Механизмы обеспечения защиты информации в...

Post on 07-Jan-2016

64 Views

Category:

Documents

5 Downloads

Preview:

Click to see full reader

DESCRIPTION

Механизмы обеспечения защиты информации в электронных архивах. Андреев Владимир DocsVision , Президент. 09 . 12 .2011. Что такое управление записями. План. Аспекты информационной безопасности. Аутентификация. Интегрированная безопасность - PowerPoint PPT Presentation

TRANSCRIPT

Механизмы обеспечения защиты информации в электронных архивах

Андреев Владимир DocsVision, Президент 09.12.2011

www.docsvision.comСлайд: 2

Что такое управление записями

www.docsvision.comСлайд: 3

План

• Аспекты информационной безопасности.• Аутентификация. Интегрированная безопасность• Разграничение доступа к данным: Дискреционная и

мандатная безопасность• Разграничение доступа к данным: Ролевая и контекстная

безопасность• Использования механизмов криптографической защиты• Соответствие системы безопасности требованиям законодательства

www.docsvision.comСлайд: 4

Для чего используются средства безопасности в ECM

Обеспечить идентификацию пользователя выполняющего те или иные действия в системе

Разграничить права доступа к объектам системы

Обеспечить возможность контроля доступности документов в специальных случаях (особые типы документов)

Обеспечить идентификацию исполнителя операции и неизменность объекта в ходе бизнес процесса

Средство упрощения создания приложений

Идентифицировать подлинность и неизменность документа при передачи за границы системы

Обеспечить защиту от администратора

Создать технологическую базу:

В соответствии с требованиями законодательства

Для юридически значимого документооборота

www.docsvision.comСлайд: 5

Для чего используются средства безопасности

Обеспечить идентификацию пользователя выполняющего те или иные действия в системе

Разграничить права доступа к объектам системы

Обеспечить возможность контроля доступности документов в специальных случаях (особые типы документов)

Обеспечить идентификацию исполнителя операции и неизменность объекта в ходе бизнес процесса

Средство упрощения создания приложений

Идентифицировать подлинность и неизменность документа при передачи за границы системы

Обеспечить защиту от администратора

Создать технологическую базу:

В соответствии с требованиями законодательства

Для юридически значимого документооборота

www.docsvision.comСлайд: 6

Аутентификация. Интегрированная безопасность

www.docsvision.comСлайд: 7

Аутентификация

Аутентифика́ ция (англ. Authentication) — проверка принадлежности субъекту доступа предъявленного им идентификатора; подтверждение подлинности.

Авториза́ ция (англ. authorization) - Процесс предоставления и проверки прав определённого лица на выполнение некоторых действий.

Компоненты системы аутентификации

База данных учетных записей (Active Directory, SAM …)

Механизм аутентификации

Пароль

Сертификат

Пластиковая карта

Отпечаток пальцев…

Протокол аутентификации (NTLM, Kerberos…)

www.docsvision.comСлайд: 8

Интегрированная безопасность

Интеграция средств аутентификации и авторизации ECM и операционной системы

Единая база учётных записей

Возможность назначать права на доступ в терминах AD

Возможность оперировать группами AD

Единая система аутентификации при использовании системы вне Домена - Single Sign On

Open ID

Windows Live ID

www.docsvision.comСлайд: 9

Разграничение доступа к данным: Дискреционная и мандатная безопасность

www.docsvision.comСлайд: 10

Дискреционная безопасность

Избира́тельное упра́вление доступом (англ. Discretionary access control, DAC) — управление доступом субъектов к объектам на основе списков управления доступом или матрицы доступа.)

Для каждой пары субъект — объект задается явное перечисление допустимых типов доступа (чтение, изменение и т. д.).

Назначение прав на объект

Для пользователей из БД учетных

записей

Групп пользователей

Авторизация

Разрешение групп

Контроль за выполнением действий

www.docsvision.comСлайд: 11

Какие объекты защищают

Содержимое (экземпляр документ)

Папка (база данных)

Метаданные (карточка)

Версии

Тип документа

Тип для папки

Справочник

Запись справочника

Представление (тип отчета)

Представление для папки (конкретный отчет)

Поисковый фильтр

Виртуальная папка

Поля метаданных ???? (как правило реализуются другими средствами)

www.docsvision.comСлайд: 12

Мандатная безопасность

Мандатное управление доступом (англ. Mandatory access control, MAC) — разграничение доступа субъектов к объектам, основанное на назначении метки конфиденциальности для информации, содержащейся в объектах, и выдаче официальных разрешений (допуска) субъектам на обращение к информации такого уровня конфиденциальности.

www.docsvision.comСлайд: 13

Мандатная безопасность

www.docsvision.comСлайд: 14

Предназначение мандатной безопасности

Доступ к содержимому специального типа (ДСП, Секретные документы)

Самый высокой приоритет

Специальные средства управления

Специальный права доступа на управление (Администратор безопасности)

www.docsvision.comСлайд: 15

Разграничение доступа к данным: Ролевая и контекстная

безопасность безопасность

www.docsvision.comСлайд: 16

Контекстная безопасность

Контекстная безопасность - управление доступом к объекту в зависимости от состояния объекта, изменяется в ходе жизненного цикла

ПримерЖизненный цикл входящего документа:

На регистрации На ознакомлении На исполнении Исполнен В архиве

Жизненный цикл

документа

Данные документа

Другие данные

Мех

аниз

м р

азре

шен

ия

Контекстная безопасность

Механизмы

www.docsvision.comСлайд: 17

Ролевая безопасность – управление доступом к объекту на основании роли пользователя в системе

ПримерРоль пользователя в документе:

Делопроизводитель Автор Исполнитель Контролер

Ролевая безопасность

Жизненный цикл

документа

Данные документа

Другие данные

Мех

аниз

м р

азре

шен

ия

Ролевая безопасность

Механизмы

www.docsvision.comСлайд: 18

Применение

Изменение контекста обработки документа в жизненном цикле

Упрощение создания приложений

Сложные сценарии маршрутизации

Замещения

Делегирования

www.docsvision.comСлайд: 19

Использования механизмов криптографической защиты в

ECM

www.docsvision.comСлайд: 20

Цели криптографической защиты

Основа любой системы информационной защиты

Обеспечить сохранность секретной информации

Обеспечить целостность и подлинность авторства несекретной информации

Особенно важно для систем автоматизации документооборота

www.docsvision.comСлайд: 21

Средства криптозащиты

Шифрование симметричным

ключом

Шифрование открытым

ключом

Электронная подпись

pu

blic

priv

ate

PrivKey

www.docsvision.comСлайд: 22

Применение криптографии

Подпись электронного документа

Файла

Версии

Метаданных

Заверение выполнение ЭЦП операции

Согласование

Утверждение….

Подписывается факт исполнения операции и версия документа

Экспорт документа с подписями для кросс - организационного Документооборота

Шифрование данных – защита от администратора

www.docsvision.comСлайд: 23

Соответствие системы безопасности

требованиям законодательства

www.docsvision.comСлайд: 24

Текущие требования законодательства

ФЗ N152 «об использовании персональных данных….»

ФЗ N63 «Об электронной подписи»

….

Приказ Минкомсвязи России от 2 сентября 2011 г. N 221 "Об утверждении Требований к информационным системам электронного документооборота федеральных органов исполнительной власти

www.docsvision.comСлайд: 25

Классификация ИСПДн

www.docsvision.comСлайд: 26

Требования ФЗ N152

Ф.З. 152 требует сертификации ФСТЭК программного обеспечения для соответствия требованиям Закона !!!

Аттестация информационной системы на соответствие требованиям закона

Регистрация в качестве оператора по обработке перс.данных

Классификация информационной системы

Разработка модели угроз и комплекса мер по защите ПД (как правило с привлечением сторонней компании)

Реализация мер по защите (именно здесь рассматривается вопрос о применении сертифицированных средств)

Аттестация информационной системы на соответствие Закону

www.docsvision.comСлайд: 27

Закон об ЭЦП

Три вида подписи: Простая ЭЦП

Не требует сертификата

Необходимы средства идентификации пользователя

Может быть использовано в рамках конкретной ИС

Приравнивается к бумажному документу по договоренности сторон

Может использоваться в сервисах Гос. органов

Может быть использована нерезидентами

www.docsvision.comСлайд: 28

Закон об ЭЦП

Три вида подписи: расширенная ЭЦП

= простой

+ требует подтверждения неизменности документа

+ приравнивается к печати на бумажном документе

www.docsvision.comСлайд: 29

Закон об ЭЦП

Три вида подписи: квалифицированная ЭЦП

= Расширенная

+ требует сертификата от удостоверяющего центра сертифицированного ФСБ

+ всегда приравнивается к бумажному документу

www.docsvision.comСлайд: 30

Поддержка требований ФЗ N63 в ECM

Использование 3 видов ЭЦП

Идентификация пользователя в документе

Гарантии неизменности текста

Поддержка механизма ЭЦП (с использованием Сертификата)

Хранение сертификатов пользователей в базе данных учетных записей

Возможность Экспорта – импорта документов с ЭЦП

www.docsvision.comСлайд: 31

Прика́з Минкомсвязи N122

Организация хранения информации

«ДоксВижн» 199155, Санкт-Петербург,наб. р. Смоленки, д. 33

+7 (812) 335-35-15 +7 (812) 335-35-32 andreev@docsvision.com www.docsvision.com

Спасибо за!внимание

top related