Диплом: Внедрение системы контроля и управления доступом (СКУД) в компании ООО "Производственная компания Резервная Линия"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
66
Источниками опасности являются:
Побочное электромагнитное излучение при выводе информации на
экран монитора;
Сосредоточенная случайная антенна (телефонный аппарат);
Распределенные случайные антенны (линия заземления, линия
электропитания, коммуникации системы водяного отопления, телефонная
линия).
Для исключения перехвата побочных электромагнитных излучений по
электромагнитному каналу будем использовать систему пространственного
электромагнитного зашумления.
Для внедрения в Производственная компания РЛ выбираем программно-
аппаратный комплекс eSafe.
eSafe – комплекс решений для безопасного использования Интернет-
ресурсов и защиты от Web-угроз на уровне Интернет-шлюзов и почтовых
серверов.
Это единственное на рынке решение, позволяющее выполнять очистку
почтового и Интернет-трафика на проводной скорости, в прозрачном для
пользователя режиме. При этом eSafe крайне нетребователен к аппаратным
ресурсам и легко масштабируется от уровня небольшого предприятия до ISP,
обслуживающего сотни тысяч абонентов.
Сканирование web и почтового трафика осуществляется при помощи
следующих решений:
• Антиспам
Блокирование спама (с показателем эффективности в 99,9%) при помощи
уникальной системы защиты – Dual Engine Protection
• Проактивная защита от вирусов
Эффективная защита в режиме реального времени от всех видов вирусов
• Защита от шпионских программ
Многоуровневая система защиты от всех видов шпионских программ
• Фильтрация приложений
Адресное блокирование коммуникаций IM, P2P, неавторизованного
туннелирования
67
URL-фильтрация
Предотвращение доступа к нежелательным сайтам или к сайтам с
нежелательным контентом
Блокирование анонимных прокси [12]
Для выбора СКУД произведем краткое их сравнение из расчета
обеспечения защиты и подключение 10 дверей, 100 сотрудников, 5 удалённых
мест контроля.
Таблица 11
СКУД «Сфинкс»
Наименование
Количество, шт
Цена,
руб
Стоимость, руб
1
Сетевой
контроллер «Sphinx E500».
Интерфейс связи Ethernet
1
11800
11800
2
Matrix-2-EH Считыватель
карт HID и EM-Marine,
дальность до 14 см,
выходной интерфейс
Wiegand 26
2
1500
3000
3
Блок питания
бесперебойный 12В, 2А
(ББП-20)
1
1100
1100
4
Аккумулятор CSB 12В, 7
а*ч
1
1100
1100
5
Замок электромагнитный
М1-300,
усилие удержания 300 кг
1
1500
1500
6
Датчик магнито-
контактный скрытой
установки
1
100
100
7
Извещатель охранно-
пожарный ручной
ИОПР 513/101-1
«Аварийный выход»
1
755
755
8
ПО СКУД «Сфинкс», все
модули ПО в комплекте,
ограничение до 50 карт
доступа
1
1800
1800
Итого
21155 руб
68
Таблица 12
СКУД «Болид Орион»:
1
Контроллер С2000-2
2956,80
5
14784
2
Преобразователь(RS485<->USB)
1235,70
1
1235,70
3
АРМ Орион исп. 10
24640
1
24640
4
(условный клиентский модуль)
5000
5
25000
5
Считыватель Matrix II
820
10
8200
6
Блок питания ББП-20
950
5
4750
Итого:
78609,70
Таблица 2
СКУД «Legos»:
1
Контроллер L4D16
5026
10
50260
2
Конвертор CLU EH (LBUS<->USB)
4764
1
4764
3
ПО «Классик», до 150 польз.
8580
1
8580
4
Лицензия на удаленное рабочее место
5512
4
22048
5
Считыватель Matrix II
820
10
8200
6
Блок питания ББП-20
950
10
9500
Итого:
103352
Таблица 14
СКУД «Кодос»:
1
Считывающий контроллер RC-102
10027
10
100270
2
Адаптер АД-01 (RS485<->RS232)
3256
1
3256
3
Базовое ПО
6919
1
6919
4
Блок питания ББП-20
950
10
9500
Итого:
119945
69
Как видно из сравнения таблицы 11, таблицы 12, таблицы 13 и таблицы
14, СКУД «Сфинкс» является наименее дорогостоящим решением при прочих
равным возможностях, поэтому для внедрения выбираем именно эту систему.
Система обеспечивает следующие функциональные возможности:
регистрацию и протоколирование в базе данных компьютера
текущих и тревожных событий, передаваемых контроллером по интерфейсу RS-
485, с приоритетным отображением на рабочем месте дежурного оператора
событий, происходящих в реальном времени;
отображение и регистрацию нарушения и восстановления связи с
приборами;
отображение на экране персонального компьютера плана объекта
и/или помещений объекта с указанием расположения средств контроля доступа,
охранно-пожарной сигнализации и видеоконтроля в виде пиктограмм и
графическое отображение тревожных состояний в контрольных точках на плане;
интерактивное управление средствами (в том числе режимами
работы точек доступа) по изображению плана объекта на мониторе
персонального компьютера;
ведение базы данных пользователей системы, включая фотографии
сотрудников;
контроль над перемещением пользователей системы и их поиск по
месту последнего предъявления карты;
фотоидентификацию пользователей;
настройку параметров отображения событий и полномочий для лиц
обслуживающего персонала системы;
парольную защиту при входе в систему;
формирование отчётов по событиям, в том числе учёт фактического
рабочего времени сотрудников;
интеграцию на системном уровне (с помощью программного
обеспечения «Бастион») с системами видеонаблюдения, системами охранно-
пожарной сигнализации и системами контроля и управления доступом других
производителей;
70
регистрацию и накопление событий (с ведением даты и времени) в
энергонезависимой памяти контроллера. При установлении связи все события,
накопленные в памяти контроллера, передаются в компьютер для обработки;
ввод специального идентификационного признака для открывания
под принуждением;
глобальный контроль последовательности прохода (защита от
повторного использования идентификатора для прохода в одном направлении),
сохраняющий свою полную функциональность при отсутствии компьютера на
линии связи;
организацию доступа по правилу двух и более лиц;
организацию доступа с подтверждением дежурного оператора;
управление устройствами, подключенными к контроллеру, по
временным расписаниям;
возможность подключения к контроллеру ШС с контролем
оконечного резистора;
управление постановкой ШС на охрану и снятием ШС с охраны
командами, передаваемыми с рабочего места дежурного оператора по
интерфейсу RS-485, через аппаратные взаимодействия, и со считывателей
СКУД;
возможность программирования логики работы контроллера;
сохранение всех основных функций при нарушении связи с
персональным компьютером;
автоматический контроль исправности устройств
(самотестирование) и линии связи.
Кроме того, система обладает следующими особенностями:
Автоматическое распознавание документов посетителей (паспорта
и др.).
Интеграция с «1С:Предприятие».
Интеграция с популярными системами безопасности (например, с
системами видеонаблюдения).
Интеграция в корпоративную информационную систему заказчика.
71
Различные способы построения сети (RS485, IP). Возможна работа
через Интернет.
Строгое соответствие индустриальным стандартам (RS485, Ethernet,
Wiegand, Touch Memory)
Система сертифицирована на соответствие ГОСТ Р 51241-2008 (п.п.
5.2-5.5, 5.9, 5.11.1), ГОСТ Р 50009-2000.
72
2 Проектная часть
2.1 Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия
2.1.1 Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия
Главным источником права в рамках поддержания ИБ РФ становится
Конституция РФ.
Система норм права РФ в области ЗИ состоит из законов, подзаконных
актов (указов и распоряжений Президента РФ и Правительства РФ,
нормативных правовых актов окружных органов исполнительной власти), а
также совокупности многосторонних и двусторонних международных договоров
РФ, которые согласно Конституции РФ являются частью ее системы права.
К базовым законодательным актам этой области можно отнести:
• Законы РФ “О СМИ”, “О гос. тайне”, “Основы законодательства по
архивному фонду РФ и архивах”, “Об охране прав топологий интегральных
микросхем”, “Об охране прав программ для ЭВМ и БД”, “О смежных и
авторских правах”, Патентный закон;
• ФЗ “О данных, информатизации и ее защите”, “О связи”, “Об
необходимом экземпляре документов”, “Об участии в международном обмене
данными”.
Также, нормы, контролирующие отношения в рамках ЗИ, содержат ряд
кодексов (Гражданский, Процессуальный, Уголовный, Таможенный, Налоговый,
Семейный и т.д.), в законодательных актах, которые оговаривают правовой
статус ряда гос. органов, к примеру, в законах “О ЦБ РФ, “О федеральных
органах правительственный данных и связи”, а также в остальных федеральных
законах.
Основным законодательным актом, который описывает отношения в
информационной сфере (а также в вопросах ЗИ), становится ФЗ «О данных,
информатизации и ее защите», начавший действие в 2006 году.
73
В данном законе описаны важнейшие термины информационной сферы.
Исходя из статьи 2 Закона, информация – это данные о лицах, предметах,
фактах, явлениях, процессах и событиях независимо от вида их представления.
Внутри объектов регулирования основное место занимают:
• «Документ – сохраненная на материальном носителе информация с
реквизитами, которые помогают определить ее»;
• «Информационные ресурсы – ряд документов и отдельных
массивов документов, данные в ИС (архивах, фондах, библиотеках, БД, других
ИС)»;
• «Данные о гражданах (ПДн) – сведения событиях, фактах и
обстоятельствах жизни гражданина, которые помогают определить его
личность»;
• «Секретные данные – документированная информация, разрешение
на доступ к которой ограничен в рамках законодательства РФ».
Основным достижением Закона выступает деление информационных
ресурсов по категориям доступа. Исходя из Закона, документированная
информация с разделенным доступом, согласно условиям ее правового режима,
делится на данные, отнесенную к гос. тайне, и секретную.
В Законе приведен список сведений, которые нельзя относить к секретной
информации с ограниченным доступом. В первую очередь, это законодательные
и другие правовые акты, отвечающие за правовой статус органов гос. власти,
местного самоуправления, компаний и общественных объединений; документы,
включающие данные по чрезвычайным ситуациям, демографическую,
экологическую, санитарно-эпидемиологическую, метеорологическую и еще ряд
важных данных; документы, описывающие данные по работе органов гос.
власти и местного самоуправления, о применении бюджетных средств, об
уровне экономики и потребностях населения (исключая данные, относящиеся к
гос. тайне).
В Законе описаны также вопросы, связанные с принципом работы с ПДн,
сертификацией ИС, технологий, средств их поддержки и лицензированием
работы по созданию и применению информационных ресурсов.
74
Глава 5 Закона «ЗИ и прав субъектов в рамках информационных
процессов и информатизации» становится основной для российского
законодательства в рамках ЗИ. [28]
Главные цели ЗИ следующие:
• Недопущение утечки, утраты, кражи, изменения и подделки данных
(защищается любая информация, в том числе и открытая);
• Минимизация угроз безопасности общества, государства и
личности (то есть ЗИ становится одним из методов поддержания ИБ РФ);
• Охрана конституционных прав граждан на сохранность
персональной тайны и секретности ПДн, имеющихся в ИС;
• Охрана гос. тайны, конфиденциальной документированной
информации в рамках соответствующих законов.
Закон отражает, кем и в отношении каких сведений устанавливается ЗИ.
При этом порядок защиты гос. тайны и ПДн описывается федеральным законом.
Для остальных данных с ограниченным доступом режим защиты указывает сам
владелец информационных ресурсов.
Сама ЗИ должна иметь комплексный характер.
Такой подход реализуется благодаря применению унифицированного
алгоритмического протокола для методов криптографической защиты в рамках
отечественных ГОСТ:
• ГОСТ 28147-89 Системы обработки данных. ЗИ криптографическая.
Алгоритм криптографического шифрования.
• ГОСТ Р 34.10-94 ИТ. Криптографическая ЗИ. Процедуры отработки
и проверки электронной цифровой подписи на базе асимметричного крипто-
алгоритма.
• ГОСТ Р 34.11-94 ИТ. Криптографическая ЗИ Хэш-функции.
• ГОСТ Р 50739-95 Средства ЭВМ. Защита от НСД к данным. Общие
технические требования. [26]
Сегодня в России наряду со своей нормативной базой применяется более
140 международных стандартов в области ИТ. И 30 из них затрагивают вопросы
ЗИ. Часть международных стандартов по ЗИ вводятся в действие в России, но
эти стандарты не имеют полноценной основы для решения инцидентов ИБ,
75
особенно в рамках нормативного регулирования, инструментального и
методического обеспечения разработки, прохождения сертификации
безопасности ИТ с учетом нынешних темпов развития, многообразия и
масштабности угроз.
Сейчас в разных странах проходит становление поколение стандартов в
области ЗИ, которые описывают практические вопросы контроля ИБ компании.
В них входят международные и национальные стандарты контроля ИБ: ISO
15408, ISO 17799 (BS 7799), BSI; стандарты проверки ИС и ИБ: COBIT, SAC,
COSO и некоторые другие, которые становятся аналогами. Исходя из
международных и национальных стандартов поддержание ИЬ в любой компании
включает следующее.
Первое: выявление целей поддержания ИБ компьютерных систем. Второе:
внедрение эффективной системы контроля ИБ. Третье: подсчёт совокупности
описанных не только качественных, но и количественных параметров для
оценки достаточности ИБ описанным целям. Четвертое: использование
инструментария поддержания ИБ и оценки ее нынешнего состояния. Пятое:
применение методик контроля безопасности с обоснованной системой метрик и
мер поддержания ИБ, позволяющих явно выявить уровень защищенности
информационных активов и контролировать ИБ компании.
Важность международных стандартов IS017799 и ISO15408 сложно
переоценить. Эти стандарты необходимы в качестве основы для проведения
любых работ в рамках ИБ, в т. ч. различных проверок. IS017799 рассматривает
вопросы организации и контроля безопасности, а стандарт ISO 15408 показывает
детальные требования, которые имеются к программно-техническим
механизмам ЗИ. Спецификация SysTrust определена для рассмотрения,
поскольку сегодня очень широко применяется аудиторскими компаниями,
реализующими финансовый аудит для своих клиентов и продающих услуги ИТ
аудита в рамках дополнительного инструмента финансового аудита. Немецкий
стандарт «BSI\IT Baseline Protection Manual» включает самое содержательное
руководство по поддержанию сохранности ИТ и несет огромную практическую
ценность для всех сотрудников, отвечающих за вопросы ИБ. Практические
стандарты и руководства поддержания ИБ, создаваемое в рамках проекта

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран