Системы электронного документооборота перестали быть нововведением в большинстве компаний и банков. Они реализуются в виде самостоятельного программного продукта или модуля в системе управления предприятием (ERP). Вопрос информационной безопасности систем документооборота встает наиболее остро, когда участники обмена документами территориально разделены и данные циркулируют не только в пределах одной локальной сети. Вопрос защиты коммерческой тайны и персональных данных становится особенно важным при размещении системы ЭДО в облаке.
Системы электронного документооборота экономят человеческие и временные ресурсы, упрощают контроль за документами, сохраняют историю согласований, что позволяет понять ответственность каждого сотрудника за исполнение документа. При этом они бюджетны, не создают существенной нагрузки на информационную систему, легки в обслуживании.
С точки зрения логики бизнеса электронный документооборот необходим, если:
Внедрение документооборота с нуля в компании требует предварительного решения двух задач, связанных с реализацией стратегии сохранения целостности и конфиденциальности данных:
Это поможет определиться с выбором типа программы документооборота:
В каждом из этих случаев можно реализовать определенные требования к безопасности, но в первом и втором они будут ограничены заложенными разработчиком возможностями, в третьем ПО может быть доработано с учетом потребностей компании. Самостоятельным решением станет разработка отдельной программы, параметры защиты которой будут настроены под задачи компании.
СЭД как часть общей информационной системы предприятия часто не дает сомнений в безопасности, если защищена сама ИС. Она дает и дополнительную гарантию, так как работа идет не с файлами, а только с графическими образами документов, которые сложно скопировать или внести в них изменения. Комментарии вносятся в поля документа и могут быть скопированы только вручную. Но сложности возникают и в этих случаях, защита данных может оказаться под угрозой из-за неверной настройки системы, отсутствия разграничения доступа, использования самописных программ. Требования по защите персональных данных часто не совместимы с параметрами защиты, которые заданы в СЭД, если именно в ней они обрабатываются полностью или на определенном этапе.
Если принято решение о внедрении системы электронного документооборота, созданной применительно к задачам конкретного предприятия, в которой возможно реализовать все современные требования к информационной безопасности, то разработчики должны вложить в СЭД:
Для каждой компании может быть выбран собственный комплект решений, не всегда целесообразно использовать всю совокупность.
При возможности СЭД должна использоваться только внутри защищаемого информационного периметра, LAN – Local Area Network. Шифрование с применением электронной подписи позволяет защитить наиболее значимые документы, оставляя вопрос, какие именно из них следует шифровать, чтобы не создавать избыточную нагрузку на бизнес.
Задача решается в несколько этапов:
Некоторые уже представленные на рынке программы ЭДО имеют встроенные алгоритмы шифрования, которые могут быть адаптированы под потребности конкретной компании, но большинство готовых решений устарело и уже не соответствует текущему состоянию информационных угроз. Для защиты персональных данных используются средства криптографической защиты, имеющие сертификацию, а в большинстве представленных на рынке программ это нереализуемо.
В компании с большим количеством филиалов и обособленных подразделений при установке системы ЭДО возникает дополнительный уровень обеспечения информационной сохранности документооборота – защита каналов связи. Она возникает еще в двух случаях:
Угрозы для сохранности информации в этих ситуациях:
Решение по защите данных должно быть не только эффективным, но и производительным, в большинстве случаев результат достигается сочетанием шифрования и защищенных протоколов связи. Но применение VPN-сервисов допустимо не для всех компаний, большинство поставщиков этого вида услуг являются иностранными сервисами, и организации, работающие с персональными данными или с информацией высокого уровня конфиденциальности, предпочитают настраивать собственную систему передачи данных по защищенным протоколам. Для организаций, работающих с документами высокого уровня конфиденциальности, следует исключить возможность передачи их вне защищенного периода, работа с ними рекомендуется только на рабочих станциях.
Стремление большинства компаний создать распределенную архитектуру системы управления, в том числе перенести архив в облачную среду, побуждает приобретать программное обеспечение для организации электронного документооборота, в котором трафик и хранение документов происходят вне защищенного периметра локальной сети. Это не всегда безопасно, облачные хранилища данных хакеры взламывают с успехом, не избежала этого риска даже компания Hewlett Packard. У организации, принявшей решение хранить архив документов со всеми комментариями, правками, замечаниями, которые позволяют оценить качество кадрового потенциала и наличие скрытых внутренних конфликтов в компании, появляется дополнительный риск. Такая внутренняя переписка, возникающая в процессе обсуждения и согласования документов, становится самостоятельным активом для конкурентов, желающих изучить внутреннюю политику компании. Защита облачного хранилища данных зависит только от организации, предоставляющей услугу, и необходимо максимально внимательно отнестись к надежности серверов.
Помимо этого риска, изменение концепции управления информационными потоками в сторону их децентрализации заставляет решать задачи:
Системы документооборота, в которых базы данных находятся в облаке, снижают нагрузку на сетевую инфраструктуру клиента, но не решают задачи защиты данных. В большинстве случаев при передаче информации с компьютера клиента в облако для защиты используются защищенные VPN-туннели, но этого недостаточно. Облачная инфраструктура не сбалансирована и при различной нагрузке от разных клиентов может отказать. Кроме этого, владельцы облачных сервисов признают, что они мало устойчивы к внешним атакам.
Поэтому при выборе поставщика услуг по облачному размещению системы электронного документооборота необходимо убедиться, что его инфраструктура соответствует требованиям недавно выпущенного ГОСТа, освещающего вопросы защиты данных в среде виртуализации. Но если владелец дата-центра оборудовал облачное хранилище согласно всем современным требованиям, стоимость его услуг становится слишком высокой для малого и среднего бизнеса. Поэтому вопросами безопасности при размещении систем ЭДО в облачных хранилищах чаще пренебрегают, предпочитая удобство, простоту и невысокую стоимость. Риск выхода из строя системы облачного хранения при ненастроенной системе резервного копирования иногда оказывается очень высоким, даже если он только прогнозируем.
Качественный облачный сервис, в котором размещается программа ЭДО, должен соответствовать требованиям безопасности на трех уровнях:
Выбор решения по обеспечению информационной безопасности электронного документооборота становится личным делом каждой компании. Если уровень конфиденциальности документов высок, например, они содержат государственную тайну, от облачных технологий придется отказаться. В рамках локальной сети предприятия, в защищенном периметре большинство решений по защите данных реализуются при меньшей стоимости и с большей гарантией.
30.01.2020
Подпишитесь на нашу рассылку и получите
свод правил информационной безопасности
для сотрудников в шуточных