Секретные материалы: принципы построения защиты электронного документооборота
Ноябрь, 2008
Практически все организации используют электронный документооборот (ЭДО) — от электронной почты до специализированных страховых, банковских и логистических систем. Существует область ЭДО, где критически важны целостность (достоверность) и конфиденциальность информации, — системы, обеспечивающие эти свойства, будем называть системами защищённого ЭДО (ЗЭДО). К конфиденциальной относится прежде всего финансовая информация (интернет-банкинг, оплата услуг, электронная торговля, заказы сырья и комплектующих), но и передача “технологической” информации — оперативно-диспетчерской, телеметрической, команд телеуправления, статистической и аналитической, на основе которой принимаются управленческие решения, — целесообразна в защищённом режиме. Если документ — материальный объект, содержащий информацию в зафиксированном виде и предназначенный для её передачи во времени и пространстве, а электронный документ — документ в электронно-цифровой форме, то все эти системы в полной мере являются системами ЭДО.
Принципы построения ЭДО и ЗЭДО одинаковы: однократная регистрация документа; возможность параллельного выполнения операций (сокращение времени движения и повышение оперативности исполнения); непрерывность движения документа; эффективно организованная система поиска; развитая система отчётности по статусам и атрибутам для контроля движения документов. Отличие ЗЭДО определяется критичностью информации: для доверия пользователей работа системы должна быть строго регламентирована — необходима база нормативно-распорядительных документов, подсистема защиты информации, соответствующая производственным процессам, архивное хранение электронных документов на срок не менее бумажных аналогов (бухгалтерские и финансовые — не менее 5 лет) и обеспечение непрерывности функционирования (ущерб от остановки торговой сессии ММВБ 20 апреля 2007 года из-за сбоя электроснабжения оценён в 1,5 млрд рублей).
Нормативно-распорядительные документы
Заголовок раздела «Нормативно-распорядительные документы»Если система создана и для передачи информации в сторонние организации, база документов начинается с лицензий: без криптографических средств ЗЭДО невозможна, а деятельность по распространению, техническому обслуживанию шифровальных средств и предоставлению услуг шифрования лицензируется по 128-ФЗ. Должна быть создана нормативно-правовая основа подсистемы защиты; хорошая практика — определение порядка взаимодействия подразделений между собой и с клиентами системы. Учитывая недостаточную проработанность вопросов ЭДО в российском законодательстве, это нетривиальная задача, требующая компетентных сотрудников технического и юридического плана или привлечения сторонних специалистов. Важна и выбор юридического механизма функционирования — наиболее распространён механизм присоединения (большинство систем по схеме “звезда” с единым центром). С учётом того, что юридическая значимость обеспечивается ЭЦП, а технология связана с удостоверяющими центрами, разрабатываются: Правила системы ЭДО (порядок обмена, форматы данных); Договор (соглашение) о присоединении к правилам; Приказ о назначении уполномоченного лица удостоверяющего центра (функции, права, обязанности, ответственность, обязанности владельца ключа подписи и сертификата); Положение об удостоверяющем центре (организационно-штатная структура, функциональные обязанности, взаимодействие, меры ИБ); Регламент удостоверяющего центра (условия предоставления услуг, права, обязанности, ответственность, организационно-технические мероприятия); Должностные инструкции персонала. Перечень зависит от специфики, но разработка базы обязательна и требует разноплановых специалистов и значительных временных затрат: недоработки в организации взаимодействия могут привести к финансовым потерям или ошибкам в управлении.
Подсистема защиты информации
Заголовок раздела «Подсистема защиты информации»Основа подсистемы — криптопровайдер, реализующий формирование и проверку ЭЦП по ГОСТ Р 34.10-2001 и ГОСТ Р 34.11-94 и шифрование по ГОСТ 28147-89, с сертификатом соответствия ФСБ (наиболее распространённые — CSP “Крипто-Про” и Signal-COM CSP). Важна автоматизация управления подсистемой — задача сложная, сложность растёт пропорционально числу пользователей (поддержка в актуальном состоянии информации о легитимности доступа и управлении ключами). При присоединении пользователь знакомится с правилами, заключает договор, получает данные для подключения; по 1-ФЗ владельцем сертификата ключа подписи является физическое лицо — для действий в системе нужна доверенность от компании; актуальность таких документов отслеживает организатор. Ключевые данные — коммерческая тайна: нужен соответствующий режим, ведь ключи дают доступ к финансовым средствам и конфиденциальной информации, а их целенаправленное хищение приобретает всё больший размах. Организатор обеспечивает полный жизненный цикл ключевой информации: генерацию ключей и запроса на сертификат, плановую смену по требованиям производителей СКЗИ, порядок действий при компрометации, порядок разбора конфликтных ситуаций — процедуры напрямую влияют на достоверность информации. Формализация и автоматизация повышают производительность и снижают ошибки: опыт крупных УЦ — 10–15% пользовательских запросов составляются с ошибками, а любая ошибка в выпущенном сертификате может быть использована против организатора.
Типовые ошибки построения системы защиты информации
Заголовок раздела «Типовые ошибки построения системы защиты информации»Некорректные действия объясняются непониманием процесса или желанием сэкономить: поверхностное проектирование процессов и процедур (рано или поздно приведёт к сбоям), отсутствие автоматизации (невозможность развития, ошибочные действия персонала и клиентов), использование встроенного в ОС криптопровайдера (несертифицированные средства — любой участник обмена сможет заявить о сомнениях в подлинности информации, значительные риски при коммуникации с клиентами и сторонними организациями), хранение ключевой информации в обычном хранилище Windows или на дискетах. Хранилище компьютера небезопасно: при физическом доступе или проникновении злонамеренного кода закрытый ключ компрометируется, атака остаётся незамеченной — злоумышленник долго расшифровывает корреспонденцию и отправляет фальсификации от имени легального пользователя. Дискеты и “флэшки” не менее опасны — информация легко похищается; широкое распространение получил “фишинг”: пользователь обманным путём направляется на сайт-подделку, где производится кража криптографических ключей. Единственная надёжная альтернатива — аппаратные электронные ключи (токены).
Предотвращение конфликтных ситуаций
Заголовок раздела «Предотвращение конфликтных ситуаций»Система должна предусматривать архивное хранение входящих/исходящих электронных документов вместе с их ЭЦП, всех выданных УЦ сертификатов и специальное автоматизированное рабочее место разбора конфликтных ситуаций. Работа архива строго регламентируется (от резервного копирования до извлечения документов); функционал минимум: попадание всех документов с ЭЦП в базу данных архивной системы; невозможность единоличного удаления (ни пользователем, ни администраторами); требуемый объём памяти; доступность и сохранность в течение нескольких лет (не менее 5); система резервного копирования. Сохранность всех выпущенных сертификатов обычно определяется регламентом УЦ, там же описывается процедура разбора конфликтных ситуаций.
Краткие итоги
Заголовок раздела «Краткие итоги»Сбои в работе ЗЭДО приводят к негативным последствиям, поэтому вниманием требуют непрерывность функционирования: сохранность программных средств и данных, постоянный контроль резервного копирования (оптимум — резервный центр системы с постоянным или периодическим обменом), контроль технических систем (кондиционирование, электроснабжение — закрепление за ответственными сотрудниками и своевременное обслуживание). Функционирование ЗЭДО — активное взаимодействие подразделений организатора и участников, комплекс организационно-технических мероприятий по управлению бесперебойным обменом достоверной информацией; полноценное функционирование зависит от проработки всех организационных моментов — сбой даже в одной процедуре может привести к негативным последствиям для всей системы. Особое внимание — подсистеме защиты: сбои ведут к несанкционированному доступу и значительному ущербу; простейший способ нарушения — доступ к ключевым данным, отсюда рост интереса хакеров к краже ключевой информации. Технологии, программные и аппаратные средства должны максимально автоматизировать рутинные процессы, снижая вероятность ошибок персонала и клиентов.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Финансовая газета, Ноябрь, 2008
Эксперт: Евгений Модин, Аладдин
