32
Механизмы обеспечения защиты информации в электронных архивах Андреев Владимир DocsVision, Президент 09.12.2011

Механизмы обеспечения защиты информации в электронных архивах

  • Upload
    gasha

  • View
    64

  • Download
    5

Embed Size (px)

DESCRIPTION

Механизмы обеспечения защиты информации в электронных архивах. Андреев Владимир DocsVision , Президент. 09 . 12 .2011. Что такое управление записями. План. Аспекты информационной безопасности. Аутентификация. Интегрированная безопасность - PowerPoint PPT Presentation

Citation preview

Page 1: Механизмы обеспечения защиты информации в электронных архивах

Механизмы обеспечения защиты информации в электронных архивах

Андреев Владимир DocsVision, Президент 09.12.2011

Page 2: Механизмы обеспечения защиты информации в электронных архивах

www.docsvision.comСлайд: 2

Что такое управление записями

Page 3: Механизмы обеспечения защиты информации в электронных архивах

www.docsvision.comСлайд: 3

План

• Аспекты информационной безопасности.• Аутентификация. Интегрированная безопасность• Разграничение доступа к данным: Дискреционная и

мандатная безопасность• Разграничение доступа к данным: Ролевая и контекстная

безопасность• Использования механизмов криптографической защиты• Соответствие системы безопасности требованиям законодательства

Page 4: Механизмы обеспечения защиты информации в электронных архивах

www.docsvision.comСлайд: 4

Для чего используются средства безопасности в ECM

Обеспечить идентификацию пользователя выполняющего те или иные действия в системе

Разграничить права доступа к объектам системы

Обеспечить возможность контроля доступности документов в специальных случаях (особые типы документов)

Обеспечить идентификацию исполнителя операции и неизменность объекта в ходе бизнес процесса

Средство упрощения создания приложений

Идентифицировать подлинность и неизменность документа при передачи за границы системы

Обеспечить защиту от администратора

Создать технологическую базу:

В соответствии с требованиями законодательства

Для юридически значимого документооборота

Page 5: Механизмы обеспечения защиты информации в электронных архивах

www.docsvision.comСлайд: 5

Для чего используются средства безопасности

Обеспечить идентификацию пользователя выполняющего те или иные действия в системе

Разграничить права доступа к объектам системы

Обеспечить возможность контроля доступности документов в специальных случаях (особые типы документов)

Обеспечить идентификацию исполнителя операции и неизменность объекта в ходе бизнес процесса

Средство упрощения создания приложений

Идентифицировать подлинность и неизменность документа при передачи за границы системы

Обеспечить защиту от администратора

Создать технологическую базу:

В соответствии с требованиями законодательства

Для юридически значимого документооборота

Page 6: Механизмы обеспечения защиты информации в электронных архивах

www.docsvision.comСлайд: 6

Аутентификация. Интегрированная безопасность

Page 7: Механизмы обеспечения защиты информации в электронных архивах

www.docsvision.comСлайд: 7

Аутентификация

Аутентифика́ ция (англ. Authentication) — проверка принадлежности субъекту доступа предъявленного им идентификатора; подтверждение подлинности.

Авториза́ ция (англ. authorization) - Процесс предоставления и проверки прав определённого лица на выполнение некоторых действий.

Компоненты системы аутентификации

База данных учетных записей (Active Directory, SAM …)

Механизм аутентификации

Пароль

Сертификат

Пластиковая карта

Отпечаток пальцев…

Протокол аутентификации (NTLM, Kerberos…)

Page 8: Механизмы обеспечения защиты информации в электронных архивах

www.docsvision.comСлайд: 8

Интегрированная безопасность

Интеграция средств аутентификации и авторизации ECM и операционной системы

Единая база учётных записей

Возможность назначать права на доступ в терминах AD

Возможность оперировать группами AD

Единая система аутентификации при использовании системы вне Домена - Single Sign On

Open ID

Windows Live ID

Page 9: Механизмы обеспечения защиты информации в электронных архивах

www.docsvision.comСлайд: 9

Разграничение доступа к данным: Дискреционная и мандатная безопасность

Page 10: Механизмы обеспечения защиты информации в электронных архивах

www.docsvision.comСлайд: 10

Дискреционная безопасность

Избира́тельное упра́вление доступом (англ. Discretionary access control, DAC) — управление доступом субъектов к объектам на основе списков управления доступом или матрицы доступа.)

Для каждой пары субъект — объект задается явное перечисление допустимых типов доступа (чтение, изменение и т. д.).

Назначение прав на объект

Для пользователей из БД учетных

записей

Групп пользователей

Авторизация

Разрешение групп

Контроль за выполнением действий

Page 11: Механизмы обеспечения защиты информации в электронных архивах

www.docsvision.comСлайд: 11

Какие объекты защищают

Содержимое (экземпляр документ)

Папка (база данных)

Метаданные (карточка)

Версии

Тип документа

Тип для папки

Справочник

Запись справочника

Представление (тип отчета)

Представление для папки (конкретный отчет)

Поисковый фильтр

Виртуальная папка

Поля метаданных ???? (как правило реализуются другими средствами)

Page 12: Механизмы обеспечения защиты информации в электронных архивах

www.docsvision.comСлайд: 12

Мандатная безопасность

Мандатное управление доступом (англ. Mandatory access control, MAC) — разграничение доступа субъектов к объектам, основанное на назначении метки конфиденциальности для информации, содержащейся в объектах, и выдаче официальных разрешений (допуска) субъектам на обращение к информации такого уровня конфиденциальности.

Page 13: Механизмы обеспечения защиты информации в электронных архивах

www.docsvision.comСлайд: 13

Мандатная безопасность

Page 14: Механизмы обеспечения защиты информации в электронных архивах

www.docsvision.comСлайд: 14

Предназначение мандатной безопасности

Доступ к содержимому специального типа (ДСП, Секретные документы)

Самый высокой приоритет

Специальные средства управления

Специальный права доступа на управление (Администратор безопасности)

Page 15: Механизмы обеспечения защиты информации в электронных архивах

www.docsvision.comСлайд: 15

Разграничение доступа к данным: Ролевая и контекстная

безопасность безопасность

Page 16: Механизмы обеспечения защиты информации в электронных архивах

www.docsvision.comСлайд: 16

Контекстная безопасность

Контекстная безопасность - управление доступом к объекту в зависимости от состояния объекта, изменяется в ходе жизненного цикла

ПримерЖизненный цикл входящего документа:

На регистрации На ознакомлении На исполнении Исполнен В архиве

Жизненный цикл

документа

Данные документа

Другие данные

Мех

аниз

м р

азре

шен

ия

Контекстная безопасность

Механизмы

Page 17: Механизмы обеспечения защиты информации в электронных архивах

www.docsvision.comСлайд: 17

Ролевая безопасность – управление доступом к объекту на основании роли пользователя в системе

ПримерРоль пользователя в документе:

Делопроизводитель Автор Исполнитель Контролер

Ролевая безопасность

Жизненный цикл

документа

Данные документа

Другие данные

Мех

аниз

м р

азре

шен

ия

Ролевая безопасность

Механизмы

Page 18: Механизмы обеспечения защиты информации в электронных архивах

www.docsvision.comСлайд: 18

Применение

Изменение контекста обработки документа в жизненном цикле

Упрощение создания приложений

Сложные сценарии маршрутизации

Замещения

Делегирования

Page 19: Механизмы обеспечения защиты информации в электронных архивах

www.docsvision.comСлайд: 19

Использования механизмов криптографической защиты в

ECM

Page 20: Механизмы обеспечения защиты информации в электронных архивах

www.docsvision.comСлайд: 20

Цели криптографической защиты

Основа любой системы информационной защиты

Обеспечить сохранность секретной информации

Обеспечить целостность и подлинность авторства несекретной информации

Особенно важно для систем автоматизации документооборота

Page 21: Механизмы обеспечения защиты информации в электронных архивах

www.docsvision.comСлайд: 21

Средства криптозащиты

Шифрование симметричным

ключом

Шифрование открытым

ключом

Электронная подпись

pu

blic

priv

ate

PrivKey

Page 22: Механизмы обеспечения защиты информации в электронных архивах

www.docsvision.comСлайд: 22

Применение криптографии

Подпись электронного документа

Файла

Версии

Метаданных

Заверение выполнение ЭЦП операции

Согласование

Утверждение….

Подписывается факт исполнения операции и версия документа

Экспорт документа с подписями для кросс - организационного Документооборота

Шифрование данных – защита от администратора

Page 23: Механизмы обеспечения защиты информации в электронных архивах

www.docsvision.comСлайд: 23

Соответствие системы безопасности

требованиям законодательства

Page 24: Механизмы обеспечения защиты информации в электронных архивах

www.docsvision.comСлайд: 24

Текущие требования законодательства

ФЗ N152 «об использовании персональных данных….»

ФЗ N63 «Об электронной подписи»

….

Приказ Минкомсвязи России от 2 сентября 2011 г. N 221 "Об утверждении Требований к информационным системам электронного документооборота федеральных органов исполнительной власти

Page 25: Механизмы обеспечения защиты информации в электронных архивах

www.docsvision.comСлайд: 25

Классификация ИСПДн

Page 26: Механизмы обеспечения защиты информации в электронных архивах

www.docsvision.comСлайд: 26

Требования ФЗ N152

Ф.З. 152 требует сертификации ФСТЭК программного обеспечения для соответствия требованиям Закона !!!

Аттестация информационной системы на соответствие требованиям закона

Регистрация в качестве оператора по обработке перс.данных

Классификация информационной системы

Разработка модели угроз и комплекса мер по защите ПД (как правило с привлечением сторонней компании)

Реализация мер по защите (именно здесь рассматривается вопрос о применении сертифицированных средств)

Аттестация информационной системы на соответствие Закону

Page 27: Механизмы обеспечения защиты информации в электронных архивах

www.docsvision.comСлайд: 27

Закон об ЭЦП

Три вида подписи: Простая ЭЦП

Не требует сертификата

Необходимы средства идентификации пользователя

Может быть использовано в рамках конкретной ИС

Приравнивается к бумажному документу по договоренности сторон

Может использоваться в сервисах Гос. органов

Может быть использована нерезидентами

Page 28: Механизмы обеспечения защиты информации в электронных архивах

www.docsvision.comСлайд: 28

Закон об ЭЦП

Три вида подписи: расширенная ЭЦП

= простой

+ требует подтверждения неизменности документа

+ приравнивается к печати на бумажном документе

Page 29: Механизмы обеспечения защиты информации в электронных архивах

www.docsvision.comСлайд: 29

Закон об ЭЦП

Три вида подписи: квалифицированная ЭЦП

= Расширенная

+ требует сертификата от удостоверяющего центра сертифицированного ФСБ

+ всегда приравнивается к бумажному документу

Page 30: Механизмы обеспечения защиты информации в электронных архивах

www.docsvision.comСлайд: 30

Поддержка требований ФЗ N63 в ECM

Использование 3 видов ЭЦП

Идентификация пользователя в документе

Гарантии неизменности текста

Поддержка механизма ЭЦП (с использованием Сертификата)

Хранение сертификатов пользователей в базе данных учетных записей

Возможность Экспорта – импорта документов с ЭЦП

Page 31: Механизмы обеспечения защиты информации в электронных архивах

www.docsvision.comСлайд: 31

Прика́з Минкомсвязи N122

Организация хранения информации

Page 32: Механизмы обеспечения защиты информации в электронных архивах

«ДоксВижн» 199155, Санкт-Петербург,наб. р. Смоленки, д. 33

+7 (812) 335-35-15 +7 (812) 335-35-32 [email protected] www.docsvision.com

Спасибо за!внимание