Система безопасности ЭДО: взлом изнутри

А Вы уверены, что Ваша ЭДО в безопасности? Что разовые инциденты, когда суд или проверяющие/налоговые/правоохранительные органы не принимают документы из Вашей ЭДО, вынося решения, что они ничтожны — действительно разовые? Что в Вашей ЭДО не 100 000 документов, которые фальсифицированы и не имеют юридической силы?

Системы защиты информации принято представлять как крепость: firewall, шифрование, антивирусы, контроль доступа. Считается, что главная угроза — снаружи. Хакеры. Вирусы. Внешние атаки. Принято считать, что этим занимается подразделение технической защиты информации. А еще администраторы ЭДО. Пароли. Доступы. Учетные записи. А еще отдел ЦОД. Доступы к виртуальным серверам и базам данных информационных систем.

Но за годы практики я видела другое. Самые разрушительные атаки на системы защиты юридически значимого документооборота приходили не снаружи, а изнутри.

И совершали их не злоумышленники, а свои — те, кому система была доверена. Администраторы ЭДО.

Написала вот статью, дарю вам для осмысления — о том, как ломают системы защиты ЭДО изнутри, почему это происходит, как отличить того, кто систему строит, от того, кто её использует для себя, ломая ее, и что с этим делать.

Как выглядит система защиты ЭДО, которая работает Хорошо выстроенная система защиты юридически значимого документооборота — это не «программа». Это комплекс: - Регламенты, в которых закреплены принципы: что можно, что нельзя, кто за что отвечает. - Обученные пользователи и администраторы, которые понимают правовые последствия своих действий. - Отсутствие возможности у администраторов реализовать самовольные решения в нарушение регламентов. - Инцидент-менеджмент — роль, через которую проходят все рисковые заявки на любые административные изменения в системе, и у которой есть право вето. - Вето на административные изменения, которые могут уничтожить юридическую силу документов, у инцидент-менеджера. - Особые личностные качества инцидент-менеджера: умение не поддаваться давлению и противостоять давлению с самого «верха»; умение не поддаваться соблазну «сделать разок уступку»; полная объективность и непредвзятость при принятии решений; отсутствие страха перед чинами сверху; умение отстаивать и аргументированно объяснять решение; отсутствие коррумпированности. - Нормативная база, защищающая участников системы от правовых рисков.

Когда такой комплекс построен правильно — он даёт результат: - Отсутствие уголовных инцидентов. - Отсутствие штрафов. - Отсутствие утечек. - В системе — юридически значимые документы, которые в любой момент можно предъявить в суде и где угодно, и никто не сочтет их «недопустимыми доказательствами» и ничтожными документами. - Система работает без того, кто её построил, автономно от личностей пользователей и администраторов.

Именно к этому нужно стремиться: система защиты должна быть воспроизводимой. Она не должна держаться на одном человеке. Но она может быть разрушена. И разрушают её те, для кого ее правила — помеха.

Статья: https://disk.yandex.ru/i/k2qcF14wob1jjA

#Управление #СистемаБезопасности #УправлениеРисками #ТопМенеджмент #ЭкспертизаБорисовской #ИнцидентМенеджмент #ЭДО

Система безопасности ЭДО: взлом изнутри | Сетка — социальная сеть от hh.ru Система безопасности ЭДО: взлом изнутри | Сетка — социальная сеть от hh.ru