Диплом: Внедрение системы контроля и управление доступом АНПОО "Учебно-курсовой комбинат"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
66
Также в качестве меры защиты сети от вирусов используется серверная
версия антивируса Dr. Web. На сервер устанавливается серверная часть
антивируса, на АРМ устанавливается клиентская часть. Все это позволит
своевременно, быстро и автоматически обновлять антивирусное ПО и
антивирусные базы. Так же это позволит собирать статистику посещений
вредоносных сайтов и выявлять факты попыток запуска вредоносного ПО на
АРМ предприятия.
В качестве дополнительной защиты от загрузки вредоносного ПО из
интернета настраивается прокси сервер. Для того чтобы пользователи не
заходили на опасные сайты настраивается URL фильтрация. Так же прокси
сервер служит защитой локальной сети от внешнего доступа.
Защита от внешнего несанкционированного доступа. Так как
проектируемая сеть имеет выход в Internet, необходимо позаботится о защите
от внешних атак. [4]
Обеспечить защиту сетей может, так называемый, межсетевой экран –
firewall, или брандмауэр. Из-за несовершенства защиты firewall для Windows,
сеть без брандмауэра становится открыта для несанкционированного доступа
извне.
Межсетевой экран пропускает через себя весь трафик, принимая
относительно каждого проходящего пакета решение: дать ему возможность
пройти или нет. Для того чтобы межсетевой экран мог осуществить эту
операцию, ему необходимо определить набор правил фильтрации. Решение о
том, фильтровать ли с помощью межсетевого экрана конкретные протоколы и
адреса, зависит от принятой в защищаемой сети политики безопасности.
Межсетевой экран представляет собой набор компонентов, настраиваемых для
реализации выбранной политики безопасности.
Межсетевой экран может реализовать ряд политик доступа к сервисам.
Но обычно политика доступа к сетевым сервисам основана на одном из
следующих принципов:
67
1) запретить доступ из Интернета во внутреннюю сеть и разрешить
доступ из внутренней сети в Интернет;
2) разрешить ограниченный доступ во внутреннюю сеть из Интернета,
обеспечивая работу только отдельных авторизованных систем, например,
информационных и почтовых серверов.
В настоящее время не существует единой и общепризнанной
классификации межсетевых экранов. Выделяют следующие классы межсетевых
экранов:
1) фильтрующие маршрутизаторы;
2) шлюзы сеансового уровня;
3) шлюзы уровня приложений.
Предыдущий анализ показал, что сетевой инфраструктуре организации
необходима дополнительная система ограничения доступа. Так как организация
предоставляет платные услуги населению, то рассмотрим достоинства и
недостатки платных систем.
1. ELSYS
Первым рассмотрим СКУД Elsys с ПО «Бастион» от отечественного
производителя из Самары компании ООО «ЕС-пром». Данная компания
занимается производством и разработкой программного обеспечения и
технических средств для создания комплексных систем безопасности и СКУД
одно из направлений деятельности.
В основу нашего подбора ляжет контроллер Elsys-MB-SM--ТП с
возможностью подключения 2х считывателей на одну точку доступа.
Контроллер имеет память в 4096 карт (в линейке производителя есть
контроллер с гораздо большей памятью, он дороже и для нашего случая не
актуален). Контроллер со встроенным блоком питания и в металлическом
корпусе. Интерфейс связи RS485. Для вывода в сеть всей группы контроллеров
применяется коммуникационный контроллер Elsys-MB-Net.
Плюсы и минусы выбора решения данного производителя:
68
Возможность построения комплексных систем безопасности, не
ограничиваясь только СКУДом
Широкий ассортимент продукции
Высокая стоимость коммуникационного контроллера
Высокая стоимость лицензии для учета рабочего времени
2. BOLID
Теперь рассмотрим СКУД на основе всем известного производителя НВП
«Болид» из подмосковного Королева.
Компания занимается разработкой и изготовлением оборудования и
программного обеспечения интегрированной системы безопасности «Орион».
Для построения системы контроля доступа применяют контроллеры
С2000-2 с интерфейсом связи RS485. Контроллер позволяет подключить 2
считывателя. Для вывода группы контроллеров в сеть необходим
преобразователь интерфеса С-2000-Ethernet
Плюсы и минусы решения нашей задачи на оборудовании Bolid:
Возможность построения комплексных систем безопасности, не
ограничиваясь только СКУДом
Широкий ассортимент продукции
Огромное кол-во регулярно пополняемой технической информации для
монтажников и проектировщиков на сайте производителя.
Низкая цена решения
Продукция «заточена» в первую очередь под решения ОПС. СКУД является
относительно слаборазвитым направлением. Хотя, справедливости ради,
стоит отметить, что последнее время компания старается активно
наращивать свое присутствие на рынке СКУД.
Отсутствие контроллеров с Ethernet- интерфейсом, только RS485.
Отсутствие в линейке малогабаритного преобразователя интерфейсов
RS485-Ethernet с возможностью установки в одном корпусе с контроллером
69
или малогабаритного бокса с возможностью установки блока питания,
контроллера и преобразователя интерфейса.
3. HikVision
Далее обратимся к бренду с мировым именем - Hikvision. Это один из
ведущих мировых производителей оборудования систем безопасности. В нашей
стране, в первую очередь, бренд ассоциируется с видеонаблюдением.
Для решения нашей задачи подходят контроллеры DS-K2801 (на одну
дверь и 2 считывателя) и DS-K2802 (на две двери и 4 считывателя). Также в
арсенале производителя имеется серия контроллеров DS-K26**с увеличенной
памятью (не актуально для нашей задачи). В целях экономической
оптимизации останавливаем свой выбор на DS-K2802.
Плюсы и минусы решения контроля доступа HikVision:
Широкий выбор считывателей и сопутствующего оборудования
Всем известный мировой бренд
Необходимость использовать софт сторонних производителей, который
также как и Hikvision, заточен в первую очередь, под видеонаблюдение
Политика лицензирования ПО подразумевает оплату за каждый контроллер.
Разные цвета контроллера и блока питания. Либо дополнительная трата
средств на приобретение контроллеров с увеличенной памятью
выпускаемых в одном цвете с блоком питания.
Габариты бокса контроллера и бокса блока питания
4. Gate
Очередной отечественный производитель – компания «Равелин» и ее
бренд Gate, который существует на рынке систем безопасности с 2001 года.
Оборудование Gate задумывалось, как простая и удобная система для
отечественных специалистов инсталляторов, и при этом недорогая и понятная в
эксплуатации для пользователей.
На текущий момент компания имеет группы продукции: «Классический
Gate» и «Gate-IP». Мы остановимся на классической версии с Ethernet-
70
интерфейсом. Основа нашего решения состоит из «классического» контроллера
Gate-8000-Ethenet-UPS1. Контроллер позволяет подключить 2 считывателя и
имеет память 8192 события.
Плюсы и минусы выбора данной системы:
Низкая цена
Простота программного обеспечения
Одна единственная модель считывателя форматов EmMarine/HID
«Слабый» блок питания
5. PERCO
Следующий в нашем обзоре еще один крупнейший производитель
оборудования СКУД – компания PERCo. Стоит отметить, что данная компания
одна из старейших на Российском рынке систем безопасности.
В арсенале данного производителя имеется универсальный контроллер,
удовлетворяющий всем нашим требованиям, на основе которого мы и будем
строить систему. Этот контроллер носит название PERCo-CT/L04 и позволяет
подключать четыре считывателя для управления 2 дверьми.
Плюсы и минусы решения задачи на оборудовании этого производителя:
Большая и настраиваемая память контроллера
Большой ассортимент исполнительных устройств
Модульная политика лицензирования софта
Отсутствие в линейке собственного резервного блока питания
Для оценки СКУД сведем все решения в отдельную таблицу.
Таблица 14.
Анализ систем контроля и управления доступом
Наличие
ПО
Ассортимент
Универсальность
Резервный
блок
питания
Стоимость
ELSYS
+
+
+
-
-
BOLID
-
-
+
+
-
HikVision
+
+
+
-
-
Gate
+
+
+
-
+
PERCO
+
+
+
-
-
71
Анализ показывает, что наиболее подходящим решением СКУД является
решение от отечественного производителя Gate как лучшее по соотношению
«цена/качество».
Выводы по разделу.
В первом разделе детально рассмотрена организационная структура
предприятия, рассмотрены основные аппаратные и программные средства,
используемые сотрудниками предприятия. В разделе дана детальная оценка
основным рискам и угрозам информационной системе предприятия,
рассмотрены существующая система СКУД, представляющую собой систему
видеонаблюдения на основе беспроводных камер. Выявлены основные
недостатки такой системы защиты.
Рассмотрены существующие системы СКУД в качестве основы
реализации модернизированного решения, определен вендор, отвечающий
показателям «цена/качество» для данной организации.
72
II Проектная часть
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия.
2.1.1. Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и
защиты информации предприятия.
Рассмотрим комплекс организационных мер, включающих нормативно-
правовую информацию по обеспечению безопасности предприятия.
1.Постановление Правительства РФ 1119 от 1 ноября 2012 «Об
утверждении требований к защите персональных данных при их обработке в
информационных системах персональных данных» [4]
Документ определяет:
Документом устанавливаются требования к защите персональных данных
при их обработке в информационных системах персональных данных (далее -
информационные системы) и уровни защищенности таких данных.
Вывод:
Система защиты персональных данных включает в себя организационные
и (или) технические меры, определенные с учетом актуальных угроз
безопасности персональных данных и информационных технологий,
используемых в информационных системах.
2.Федеральный закон от 27 июля 2006 г. N 152-ФЗ "О персональных
данных" [5]
Документ определяет:
Отношения, связанные с обработкой персональных данных;
Степень доступа к персональным данным;
Защиту персональных данных;
Систематизацию и использование персональных данных.
Вывод:
73
В организации назначается лицо, ответственное за ввод
персональных данных;
Правила по вводу персональных данных, устанавливаются
специальным юридическим лицом или исполнительным органом;
Оператор предоставляет ответственному лицу или органу
исчерпывающую информацию о своей квалификации;
Лицо, ответственное за организацию обработки персональных
данных, в частности, обязано:
1) осуществлять внутренний контроль за соблюдением оператором и его
работниками законодательства Российской Федерации о персональных данных,
в том числе требований к защите персональных данных;
2) доводить до сведения работников оператора положения
законодательства Российской Федерации о персональных данных, локальных
актов по вопросам обработки персональных данных, требований к защите
персональных данных;
3) организовывать прием и обработку обращений и запросов субъектов
персональных данных или их представителей и (или) осуществлять контроль за
приемом и обработкой таких обращений и запросов.
3. Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении
Состава и содержания организационных и технических мер по обеспечению
безопасности персональных данных при их обработке в информационных
системах персональных данных». [6]
Документ определяет:
Безопасность персональных данных;
Организационные и технические меры по обеспечению
безопасности персональных данных;
Требования к защите персональных данных;
Информационное обеспечение персональных данных.
Вывод:
74
Документ регламентирует:
идентификация и аутентификация субъектов доступа и объектов
доступа;
управление доступом субъектов доступа к объектам доступа;
ограничение программной среды;
защита машинных носителей информации, на которых хранятся и
(или) обрабатываются персональные данные (далее - машинные носители
персональных данных);
регистрация событий безопасности;
антивирусная защита;
обнаружение (предотвращение) вторжений;
контроль (анализ) защищенности персональных данных;
обеспечение целостности информационной системы и
персональных данных;
обеспечение доступности персональных данных;
защита среды виртуализации;
защита технических средств;
защита информационной системы, ее средств, систем связи и
передачи данных;
выявление инцидентов (одного события или группы событий),
которые могут привести к сбоям или нарушению функционирования
информационной системы и (или) к возникновению угроз безопасности
персональных данных (далее - инциденты), и реагирование на них;
управление конфигурацией информационной системы и системы
защиты персональных данных. [3]
4.Федеральный закон от 27.07.2006 N 149-ФЗ (ред. от 25.11.2017) "Об
информации, информационных технологиях и о защите информации" (с изм. и
доп., вступ. в силу с 01.01.2018) [12]
75
Документ определяет:
осуществление права на поиск, получение, передачу, производство и
распространение информации;
применение информационных технологий;
обеспечение защиты информации.
Выводы:
Закон регламентирует все организационно-правовые отношения в сфере
информатизации и защиты информации.
5.ГОСТР ИСО 22301-2014 Системы менеджмента непрерывности бизнеса
[10]
Документ определяет:
требования к планированию;
условия организации;
анализ лидерства;
планирование и поддержка деятельности бизнеса;
оценка выполнения организации устойчивости бизнеса;
постоянное улучшение.
Выводы:
Настоящий стандарт использует модель PDCA для планирования,
установления, внедрения, функционирования, мониторинга, поддержки и
непрерывного совершенствования результативности СМНБ организации.
2.1.2. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия.
Для создания СЗИ АС должны применяться только сертифицированные
СЗИ. Все средства должны иметь сертификаты ФСТЭК и ФСБ (СКЗИ).
Подсистема ЗИ от НСД

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран