Диплом: Внедрение системы контроля и управления доступом (СКУД) в банке ВТБ24

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
58
II. ПРОЕКТНАЯ ЧАСТЬ
2.1. Комплекс организационных мер обеспечения
информационной безопасности и защиты информации предприятия
2.1.1. Отечественная и международная нормативно-правовая
основа создания системы обеспечения информационной безопасности
и защиты информации предприятия.
В РФ существуют нормативные-правовые акты, относящиеся к области
информационной безопасности, к ним относятся:
Акты федерального законодательства;
Нормативно-методические документы государственных органов России;
Стандарты информационной безопасности.
Вся система безопасности строится на основе международного стандарта
ISO 17799.
ISO/IEC 17799 - стандарт информационной безопасности, опубликованный
еще в далеком 2005 году организациями ISO и IEC. Он озаглавлен
Информационные технологии - Технологии безопасности - Практические правила
менеджмента информационной безопасности. Стандарт предоставляет лучшие
практические советы по менеджменту информационной безопасности для тех, кто
отвечает за создание, реализацию или обслуживание систем менеджмента
информационной безопасности [10].
Стандарт ISO 17799 содержит следующие разделы, описывающие различные
аспекты безопасности информационных систем:
с
т
р
а
т
е
г
и
я
и
н
ф
о
р
м
а
ц
и
о
н
н
о
й
б
е
з
о
п
а
с
н
о
с
т
и
;
о
р
г
а
н
и
з
а
ц
и
о
н
н
ы
е
в
о
п
р
о
с
ы
;
к
л
а
с
с
и
ф
и
к
а
ц
и
я
и
н
ф
о
р
м
а
ц
и
о
н
н
ы
х
р
е
с
у
р
с
о
в
;
у
п
р
а
в
л
е
н
и
е
п
е
р
с
о
н
а
л
о
м
(в
л
и
я
н
и
е
ч
е
л
о
в
е
ч
е
с
к
о
г
о
ф
а
к
т
о
р
а
на
и
н
ф
о
р
м
а
ц
и
о
н
н
у
ю
б
е
з
о
п
а
с
н
о
с
т
ь
);
о
б
е
с
п
е
ч
е
н
и
е
ф
и
з
и
ч
е
с
к
о
й
б
е
з
о
п
а
с
н
о
с
т
и
;
а
д
м
и
н
и
с
т
р
и
р
о
в
а
н
и
е
и
н
ф
о
р
м
а
ц
и
о
н
н
ы
х
систем ;
59
у
п
р
а
в
л
е
н
и
е
д
о
с
т
у
п
о
м
е
о
б
х
о
д
и
м
о
с
т
ь
ч
е
т
к
о
г
о
р
а
з
г
р
а
н
и
ч
е
н
и
я
прав и
о
б
я
з
а
н
н
о
с
т
е
й
при работе с и
н
ф
о
р
м
а
ц
и
е
й
);
р
а
з
р
а
б
о
т
к
а
и с
о
п
р
о
в
о
ж
д
е
н
и
е
и
н
ф
о
р
м
а
ц
и
о
н
н
ы
х
систем (м
е
х
а
н
и
з
м
ы
о
б
е
с
п
е
ч
е
н
и
я
б
е
з
о
п
а
с
н
о
с
т
и
и
н
ф
о
р
м
а
ц
и
о
н
н
ы
х
систем);
о
б
е
с
п
е
ч
е
н
и
е
н
е
п
р
е
р
ы
в
н
о
с
т
и
б
и
з
н
е
с
а
;
о
б
е
с
п
е
ч
е
н
и
е
с
о
о
т
в
е
т
с
т
в
и
я
п
р
е
д
ъ
я
в
л
я
е
м
ы
м
т
р
е
б
о
в
а
н
и
я
м
.
2.1.2. Организационно-административная основа создания
системы обеспечения информационной безопасности и защиты
информации предприятия.
Организационно-административные меры защиты - это меры,
регламентирующие процессы функционирования автоматизированных системх
обработки экономической информации (АСОЭИ), использование ее ресурсов,
деятельности персонала, а также порядок взаимодействия пользователей
системой таким образом, чтобы максимально осложнить или полностью снять
вероятность осуществление угроз сохранности данных. Они регламентируют
этапы производства и использование информационных данных, а также
взаимодействие пользователей и систем таким образом, чтобы неразрешенный
доступ к данным осуществлялся либо невыполнимым, либо значительно
усложнялся.
Система распределения прав доступа - это комплекс программных и
технических средств, а также организационно-методических мероприятий, с
участием которых выполняется задание контроля и управления доступом
оберегаемого объекта, текущие системы управления доступа созданы выполнять
три главные задачи:
Налаживание контроля передвижения сотрудников. Правильный
режим работы. Одному сотруднику хватит дать одну ключ-карту для
его распознавания системой защиты. Устранение вероятности
бесцельного хождения работников.
60
Организация учета. Разработка системы учета трудового дня (на базе
данных прихода/ухода рабочего с зоны компании или рабочего
места). Учет места присутствия работника на объекте вплоть до зоны
доступа
Режим охраны организации. Объединение СКД с системой охраны и
пожарной сигнализации для комплексного решения задач
безопасности. Гарантирование реагирования охранной частью
системы на попытки несанкционированного проникновения,
вскрытие дверей и т.д. Возможность автоматической постановки /
снятия с охраны помещений по факту прохода в зону доступа
сотрудника. Предоставление свободного доступа в случае
возникновения пожара.
Современная система контроля и управления доступом состоит из
следующих ключевых компонентов:
устройства идентификации (идентификаторы и считыватели);
устройства контроля и управления доступом (контроллеры);
устройства центрального управления (компьютеры);
устройства исполнительного (замки, приводы дверей, шлагбаумов,
турникетов и т.д.).
Планируемая к внедрению система по разграничению прав доступа
обладает всеми возможностями централизованного контроля, в особенностях
которых будут применяться СВТ общего назначения (персональные или
специализированные компьютеры). Главным элементом средств контроля
сетевых систем служит программное обеспечение.
Конструкторская техдокументация на средства по разделению прав доступа
должна отвечать условиям ЕСКД. Эксплуатационные документы должны
соответствовать ГОСТ.
Нормы управляющего сигнала (напряжение, ток и длительность) обязаны
быть отмечены в нормативных документах на УПУ конкретного типа. Требования
к УПУ, в состав которых входят встроенные средства специального контроля,
устанавливают в нормативных документах на устройства преграждающие
управляемые конкретного типа.
61
Необходимо провести комплекс испытаний системы по разграничению
прав доступа на предприятии методами, приведенными в соответствующем
ГОСТ. Политика информационной безопасности в организации должна стать
частью более общей документированной политики.
Одновременно с проведением монтажных работ оборудования,
рационально начинать создание внутренней документации. Хоть в случае
действия в компании уже норм контрольно-пропускного порядка, так или иначе
следует списать в него корректировки, затрачивающиеся системы разграничения
прав доступа.
Создание норм пропускного режима в организации предмет для
отдельной пункта, тут лишь перечислен краткий список вопросов, которые
обязаны состоять в Регламенте:
цели и задачи;
точки доступа;
порядок назначения уровней доступа;
порядок выдачи пропусков;
порядок выдачи гостевых пропусков;
порядок изъятия пропусков;
действия при утере пропуска;
нештатные ситуации;
формы заявок, внешний вид пропусков, формы отчетных
документов.
Кроме создания регламента, требуется утвердить еще ряд организационных
мероприятий, например, создание и утверждение внешнего вида пропусков,
консультации с отделом персонала по организации взаимодействия и т.п.
В комплект эксплуатационных документов внедряемой (проектируемой)
системы по разграничению прав доступа войдет «Руководство по эксплуатации
программного обеспечения» (приложение Д), в котором должны быть указаны
требования к компьютеру и составу общесистемных программ, необходимых для
работы программного обеспечения по разграничению прав доступа [15].
62
После окончания монтажных работ подрядчик осуществляет пуск и
тестирование системы. На данном этапе требуется основательно включить к
процессу работников, которые будут лично пользоваться системой. Работникам
следует пройти общетеоретическое обучение, в добавок, участвовать в процессе
пуска и тестирования системы и приобрести практические навыки.
На данном же этапе осуществляется ввод БД работников в систему,
распределение уровней доступа, прикрепление уровней доступа к конкретным
сотрудникам, создание пропусков, выдача готовых пропусков сотрудникам. Ввод
системы в эксплуатацию может проходить поэтапно, чтобы не вносить резких
изменений в бизнес-процессы компании.
2.2. Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия.
2.2.1 Структура программно-аппаратного комплекса информационной
безопасности и защиты информации предприятия.
Полное наименование системы: автоматизированная система по
разграничению прав доступа. Наименование предприятия: Подразделение ВТБ24.
Объект автоматизации: организация и КПП.
Задачей системы служит автоматизация разделения контроля прохода
работников в компании.
Суть предназначении системы:
обеспечение пропускного режима;
регистрация трудового дня и контроль рабочей дисциплины.
В данный момент в организации используется бумажные удостоверения. К
минусам можно отнести:
человеческий фактор;
сложность регистрация трудового дня и контроля рабочей
дисциплины.
Всем работникам будет предоставлен идентификатор (электронный ключ)
– ключ-карта с сохраненным в ней персональным кодом. «Электронные ключи»
63
предоставляются в следствии оформлении указанных лиц с помощью средств
системы. Фотография и данные о владельце «электронного ключа» записываются
в индивидуальную «электронную карточку». Индивидуальная «электронная
карточка» владельца и код его «электронного ключа» присоединяются друг с
другом и записываются в сформированную базу данных.
В нужном разделении помещениях установят считыватели, которые будут
считывать ключ и сверки с БД кода и возможностью доступа владельца карты в
помещение
В системе для каждого кода сопоставлена информация о владельце и правах
доступа. Система сопоставляет данные кода и правах доступа и ситуации в
которой была предоставлена карта и решает предоставить доступ или
заблокировать турникет.
Все случаи считывания карточек и относящиеся к ними действия (проходы,
тревоги и т.д.) фиксируются в контроллере и сохраняться в компьютере. В
дальнейшем возможно получить отчет по учете рабочего времени сотрудника,
нарушения им прав доступа и др.
Проектируемая система по разграничению прав доступа должна включать в себя:
подсистема считывания информации;
подсистема хранения ключей и событий;
подсистема централизованного управления.
Подсистема считывания информации должна обеспечивать:
возможность считывания идентификационного признака с
идентификаторов;
передачу информации на контроллер.
Считыватели карточек должны защищены от возможной манипуляции
подбором информационным признаков. Устройство, внешний вид и текст на
ключ-карте и считывателе не должны раскрывать применяемые коды.
Производитель должен в обязательном порядке гарантировать, что
используемый код определенного идентификатора не будет повторятся, для
исключения прохода сотрудника в закрытую для него территорию, или
предоставить информацию при каких могут повториться и меры для борьбы с
данной проблемой.
64
Считыватели в случае взлома или в случае обрыва или короткого
замыкания идущих к ним цепей не должны приводить к открыванию
преграждающего устройства. Протокол связи с контроллерами – «Touch
Memory».
Виды и параметры протоколов и интерфейсов между контроллерами и
средствами централизованного управления должны быть установлены в
стандартах и других нормативных документах на контроллер конкретного типа с
учетом требований ГОСТ 26139.
Штат, необходимый для работы с системой должен состоять из двух групп:
служба эксплуатации и пользователи.
Служба эксплуатации (IT-отдел филиала) занимается поддержанием
правильной работы ПО системы и должна состоять из специалистов, владеющие
знаниями в области информационных и сетевых платформ, на которых основано
ПО системы, а также опытом администрирования баз данных.
Функциональные обязанности персонала службы эксплуатации должны
предусматривать:
настройку и диагностирование системы,
резервное копирование и восстановление данных.
Пользователями проектируемой системы по разграничению прав доступа
будут работники отдела кадров, получившие доступ к работе с данными
распоряжением руководителей соответствующих структурных подразделений. В
распоряжении указываются полномочия сотрудников по работе с данными
системы. Пользователи системы должны пройти обучение работе с ней под
руководством разработчика и обладать знаниями функциональности системы,
используемой в работе в объеме требовании пользовательской документации.
Система по разграничению прав доступа должна удовлетворять
следующим требованиям по надежности:
число циклов открывания и закрывания – от 2 млн.;
средняя наработка на отказ - не менее 10 тыс. часов;
технический срок службы – не менее 60 месяцев;
гарантийный срок эксплуатации – не менее 12 месяцев.
65
Система по разграничению прав доступа должна удовлетворять
следующим требованиям по безопасности:
устанавливаемое оборудование и сети системы контроля управления
доступом должны быть безопасны для лиц, соблюдающих правила их
эксплуатации;
материалы, комплектующие изделия, используемые для
изготовления системы для разграничения прав доступа, должны иметь токсико-
гигиенический паспорт, гигиенический паспорт и гигиенический сертификат.
монтаж и эксплуатация системы по разграничению прав доступа
должны соответствовать требованиям безопасности (ГОСТ 12.2.003).
устанавливаемое оборудование и сети системы контроля управления
доступом должны быть безвредны для здоровья лиц, имеющих доступ на
территорию объекта;
устанавливаемое оборудование должно отвечать требованиям по
электробезопасности (ГОСТ Р МЭК 60065-2002);
электрическая прочность изоляции устанавливаемого оборудования
должна соответствовать (ГОСТ Р 52931-2008);
устанавливаемое оборудование должно отвечать требованиям
пожарной безопасности по (ГОСТ 12.2.007.0-75 ССБТ);
допустимые уровни электромагнитных полей на рабочих местах
должны отвечать требованиям (ГОСТ 12.1.006-84 ССБТ);
сопротивление заземления должно быть не более 4 Ом;
применяемое оборудование, его расположение и условия
эксплуатации должны отвечать требованиям «Санитарных правил и норм».
Конструктивное исполнение управляемого преграждающего устройства
(УПУ) должно соответствовать антропометрическим и физиологическим
возможностям и особенностям человека. УПУ по своим эргономическим
характеристикам должны соответствовать требованиям ГОСТ 12.2.049-80.
В соответствии с руководящим документом Гостехкомиссии при
Президенте Российской Федерации «Автоматизированные системы. Защита от
несанкционированного доступа (НСД) к информации. Классификация
66
автоматизированных систем и требования по защите информации» данная
система относится к группе многопользовательских автоматизированных систем,
в которых одновременно обрабатывается и хранится информация разных уровней
конфиденциальности. Не все пользователи имеют право доступа ко всей
информации АС.
Программное обеспечение СКУД должно быть защищено от
несанкционированного доступа. Требования по защите программного
обеспечения от несанкционированного доступа устанавливают по ГОСТ Р 50739-
95[2].
Рекомендуемые уровни доступа в систему по разграничению прав доступа
по типу пользователей:
«Администратор» (доступ ко всем функциям);
«Дежурный оператор» (доступ только к функциям текущего
контроля);
«Системный оператор» (доступ к функциям конфигурации
программного обеспечения без доступа к функциям,
обеспечивающим управление УПУ).
Требования к эксплуатации, обслуживанию и ремонту системы по
разграничению прав доступа:
К обслуживанию и технической эксплуатации системы контроля и
управления доступом должны допускаться только лица, имеющие
соответствующую квалификацию, изучившие инструкции по эксплуатации и
сдавшие экзамены по технике безопасности;
Обслуживание системы контроля и управления доступом должно
состоять из плановых и регламентных работ, проверки элементов системы по
разграничению прав доступа на работоспособность, анализа и причин выхода из
строя; объем, сроки и наименование работ должны быть указаны в проектной
документации.
Используемые аппаратные и системные платформы должны обеспечивать
сохранность и целостность информации при полном или частичном отключении
электропитания, аварии сетей телекоммуникации, полном или частичном отказе
67
технических средств, на которых эксплуатируется системы по разграничению
прав доступа.
Система контроля и управления доступом должна обеспечивать:
открывание преграждающего устройства при считывании
идентификационного признака, доступ по которому разрешен в данную зону в
заданный временной интервал или по команде оператора СКУД;
запрет на открывание преграждающего устройства при считывании
идентификационного признака, доступ по которому не разрешен в данную зону
доступа в заданный временной интервал;
пропускную способность не менее 30 человек в минуту;
при нарушении доступа подавать звуковое и световое оповещение;
изменение (добавление, удаление) идентификационных признаков;
в случае экстренной ситуации турникет должен быть разблокирован.
Функция разблокировки должна обеспечивать свободное открытие
преграждающих створок в обоих направлениях;
возможность управления проходом с помощью пульта управления;
возможность защиты от передачи карты («Antipassback»);
нормально-закрытый режим работы турникета;
возможность интеграции с пожарно-охранной системой и системой
видеонаблюдения.
Требования к организационному обеспечению:
должностная инструкция;
технико-экономическое обоснование;
техническое задание;
технический и рабочий проекты.
Требования к методическому обеспечению:
структурная схема системы по разграничению прав доступа;
планы кабельных трасс и размещения оборудования системы по
разграничению прав доступа;
паспорта на установленное оборудование;
гигиенические сертификаты;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран