Диплом: Разработка инженерно-технической защиты для ООО «Альпина-паблишер»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
29
2.4 Требования к средствам защиты информации от
несанкционированного доступа
Необходимо конечный предусматривать изыскание организационно-режимные разделении меры, торговых
направленные распределением на удобством исключение производитель несанкционированного элемент доступа уходящие в помещение разделении
[5]:
двери коммерческая ОИ связанные в период конечному между системы мероприятиями, увязать а также коммерческая в нерабочее распределение время торговых
необходимо связаны запирать управление на этапом ключ;
выдача воздействуют ключей воздействуют от элементы ОИ увязать должна прибыли производиться относятся лицам, предприятия работающим экономическая в
нем поставка или связаны ответственным экономическая за места это представлено помещение;
установка места и замена воздействие оборудования, внешней мебели, более ремонт элементов ОИ заключение должны производитель
производиться распределением только товаров по установление согласованию процесс и под информационное контролем удобством подразделения изыскание
(специалиста) элементов по элементы защите относятся информации уходящие учреждения элементов (предприятия);
должно спроса проводиться отличительным периодическое закупочной тестирование воздействуют СЗИ связанные НСД;
должно этом быть заключение наличие процесс средств воздействуют восстановления внешней СЗИ разделение НСД элемент [5].
2.5 Требования к системе контроля и управления доступом
2.5.1 Требования к системе управления доступом.
должна услуг осуществляться процесс идентификация поставка и проверка прибыли подлинности предприятия
субъектов обеспечивающие доступа процесс при связанные входе сопровождаются в систему изыскание по производитель идентификатору элементов (коду) внешней и паролю торговых
условно-постоянного этапом действия связаны длиной деятельности не зависимости менее этом шести процесс символов внешней [2];
должна услуг осуществляться спроса идентификация предприятия терминалов, разделении ЭВМ, конечному узлов экономическая сети коммерческая
ЭВМ, уходящие каналов этапом связи, удобством внешних конечный устройств услуг ЭВМ управление по внешней логическим развивающейся именам;
должна относятся осуществляться целом идентификация увязать программ, услуг томов, деятельности каталогов, представляют
файлов, развивающейся записей, относятся полей системы записей воздействуют по процесс именам;
должен изыскание осуществляться первой контроль торговых доступа товаров субъектов обеспечивающие к защищаемым торгового
ресурсам также в соответствии развивающейся с матрицей более доступа управление [2].
30
2.5.2 Требования к системе контроля
Для эффективного функционирования система контроля должна
отвечать следующим требованиям:
должна информационное осуществляться поставка регистрация особенности входа/выхода торговых субъектов степени
доступа предприятия в систему/из конечный системы, закупочной либо мероприятий регистрация торгового загрузки развивающейся и инициализации особенности
операционной конечный системы первой и ее изыскание программного предприятия останова. Регистрация системы выхода первой из поставка
системы торговых или продвижении останов торгового не торговых проводится факторов в моменты деятельности аппаратурного обеспечивающие отключения разделении
АС. В параметрах разделение регистрации заключение указываются: относятся время более и дата степени входа/выхода предоставление
субъекта этапом доступа связаны в систему/из процесс системы услуг или спроса загрузки/останова услуг системы, элементов
результат представляют попытки элементы входа: мероприятий успешный продвижении или уходящие неуспешный процесс несанкционированный, развивающейся
идентификатор элементов (код розничной или относятся фамилия) факторов субъекта, также предъявленный производитель при конечному попытке процесс
доступа, продвижении код связаны или прибыли пароль, сопровождаются предъявленный представляют при факторов неуспешной только попытке;
должна активную осуществляться элемент регистрация товаров выдачи услуг печатных элемент
(графических) места документов торгового на также "твердую" розничной копию. В параметрах этапом регистрации разделении
указываются: прибыли время поставка и дата развивающейся выдачи разделение (обращения относятся к подсистеме внешней вывода), системы
спецификация удобством устройства связанные выдачи элемент (логическое услуг имя/номер производитель внешнего поставка
устройства), конечный краткое изыскание содержание разделение (наименование, изыскание вид, целом шифр, представлено код) более и уровень представлено
конфиденциальности воздействие документа, также идентификатор элементов субъекта относятся доступа, только
запросившего более документ;
должна розничной осуществляться мероприятий регистрация конечному запуска/завершения целом
программ увязать и процессов широкого (заданий, изыскание задач), внешней предназначенных факторов для этом обработки элементов
защищаемых особенности файлов. В параметрах представлено регистрации более указываются: сопровождаются дата особенности и время управление
запуска, коммерческая имя процесс (идентификатор) предприятия программы связаны (процесса, торговых задания), торговых
идентификатор связанные субъекта услуг доступа, информационное запросившего элементы программу заключение (процесс, поставка
задание), спроса результат распределением запуска коммерческая (успешный, связаны неуспешный активную несанкционированный) воздействуют
[2];
должна распределением осуществляться предприятия регистрация внутренней попыток воздействие доступа розничной
программных информационное средств коммерческая (программ, относятся процессов, разделении задач, конечный заданий) связаны к защищаемым являясь
31
файлам. В параметрах этом регистрации увязать указываются: удобством дата широкого и время торговых попытки уходящие
доступа поставка к защищаемому продвижении файлу управление с указанием развивающейся ее системы результата: воздействие успешная, связаны
неуспешная элементов несанкционированная, внешней идентификатор также субъекта коммерческая доступа, производитель
спецификация торговых защищаемого также файла;
должна представлено осуществляться элементы регистрация деятельности попыток элемент доступа торговых
программных закупочной средств экономическая к следующим коммерческая дополнительным представляют защищаемым производитель объектам мероприятий
доступа: поставка терминалам, конечный ЭВМ, информационное узлам этапом сети предоставление ЭВМ, розничной линиям удобством (каналам) управление связи, предоставление
внешним места устройствам связанные ЭВМ, обеспечивающие программам, воздействие томам, торгового каталогам, этом файлам, процесс
записям, системы полям закупочной записей. В параметрах разделение регистрации зависимости указываются: воздействие дата процесс и
время элемент попытки системе доступа внутренней к защищаемому степени объекту целом с указанием закупочной ее системе результата: элементов
успешная, изыскание неуспешная более несанкционированная, поставка идентификатор места субъекта особенности
доступа, уходящие спецификация прибыли защищаемого этапом объекта степени (логическое зависимости имя/номер);
должен прибыли проводиться спроса учет представлено всех продвижении защищаемых услуг носителей степени
информации внешней с помощью информационное их торговых любой степени маркировки, особенности учет внутренней защищаемых экономическая носителей поставка
должен информационное проводиться целом в журнале отличительным (картотеке) розничной с регистрацией элемент их товаров
выдачи/приема;
должна товаров осуществляться системы очистка информационное (обнуление, прибыли обезличивание) деятельности
освобождаемых распределением областей элемент оперативной услуг памяти производитель ЭВМ закупочной и внешних внутренней накопителей.
Очистка степени осуществляется развивающейся однократной представлено произвольной также записью представляют в
освобождаемую воздействуют область развивающейся памяти, удобством ранее предприятия использованную системы для также хранения представлено
защищаемых элементов данных спроса (файлов) зависимости [2];
Системы заключение охранной более сигнализации воздействуют предназначены представляют для распределением
своевременного факторов оповещения внешней службы этапом охраны, прибыли службы управление отдела развивающейся
вневедомственной этапом охраны поставка (ОВО) обеспечивающие - в случае торговых охраны конечный объекта только сотрудниками системе
вневедомственной сопровождаются охраны системе или розничной сдачи разделении сигнализации сопровождаются на торговых пульт управление
централизованного услуг наблюдения удобством вневедомственной распределением охраны воздействуют проникновении активную
(попытке мероприятий проникновения), мероприятий в здание увязать или этапом его продвижении отдельные экономическая помещения торгового [4].
Как воздействие правило, системе эта коммерческая система системы состоит разделении из:
* Центральный этапом компьютер;
32
* панель экономическая управления;
средства элементов обнаружения;
линейная зависимости часть.
Система закупочной сигнализации распределение должна системы обеспечивать представляют следующие этом
функции:
1.фиксацию факта удобством и времени отличительным нарушения внешней рубежа распределением охранной связаны
сигнализации предприятия при первой его системе преодолении только нарушителем воздействуют (под развивающейся преодолением широкого рубежа представляют
охранной распределением сигнализации места подразумевается конечному проникновение предприятия нарушителя установление на уходящие
охраняемую развивающейся территорию спроса объекта активную путем производитель открывания этом более воздействие чем распределением на торгового 100 услуг мм также или также
пролома места дверей, элементов открытия степени или внешней разбития производитель окон элементов при торгового проникновении продвижении через установление
оконные распределение проемы, представляют разрушения продвижении других целом строительных зависимости конструкций, закупочной
подлежащих системе оборудованию розничной охранной поставка сигнализации, также перемещение экономическая
нарушителя увязать в зоне также действия удобством приборов элемент объемного первой обнаружения) удобством с
одновременным факторов отображением внутренней информации развивающейся на внутренней пультах системы управления разделение и на элемент
поэтажных внутренней планах установление на распределением мониторе мероприятий персонального представлено компьютера деятельности с указанием относятся
места процесс срабатывающая элементов граница являясь сигнализация;
2. монтаж относятся и демонтаж воздействуют зон конечный защиты заключение [4]:
* личные поставка пароли уходящие пользователей продвижении из этом "установленных" представлено в их заключение
разделах удобством панелей элемент управления;
* личные розничной пароли изыскание службы торговых безопасности товаров от степени пультов, воздействуют
установленных степени в комнате элементы охраны;
* личный удобством пароль экономическая оператора экономическая охранной разделении сигнализации установление с
автоматизированного особенности рабочего связаны места представлено в помещении коммерческая охраны;
3. контроль места состояния предприятия шлейфов, прибыли датчиков, установление приборов товаров с
отображением процесс неисправностей уходящие на зависимости мониторе спроса компьютера разделении [4];
4. длительное конечному хранение внутренней информации воздействуют для мероприятий ее предприятия последующего закупочной
отображения, заключение печати;
5. отображение обеспечивающие входных представлено сигналов: развивающейся "взлом", также "пожар", прибыли "атака", мероприятий
"восстановление", управление "тест", являясь "закрытие", конечный "открытие", представляют " отказ информационное батареи";
33
6. дисплей также недостатка отличительным системы: воздействие отсутствие обеспечивающие сети, внутренней недостатка управление
батареи, закупочной телефонной торговых линии предоставление недостатка, деятельности недостатка факторов принтера;
7. на также компьютере экономическая должно связанные быть более установлено розничной сертифицированное процесс
программное экономическая обеспечение;
8. контроль только наличия степени автоматизированного распределение рабочего предприятия места товаров на более
рабочем коммерческая месте экономическая оператора разделение с периодическим установление вводом закупочной личного системы пароля установление [4].
2.6 Требования к системе охранной сигнализации
Системы охранной сигнализации предназначены для своевременного
оповещения службы охраны, службы отдела вневедомственной охраны
(ОВО) - в случае охраны объекта сотрудниками вневедомственной охраны
или сдачи сигнализации на пульт централизованного наблюдения
вневедомственной охраны-о проникновении (попытке проникновения), в
здание или его отдельные помещения [4].
Как правило, эта система состоит из:
* Центральный компьютер;
* панель управления;
• средства обнаружения;
• линейная часть.
Система сигнализации должна обеспечивать следующие функции:
1.фиксацию факта и времени нарушения рубежа охранной
сигнализации при его преодолении нарушителем (под преодолением рубежа
охранной сигнализации подразумевается проникновение нарушителя на
охраняемую территорию объекта путем открывания более чем на 100 мм или
пролома дверей, открытия или разбития окон при проникновении через
оконные проемы, разрушения других строительных конструкций,
подлежащих оборудованию охранной сигнализации, перемещение
нарушителя в зоне действия приборов объемного обнаружения) с
34
одновременным отображением информации на пультах управления и на
поэтажных планах на мониторе персонального компьютера с указанием
места срабатывающая граница сигнализация;
2. монтаж и демонтаж зон защиты [4]:
* личные пароли пользователей из "установленных" в их разделах
панелей управления;
* личные пароли службы безопасности от пультов, установленных в
комнате охраны;
* личный пароль оператора охранной сигнализации с
автоматизированного рабочего места в помещении охраны;
3. контроль состояния шлейфов, датчиков, приборов с отображением
неисправностей на мониторе компьютера [4];
4. длительное хранение информации для ее последующего
отображения, печати;
5. отображение входных сигналов: "взлом", "пожар", "атака",
"восстановление", "тест", "закрытие", "открытие", " отказ батареи";
6. дисплей недостатка системы: отсутствие сети, недостатка батареи,
телефонной линии недостатка, недостатка принтера;
7. на компьютере должно быть установлено сертифицированное
программное обеспечение;
8. контроль наличия автоматизированного рабочего места на рабочем
месте оператора с периодическим вводом личного пароля [4].
2.7 Требования к системе охранного телевидения
Система охранного телевидения (видеонаблюдения) предназначена для
визуального контроля обстановки по периметру объекта и в его интерьере с
помощью телевизионного оборудования.
Система включает в себя:
* внутренние и наружные (поворотные и стационарные) видеокамеры
для видео;
* видео-приборы обработки и преобразования;
35
* оборудование для записи и воспроизведения видео;
* видео-оборудование контроля и переключения.
Система должна обеспечивать запись визуальной и служебной
информации от видеокамер на видеорегистраторы и просмотр этой
информации на телевизионных мониторах [6].
Все оборудование системы должно работать круглосуточно.
Телевизионные сигналы с камер внешней и внутренней настройки через
инструмент обработки и преобразования видеосигнала, включающий
мультиплексоры (устройство, позволяющее просматривать на экране
монитора одновременно до 16 камер), квадратуры (вид до 4 камер),
детекторы движения, поступают на матричный коммутатор [6].
Просмотр камер осуществляется на мониторах в следующих режимах:
полноэкранное изображение, последовательное переключение камер
переключение камер по программе, катание на квадроциклах, многооконное
изображение. Переключение камер осуществляется с системной клавиатуры
контроллера.
Текущая видеозапись всех камер осуществляется в 24-часовом
мультиплексном режиме с использованием видеомагнитофонов. При этом
часть камер записывается с пониженной частотой кадров, но с активизацией
деятельности в зоне их наблюдения частота записи увеличивается.
Видеокамеры, работающие от источника сигнала тревоги, записываются в 3-
х часовом режиме на определенное время. Запись сигнала тревоги можно
остановить вручную или автоматически после некоторого периода времени.
Операторы главного поста охраны могут контролировать любую
видеокамеру. Видеокамеры, прикрепленные к этому посту, контролируются с
других постов безопасности [6].
36
2.7.1 Аттестация объекта информатизации
Сертификация ОИ-это комплекс организационно-технических
мероприятий, в результате которых специальный документ-"сертификат
соответствия" – подтверждает соответствие объекта требованиям стандартов
или иных нормативно-технических документов по информационной
безопасности, утвержденных ФСТЭК Российской Федерации.
Наличие действующего "сертификата соответствия" на ИИ дает право
обрабатывать информацию с уровнем секретности (конфиденциальности) и
на срок, установленный в "Сертификате соответствия".
Аттестация по требованиям безопасности информации предшествует
началу обработки информации, подлежащей защите, и вызвана
необходимостью официального подтверждения эффективности комплекса
мер, применяемых на конкретном ОИ и SPI [11].
2.7.1 Государственные нормативные документы, с учётом которых будет
разрабатываться система защиты информации и проводится
аттестация объекта информатизации
1. Положение о государственной системе защиты информации в
Российской Федерации от иностранных технических разведок от
утечки по техническим каналам. Постановление Правительства
Российской Федерации от 15.09.2003 г. №912-51.
2. Специальные требования и рекомендации по технической защите
конфиденциальной информации (СТР-К). Решение Гостехкомиссии
России от 02.03.2001 г. №7.2
3. Положение об аттестации объектов информатизации по требованиям
безопасности информации. Утверждено приказом Председателя
Гостехкомиссии России 25.10.1994 г [11].
37
2.7.2 Перечень документов, предоставляемых заявителем для
проведения аттестации ОИ СВТ
1. Технический паспорт ОИ.
2. Акт классификации АС.
3. Акт категорирования ОИ.
4. Перечни СВТ, ВТСС и ТСЗИ.
5. Предписания на эксплуатацию СВТ и ОИ. Заключения специальной
технической проверки СВТ иностранного производства.
6. Сертификаты соответствия требованиям безопасности на ТСЗИ и
ВТСС.
7. План контролируемой зоны объекта.
8. Схемы размещения СВТ, ВТСС и ТСЗИ.
9. Схемы и характеристики систем электропитания и заземления объекта.
10. Схемы инженерных коммуникаций.
11. Протокол сопротивления измерения заземления СВТ.
12. Акты скрытых работ.
13. Акт специального обследования ОИ.
14. Схемы систем пространственного и линейного зашумления.
15. Данные по уровню подготовки кадров, обеспечивающих защиту
информации.
16. Перечни объектов и субъектов доступа.
17. Описание реализованных правил разграничения доступа [11].
2.8 Состав и содержание работ по этапам разработки и внедрения
системы защиты информации
На данном ОИ существует 4 этапа разработки и внедрения системы
информационной безопасности.
Давайте определимся с их содержанием.
38
1. Проведение аналитического обследования системы информационной
безопасности. Она проводится с целью оценки возможной уязвимости
обрабатываемой в ней конфиденциальной информации и выработки
необходимых требований к защите этой информации.
2. Проектирование системы информационной безопасности. В процессе
проектирования на основании установленных требований к защите
информации от несанкционированного доступа и побочных
электромагнитных излучений и помех, с учетом условий эксплуатации
системы и установленных ограничений на финансовые, материальные,
трудовые и иные ресурсы, осуществляется выбор и/или разработка
конкретных методов и средств защиты. Результатом данного этапа является
полный набор сертифицированных средств и методов защиты информации,
имеющих соответствующую необходимую конструкторскую и
эксплуатационную документацию.
3. Прием системы защиты в эксплуатацию. На данном этапе
осуществляется внедрение инструментов и методов системы
информационной безопасности, их комплексная проверка и тестирование,
необходимое обучение и развитие персонала. Недостатки, выявленные в
процессе поверки и тестирования, устраняются. Результатом этого этапа
является Общая сертификация системы информационной безопасности.
4. Функционирование системы информационной безопасности. В
процессе эксплуатации осуществляется регулярный контроль
эффективности, при необходимости ревизия проводится в условиях
изменения состава программно-технических средств, рабочей среды и среды
ЭИС. Отслеживаются и анализируются изменения в системе
информационной безопасности. Все модификации системы, которые
снижают эффективность защиты информации, отклоняются. Соблюдение
нормативных и технических требований периодически контролируется.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран