Диплом: Комплексная система информационной безопасности предприятия (на примере ООО "Олди-К")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
86
3.3, Технические рекомендации.
Согласно выработанному перечню объектов, подлежащих оснащению
системой видео-фиксации, а также системой контроля и управления доступом,
таких как: КПП, Отдел безопасности, Кабинет руководителя, Бухгалтерия,
Серверная, Зал для конфиденциальных переговоров. Их следует оснастить
необходимым оборудованием и объединить в единую интегрированную систему
безопасности (ИСБ).
Системой контроля и управления доступом решаются следующие задачи:
идентификация, контроль и управление доступом сотрудников предприятия и
временных посетителей на охраняемую территорию и ряд помещений,
автоматическое видение журналов доступа в пределах охраняемого объекта.
Системой видео-фиксации решаются следующие задачи: Визуальное
наблюдение на защищаемой территории, визуальная идентификация лиц и
транспорта, видео фиксация событий и происшествий, хранение снятого
видеоматериала.
На территории особого подразделения «Дзержинский» на постоянной
основе работает более 100 сотрудников, часть которых имеет личный транспорт.
Среднее количество временных посетителей 5 человек и 2-3 автомобиля в час.
Для построение комплексной системы защиты информации необходимо
подобрать подходящее под цели и требования ядро системы, интегрированное в
систему безопасности, которое будет обеспечивать слаженную работу и
контроль всех подсистем КСЗИ.
Основные критерии выбора интегрированной системы безопасности:
Модульная структура; Масштабируемость; Наличие систем сбора и обработки
информации; Наличие удаленного рабочего места, для управления системой;
Комплексность - Возможность управления всеми частями системы, охрана,
пожарная безопасность; Учет и регистрация посетителей, авто, рабочего
времени; Российский производитель.
При анализе представленных на рынке систем, на основании статьи из
журнала "Алгоритм безопасности" №5, 2015г [50], были рассмотрены
комплексные системы от производителей: Питерсофт, Сигма, Скайрос, Юмирс,
Итриум спб, ITV-Axxonsoft, Компания безопасность, Интегра-с, Астерос, Аам
87
системз, Perco, Стилсофт, Сшс групп, Ес-пром, Стелс, Нетрис, Болид, ISS и
Русгард.
Наиболее подходящими под установленные требования определенны:
Питерсофт ПО ИСБ Eselta, Perco ПО PERCo-S-20, и Болид ПО АРМ Орион-Про.
Из этих трех систем, продукция компании Болид, обладает наиболее
привлекательной ценой. Например, модуль администратора стоит 10800р. у
Питерсофт, 15900р. у Perco и 4700р. у Болид. Модуль учета рабочего времени,
стоит 5400р. у Питерсофт, 20000р. у Perco и 4800р. у Болид [45], [46], [47].
Исходя из всех данных, была выбрана система “Орион” от производителя
научно внедренческое предприятие “Болид”.
НВП “Болид”, является Российской компанией и была организована в
1991 году, за последние 20 лет продукция и решения компании в области
безопасности получили большую популярность в России, на текущий момент
продукция НВП “Болид” является самой распространённой в России. Продукция
данной компании включает в себя:
• противопожарные системы, такие как: пожарная сигнализация,
системы оповещения, автоматические системы пожаротушения и дыма-
удаления;
• охранные системы: охранно-тревожную и сигнализацию охраны
периметра;
• системы контроля и управление доступом, контроль и управление
автотранспортом на парковках;
• систему видеонаблюдения и фиксации;
• управление инженерными системами здания;
• учет расходуемых ресурсов;
• мониторинг подвижных объектов.
Система “Орион” обеспечивает:
• Модульную структуру. Что позволяет оптимально оборудовать как
малые объекты, так и крупные распределенные структуры;
• Низкий уровень затрат. Из расчета на одну точку подключения.
• Защищенный протокол обмена данными, между АРМ (пультом)
охраны и устройствами.
88
• Микропроцессорный анализ сигнала в охранной сети, что дает
возможность измерить сопротивление в шлейфах устройств, для
предотвращения саботажа.
Техническая реализация системы основана на использовании главного
сетевого контроллера системы, пульта управления “С2000” или ПК с
установленным ПО “Орион”. Линии связи используют интерфейс RS-485, также
возможно использование радиоканалов, оптоволоконных каналов, цифровых
каналов, сотовых каналов связи или сети по протоколу Ethernet. Часть устройств
системы “Орион” допускает автономную работу – это системы пожаротушения,
охранно-пожарная сигнализация и контроль доступа.
Использование оборудования одного производителя гарантирует,
совместимость и надежность работы всех устройств, входящих в комплексную
систему и управляемых единым ПО. Система ИСБ “Орион” НВП “Болид”
полностью соответствует необходимым требованиям и целям компании OOO
“ОЛДИ-К” для построения КСЗИ на предприятии.
Основой КСЗИ с ИСБ является центральный пульт управления системой,
это может быть ПК с установленным ПО АРМ “ОРИОН ПРО”, данное ПО
может функционировать как на одном рабочем месте, так и на распределенных
рабочих местах, объединенных через локальную вычислительную сеть, данный
пакет включает все необходимые модули для централизованного управления
комплексной системой охраны. Стоимость ПО, включающего в себя
администрирование базы данных, генератор отчетов, учет рабочего времени,
мониторинг системы, ПО видео сервер и поддержку 512 устройств составит
167527 р (на 2018 год) [43].
Территория предприятия имеет два КПП (рис.1). Первое КПП, отвечает за
вход и выход сотрудников на территорию предприятия, а также за пропуск
автомобилей на территорию. В первую очередь следует оснастить КПП в
соответствии с приказом МВД России N 288 "О мерах по реализации
Постановления Правительства Российской Федерации от 21 июля 1998 г. N 814"
статья 169. А именно: оснастить КПП в соответствии с законом, сейфом для
временного хранения оружия; оснастить КПП соответствующими закону
дверями для обеспечения хранения оружия. Второе КПП выпускает автомобили
89
с территории, контролирует целостность пломб у загруженных на складе
автомашин. Оба КПП должны быть оборудованы считывателем карт, арочным
метало детектором, турникетом и камерами.
Для идентификации рекомендуется использовать бесконтактные карты с.
EM-Marin (EM4100, EM4102) – бесконтактные радиочастотные
идентификационные карты производства компании EM Microelectronic-Marin,
данные карты наиболее распространены на территории России. Не имеют
встроенного источника питания и относятся к классу пассивных карт RFID.
Работают в диапазоне частоты 125 КГц. Уникальный номер имеет длину в 40
бит. Для работы необходим считыватель. Считыватель генерирует магнитное
поле на частоте 125 кГц, на расстоянии до 70 сантиметров (в зависимости от
конструктива считывателя и метки), при попадании в магнитное поле
считывателя карта получает энергию и модулирует сигнал в 64 бита который
содержит 40 бит уникального кода карты, синхронизирующую
последовательность и контрольные биты четности. EM-Marin имеет более
низкую стоимость по сравнению с аналогичными картами других стандартов.
Стоимость 1 карты 12 р.
Считыватели рекомендуется использовать С2000-BIOACCESS-MA300,
этот считыватель предназначен для совместной работы с АРМ “Орион Про”,
поддерживает идентификаторы вида бесконтактных карт EM-Marin и
биометрические идентификаторы отпечатка пальца, поддерживает режим
работы по двум идентификаторам, карта вместе с отпечатком пальца, что
позволит повысить контроль доступа к особо защищаемым помещениям.
С2000-BIOACCESS-MA300 спецификация:
• Встроенная память: 1500 шаблонов отпечатков пальца
• буфер событий: до 100000 записей
• индикация: при помощи светодиода и голосового оповещения
• Напряжение питания: от 9,6 до 14,4 В
• Ток потребления: не более 1 А
• Выходы: 2 Ethernet
• Электромагнитные реле: 36 В постоянного тока 2 А
• Время идентификации: не более 1 с.
90
• Вероятность несанкционированного доступа: не более 0,0001%
• Вероятность ложного задержания: не более 1%
• Диапазон рабочих температур: от -10 до +60°C
• Относительная влажность: от 10 до 90%
• Степень защиты корпуса: IP54
• Режим работы: непрерывный круглосуточный
• Стоимость: 9688р
Арочный метало детектор ПРОФИ 01/2 спецификация:
• Габариты (мм): 86x45x220
Масса (кг): 45.00
• Габариты контрольной кабины: 70х50х202 см.
• Время выхода в рабочий режим после включения: 10 секунд.
• Чувствительность металла: от 10 гр.
• Вероятность обнаружения пистолета ПМ, ПСМ: 98%
• Максимальная мощность, потребляемая от электросети: 30 Вт.
• Электропитание: 220 В, 50 Гц
• Стоимость: 50000 р.
Турникет трипод SA-300 спецификация:
• Ширина прохода: 600 мм.
Пропускная способность: 30 чел/мин.
• Напряжение питания DC, В: 12…14.
• Потребляемая мощность: 15 Вт.
Габаритные размеры (ШхВхГ): 771×804×1104 мм.
• Цена: 45840 р.
Видеокамеры на КПП удовлетворяют требованиям по всем пунктам,
рекомендуется добавить на АРМ охраны, ПО «Орион Авто» (стоимость
53977р.). Данное ПО позволяет распознавать автомобильные регистрационные
знаки, что позволит автоматизировать журналирование посещений
автотранспортом объекта, посредством интеграции с ИСБ “ОРИОН”, также
возможна автоматизация СКУД для автотранспорта, добавлением автоматики на
откатные ворота при въезде на территорию [43].
91
КПП здания также следует оснастить Арочным метало-детектором, в
остальном текущая система достаточна.
Система видеонаблюдения на предприятии достаточна и соответствует
текущим требованиям, для интеграции в ИСБ “ОРИОН” потребуется закупка,
установка и настройка дополнительного ПО.
Затраты на модернизацию систем СКУД и видеонаблюдения на четырех
КПП, с интеграцией систем в единую ИСБ на всем предприятии составит
643616р.
Сотрудник или посетитель вызывает охрану через домофон, охрана,
убедившись в визуальной безопасности посетителя посредством внешних камер,
открывает магнитный замок внешней двери. Затем посетителю выдается заранее
оформленный пропуск, далее сотрудник или посетитель посредством пропуска
(бесконтактной карты) проходит турникет, при необходимости сдает
запрещенные для проноса предметы в сейф охраны, через защищенное окно
стальной внутренней двери, с обязательной фиксацией в специальном журнале.
Проходя через арочный, метало-детектор проверяется наличие запрещенных
предметов, в случае обнаружения возможного наличия запрещенных предметов,
производится проверка ручным метало-детектором. Затем, сотрудник или
посетитель проходит на внутреннюю территорию предприятия.
В случае автотранспорта – авто подъезжает к воротам, посредством
внешних видеокамер проверяется наличие пропуска на территорию для данного
автотранспорта, при наличии пропуска, ворота открываются, событие
автоматически фиксируется в журнале. При необходимости производится
досмотр автотранспорта. На посту должно дежурить на постоянной основе не
менее двух сотрудников, одновременное оставление поста обоими сотрудниками
строго запрещается.
Для полной интеграции смежных систем потребуется модернизация или
полная замена противопожарных систем и систем сигнализации, для достижения
надежности работы и простоты расширения системы рекомендуется
использовать оборудование и ПО одного производителя.
Помещения Отдела безопасности, Бухгалтерии, Серверной, Кабинет
руководителя и помещение для конфиденциальных переговоров, относятся к
92
особо защищаемым. Рекомендуется оснастить данные помещения считывателем
С2000-BIOACCESS-MA300, с режимом работы по протоколу двойной
авторизации по бесконтактной карте и отпечатку пальца, что исключит
возможность проникновения в помещения по чужой карте. Затраты на
интеграцию в ИСБ “ОРИОН” всех помещений 48440р.
Главный пульт управления ИСБ (АРМ “ОРИОН”) следует отключить от
общей локальной сети предприятия, сеть охраны и предприятия не должны
взаимодействовать во избежание несанкционированного подключения к сети
охраны извне.
Для поддержания правил доступа, средствами межсетевого экрана
рекомендуется выделить АРМ отдела по работе с клиентами и сервер в
отдельную подсеть, АРМ секретаря и бухгалтера также выделить в отдельную
подсеть. Ввести правила маршрутизации между различными областями.
Все АРМ на предприятии входят в единую ИС (информационную сеть),
Пользователем ИС является сотрудник предприятия, прошедший авторизацию
должным образом, в зависимости от установленных прав и ограничений
сотрудник получает доступ к необходимой для его работы информации и
приложениям. Особую категорию пользователей ИС предприятия составляют
Руководитель предприятия и сотрудники отдела работы с клиентами. АРМ
данных пользователей подключены к ИС предприятия и нуждаются в
дополнительных мерах защиты информации. В качестве таких мер
рекомендуется установить устройства для авторизации в ПК АРМ по биометрии,
например, сканер отпечатков пальца для ПК Cobo C2 (1200р.).
Согласно с «Классификацией автоматизированных систем и требования
по защите информации» и Приказом ФСТЭК России, ФСБ России,
Мининформсвязи России от 13 февраля 2008 г. № 55/86/20 «Об утверждении
Порядка проведения классификации информационных систем персональных
данных» АРМ отдела кадров и бухгалтерии соответствует классу 2К (для
персональных данных). Все компьютеры в сети входят в АС, соответствующую
классу 1Г. Все персональные данные и клиентские базы данных хранятся на
главном сервере предприятия.
93
Карта ИС объекта защиты включает в себя корпоративную сеть
предприятия в составе: сервер, АРМ, линии связи, сетевое оборудование и
телефонную сеть.
В корпоративной сети используется протокол TCP/IP. В качестве
адресного пространства используется сеть класса А - 10.0.0.0/8, определенная
документом IETF RFC 1597 для частных IP-сетей. В корпоративной сети
предприятия выделяются следующие типы адресных пространств: адресные
пространства, выделенные бухгалтерии, адресные пространства, выделенные
отделу по работе с клиентами, адресное пространство для отдела кадров,
адресное пространство для юридического отдела, резервное адресное
пространство.
Помимо стандартных средств защиты, при помощи средств Windows,
Windows server 2016, Kaspersky Endpoint Security, а также управления правами
через active directory [48] и управление правами в базах 1С, для улучшения
защиты АРМ: охраны, бухгалтерии, руководителя, отдела кадров и клиентского
отдела, рекомендуется оснастить защитным программным комплексом
DeviceLock DLP Suite.
DeviceLock DLP Suite является комплексным программным средством,
включающим в себя четыре взаимодополняющих функциональных модуля
DeviceLock, NetworkLock, ContentLock и DeviceLock Search Server (DLSS) [44].
Компонент DeviceLock - является платформой и ядром для других
компонентов комплекса и реализует функции централизованного управления и
администрирования. Поддерживает механизмы контроля доступа пользователей,
обеспечивает аудит событий и теневое копирование передаваемых данных
локальных каналов на защищаемых АРМ, включая периферийные устройства и
интерфейсы. Также включает в себя консоли централизованного управления
комплексом.
Компонент NetworkLock - обеспечивает контроль каналов сетевых
коммуникаций на АРМ, включая распознавание сетевых протоколов,
обнаружение коммуникационных приложений и их блокировку, реконструкцию
сообщений и сессий с восстановлением файлов, данных и параметров, а также
аудит и теневое копирование передаваемых данных. Контролирует передачу
94
почтовых сообщений по открытым и SSL-защищенным SMTP-сессиям, HTTP и
HTTPS-приложения, доступ в интернет, электронную почту, мессенджеры,
социальные сети, а также передачу файлов по протоколам FTP, FTP-SSL и
Telnet-сессии.
Компонент ContentLock - реализует мониторинг и фильтрацию файлов и
данных, передаваемых посредством сменных носителей и в каналах сетевых
коммуникаций. Кроме того, технологии фильтрации модуля, позволяют задать
фильтрацию для данных теневого копирования, чтобы сохранять только те
файлы и данные, которые имеют ценность.
Компонент DeviceLock Search Server (DLSS) - обеспечивает поиск по
базам данных теневого копирования и аудита событий DeviceLock, позволяет
упростить и повысить эффективность процессов аудита, а также расследование
инцидентов, связанных с информационной безопасностью. Стоимость лицензии
DeviceLock DLP Suite на одно АРМ составит 6000р [42].
Объекты, подлежащие оснащению DeviceLock DLP Suite представлены в
таблице 7.
Таблица 7. Объекты защиты.
Наименование
Наличие конфиденциальной
информации
Файловый сервер
Коммерческая тайна
ЭВМ бухгалтера
Персональные данные, коммерческая
тайна
ЭВМ генерального директора
Коммерческая тайна
ЭВМ юридический отдел
нет
ЭВМ секретаря
нет
ЭВМ отдела кадров
Персональные данные
3 ЭВМ отдела по работе с
клиентами
Персональные данные, коммерческая
тайна
ЭВМ отдела службы безопасности
Коммерческая тайна
Предполагаемые затраты на модернизацию систем СКУД,
видеонаблюдения, защиту информационных каналов, интеграцию в единую
ИСБ, составит 704679р., расчет затрат представлен в таблице 8. Монтаж
оборудования, а также установку и настройку ПО можно выполнить силами
95
инженерного отдела, но рекомендуется создать инженерный подотдел службы
безопасности, для постоянной работы с ИСБ.
Таблица 8. Расчет затрат.
Наименование
Количество
Цена
Всего
Лицензия ПО администрирование базы
данных, генератор отчетов, учет рабочего
времени, мониторинг системы, видео
сервер и поддержку 512 устройств
1
167527
167527
арочный метало детектор ПРОФИ 01/2
4
50000
200000
Турникет трипод SA-300
4
45840
183360
бесконтактные карты с. EM-Marin
150
12
1800
Считыватель С2000-BIOACCESS-MA300
9
9688
87192
сканер отпечатков пальца Cobo C2
4
1200
4800
ПО DeviceLock DLP Suite
10
6000
60000
Итого:
704679
Для защиты информационных ресурсов и баз данных предприятия,
рекомендуется руководствоваться ГОСТ Р 34.12-2015 и ГОСТ Р 34.13-2015
описывающие работу блочных шифров. Для обеспечения безопасной работы
ЭЦП, ГОСТ Р 34.10-2015 данный стандарт определяет схему работы ЭЦП, а
также процессы формирования и проверки ЭЦП. Для криптографической
защиты функции хеширования, для ЭЦП или проверки целостности ПО
собственные разработки ГОСТ Р 34.11-2015, содержащий описание алгоритма
вычисления хэш-функций.
Подводя итоги, при доработке системы безопасности следует особо
обратить внимание на: необходимость привести в соответствие с законом
правовую документацию компании; разработку необходимых регламентов по
работе с конфиденциальной информацией; грамотную организацию контрольно-
пропускной системы, а также на модернизацию КСЗИ и системы
видеонаблюдения с последующей интеграцией в единую ИСБ.
3.4, Экономическая эффективность проекта.
Экономическая эффективность мероприятий по защите информации
может быть определена, через объем предотвращенного ущерба или величину
снижения риска для информационных активов организации. Для того чтобы
воспользоваться данным подходом к решению проблемы, необходимо знать:

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран