Диплом: Внедрение системы контроля и управления доступом (СКУД) в компании ООО "Производственная компания Резервная Линия"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
86
оборудования. Перед тем, как утилизировать оборудование, все его компоненты,
в состав которых включены носители данных (например, жесткие диски), нужно
проверить, чтобы убедиться в полном отсутствии на них секретных и важных
данных и лицензионных ключей продуктов. Необходимо также выполнить
процедуру форматирования носителей информации для исключения
возможности восстановления данных.
В процессе записи какой-либо информации на носитель для передачи его
контрагентам или партнерам по бизнесу важно удостовериться в том, что
носитель полностью чист, т.е. не имеет никаких лишних данных. Важно
помнить, что обычное переформатирование носителя не дает гарантии
финального удаления записанной на нем информации.
КПК и другие телефоны, поддерживающие возможности получения и
отправки электронной почты, а также прочие переносные устройства не
включают в число устройств, имеющих хорошие надежные механизмы защиты
данных. В таких устройствах не рекомендуется хранить секретную и
конфиденциальную информацию.
Все ПО, установленное на предоставленном Компанией компьютерном
оборудовании, становится собственностью Производственная компания РЛ и
может быть использовано только в производственных целях.
Сотрудникам категорически запрещено устанавливать на переданном в
пользование компьютерном оборудовании стороннее, нелицензионное ПО или
ПО, не имеющее отношения к их рабочему процессу. Если в ходе проведения
технической проверки будет обнаружено запрещенное к установке ПО, оно
будет немедленно удалено, а сообщение о нарушении будет направлено
непосредственному руководителю сотрудника, а также в ИТ-отдел.
Компания предпочитает покупать уже готовое ПО, а не разрабатывать
собственные программы, поэтому пользователям, которые хотят внести новые
возможности в уже существующие бизнес-процессы, важно обсудить свое
предложение со своим менеджером по бизнес информации, который уведомит
их о порядке приобретения и/или создания нового ПО.
Электронные сообщения (удаленные или не удаленные) также могут быть
доступны или получены государственными органами или конкурентами по
87
бизнесу с целью их применения в качестве доказательств в рамках судебного
разбирательства или в процессе развития бизнеса. Поэтому все электронные
сообщения должны строго соответствовать стандартным компании в области
деловой этики.
Применение электронной почты в личных целях возможна только в тех
случаях, когда получение/отправка сообщения не оказывает негативного
влияния на работу других пользователей и не мешает бизнес деятельности.
Сотрудникам нельзя направлять партнерам любые секретные данные
Производственная компания РЛ по электронной почте без применения систем
шифрования. Вся секретная информация Производственная компания РЛ, ни
при каких обстоятельствах не может быть отправлена третьим лицам по
электронной почте.
Сотрудникам Производственная компания РЛ нельзя применять
публичные почтовые ящики электронной почты для реализации любого вида
корпоративной деятельности.
Применение сотрудниками Производственная компания РЛ
общедоступных почтовых ящиков электронной почты возможно только при
согласовании с департаментом по ЗИ и использовании надлежащих механизмов
шифрования.
Сотрудники Производственная компания РЛ для пересылки документов
бизнес партнерам обязаны использовать только личный персональный адрес
электронной почты.
Сообщения, отправляемые по электронной почте, представляют из себя
постоянный рабочий инструмент для электронных коммуникаций, имеющий тот
же статус, что и письма, и факс. Электронные сообщения, как и прочие средства
письменных коммуникаций, подлежат хранению и регламентации.
Чтобы предотвратить ошибки в процессе написания и отправки,
необходимо непосредственно перед отправкой внимательно проверить
правильность написания имен и адресов получателей. В момент получения
сообщения лицом, для которого это сообщение изначально не предназначается,
данное сообщение нужно переслать непосредственному получателю. Если
присланная таким образом информация несет секретный (конфиденциальный)
88
характер, об этом необходимо сразу проинформировать специалистов отдела по
ЗИ.
Отправитель электронного сообщения или документа, а также лицо,
которое его перенаправляет, должен указать свои инициалы, служебный адрес и
тему отправляемого сообщения.
Концепция ИБ – документ, где [2]:
1. Используется методика выделения и характеристики потоков
данных, приведённая в методологии, являющаяся формальным и точным
описанием работы с данными в отделениях заказчика, исходя из временных
изменений, определены параметры, по которым выбираются решения о
реализации или остановке отдельного потока данных;
2. Изучаются, характеризуются и записываются потоки данных,
которые имеют место быть в рамках работы с данными Заказчика на конкретный
момент;
3. Выделяются для каждого потока данных фазы состояния
информации (к примеру: документ на бумаге, документ в электронном виде,
запись в БД);
4. Выделены категории секретной информации заказчика, создается
разделение информации по уровням секретности;
5. Категорируются данные по фазам и параметрам;
6. Создаётся матрица секретности;
7. Выделяются доступные варианты разглашения секретных данных
(моделирование угроз);
8. Выражаются риски для всей матрицы секретности, возможности
выполнения каждой атаки, цена ущерба при любой атаке и приведение величины
возможных убытков.
К угрозам, реализующим угрозу секретным данным, относится утечка
данных, когда происходит произвольная публикация сохраненной информации
по итогу ее разглашения, НСД к ней или получения ЗИ разведкой или некими 3-
ми лицами или субъектами (к таким субъектам относят страны, физических и юр
лиц) [1].
89
Но подобное представление не на 100% отражает базовые формы утечки
данных.
Лучше всего разграничить нарушение секретности данных лицами
(субъектами доступа), которые имеют доступ к данным официальным образом и
незаконный доступ к данным при помощи разведки, а также других
заинтересованных сторон.
По итогу работы лиц, имеющих доступ к данным на официальном уровне,
происходит разглашение информации закрытого доступа, под которым
подразумевается незаконная огласка, ставшая достоянием 3-их лиц. При этом 3-
им лицом признается такой субъект, который в рамках служебных полномочий
или наделенных прав не может иметь доступа к данным сведениям [8].
Обнародование данных секретного доступа происходит также в формате
незаконного предоставления данных, или в форме незаконного распространения
данных.
Незаконная публикация данных подразумевает нелегальное предание
огласке информации секретного доступа, при этом информация стала
достоянием отдельного круга лиц, а под незаконным распространением данных
– незаконное придание огласке данных закрытого доступа, при этом информация
становится достоянием неопределённого круга сторонних лиц.
Разглашение таких закрытых сведений случается специально (по умыслу)
и случайно (по несоблюдению правил).
В рамках специального разглашения сведений закрытого доступа лицо,
который отвечал за эти данные по долгу службы или просто их знал, понимая
запрещенность своих действий, которые составляют публикацию подобных
данных, передает ее 3-им лицам. И тут субъективная сторона передачи сведений
выражается обвинением по прямому умыслу [8].
К главным действия, по итогу которых реализуется публикация сведений
секретного доступа относят:
• Диалог с 3-ми лицами по запрещенным темам;
• Информирование 3-их лиц о данных секретного доступа, которые
есть на конкретных носителях, а также в электронном виде (без передачи
конкретного носителя 3-му лицу);
90
• Передача самого носителя, содержащего закрытые данные, 3-му
лицу (даже при помощи подельников, тайников, электронных писем, сообщений
и т.п.).
• Обнародование данных публично;
• Обнародование данных в СМИ;
• Обнародование данных через Интернет и т. п.
При случайном разглашении данных лицо, которому они были вверены
или стали обнародованы по долгу службы или работы, нарушая требования и
меры безопасности, необходимые для таких данных исходя их требований,
инструкций и других документов, не видит возможной опасности разглашения
данных секретного доступа, хотя по всем параметрам можно подразумевать
подобные последствия. Юристы именуют такое положение как обнародование
данных по неосторожности [8].
К действиям, по итогу которых происходят необратимые процессы
разглашения сведений секретного доступа, можно отнести:
• Потеря самого носителя, где такие сведения содержатся, и в
результате чего они становятся известны неограниченному числу лиц;
• Беседы на запретные темы вне специального помещения, когда
можно без проблем подслушать речь;
• Хранение документов, электронных средств хранения,
составляющих данные закрытого доступа, там, где с ними имеют доступность
ознакомления 3-и лица (к примеру, документы на рабочем месте, хранение
дисков и флэш-накопителей вне сейфа).
• Анализ данных закрытого доступа на СВТ в период, когда 3-и лица
могут организовать чтение данных с самого экрана или могут читать сканы
документов (например, анализ данных вместе с 3-ми лицами, оставление СВТ в
момент копирования секретных сведений на экране монитора при оставлении
своего рабочего места).
Утрата носителя данных, который имеет сведения закрытого доступа, и по
итогу чего они переходят в достояние неопределённого круга лиц, зачастую
случается в результате выноса устройства за пределы зоны контроля.
91
Копирование секретных данных на сторонний носитель информации
также ведет к незаконному разглашению данных по итогу попадания накопителя
к 3-му лицу.
К случайному прочтению данных зарытого доступа часто приводит анализ
подобных секретных данных на сторонних тех. средствах или АИС, или в
процессе отправки данных закрытого доступа по непредназначенным для этого
открытым каналам.
Случайное разглашение закрытых данных не освобождает лицо, которое
причастно к реализации данного разглашения, от ответственности за деяние, в т.
ч вплоть до уголовной.
2.2 Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия
2.2.1 Структура программно-аппаратного комплекса
информационной безопасности и защиты информации предприятия
На основании ранее оцененных рисков информационных активов в
Компании планируется к внедрению в СКУД «Сфинкс».
СКУД «Сфинкс» состоит из следующих компонентов (рисунок 5):
Турникет
TCP/IP
Клиентское
место системы
…..
1
Сервер
СКУД «Сфинкс»
Контроллер
«Сфинкс»
C
Считыватель
M
C
Электронный замок
Исполнительные
устройства
Преобразователь
Интерфейсов USB - RS-485
«Sphinx connect»
2
3
16
Рисунок 5 Компоненты СКУД «Сфинкс»
92
• Сервер системы – компьютер под управлением операционной
системы Windows 2000, XP, 2003 Server, Windows Vista или Windows 7. с
установленным программным обеспечением СКУД «Сфинкс».
• Клиентское место системы – рабочее место пользователя системы,
которое можно запустить на любом компьютере, связанном с главным сервером
системы по протоколу TCP/IP или непосредственно на компьютере – сервере.
Операционная система, установленная на компьютере – Windows 2000, XP, 2003
Server, 2008 Server, Vista или Windows 7. Количество клиентских мест в системе
– неограниченно.
Преобразователь интерфейсов USB RS-485 «Sphinx connect» –
электронный модуль в пластиковом корпусе. Преобразователь обеспечивает
преобразование сигналов стандартного порта USB 1.1 или 2.0 в стандартный
порт RS-485. К одному серверу можно подключить до 16 преобразователей,
получая структуру линии связи типа «звезда».
• Линия связи RS-485 соединяет преобразователи с контроллерами
системы. К каждой линии можно подключить до 255 контроллеров. Возможно
использование повторителей, увеличивающих максимальную длину линии связи
в два или четыре раза.
• Контроллер «Сфинкс» – электронное устройство, представляющее
собой микропроцессорную плату высокой степени интеграции в металлическом
корпусе. Контроллер подключается к линии связи RS485 или Ethernet,
считывателям, датчикам и к исполнительным устройствам. «Сфинкс» является
сетевым контроллером с полностью автономным алгоритмом принятия решений
и их регистрации. Независимо от наличия или отсутствия связи с сервером
системы, контроллер принимает решение о разрешении/запрете доступа
самостоятельно, на основании автономной базы ключей и режимов доступа.
Произошедшее событие регистрируется также автономно, с указанием даты и
времени встроенных часов реального времени. Все ключи, динамические
временные зоны и события хранятся в энергонезависимой памяти контроллера
(FLASH и FRAM).
• Исполнительные устройства – турникеты, ворота, шлагбаумы или
двери, оборудованные электромагнитными или электромеханическими замками.
93
Контроллер управляет исполнительными устройствами и получает информацию
об их состоянии.
• Считыватели – электронные устройства, предназначенные для ввода
запоминаемого кода с клавиатуры либо считывания кодовой информации с
ключей (идентификаторов) системы.
• Ключ – уникальный признак объекта доступа (сотрудника,
автомобиля, посетителя). Как правило – код электронной карты.
• Объект доступа – сотрудник, посетитель или автомобиль, действия
которых регламентируются правилами разграничения доступа.
Серверное программное обеспечение состоит из сервера базы данных и
серверного модуля системы «Сфинкс».
Сервер базы данных предоставляет доступ компонентам системы к общей
базе данных.
Серверный модуль обеспечивает информационный обмен с
контроллерами системы по линии связи.
В eSafe Web Security Gateway реализованы не только возможности URL-
фильтрации, но и технологии защиты от различных видов вредоносного кода,
что позволяет полностью защитить сеть от любых вредоносных программ.
eSafe Web Security Gateway SSL обладает наиболее полным функционалом
для анализа трафика внутри защищенных криптографическими методами
протоколов:
Прозрачное сканирование Web-трафика внутри защищенных
криптографическими методами протоколов (HTTPS, SSL, TLS).
Политика проверки сертификатов на уровне шлюза, позволяющая
свести на нет риск принятия недействительных сертификатов пользователями.
Автоматический отзыв сертификатов с поддержкой CRL и OCSP.
94
Рисунок 6. Принцип действия eSafe Web Security Gateway SSL
2.2.2 Контрольный пример реализации проекта и его описание
Программное обеспечение (ПО) системы «Сфинкс» построено на основе
клиент-серверной архитектуры.
Программное обеспечение сервера состоит из двух программных
компонентов. Сервер базы данных (БД) предоставляет доступ всем
программным компонентам системы к общей базе данных. Серверный модуль
обеспечивает информационный обмен с контроллерами системы по линии связи,
а также информационный обмен сервера с клиентскими местами. Для
нормальной работы системы оба компонента должны быть запущены.
Управление этими модулями осуществляется с помощью программы
«Управление сервером СКУД «Сфинкс».
Для работы сервера системы необходимо наличие HASP ключа,
представляющего собой модуль, подключаемый в USB порт компьютера. Этот
ключ поставляется в комплекте с приобретаемым программным обеспечением
«Сфинкс» и используется для защиты его от несанкционированного
использования или копирования.
95
Программное обеспечение клиентской части состоит из программы
«Клиент СКУД «Сфинкс», которую можно устанавливать на любой компьютер,
соединённый с сервером сетью по протоколу TCP. Также возможна установка
клиентского ПО непосредственно на сервер СКУД «Сфинкс».
Для создания сервера системы необходимо установить драйверы HASP
ключа, установить ПО сервера СКУД «Сфинкс» и подключить HASP ключ в
свободный USB порт компьютера.
Для создания клиентского места системы достаточно установить
клиентскую часть ПО «Сфинкс», которое функционирует без ключа защиты.
Для управления компонентами сервера, как правило, используется
«Программа управления сервером», описанная в данном руководстве. Также
может быть использована стандартная утилита Windows «Службы».
Название служб, используемых системой: «Sphinxdatabaseserver» и
«Sphinxservicemodule».
Рисунок 7. Управление серверными процессами системы с помощью
утилиты «Службы».
Когда сервер системы «Сфинкс» запущен, то в системе работают
следующие процессы:
«mysqld.exe» являющийся сервером БД
«sphinxd.exe» являющийся серверным модулем системы «Сфинкс»

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран