Актуальные проблемы обеспечения защиты информации в СЭД
Август, 2014
Защищённая система электронного документооборота — это всегда комплекс: контроль целостности ПО, регистрация событий, криптографическая защита, межсетевое экранирование, VPN для каналов, антивирус, аудит ИБ. Поверх технических механизмов нужны сервисы безопасности — аутентификация и разграничение доступа, подтверждение авторства, целостности и конфиденциальности электронного документа, придание ему юридической силы.
Заметный тренд — массовое внедрение электронной подписи в СЭД. Толкает инфраструктура: 337 удостоверяющих центров уже аккредитованы Минкомсвязи (неаккредитованных — по меньшей мере столько же), и сеть продолжает расти, хотя сама система аккредитации требует реформирования и все это понимают. Любопытно, что банков среди аккредитованных УЦ лишь 2%; крупные банки обычно держат сразу два центра — российский “КриптоПро” (реже “Сигнал-Ком”) для отчётности и “импортный” (Microsoft, RSA Keon) для внутренних нужд. Спрос рождается и внутри организаций: всё больше подразделений кредитно-финансовой сферы хотят дёшево перевести значимый документооборот в безбумажный вид; клиентам ДБО обычно выпускают усиленные неквалифицированные сертификаты через “КриптоПро”.
При этом сохраняются и болевые точки: банки не доверяют сторонним УЦ и строят собственные (хотя это не банковский вид деятельности), их не устраивает экономика перепродажи чужих услуг, а разработчики ДБО навязывают свои средства защиты — регуляторы же (ЦБ, ФСБ, ФСТЭК, Минкомсвязи) не дали ни методики имплантации ЭП, ни внятных рекомендаций по СЗИ для КФС.
Что сдерживает развитие безбумажной СЭД?
Заголовок раздела «Что сдерживает развитие безбумажной СЭД?»Первый тормоз — правовой: 63-ФЗ относит процедуры формирования ключей, подписи, её проверки и шифрования к СКЗИ, что означает лицензирование шифросредств. Банку с филиальной сетью аттестовать все точки выдачи ключей и обучить сотню сотрудников по 500-часовой программе — удовольствие дорогое. Второй — отсутствие законодательно утверждённого термина “электронный документ” и условий признания его юридической силы, для которых нужны нормативная, организационная и техническая составляющие. Оба вопроса, как ожидается, близки к решению.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: “Национальный банковский журнал”, № 8 (123), август, 2014
Эксперт: Алексей Сабанов, Аладдин
