Диплом: Внедрение системы контроля и управления доступом (скуд) на примере ООО "Теплоэнергоспецмонтаж"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
53
хранения и обработки секретной информации; оборудование информационных систем с
устройствами защиты от сбоев электропитания и помех в линиях связи.
Технические (аппаратные и программные) меры защиты основаны на
использовании различных электронных устройств и специальных программ и
выполняющих (самостоятельно или в комбинации с другими средствами) функции
защиты (идентификацию и аутентификацию пользователей, контроль доступа к
ресурсам, регистрацию событий, криптографическое закрытие информации и т. д.).
Учитывая все требования и принципы информационной безопасности во всех
областях защиты, в систему защиты должны быть включены следующие средства:
средства разграничения доступа к данным; средства криптографической защиты
информации; средства регистрации доступа к компонентам информационной системы и
контроля за использованием информации; средства реагирования на нарушения режима
информационной безопасности; средства противодействия техническим средствам
разведки.
На технические средства защиты возлагаются следующие основные задачи:
идентификация и аутентификация пользователей с помощью имен или
специального оборудования (Advantor, Touch Memory, Smart Card и т. д.));
регулирование и контроль доступа пользователей к помещениям, физическим и
логическим устройствам;
защита от компьютерных вирусов и разрушительного воздействия вредоносных
программ;
Регистрация действий пользователя в защищенном журнале, наличие нескольких
уровней регистрации;
защита корпоративной информационной системы от несанкционированного
воздействия со стороны информационно-телекоммуникационных сетей общего
пользования;
Защита системы защиты данных на файловом сервере от доступа пользователей, в
должностные обязанности которых не входит работа с информацией на нем.
Для предотвращения несанкционированной работы с ресурсами информационной
системы необходимо обеспечить возможность распознавания каждого легального
пользователя (или группы пользователей). Для идентификации могут использоваться
различные устройства: магнитные карты, ключи, вставки для ключей, дискеты и др.
54
Аутентификация (аутентификация) пользователей также может быть
осуществлена:
проверяя, есть ли у пользователей какие-либо специальные устройства
(магнитные карты, ключи, вставки для ключей и т. д.); проверить свои знания паролей;
путем проверки уникальных физических характеристик и параметров самих
пользователей с помощью специальных биометрических устройств.
Зоны ответственности и задачи конкретных технических средств защиты
устанавливаются исходя из их возможностей и эксплуатационных характеристик,
описанных в документации на эти средства.
Технические средства разграничения доступа должны по возможности быть
составной частью единой системы контроля доступа: в контролируемой зоне; в
отдельной комнате; к компонентам информационной среды и системным компонентам
информационной безопасности (физический доступ); информационные ресурсы
(документы, носители информации, файлы, наборы данных, архивы, ссылки и др.); к
активным ресурсам (приложениям, задачи и т. д.); в операционной системе, системным
программам и программам безопасности.
Для того, чтобы выбрать систему контроля управления и доступа, проведем
краткий обзор предлагаемых на рынке систем. Как показывает анализ рынка, функции
систем одного класса практически одинаковы, есть смысл сравнивать СКУД по их
стоимости. Сравнение СКУД приведено в таблице 1.10.
Таблица № 1.10.
Сравнение
еще
СКУД
Наименование
бы
Стоимость
за
уже
ед.
Кол
для
-
во
Сумма
вот
СКУД Elsys
кто
АПК Бастион
да
-Elsys"
13000
до
1
13000
ни
Сетевой контроллер
ну
16900
3
под
50700
Модуль
где
расширения памяти
сам
(до 10000
раз
/7800
карт
два
/событий)
1300
там
1
1300
чем
Аккумулятор 12
во
В, 7
со
А/ч
ли
350
5
при
1750
Prox
без
-считыватель, Smart
он
Wave, HID,
на
Wiegand
26,
что
Dallas Touch
тот
Memory
1573
это
20
31460
как
55
Считыватель радиометок
по
2500
3
но
7500
Считыватель
они
радиобрелоков. Выход
ты
Wiegand
3000
из
3
9000
мы
Брелок
200
за
150
30000
вы
Антенна
300
так
3
900
же
Итого:
145610
от
СКУД Кронверк
еще
Контроллер сетевой
бы
(плата) 1000
уже
карт, 2100
для
событий. Кронверк
вот
-АТ-M
кто
27 906,
да
00р.
3
до
83 718,
ни
00р.
Блок
ну
бесперебойного питания
под
12в, 2А
где
(до 2
сам
плат)
раз
19 047,
два
00р.
3
там
57 141,
чем
00р.
Источник
во
питания (для
со
замка)
1
ли
000,00р.
при
3
3
без
000,00р.
он
Аккумулятор 12В
на
7 А
что
300,
тот
00р.
5
это
1 500,
как
00р.
Плата
по
конвертора интерфейса
но
RS-232
они
/485 (в
ты
корпусе БП)
из
1 888,
мы
00р.
1
за
1 888,
вы
00р.
Программное
так
обеспечение Кронверк
же
Профессионал
35
от
576,00р.
еще
1
35
бы
576,00р.
уже
Табельный учет
для
рабочего времени
вот
по формам
кто
ОКУД модуль
да
"Кронверк УВР
до
"
19 086,
ни
00р.
1
ну
19 086,
под
00р.
Итого:
где
201 909,
сам
00р.
СКУД
раз
TSS
Сетевой
два
контроллер для
там
подключения 8
чем
считывателей. В
во
металлическом корпусе
со
с
блоком
ли
питания и
при
аккумулятором. До
без
1984
кодов
он
и до
на
1008 событий
что
в памяти.
тот
Контроллер
TSS
это
-201-8W
как
25 552,
по
00р.
3
но
76 656,
они
00р.
Сетевой
ты
контроллер для
из
подключения 4
мы
считывателей. В
за
металлическом корпусе
вы
с
блоком
так
питания и
же
аккумулятором. До
от
1984
кодов
еще
и до
бы
1008 событий.
уже
Контроллер TSS
для
-201-
4W
вот
17 095,
кто
00р.
9
да
153 855,
до
00р.
Сетевой
ни
контроллер для
ну
подключения 2
под
считывателей. В
где
металлическом корпусе
сам
с
блоком
раз
питания. До
два
1984 кодов
там
и до
чем
1008
событий.
во
9 537,
со
00р.
5
ли
47 685,
при
00р.
Источник
без
питания (для
он
замков)
1
на
000,00р.
что
35
35
тот
000,00р.
это
Аккумулятор 7А
как
300,
по
00р.
35
но
10 500,
они
00р.
интерфейсный
ты
модуль
2
из
519,00р.
мы
1
2
за
519,00р.
вы
56
Параметры системы:
так
База данных
же
на 1000
от
человек, 2
еще
компьютера (1
бы
рабочее место
уже
+
сервер). Программный
для
комплекс TSS
вот
2000 Profi
кто
(Base)
25
да
193,00р.
до
1
25
ни
193,00р.
ну
Стоимость каждого
под
дополнительного рабочего
где
места (компьютера).
сам
1 351,
раз
00р.
2
два
2 702,
там
00р.
Стоимость
чем
включения в
во
лицензию на
со
ПО TSS
ли
-
2000 Profi
при
каждой дополнительной
без
1000
человек.
он
1 800,
на
00р.
1
что
1 800,
тот
00р.
Итого
это
355 910,
как
00р.
Сравнение
по
СКУД по
но
другим параметрам
они
приведено в
ты
таблице 1.
из
13.
Таблица №
мы
1.11
за
Сравнение СКУД
вы
по другим
так
параметрам (по
же
5-бальной
от
шкале)
СКУД
еще
Elsys
СКУД
бы
Кронверк
СКУД
уже
TSS
Удобство
для
использования ПО
вот
5
2
кто
4
Удобство
да
и легкость
до
обучения
5
ни
3
4
ну
Трудоемкость проектирования
под
4
5
где
4
Интеграция
сам
с системами
раз
ИБ
5
два
2
4
там
Итоговый бал
чем
19
12
во
16
Таким образом, дешевле всего и удобнее для использования СКУД Elsys,
следовательно, выбираем ее для установки на защищаемый объект.
Аппаратную основу выбранной СКУД Elsys составляют контроллеры Elsys-MB, к
которым подключаются устройства ввода идентификационных признаков (считыватели
и клавиатуры), устройства формирования извещений о внешних событиях (кнопки, реле,
контактные и токопотребляющие охранно-пожарные извещатели и т. п.) и
исполнительные устройства (турникеты, дверные электромагнитные и
электромеханические замки, приводы ворот, сирены и т.п.).
Контроллеры осуществляют приём информационных посылок от считывателей,
непрерывный анализ сигналов, поступающих на входные линии, команд и сообщений,
передаваемых ПК и другими контроллерам, и, в соответствии с параметрами,
хранящимися в энергонезависимой памяти, управляют исполнительными устройствами.
Все события, регистрируемые контроллером, записываются в его
энергонезависимую память (буфер событий). Если компьютер участвует в
информационном обмене, контроллер передаёт все события в реальном времени по мере
57
их поступления. При потере связи с компьютером события накапливаются в буфере
событий. Если количество накопленных событий превысит ёмкость буфера событий,
самые старые события начинают замещаться вновь поступившими. После
восстановления связи с компьютером все события, накопленные в буфере, передаются в
хронологическом порядке. Для некоторых событий предусмотрена возможность
отключения их регистрации в буфере событий.
По интерфейсу RS-485 передаются следующие параметры событий:
код устройства, являющегося источником события;
код события;
основной идентификационный признак пользователя (только для событий,
связанных с предъявлением карты);
дата и время события (день, месяц, часы, минуты, секунды).
Контроллеры Elsys-MB подключаются в общую сеть СКУД Elsys по
двухпроводному интерфейсу RS-485 одним из трёх способов.
Сеть СКУД Elsys используется для:
начальной загрузки данных (инициализации);
обновления данных при изменении настроек (выдача и возврат пропусков,
редактирование временных расписаний и уровней доступа и т. п.);
мониторинга событий;
передачи управляющих команд с рабочего места дежурного оператора в
контроллеры;
обмена информацией контроллеров друг с другом.
Контроллеры обмениваются информацией между собой для обеспечения
аппаратных функций - глобального контроля последовательности прохода и
межконтроллерных взаимодействий. При использовании в составе СКУД Elsys КСК
Elsys-MB-Net возможно создание единого информационного пространства, в пределах
которого возможен обмен данными между контроллерами, включенными в разные
линии связи и/или (при использовании модулей Elsys-IP) в разные сетевые группы.
Перед использованием СКУД с контролерами, администратором сети проводятся
учебные занятия, а с сотрудниками предприятии – краткий инструктаж по
использованию СКУД.
58
59
2 Проектная часть
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия
2.1.1. Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия
Нормативно-правовая база состоит из следующих основных групп документов,
которые необходимо учитывать при обеспечении информационной безопасности:
I. Международно-правовое обеспечение, которое состоит из международных
нормативных актов (конвенций, соглашений, деклараций), к которым присоединилась
(подписала, ратифицировала) Российская Федерация, а также международных
договоров (пактов), заключенных от имени Российской Федерации.
II. Международные нормативно-техническое обеспечение, которое состоит из
международных стандартов, рекомендаций, регламентов в области информации и
информационной безопасности.
III. Национальное правовое обеспечение, которое осуществляется нормативными
правовыми актами Российской Федерации (Конституция Российской Федерации,
федеральные законы, указы Президента Российской Федерации), подзаконными актами
(постановления и распоряжения Правительства Российской Федерации, постановления
уполномоченных федеральных органов государственной власти), а также нормативными
правовыми актами и подзаконными актами субъектов Российской Федерации.
IV. Национальное нормативно-техническое обеспечение, которое состоит из
технических регламентов, стандартов (государственных, отраслевых), руководящих
документов, а также подзаконных актов уполномоченных федеральных органов
государственной власти, преимущественно нормативно-технического характера,
действующих в Российской Федерации.
Документы группы I (международно-правовое обеспечение) имеют
преимущественное право на обеспечение информационной безопасности в сетях связи
третьего поколения, если иное не предусмотрено законодательством Российской
Федерации. Эта группа включает в себя:
1. Всеобщая декларация прав человека, одобренная и провозглашенная
Генеральной Ассамблеей ООН (1948);
60
2. Европейская конвенция о защите прав человека и основных свобод (1996));
3. Пакта о гражданских и политических правах (1976);
4. Европейская конвенция от 28.01.1981 о защите личности в отношении
автоматизированной обработки персональных данных;
5. Директива 95/46/ЕС Европейского парламента и Совета на обработку
персональных данных;
6. Директива 97/66 / ЕС Европейского парламента и Совета по обработке
персональных данных;
Эти документы затрагивают ряд важных и характерных также для российского
национального законодательства вопросов.
Национальное правовое обеспечение состоит из конституционных и федеральных
законов Российской Федерации, указов Президента Российской Федерации,
постановлений и распоряжений Правительства Российской Федерации, приказов и
распоряжений федеральных министерств (Мининформсвязь, Минпромэнерго России),
служб (ФСТЭК России, ФСБ России, Россвязьнадзор) и агентств
(Росинформтехнологии, Россвязь) по информационной безопасности, региональных
нормативных актов субъектов Российской Федерации в области формирования,
использования и защиты информационных ресурсов. Документы этой группы являются
обязательными для всех участников правоотношений на территории Российской
Федерации, независимо от их национальности и имеют наивысший приоритет при
определении требований к безопасности в них. Исключение составляют нормативные
правовые акты субъектов Российской Федерации, которые носят локальный характер и
действуют в пределах границ субъекта Российской Федерации. Это самая большая
группа документов, которая включает в себя:
a. Конституция Российской Федерации.
b. Гражданский Кодекс Российской Федерации
c. Уголовный Кодекс Российской Федерации
d. Закон РФ «О государственной тайне», № 5485-1, 1993 г.
e. Федеральный закон «Об информации, информатизации и защите
информации», № 24-ФЗ, 1995 г.
f. Федеральный закон «Об участии в международном информационном
обмене», № 85-ФЗ, 1995 г.
61
g. Федеральный закон «О коммерческой тайне», № 98-ФЗ, 2004 г.
h. Указ Президента РФ «Об основах государственной политики в сфере
информатизации», № 170, 1994 г.
i. Указ Президента РФ «О мерах по соблюдению законности в области
разработки, производства, реализации и эксплуатации шифровальных средств, а также
предоставления услуг в области шифрования информации», № 334, 1995 г.
j. Указ Президента РФ «Об утверждении перечня сведений
конфиденциального характера», № 188, 1997 г.
k. Указ Президента РФ «Об утверждении концепции национальной
безопасности РФ», № 1300, 1997 г.
l. Доктрина информационной безопасности Российской Федерации,
утверждена Президентом РФ № Пр-1835, 2000 г.
а также законы субъектов Российской Федерации и постановления
(распоряжения) их руководителей (руководителей) по тем или иным вопросам в области
информационной безопасности. В настоящее время отсутствует единая структура
региональных актов, законодательные собрания Российской Федерации находятся на
разных уровнях понимания проблемы, поэтому такие акты неоднородны и трудно
обобщаются и анализируются.
Данные документы применяются в ООО «Теплоэнергоспецмонтаж» при общем
анализе информационной системы и состояния ее безопасности.
Национальное нормативно-техническое обеспечение - это технические регламенты,
разработанные в соответствии с Федеральным законом "о техническом регулировании",
действующим в настоящее время (Ростехрегулирование), в том числе разработанные на
основе международных стандартов, ведомственных стандартов, методических
документов и технических стандартов соответствующих федеральных органов
государственной власти (ФСТЭК, ФСБ России, Россвязьнадзор, Ростехрегулирование),
направленные на техническое обеспечение решения проблемы информационной
безопасности. Документы этой группы, как правило, являются обязательными при
организации защиты информации, составляющей государственную тайну, и
рекомендательными при организации защиты других видов информации. Эта группа
включает в себя:
62
1. ГОСТ.34.201-89. ИТ. Комплекс стандартов на АС. Виды, комплектность
и обозначение документов при создании АС.
2. ГОСТ 34.ХХХ. ИТ. Комплекс стандартов на АС.
3. ГОСТ 29339-92. ИТ. Защита информации от утечки за счет ПЭМИН при
ее обработке СВТ. Общие технические требования.
4. ГОСТ Р 50752-95. ИТ. Защита информации от утечки за счет ПЭМИН
при ее обработке СВТ. Методы испытаний.
5. ГОСТ Р 50739-95. СВТ. Защита от несанкционированного доступа к
информации.
6. ГОСТ Р 50922-96. ЗИ. Основные термины и определения.
7. ГОСТ Р 51188-98. ЗИ. Испытания программных средств на наличие
компьютерных вирусов. Типовое руководство.
8. ГОСТ Р 51275-99. ЗИ. Объект информатизации. Факторы,
воздействующие на информацию. Общие положения.
9. ГОСТ Р ИСО 7498-99. ИТ. Взаимосвязь открытых систем. Базовая
эталонная модель
10. ГОСТ Р ИСО/МЭК 15408-2002. Методы и средства обеспечения
безопасности. Критерии оценки безопасности информационных технологий [3].
11. ГОСТ Р 51583-00. ЗИ. Порядок создания автоматизированных систем в
защищенном исполнении. Общие положения.
12. ГОСТ Р 51624-00. ЗИ. Автоматизированные системы в защищенном
исполнении. Общие требования.
13. РД. Гостехкомиссия России. «АС. Защита от НСД к информации.
Классификация АС и требования по ЗИ», Москва, 1998 г.
14. РД. Гостехкомиссия России. «Концепция защиты СВТ и АС от НСД к
информации», Москва, 1998 г.
15. РД. Гостехкомиссия России. «СВТ. Защита от НСД к информации.
Показатели защищенности от НСД к информации», Москва, 1998 г.
16. РД. Гостехкомиссия России. «СВТ. МЭ. Защита от НСД к информации.
Показатели защищенности от НСД к информации», 1998 г.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран