В настоящее время существует два варианта организации ЭДО:
1. Реализация с помощью сторонних компаний.
2. Реализация с помощью собственной ЭЦП.
Конечно, первый вариант является более удобным и экономичным, так как все главные функции выполняет сторонняя организация. Так, например, компания «Такском» предлагает услуги по реализации ЭДО, при этом не требуется приобретения специализированных программ, так как продукт данной компании совместим с любыми бухгалтерскими программами. Но, стоит отметить, что данные услуги направлены на реализацию бухгалтерского ЭДО. Для передачи каких-либо других документов таких средств защиты будет недостаточно.
Сейчас на рынке есть и другие организации, которые предоставляют данные услуги. Рассматривать их нет необходимости, потому что суть работы всех одна и та же, иногда различается набор вспомогательных функций и цены на услуги.
Если рассматривать ЭДО только в бухгалтерской среде, то такое решение было бы логичным: простота использования, универсальная совместимость с различными бухгалтерскими программами. Но в нашем случае необходимо рассмотреть вариант отправки различных документов. Таким образом, вариант с привлечением сторонней организации мы рассматривать не можем.
Второй вариант является более трудоемким, так как необходимо самостоятельно приобрести сертифицированное криптографическое средство, сертификат ЦП и интегрировать в АС.
Так как необходимо, чтобы подписание документов (в частности КО) происходило автоматически, требуется программное обеспечение, которое можно было бы интегрировать в АС БКИ (система бюро написана на языке программирования «Jаvа»). Так же необходима функция генерации ключей, формирование ЦП и шифрование данных. Такое средство можно будет применить и к шифрованию данных в базе.
Рынок средств для формирования ЦП, имеющих необходимые лицензии и сертификаты, достаточно мал.
На данный момент «МО ПНИЭИ» и «КРИПТО-ПРО» являются основными поставщиками криптографических средств на рынок ИТ. Из таблицы, приведенной выше, можно сделать вывод, что наиболее подходящим вариантом является КриптоПро JCP. Данный продукт предоставляется в качестве набора библиотек, которые можно интегрировать в АС БКИ. Так же с помощью этой программы можно осуществлять шифрование данных в базе системы, что является одним из определяющих критериев выбора продукта.
Стоит отметить, что в сравнении с ВЕРБА-OW (не предусмотрена покупка лицензии на сервер; лицензия на 1 рабочее место - 1500р.) и КриптоПро CSP (лицензия на сервер - 25000р.) стоимость лицензии КриптоПро JCP составляет 20000р.
В нашем случае ЦП необходима лишь для того, чтобы обеспечить целостность передаваемой информации. Нет необходимости, чтобы ЦП носила юридическую значимость. Таким образом, мы можем воспользоваться неквалифицированной ЦП, что позволит избежать приобретения сертификата в удостоверяющем центре. Так же при согласовании формата сотрудничества с кредитными организациями будет необходимо уточнения условий сотрудничества в плане передачи/приема информации, касаемо КИ. Бюро будет обязано предоставлять ключи для проверки ЦП.
Для обмена бухгалтерскими документами используется личный кабинет организации в системе. Так как для входа в систему используется логин и пароль, то никаких дополнительных подписей счета и акты. Пара логин и пароль может выступать в качестве ПЭП. Согласно статье 6, п. 2 ФЗ№63 «Об электронной подписи» [10]:
Информация в электронной форме, которая подписывается с помощью простой электронной подписью или неквалифицированной электронной подписью, является электронным документом. Такой документ является равнозначным документу на бумажном носителе, который подписан собственноручной подписью. Случаи, в которых вышесказанное является верным установлены федеральными законами, принимаемыми в соответствии с ними нормативными правовыми актами или соглашениями между участниками электронного документооборота. Нормативные правовые акты и соглашения между участниками электронного документооборота, которые подтверждают случаи признания электронных документов, подписанных неквалифицированной электронной подписью, равнозначными документам, представленными на бумажных носителях, подписанных собственноручной подписью, должны предусматривать порядок проверки неквалифицированной электронной подписи. Нормативные правовые акты и соглашения между участниками электронного документооборота, устанавливающие случаи признания электронных документов, подписанных простой электронной подписью, равнозначными документам на бумажных носителях, подписанным собственноручной подписью, должны соответствовать требованиям статьи 9 Федерального закона №63 «Об электронной подписи».
Из всего вышеперечисленного можно сделать вывод, что для подписания бухгалтерских документов достаточно логина и пароля при входе в систему (ПЭП), для контроля целостности информации по КИ при приеме/передачи достаточно НЭП, для формирования которой в автоматическом режиме будет использоваться КриптоПро JCP [11].
Так же с помощью КриптоПро JCP будет организовано шифрование данных в базе системы. В целях соблюдения коммерческой тайны, алгоритм и текст программы с подключением данных библиотек в исходный код не может быть опубликован в данной работе.
3.2 Внедрение индивидуального электронного ключа сотрудников ЗАО «БКИ», имеющих доступ к АС БКИ 41
Электронный ключ - аппаратное средство, которое предназначено для защиты программного обеспечения и конфиденциальной информации от несанкционированного копирования, нелегального использования и несанкционированного распространения.
Использование таких ключей позволяет усовершенствовать процессы идентификации и аутентификации на локальных рабочих компьютерах сотрудников организации и в корпоративной сети компании. Производители предлагают два варианта ключей: смарт-карты и usb- ключи. Для нашей системы будет удобнее использование именно usb- ключей, так как планируется использование на компьютерах рабочих.
Для авторизации на сервере уже используется ключевой носитель eToken Pro 32k. Именно поэтому выбор компании производителя для закупки usb-ключей определить не сложно, тем более ценовые категории различных компаний в данной области существенно не различаются: от 1000р до 2000р.
Характеристики eToken Pro: двухфакторная аутентификация - усовершенствованный вид защиты, при которой используется пароль, при этом пользователь авторизуется, предоставляя как минимум два средства аутентификации. Одним из этих средств является token, например, USB-ключ или смарт-карта eToken PRO (Jаvа), а второе - персональный PIN-код пользователя.
В качестве второго критерия идентификации пользователя при использовании электронных USB-ключей и смарт-карт eToken PRO (Jаvа) используются:
1. Цифровые сертификаты, использующие государственный стандарт Х.509 (Public Key Infrаstructure - инфраструктура открытых ключей).
2. Пароли пользователей, коды доступа или прочая информация для осуществления аутентификации, которые хранятся в защищенной памяти token.
Работа с электронными ключами не представляет особой сложности у пользователей ПК любого уровня. Принцип работы с ключами заключается в следующем: ключ присоединяется к определённому интерфейсу компьютера. Далее защищённая программа через специальный драйвер отправляет ему информацию, которая обрабатывается в соответствии с алгоритмом, заданным ранее, и возвращается обратно. Если ключ отправляет верный ответ, то программа продолжает свою работу. В противном случае программа может выполнять различные действия, которые заданы разработчиком. Например, переключаться в демонстрационный режим, блокировать доступ к некоторым функциям.
Таким образом, внедрение в работу подобных ключей является необходимой мерой при построении системы защиты информации. Аутентификации посредством только пароля зачастую бывает недостаточно. Даже пароль более 10 символов достаточно просто взломать, имея доступ к рабочему компьютеру. Наличие электронного ключа существенно усложняет задачу взломщиков.
3.3 Внедрение технических средств защиты информации от утечки по каналам связи
Как правило, во многих организациях каналам утечки информации по каналам связи (телефонные сети и ЛВС) практически не уделяется внимания. Многие руководители не считают нужным затрачивать на это время и деньги. Однако, для опытных взломщиков не составит никакого труда получить все необходимые данные, используя, например, телефонную сеть. Именно поэтому защита каналов связи является одной из приоритетных задач при построении системы защиты информации.
Защита телефонных сетей.
Большую опасность для компании представляет НСД злоумышленников к программным портам АТС через внешние каналы связи. Гарантию того, что в коммутационных станциях отсутствуют не декларированные возможности, может дать экспертиза их принципиальных схем и исходных текстов программного обеспечения, которая проводится только при сертификации изделий по требованиям ФСБ РФ. Большинство иностранных производителей отказываются проходить указанную процедуру, мотивируя свое решение "коммерческой тайной". Таким образом, без каких-либо дополнительных мероприятий по организации защиты телефонных сетей риск взлома сильно возрастает.
Основными техническими средствами для обеспечения защиты от взлома в телефонных сетях являются межстанционные экраны. Принцип работы таких устройств: устройство подключается в разрыв цифровых линий, которые соединяют АТС компании и АТС общего пользования, обеспечивает постоянный контроль всех событий, которые происходят в пользовательских и служебных каналах на фазах установления и разрыва соединения, в состоянии разговора.
Так же существуют блокираторы телефонов. Основной их функцией является отслеживание и предотвращение попыток прослушивания через параллельную линию.
Анализаторы телефонных линий можно разделить на два вида: индивидуальные и тестовые комплекты. Индивидуальные сигнализаторы следует устанавливать на заранее проверенную линию. Они служат для контроля параметров телефонной пары. Как правило, подобные сигнализаторы называют «телефонными стражами». Такой страж обычно предоставляется в виде розетки с двумя светодиодами: зеленый означает «Линия чиста», красный означает «Тревога! Параметры линии изменились». Несомненным плюсом таких индивидуальных сигнализаторов является простота эксплуатации, минусом - высокая вероятность ложного срабатывания Тестовые комплекты предназначены как раз для проверки линии специалистами. Такой комплект посылает в линию зондирующий сигнал и анализирует ответный сигнал, по которому определяет наличие в линии каких-либо радиоэлементов, присущих цепям съема и передачи информации.
«Лучшая оборона - это нападение» - таким принципом пользуются устройства активной защиты телефонных линий. Обычно их называют телефонными подавителями. Такое устройство осуществляет зашумление верхнего звукового диапазона, тем самым ухудшая соотношение сигнал/шум на входе устройств. На практике получается, что подавитель шума создает очень громкий звук, что говорить практически невозможно.
Преимущества анализаторов, подавителей и блокираторов гармонично сочетают в себе универсальные устройства защиты телефонных линий. Они работают в двух режимах: обнаружение и подавление. При любом контактном подключении к линии прибор подаст вам сигнал тревоги, после этого можно включить режим подавления. Помеха, которая подается в линию, действует на участке от прибора до АТС, тем самым приводя все средства съема в нерабочее состояние. Такой класс устройств защиты информации от утечки по телефонным линиям является наиболее приемлемым для обеспечения защиты переговоров по телефонным сетям. Главный минус таких приборов - неспособность защитить разговор абонента от системы оперативно-розыскных мероприятий, проводимая субъектами ОРД: ФСБ, СВР, МВД.
От системы оперативно-розыскных мероприятий частично может защитить класс таких устройств защиты телефонных переговоров, как скремблеры. Телефонные скремблеры - это устройства шифрации/дешифрации речевых переговоров. Так как любой код и шифр можно вскрыть, то скремблеры только снижают ценность раскрытого разговора. Например, вы разговаривали по телефону о какой-либо важной встрече, используя скремблирующее устройство. Разговор был перехвачен, но результаты дешифрации были получены только через какое-либо время после встречи. Таким образом, оперативная ценность информации потеряна. Сам скремблер представляет собой черную (серую, белую) коробку, которую размещают рядом с телефонным аппаратом. Такая же коробка должна быть у всех абонентов, с которыми необходимо засекретить переговоры. Порядок действий со скремблером: вы дозваниваетесь до абонента, оба включаете свои скремблеры, ждете пока они настроятся друг на друга, после чего начинаете разговаривать.
Последний класс приборов защиты телефонной линии это выжигатели средств съема. Работает такое средство достаточно просто: на линию подается малый ток высокого напряжения. Таким образом все прослушивающие устройства сгорают. Приобретение такого устройства, как правило, себя не оправдывает. Это достаточно дорогостоящее мероприятие, которое должны производить квалифицированные специалисты в данной области. Таким образом, из всех средств защиты и контроля телефонных сетей общего пользования наиболее эффективными по критериям защиты и эксплуатации являются универсальные устройства защиты и скремблеры.
| 05_Холера |
| 10.4. Исследование регистров |
| 1112 |
| 12 |
| 1568 |
| 1673 |
| 17 |
| 1703 |
| 2.2. Практическая работа к теме |
| 2091 |