Веб-сервисы и стандарты информационного обмена
Веб-сервисы и стандарты информационного обмена
Структура веб-сервиса
Для
описания функциональных особенностей
работы сервисов и клиентских интерфейсов,
а также для организации
Использование XML
Так,
например, в Великобритании для работы
«электронного правительства» организован
Шлюз государственных служб (Government
Gateway), предоставляющий гражданам
и частным компаниям доступ ко всем органам
власти по сети интернет. Каждое из ведомств
может создавать и использовать свою собственную
независимую компьютерную систему и задавать
свои бизнес-процессы, однако на уровне
единой среды взаимодействия используется
общий формат. Таким образом, в качестве
единой информационной среды использована
уже существующая коммуникационная сеть,
а вся информация предоставляется в стандарте
XML. Это позволяет людям и организациям
просто и согласованно получать доступ
к любому государственному учреждению,
ведомству или органу местной власти и
обмениваться с ним информацией. Любые
устройства и информационные системы
— персональные компьютеры, веб-серверы,
порталы, цифровые телевизоры, интернет-киоски
— способны отправлять информацию на
языке XML в Government Gateway, где с помощью реализованных
там правил будет определяться организация,
для которой эта информация предназначена.
Кроме того, правила обработки определяют
способ дальнейшей передачи данных. После
этого информация поступает в соответствующее
ведомство, а в случае необходимости Шлюз
государственных служб может преобразовать
ее в понятный для конечной системы формат.
Пример взаимодействия в рамках среды электронного взаимодействия eGIF Великобритании
Аналогично подошли к выбору стандартов и в некоторых других европейских странах – Германии, Дании, а также в США.
В
России также принят курс на использование
общемировых стандартов. Так, глава
дирекции ФЦП «Электронная Россия»,
первый замминистра РФ по связи и
информатизации Андрей Коротков еще в
2002 г. заявил: «...Дирекция программы приняла
решение о том, что все информационные
системы, создаваемые в рамках ФЦП будут
базироваться на принципах построения
международного регистра, универсального
описания поиска и интеграции данных.
Это так называемый регистр UDDI, позволяющий
не только регистрировать и находить информацию,
но и организовывать взаимодействие между
базами данных. При формировании каталогов,
которые будут создаваться в рамках «Электронной
России», мы договорились, что будем использовать
стандарт XML. Он позволяет всем информационным
системам экспортировать уже хранящуюся
в их справочниках информацию в регистр
без проведения дополнительных операций,
при этом постоянно совершенствуется
и развивается».
Пример интеграции
Кроме того, на федеральном уровне ведется работа по подготовке единых стандартов на данные и метаданные (то есть правила описания данных, их структуры и содержимого):
- Создается каталог стандартных государственных данных. Этот каталог должен описывать элементы и типы данных, используемых при разработке согласованных XML-схем официальных государственных документов и сообщений, а также в соответствующих стандартах административных регламентов и услуг.
- Каталог стандартных XML-схем документов и сообщений, содержащий их все согласованные и утвержденные схемы, используемый ведомствами при создании ЭАР и в процессе обмена информацией между собой.
- Стандарт на метаданные также играет весьма большое значение, поскольку именно метаданные позволяют эффективно искать информацию и создавать архивы с записями электронных документов.
Наглядно
представить структуру
Единая государственная схема создания ЭАР
Стандарты информационной безопасности
Развитие информационных и телекоммуникационных систем различного назначения (в первую очередь сети Интернет), а также электронный обмен ценной информацией, нуждающейся в защите, потребовали от специалистов, работающих в этой сфере, систематизировать и упорядочить основные требования и характеристики компьютерных систем в части обеспечения безопасности. Однако перед тем, как перейти к рассмотрению сформированных стандартов, нужно определить, что же такое безопасность.
Учитывая важность понятия, попробуем сформулировать его расширенное определение, в котором будут учтены последние международные и отечественные наработки в этой области. Итак, безопасность информации - это состояние устойчивости данных к случайным или преднамеренным воздействиям, исключающее недопустимые риски их уничтожения, искажения и раскрытия, которые приводят к материальному ущербу владельца или пользователя. Такое определение наиболее полно учитывает главное назначение коммерческой информационной компьютерной системы - минимизация финансовых потерь, получение максимальной прибыли в условии реальных рисков.
Это положение особенно актуально для так называемых открытых систем общего пользования, которые обрабатывают закрытую информацию ограниченного доступа, не содержащую государственную тайну. Сегодня системы такого типа стремительно развиваются и в мире, и у нас в стране.
Международный стандарт информационной безопасности
Общеизвестно, что стандартизация является основой всевозможных методик определения качества продукции и услуг. Одним из главных результатов подобной деятельности в сфере систематизации требований и характеристик защищенных информационных комплексов стала Система международных и национальных стандартов безопасности информации, которая насчитывает более сотни различных документов. В качестве примера можно привести стандарт ISO 15408, известный как "Common Criteria".
Принятый в 1998 году базовый стандарт информационной безопасности ISO 15408, безусловно, очень важен для российских разработчиков. Тем более что в текущем, 2001 году Госстандарт планирует подготовить гармонизованный вариант этого документа. Международная организация по стандартизации (ISO) приступила к разработке Международного стандарта по критериям оценки безопасности информационных технологий для общего использования "Common Criteria" ("Общие критерии оценки безопасности ИТ") в 1990 году. В его создании участвовали: Национальный институт стандартов и технологии и Агентство национальной безопасности (США), Учреждение безопасности коммуникаций (Канада), Агентство информационной безопасности (Германия), Агентство национальной безопасности коммуникаций (Голландия), органы исполнения Программы безопасности и сертификации ИТ (Англия), Центр обеспечения безопасности систем (Франция). После окончательного утверждения стандарта ему был присвоен номер ISO 15408.
Общие критерии (ОК) созданы для взаимного признания результатов оценки безопасности ИТ в мировом масштабе и представляют собой ее основу. Они позволяют сравнить результаты независимых оценок информационной безопасности и допустимых рисков на основе множества общих требований к функциям безопасности средств и систем ИТ, а также гарантий, применяемых к ним в процессе тестирования.
Главные преимущества ОК - полнота требований к информационной безопасности, гибкость в применении и открытость для последующего развития с учетом новейших достижений науки и техники. Критерии разработаны таким образом, чтобы удовлетворить потребности всех трех групп пользователей (потребителей, разработчиков и оценщиков) при исследовании свойств безопасности средства или системы ИТ (объекта оценки). Основное направление оценки - это угрозы, появляющиеся при злоумышленных действиях человека, но ОК также могут использоваться и при оценке угроз, вызванных другими факторами. В будущем ожидается создание специализированных требований для коммерческой кредитно-финансовой сферы. Напомним, что прежние отечественные и зарубежные документы такого типа были привязаны к условиям правительственной или военной системы, обрабатывающей секретную информацию, в которой может содержаться государственная тайна.
Выпуск и внедрение этого стандарта за рубежом сопровождается разработкой новой, стандартизуемой архитектуры, которая призвана обеспечить информационную безопасность вычислительных систем. Иными словами, создаются технические и программные средства ЭВМ, отвечающие Общим критериям. Например, международная организация "Open Group", объединяющая около 200 ведущих фирм-производителей вычислительной техники и телекоммуникаций из различных стран мира, выпустила новую архитектуру безопасности информации для коммерческих автоматизированных систем с учетом указанных критериев. Кроме того, "Open Group" создает учебные программы, способствующие быстрому и качественному внедрению документов по стандартизации.
Реализация системы Международного информационного обмена конфиденциальными электронными документами при трансграничном информационном взаимодействии
В соответствии с Концепцией формирования информационного пространства Содружества Независимых Государств должны быть определены необходимые условия для реализации комплекса мероприятий по дальнейшему развитию межгосударственных информационных обменов на принципах независимости и взаимо выгодности, использования международных стандартов при создании и развитии информационных систем, широкого применения техники и технологий государств-участников СНГ. Одной из важнейших задач Концепция определила разработку и принятие межгосударственных документов о трансграничном распространении информационной продукции. При этом, важнейшей проблемой при организации трансграничного информационного взаимодействия является обеспечение каждой из сторон собственной информационной безопасности и защиты своего информационного суверенитета. Трансграничное информационное взаимодействие должно осуществляться в соответствии с законодательствами стран-участников этого
процесса. До его начала стороны обязаны убедиться в том, что иностранным
государством, на территорию которого осуществляется передача информации, обеспечивается адекватная защита прав участвующих субъектов.
Одной
из задач трансграничного
ТИВ с использованием информационных технологий обеспечивает оптимальное взаимодействие сторон и включает в себя:
– проведение переговоров, торговых и финансовых сделок, в т.ч. конфиденциальных, обмен служебной информацией, взаимодействие межправительственных, общественных и др. международных организаций.;
– сбор, анализ, обобщение и предоставление информации для заинтересованных сторон;
– сбор и предоставление информации о товарах и услугах;
– проведение маркетинговых операций.
ТИВ,
реализованное в настоящее
– отсутствие надежной (подтвержденной) аутентификации участников
при осуществлении ТИВ;
– недостаток доверия к организациям, оказывающим услуги через
Интернет;
– отсутствие механизмов гарантированного подтверждения
добросовестности участников ТИВ;
– отсутствие механизмов обеспечения финансовых и правовых гарантий для сторон;
– недостаток гарантий выполнения работ и отсутствие уверенности в том, что электронный партнер действительно существует;
– необеспеченность процесса предъявления потребительских претензий и разбора любых конфликтных ситуаций.
В зоне риска находятся не только потребители (клиенты), но и поставщики, и банки, через которые выполняются платежи, а также межправительственные и общественные организации. Устранение этих причин возможно при построении системы обеспечивающей заключение соглашений, договоров и иных документов в электронной форме по существенным условиям при использовании единой структуры данных и нормативно-правовой базы, использовании процедур электронно-цифровой подписи, идентификации участников ТИВ, контроля за процессом оформления итоговых документов и сохранения протоколов обмена информацией в целях разбора конфликтных ситуаций.
Информационное взаимодействие при международном обмене конфиденциальными электронными документами предлагается осуществлять взаимодействующими сторонами с помощью специальной автоматизированной системы трансграничного информационного взаимодействия (далее – СТИВ).
СТИВ представляет собой функционально связанную между собой совокупность следующих компонентов: технических и программных средств обработки информации; информационного обеспечения в виде баз данных, справочников-классификаторов, криптографических ключей и др. Упрощенно можно считать СТИВ состоящей из 2-х рабочих мест (АРМ), соединенных между собой в сеть.
Каждое рабочее место является собственностью одной из сторон и должно быть защищено принятыми в соответствующей стране средствами защиты.
Каждая сторона самостоятельно определяет для своего рабочего места (АРМ СТИВ) состав технических и программных средств: операционную систему, криптографические средства, аппаратно-программные средства защиты информации от несанкционированного доступа и др. Работоспособность СТИВ должен обеспечивать обслуживающий персонал, состоящий из:
– администраторов СТИВ;
– системных администраторов;
– администраторов безопасности;
– специалистов по вычислительной технике (ВТ).
Обеспечивающий работу персонал, например, может быть укомплектован специалистами обменивающихся стран, которые обеспечивают работоспособность рабочего места своей страны. Объект информатизации, на котором размещена СТИВ, представляет собой охраняемое помещение на территории одной из взаимодействующих сторон (по договоренности между ними), для которого должен быть выполнен согласованный сторонами комплекс защитных мероприятий.
Для передаваемой с помощью СТИВ информации должно быть обеспечено выполнение следующих требований:
– целостность (неизменность информации в процессе трансграничной
передачи);
– доступность (обязательность и своевременность доставки
передаваемой информации абоненту-получателю);
– конфиденциальность (недоступность содержания передаваемой
информации третьим лицам).
Кроме того, абонент-получатель должен иметь возможность установить авторство отправителя полученной информации. Вышеназванные требования могут быть реализованы в СТИВ следующим образом :
– передаваемая через СТИВ информация для установления её авторства
должна
быть подписана ЭЦП абонента-
– СТИВ должна содержать списки всех абонентов-отправителей и их открытых ключей в формате страны-отправителя, или должен быть обеспечен доступ к корневым спискам сертификатов сторон;
–
СТИВ должна реализовывать
– обработка информации в СТИВ должна быть защищена от несанкционированного доступа, при этом должны применяться также средства контроля защищенности информационной технологии в целом.
СТИВ должна выполнять следующие функции, реализующие требования к защите информационных технологий конфиденциального информационного трансграничного взаимодействия:
– принимать предназначенную для трансграничной передачи информацию абонента-отправителя в виде файлов любых форматов и структур, согласованных абонентом-отправителем и абонентом получателем.
Прием информации осуществляется на АРМ СТИВ страны-отправителя;
– принимаемая для передачи информация должна иметь ЭЦП отправителя и, возможно, быть зашифрованной на сеансовом открытом ключе, выработанном СТИВ для абонента-отправителя;
– расшифровывать полученную для передачи информацию на сеансовом закрытом ключе СТИВ;
– проверять действительность сертификата ЭЦП абонента-отправителя и целостность передаваемой информации. При обнаружении нарушения целостности или недействительности сертификата ЭЦП об этом информируется абонент-отправитель, а полученная для передачи информация удаляется;
– передавать расшифрованную информацию с информацией об абоненте- отправителе, полученной из сертификата его открытого ключа ЭЦП, на АРМ СТИВ принимающей стороны;
– зашифровывать передаваемую информацию с помощью криптографических алгоритмов страны-получателя на открытом ключе абонента получателя;
– осуществлять отправку корреспонденции абоненту-получателю. Абонент-получатель расшифровывает полученную информацию, устанавливает авторство полученных электронных документов и принимает решение об их юридической значимости. Продемонстрируем технологию передачи информации от абонентов стороны А абонентам стороны.
В случае конфиденциальности ЭлД, предназначенного для абонента- получателя стороны В, ЭлД шифруется абонентом-отправителем на сеансовым открытом ключе, выработанном АРМ-А для этого абонента- отправителя.
Далее, полученный на АРМ-А конфиденциальный ЭлД абонента- отправителя стороны А расшифровывается на закрытом сеансовом ключе, выработанном для этого абонента-отправителя. Для открытого (не содержащего конфиденциальную информацию) ЭлД, а также расшифрованного ЭлД проверяется его целостность по ЭЦП. При положительном результате проверки целостности ЭлД формируются: так называемая карта абонента-отправителя, содержащая все сведения из его сертификата открытого ключа ЭЦП (ФИО владельца ЭЦП, срок действия сертификата и др.), и квитанция ЭлД, подтверждающая факт его целостности и признак конфиденциальности.
При отрицательном результате проверки дальнейшая обработка ЭлД прекращается и абонент отправитель информируется о нарушении целостности отправленного им ЭлД. Далее открытый ЭлД, а также расшифрованный конфиденциальный ЭлД передаются вместе с картой абонента-отправителя и квитанцией ЭлД на АРМ-В по защищенному каналу связи (локальной сети) между АРМ-А и АРМ-В.
Полученный на АРМ-В ЭлД вместе с картой абонента-отправителя и квитанцией ЭлД объединяются в пакет, который подписывается технологической ЭЦП АРМ-В (ею может быть ЭЦП администратора СТИВ). По технологической ЭЦП АРМ-В абонент-получатель может проверить целостность полученного пакета.
Если ЭлД не конфиденциальный (определяется по значению признака в квитанции), он пересылается по адресу абонента-получателя. В случае конфиденциального ЭлД пакет, содержащий карту абонента- отправителя и квитанцию ЭлД, шифруется на АРМ-В на открытом ключе абонента-получателя стороны В криптосистемой стороны В, после чего пересылается по адресу абонента-получателя.
Абонент-получатель расшифровывает конфиденциальный документ и проверяет целостность полученного пакета по технологической ЭЦП АРМ-В,
после
чего на основании вложенных в
пакет карты абонента-
квитанции
ЭлД принимает решение о
ЭлД.
Для
обеспечения юридической
– регламент технического обслуживания компьютера;
– регламент внесения изменений в состав аппаратной части и
программного обеспечения компьютера;
– регламент применения криптографических средств;
–
регламент ведения списков
Необходимые для реализации этого предложения технические решения
разработаны в ВНИИПВТИ. Разработка методических рекомендаций на
основе
принятых технических решений является
первостепенной задачей.
Стандарты
Международной организации
по стандартизации (ISO)
| ISO 10006:1997 | Управление качеством. Руководящие указания по обеспечению качества при управлении проектированием. |
| ISO 8571-1:1988 | Системы обработки информации. Взаимосвязь открытых систем. Передача, доступ и управление файлами. Часть 1. Общее введение. |
| ISO 8571-2:1988 | Системы обработки информации. Взаимосвязь открытых систем. Передача файлов. Доступ и управление файлами. Часть 2. Определение виртуальной файловой памяти. |
| ISO 8601:1988 | Элементы данных и форматы для обмена информацией. Обмен информацией. Представление дат и времени. |
| ISO 860:1996 | Терминологическая деятельность. Гармонизация понятий и терминов. |
| ISO 8650-1:1996 | Информационные технологии. Взаимосвязь открытых систем. Протокол в режиме, ориентированном на установление соединения, для сервисного элемента ассоциативного контроля: спецификация протокола. |
| ISO 8777:1993 | Информация и документация. Команды для интерактивного поиска текстов. |
| ISO 8790:1987 | Системы обработки информации. Символы и условные обозначения для схем конфигурации вычислительной системы. |
| ISO/IEC 2382-7:1989 | Информационные технологии. Словарь. Часть 7. Компьютерное программирование. |
| ISO/IEC 2382-9:1995 | Информационные технологии. Словарь. Часть 9. Передача данных. |
| ISO/IEC 4873:1991 | Информационные технологии. 8-битный код ISO для обмена информацией. Структура и правила применения. |
| ISO/IEC 6429:1992 | Информационные технологии. Функции управления для наборов кодированных знаков. |
| ISO/IEC 646:1991 | Информационные технологии. 7-битный набор кодированных символов ISO для обмена информацией. |
| ISO/IEC 6937:1994 | Информационные технологии. Наборы кодированных символов для передачи текста. Латинский алфавит. |
| ISO/IEC 7498-1:1994 | Информационные технологии. Взаимосвязь открытых систем. Базовая эталонная модель. Базовая модель. |
| ISO/IEC 7826-1:1994 | Информационные технологии. Общая структура обмена кодовыми значениями. Часть 1. Идентификация систем кодирования. |
| ISO/IEC 7826-2:1994 | Информационные технологии. Общая структура обмена кодовыми значениями. Часть 2. Регистрация систем кодирования. |
| ISO/IEC 8211:1994 | Информационные технологии. Спецификация описательного файла данных для обмена информацией. |
| ISO/IEC 8632-1:1992 | Информационные технологии. Машинная графика. Метафайлы для хранения и передачи графической информации. Часть 1. Спецификация функций. |
| ISO/IEC 8649:1996 | Информационные
технологии. Взаимосвязь открытых систем.
Определение сервиса для |
| ISO/IEC 8802-2:1998 | Информационные
технологии. Телекоммуни-кации и
информационный обмен между системами.
Локальные и общегородские |
| ISO/IEC 8859-10:1998 | Обработка информации. 8-битные однобайтные наборы кодированных графических символов. Часть 10. Латинский алфавит № 6. |
| ISO/IEC 8859-5:1999 | Обработка информации. 8-битные однобайтные наборы кодированных графических символов. Часть 5. Латинский/кириллический алфавит. |
| ISO/IEC 8859-9:1999 | Обработка информации. 8-битные однобайтные наборы кодированных графических символов. Часть 9. Латинский алфавит № 5. |
| ISO/IEC 8886:1996 | Информационные технологии. Взаимосвязь открытых систем. Определение службы канала передачи данных. |
| ISO/IEC 9041-1:1997 | Информационные технологии. Взаимосвязь открытых систем. Протокол основного класса виртуального терминала. Часть 1. Спецификация. |
| ISO/IEC 9074:1997 | Информационные технологии. Взаимосвязь открытых систем. Estelle: метод формализован-ного описания, основанный на модели перехода расширенного состояния. |
| ISO/IEC 9126:1991 | Информационные технологии. Оценка продукции программного обеспечения. Характеристики качества и руководящие положения по их применению. |
| ISO/IEC 9796:1991 | Информационные технологии. Методы защиты. Схема цифровой сигнатуры для восстановления сообщения. |
| ISO/IEC Guide 21:1999 | Принятие международных стандартов в качестве национальных. |
| ISO/IEC Guide 2:1996 | Стандартизация и смежные виды деятельности. Общий словарь. |
| ISO/IEC Guide 3:1981 | Идентификация национальных стандартов, аналогичных международным стандартам. |
| ISO/IEC Guide 59:1994 | Свод практических рекомендаций по стандартизации. |
| ISO/IEC TR 9294:1990 | Информационные технологии. Руководящие положения по управлению документацией на программное обеспечение. |
| ISO/TR 10314-1:1990 | Промышленная автоматизация. Производствен-ный участок. Часть 1. Эталонная модель стандартизации и методология идентификации требований. |
| ISO/TR 11941:1996 | Информация и документация. Транслитерация корейской письменности латинскими буквами. |
| ISO/TR 12618:1994 | Средства автоматизированной
обработки терминологических |
Заключение
?
Список используемой литературы:
?

- Вегатарианство
- Вегетарианская кухня
- Вегетарианский стол
- Вегетарианский тип питания
- Вегетарианское, диетическое и лечебное питание. Его роль в жизнедеятельности и работоспособности человека
- Вегетарианство
- Вегетарианство
- Вебер и его труды
- Вебер М. Политика как призвание и профессия
- Веб- камера
- Веблен Биография
- Веблен. Теория делового предприятия
- Веб-программирование технологии JavaScript
- Веб-сайт. Структура, способы создания