Някои аспекти на защитата на електронния документооборот # сигурност # EDMS #ECMJ

Алексей Сабанов,
Търговски директор на ЗАО "Aladdin R.D.", д-р.

Доскоро концепцията за сигурен електронен документ­оборотът (ZED) беше размит­затрупано и непълно. Той не е разкрит в нормативните документи. На уебсайтовете на разработчиците на системи за електронно управление на документи (EDMS) все още можете да намерите редица определения, от които следва, че е достатъчно да се използва­използване на електронен цифров подпис (EDS). В същото време, как правилно да се използва EDS, как­Често не се обяснява каква инфраструктура е необходима и какви сигурни услуги трябва да бъдат разположени въз основа на нея. На сайтове за интеграция­tori обикновено предоставят примери за конкретни изпълнения на ESA системи от конкретни доставчици, с които­рите интегратори са разработили определени бизнес отношения и имат специалисти, обучени за изпълнение.

Понятието ZED се дефинира от­определено трудно, особено в контекста на променящата се правна уредба­това поле, липса на стандарти и бързо развиваща се технология­гий. Имайки това предвид, ще се опитаме да засегнем някои от най-противоречивите и актуални въпроси на защитата на EDMS, като по този начин ще разработим и разкрием самата концепция за EDMS и нейните компоненти.

Защо задачата за защита на документооборота става спешна едва сега?

Ако отговорите на този въпрос­нарасна изключително кратко, тогава току-що дойде времето. Има няколко основни причини, поради които развитието на ZED сега е във фокуса на вниманието:

● с прякото участие на висши държавни служители, интензивно­но публичните услуги се развиват, предоставяни в електронна форма­без форма, обменът на електронни документи бързо достига критичен обем, при който­ромът неизбежно повдига въпроси за защита на поверителната информация­формация, по-специално човек­локални данни;

● услуги, предоставяни по електронен път­редовна форма, трябва да се основава­Xia на ZED, от създаването­електронен документ в отговор на искане от физическо или юридическо лице, като правило­vilo, предшествано от огромен ra­бот за обмен на документи между­от много отдели, които­далеч не винаги е необходимо да се прави публично достояние;

● има реална нужда­способността да се предоставят и разберат механизмите на даване­рони документи на юридически­каква мощност наравно с хартиените документи.

Промяна на парадигмата на отбраната

Ако по-ранните електронни документи или информация са били защитени­ресурсни ресурси, съдържащи документи, сега основният вектор на атака се променя и съответно­по-специално обектът на защита. Освен тра­отдалечени атаки върху информация­все по-често техният обект се превръща във взаимодействието на „човека­век - електронен документ "," th­Ловек е информационен ресурс ”. Основната теза: не трябва да се защитават документите, а самите системи за трансфер.­отдаване, обработка и съхранение на електрически­на престолни документи, когато законните потребители имат достъп до работа с електронни документи.

Ясно е, че взаимодействието е процес и като всеки друг продължава във времето. Задачата за защита на взаимодействието, подобно на самия процес, е разделена на етапи. Един от­и по-значима е процедурата­достъп на потребителя до системата, до инструменти за обработка и­рядко за документи. Например­мерки, системата за контрол на достъпа трябва да осигури минимизиране­права за достъп за всеки потребител­доставчик на принципа на достатъчност

за извършване на директни сервизни функции. Много е важно да се осигури сигурен достъп, като се използват като механизми­mov на двупосочно двуфакторно удостоверяване на такива усъвършенствани услуги за сигурност като цифров подпис. За това е необходимо да се изгради инфраструктура с публичен ключ, система за управление на частен ключ, да се използва защитено­медия (ще говорим за тях по-долу), но това ще защити взаимодействието на потребителя с­ресурси за формиране и сътрудничество­документите, съдържащи се в тях.

Какво е сигурно управление на електронни документи?

Основната идея е, че за­към защитата на системата за електронно управление на документи трябва да се подходи от гледна точка на класиката­щитове на информационната система. А именно, в допълнение към вече известните сред разработчиците на EDMS задачи за защита на електронните документи, като:

● удостоверяване на потребителя и споделяне на достъп;

● електрон за контрол на целостта­документ за крак;

● поверителност по електронен път­ти документ;

● осигуряване на правно значение­електронни мостове за документи,

за организацията на ZED е необходимо да се използват механизми за осигуряване­четене:

● наблюдение на целостта на­моят софтуер;

● регистрация на събития в информация­национални системи;

● виртуални частни мрежи;

● одит на информационната сигурност­ност,

които са добре познати на специалистите­листове за защита на данните.

Помислете за някои аспекти на защитата на EDMS, които причиняват дискусия­тези и въпроси на конференции и семинари.

Удостоверяване на потребителя

По този начин уникалната идентификация е възможна само чрез удостоверяване. Auten­удостоверяването е потвърждение на идентичността на идентификатора,­хакнат, обикновено чрез криптографски трансформации­Ний. В резултат на това получаваме логично­верига: няма надеждна лична карта­тификацията не може да се откаже, най-надеждната идентификация е­Следователно удостоверяването не може да се направи без удостоверяване.Освен това силното удостоверяване позволява не само да се отдели, но и да персонализира достъпа, т.е.да накара всички потребители, работещи, например, с лични данни, да отговарят лично за всичките си действия.­с тези данни. Както бе споменато по-горе, в този случай е необходимо достъпът да бъде минимален­точно да изпълнява работни задължения. Модерен под­преместване за организиране на персона­фиксираният достъп е използването на базирани на PKI решения, а механизмът за удостоверяване е процедурата EDS.

Като се има предвид всичко по-горе, може да се твърди, че общата­Задачите за организацията на ZED са:

● силно удостоверяване на потребителя­доставчиците да организират достъпа до защитени и информационно значими ресурси;