Диплом: Внедрение системы контроля и управления доступом (скуд) на примере ООО "Теплоэнергоспецмонтаж"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
63
17. РД. Гостехкомиссия России. «Защита от НСД к информации. Часть 1.
Программное обеспечение СЗИ. Классификация по уровню контроля отсутствия
недекларированных возможностей», Москва, 1999 г.
18. Специальные требования и рекомендации по технической защите
конфиденциальной информации (СТР-К), Гостехкомиссия России.
19. Комплект руководящих документов Гостехкомиссии РФ по разработке и
регистрации профилей защиты;
20. Приказ ФСБ РФ от 09.02.2005 г. №66 "Положение о разработке,
производстве, реализации и эксплуатации шифровальных (криптографических) средств
защиты информации" (ПКЗ-2005);
21. Приказ ФАПСИ от 13.06.2001 №152 "Инструкция об организации и
обеспечении безопасности хранения, обработки и передачи по каналам связи с
использованием средств криптографической защиты информации с ограниченным
доступом, не содержащей сведений, составляющих государственную тайну" и ряд
других нормативных документов.
Данные документы применяются в ООО «Теплоэнергоспецмонтаж» при анализе,
разработке и мониторинге системы информационной безопасности компании.
2.1.2. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации предприятия
Как уже упоминалось выше, основным документом, определяющим направление
информационной безопасности на предприятии, является политика информационной
безопасности.
Кроме того, поскольку предметом данной диссертации является разработка и
внедрение системы контроля и управления доступом, необходимы регламенты по
использованию СКУД.
Этот документ должен включать описание всех правил и процедур использования
САУ. Разработанный регламент использования СКУД в ООО "ТеплоЭнергоРемонт"
приведен в Приложении 1.
Для осуществления постоянного контроля за соблюдением правил эксплуатации
СКУД и режима доступа необходимо ввести в штат компании (группы защиты
64
информации) 3 должности инспекторов, а также оборудовать рабочее место для
осуществления режима доступа.
Для наиболее эффективной работы СКУД необходимо создать модель ее работы.
Модель описывает территории и зоны, которые являются контейнерами для
других объектов управления, а также точки доступа и опорные точки. Физически, точку
доступа (AP) - это устройство, которое непосредственно контролирует доступ и
предотвращает неконтролируемый доступ людей. Контрольная точка (ТС) -
исполнительное устройство или датчик сигнализации любого типа (охранный,
пожарный и др.)), зарегистрированных в системе.
Тд, которые исключают допуск более чем одного субъекта в один акт
прохождения, и тем самым позволяют идентифицировать проходящие, называются
шлюзами типа точек доступа. Пункты, которые не гарантируют пропуска только одного
субъекта за один проход, называются пунктами доступа шлюзового типа.
Зона доступа - это часть территории объекта, представляющая собой
ограниченное замкнутое пространство, имеющее физические границы и защищенное
множеством точек доступа и контрольных точек. Он может быть доступен только при
пересечении TD. Зона доступа, защищенная точками доступа только для шлюза,
называется границей.
Существуют также зоны, представляющие собой ограниченное, но открытое
пространство с одной или несколькими физическими границами — блокирующими
зонами. Обычно это проходы, которые контролируют один периметр, но, по какой-то
причине, управляются разными контроллерами.
Каждая точка логической части объектной модели соответствует одному или
нескольким элементам физической части, описывающим конкретные физические
устройства. Например, одна точка доступа может быть соединена с электромагнитным
замком, считывателем идентификационных карт, весовой платформой, устройством для
сбора кода.
2.2. Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации предприятия
2.2.1. Структура программно-аппаратного комплекса информационной
безопасности и защиты информации предприятия
65
На основании ранее оцененных рисков информационных активов в ООО
«Теплоэнергоспецмонтаж» планируется к внедрению в СКУД «Elsys».
На основе обоснованной оценки рисков информационных активов в ООО "
Теплоэнергоспецмонтаж "планируется внедрение в ACS "Элсис".
ACS Elsys предназначена для автоматического управления режимом доступа и
управления исполнительными механизмами (автоматические ворота, шлагбаумы,
лифты, турникеты, замки и др.).) в соответствии с заданными полномочиями и
расписаниями.
Аппаратной основой системы являются контроллеры Elsys-MB, доступные в
различных исполнительных версиях Pro, Pro4, Standard, Light и SM. Наличие этих
вариантов, а также модулей расширения памяти различной емкости к ним, позволяет
при проектировании оптимизировать технико-экономические характеристики систем
различного масштаба.
Контроллеры Elsys-MB подключаются к сети через двухпроводной интерфейс RS-
485 (до 63 контроллеров в одной линии связи). Линии связи RS-485 соединены с
сервером оборудования ACS через конвертеры интерфейса RS-232/RS-485 или USB/232-
485 (до 15 линий в ПК), или через компьютерную сеть предприятия через регуляторы
сети связи Elsys-MB-Net (до 256 KSK в ПК). Кроме того, система может иметь
несколько аппаратных серверов, Соединенных компьютерной сетью, что обеспечивает
практически неограниченные возможности масштабирования системы.
КСК при работе в составе ACS Elsys обеспечивает:
обмен информацией между персональным компьютером (далее-ПК) и
контроллерами Elsys-MB, подключенными к CSC для мониторинга событий и
управления системой;
обмен информацией с контроллерами, подключенными к данному КСК, КСК с
другими Elsys-MB-Net, а также с контроллерами Elsys-MB, оснащенными
интерфейсными модулями Elsys-IP (далее контроллеры Elsys-MB-IP), принадлежащими
к одной сетевой группе С KSK Elsys-MB-Net, для аппаратной реализации функции
"глобальный контроль последовательности прохождения" и обеспечения неправильного
управления взаимодействиями; ведение журнала событий.
Основные технические
характеристики контроллера
приведены в
таблице 2.1.
Таблица № 2.1
66
Основные технические характеристики КСК Elsys-MB-Net
Наименование параметра
Значение
Базовый вариант
Elsys-MB-Net
Исп. 01 (Elsys-MB-
Net-2A-Tn)
Максимальное число КСК
Elsys-MB-Net в системе
240
Максимальное число
контроллеров Elsys-MB,
подключаемых к линии связи
RS-485
63
2)
Используемые протоколы
обмена в сети Ethernet
TCP, UDP
Напряжение питания
10 - 24 В
постоянного тока
187 - 242 В
переменного тока
Ток потребления, мА, не
более
250
100
Скорость обмена по лини
связи RS-485, бит/с
4800, 9600, 19200, 38400, 57600, 115200
Максимальная длина линии
связи RS-485, м
1200
Каждый сетевой контроллер имеет уникальный аппаратный MAC-адрес,
являющийся его идентификатором в сети Ethernet. MAC-адрес задаётся при
изготовлении изделия и не изменяется после очистки конфигурации.
IP-адрес, маска подсети и адрес шлюза являются стандартными параметрами IP,
которые должны быть установлены общими правилами, выходящими за рамки этого
документа. Если KSK предполагается использовать в конфигурации локальной сети
параметры IP, которые необходимо выполнить совместно с администратором сети.
Пароль представляет собой 8-байтовый ключ, который защищает KSK от
несанкционированного доступа. Пароль должен быть установлен одинаково во всех
контроллерах системы и в управляющей программе-только в этом случае управляющая
программа и CSC будут взаимодействовать друг с другом. KSK по умолчанию не имеет
пароля, приобретая его после первоначального назначения сетевых настроек.
Number-уникальное числовое значение, используемое при обмене информацией
KSK между собой по протоколу UDP. Номера для CSCS, используемых в системе,
должны быть указаны в строке, начиная с 1, без пропусков.
Установка и включение питания KSK Elsys-MB-Net осуществляется в следующем
порядке:
67
если вы ранее проводили демонтаж корпуса КСК, установите его на место;
подключите интерфейсный кабель Ethernet к KSK;
подключите клеммную колодку питания и линию связи RS-485 к КСК;
включить питание на КСК;
подключите аккумуляторную батарею, подключив клеммы аккумулятора (только
для версии " -01»);
установите крышку корпуса KSK.
Техническое обслуживание KSK Elsys-MB-Net включает в себя следующие
мероприятия:
проверка внешнего вида устройства. Надо убедиться, что нет видимых
повреждений прибора, следов короткого замыкания (обугливание и т. д.);
очистка устройства от пыли и грязи. При необходимости устройство следует
удалить;
проверьте надежность проводов в клеммных резьбовых соединителях. При
необходимости очистите контакты спиртом и затянуть клеммы;
проверка состояния батареи (только для исполнения "-01"). Исправная и
заряженная батарея должна обеспечивать выходное напряжение не менее 11,7 В при
токе 3 А. При необходимости зарядите или замените батарею;
проверьте состояние литиевой батареи CR2032 и при необходимости замените ее.
На клеммах исправного аккумулятора должно быть напряжение не менее 2.85 В.
Для обеспечения работы САУ необходимо использовать программное
обеспечение Bastion-Elsys.
Компьютерная сеть агропромышленного комплекса "Бастион" включает в себя
следующие функциональные подразделения:
Сервер баз данных (БД). Здесь хранится вся информация о конфигурации
системы. Сервер баз данных всегда один для всего комплекса.
Этот компьютер должен работать круглосуточно, так как доступ к базе данных
необходим для всех подсистем комплекса. В качестве СУБД используется Firebird 1.5.
Один или несколько (до 15) компьютеров, к которым подключено оборудование
подсистемы безопасности (аппаратные серверы). Каждый аппаратный сервер может
обслуживать до 15 подсистем (драйверы).
68
Неограниченное количество клиентских рабочих станций без подключаемого
оборудования.
Все эти узлы могут быть объединены на одном компьютере.
Минимальная рекомендуемая
до
конфигурация сервера
ни
и клиентских
ну
мест в
под
соответствии с
где
требованиями производителя
сам
СКУД приведена
раз
в таблице
два
2.2.
там
Таблица № 2.2
Минимальная
во
конфигурация сервера
со
и клиентских
ли
мест для
при
работы СКУД
без
Сервер БД
он
и
оборудования
на
Windows XP
что
Pro, CPU
тот
2 GHz,
это
512 Mb
как
RAM, 40
по
GB HDD
но
Клиентские
рабочие
они
места
Windows
ты
XP Pro,
из
CPU 1,
мы
5 GHz,
за
512 Mb
вы
RAM, 40
так
GB HDD
же
Программное обеспечение Bastion должно быть установлено на всех
компьютерах в сложной сети. Один из компьютеров является сервером базы данных -
он должен быть всегда включен. Обычно сервер баз данных объединяется с
аппаратным сервером. При установке сетевой версии на всех рабочих станциях
необходимо предварительно установить и настроить протокол TCP/IP (информация об
этом находится в инструкции для соответствующей операционной системы), а для
дальнейшей настройки программного обеспечения Bastion необходимо знать имена
или IP-адреса компьютеров.
Для выполнения установки необходимо быть администратором ОС.
Для установки необходимо запустить программу установки APK "Bastion" (из
оболочки, появляющейся при автозапуске диска, либо запустив файл
<CDROM>:\Install\Setup.exe). В процессе установки необходимо ответить на ряд
вопросов:
Выберите каталог установки (по умолчанию на диске , где установлена
операционная система, каталог Bastion; важно, чтобы на диске, где будет установлен
Bastion, было достаточно места, учитывая необходимое пространство для основной и
протокольной базы данных).
Тип установки. При выборе параметра сервер будут установлены все компоненты
системы. Этот параметр установки должен быть выбран на сервере баз данных (то есть
на компьютере, где будут расположены основная и протокольная базы данных). При
69
выборе параметра клиент будут установлены все компоненты системы, кроме базы
данных. Этот вариант установки рекомендуется для клиентских рабочих станций.
Путь к установке Firebird 1.5 (по умолчанию папка "Program
Files\Firebird\Firebird_1_5").
Путь к основной и протокольной базе данных, а также имя компьютера, который
будет являться сервером базы данных (рис. 3). Если в системе есть только один
компьютер, можно оставить поле Сервер пустым.
Пароль для подключения к базе данных. Необходимо ввести пароль для учетной
записи APP_ADMIN, которая используется для подключения к базе данных. Если
оставить поле пустым (не рекомендуется), будет использоваться пароль по умолчанию.
При установке на клиентских местах пароль будет записан в зашифрованном виде
в локальное хранилище. При установке сервера Firebird (опция установки
сервера)указанный пароль будет дополнительно зарегистрирован в базе данных
пользователей Firebird.
Чтобы изменить пароль в базе данных пользователей Firebird, используйте
утилиту IBExpert или команду gsec.исполняемый.
После завершения установки может потребоваться перезагрузить компьютер.
Затем программное обеспечение готово к запуску.
Основное применение комплекса-Бастион.EXE - файл можно запускать в любой
последовательности на всех рабочих станциях комплекса. Запустите Bastion, дважды
щелкнув ярлык на рабочем столе или выбрав Bastion в главном меню. При первом
запуске необходимо ввести имя пользователя - " q "и пароль"q". Этот пользователь
обладает максимальными полномочиями, и он единственный в базе данных "Бастион".
Мы рекомендуем Вам изменить этот пароль в будущем.
Программа не может запуститься, если нет подключения к базе данных. Во время
работы системы в случае потери связи с базой данных блокируются функции настройки
системы, а также ряд сервисных возможностей. После восстановления соединения
система продолжает работать в обычном режиме.
Рекомендуется настроить систему в следующем порядке:
1. Определите конфигурацию компьютерной сети и порты, к которым будет
70
подключаться оборудование безопасности.
2. Добавьте рабочие станции, а затем драйверы.
3. Настройка разрешений, списка пользователей и профилей пользователей.
4. Настройка добавленных драйверов.
Для каждой рабочей станции, необходимо ввести:
ID-числовой идентификатор станции. Каждая станция должна иметь уникальное
значение.
Название станции-настоящее имя компьютера в сети. Используйте короткое имя
(например, безопасность и нет www.security.mycompany.com).
IP-адрес - адрес компьютера в сети.
Группа конфигурации сети содержит параметры:
Серверная система выполняет операции загрузки протокола, синхронизации
времени и выполнения реакций ядра системы. Рекомендуется указать компьютер,
который всегда включен.Окно настройки пользовательских полномочий доступно из
меню «Конфигурация-Полномочия пользователей», (Рис. 2.1). Окно содержит несколько
вкладок, в соответствии с установленными подсистемами.
Окно содержит
так
несколько вкладок,
же
в соответствии
от
с установленными
еще
подсистемами.
71
Рис. 2.1. Окно настройки полномочий пользователей
Поле «Приоритет» определяет минимально необходимый уровень
пользовательских полномочий для выполнения операции. Большинство настроек
полномочий пользователей можно оставить без изменений.
Для добавления пользователей и редактирования их полномочий следует
выбрать пункт меню «Конфигурация-Пользователи» (Рис. 2.2).
Рис. 2.2. Форма редактирования профиля пользователей
Чтобы изменить профиль, нужно:
72
Нажмите кнопку " Добавить запись»;
введите имя пользователя и пароль в соответствующие поля окна. Имя и пароль
могут содержать любые печатные символы в русских или английских регистрах и
цифрах, а строчные и прописные буквы отличаются при анализе пароля;
подтвердите пароль, введя его еще раз;
укажите необходимый профиль пользователя и уровень разрешений;
нажмите кнопку "сохранить запись".
Рекомендуется добавить отдельный операторский комплекс "Бастион" для
каждого человека, работающего с системой. Это может быть полезно при анализе
журнала событий (например, чтобы определить, чей сдвиг произошел инцидент или кто
изменил настройки). В то время как смена смены должна быть повторной записью в
"Бастион" под новым именем. Каждому пользователю назначается один из
предварительно настроенных профилей пользователей [10.стр.6].
Обычно рекомендуется дежурному оператору охранного поста присвоить уровень
привилегий 10, оператору разрешительного поста - 50, администратору - 90..99.
Во время начальной настройки можно указать один профиль для всех
пользователей.
Помимо администратора, разрабатываемой системе требуется контроллер, то есть
оператор или пользователь системы.
Руководство оператора СКУД приведено в Приложении 2.
2.2.2. Контрольный пример реализации проекта и его описание
Поскольку предприятие находится в отдельном здании, нужно использовать
системы контроля доступа для предотвращения проникновения посторонних лиц в
здание.
Для выполнения ранее сформированных требований необходимо и достаточно
использовать следующие элементы:
видеодомофон на входе забор;
считыватель магнитных карт;
видеотелефон у входа в здание;
считыватель магнитных карт на вход в здание;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран