, CSP) – это независимый модуль, позволяющий осуществлять криптографические операции в операционных системах Microsoft, управление которым происходит с помощью функций CryptoAPI. Проще говоря, это посредник между операционной системой, которая может управлять им с помощью стандартных функций CryptoAPI, и исполнителем криптографических операций.
В пакет средств криптографической защиты информации от КриптоПро входят разноплановые продукты, обеспечивающие комплексную защиту приложений , соединений по протоколу TLS, верификацию электронных документов и многое другое. Протокол TLS использует асимметричное шифрование для аутентификации, симметричное шифрование для конфиденциальности и коды аутентичности сообщений для сохранения целостности сообщений.