Диплом: Внедрение системы контроля и управления доступом (СКУД) в компании ООО "ПромМаш Тест"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
55
Генеральный директор
ООО «ПромМаш Тест»
Руководитель отдела
сертификации
Комиссия по апелляциям
Заместитель руководителя
отдела сертификации
Эксперты
ОДЛ за учѐт и хранение
бланков, ведение
журналов, реестров и
архивов
Менеджер по качеству Отдел кадров
Бухгалтерия
Юридическая служба
Техническая служба
Рисунок 4 Организационная структура ООО «ПромМаш Тест»
3.3. Построение информационной модели контрольно-пропускной системы
В компании работает примерно 150 сотрудников, для которых необхо-
димо организовать контрольно-пропускной режим. Первичная идентификация
сотрудников происходит на посту охраны бизнес-центра посредством прикла-
дывания карты доступа к считывателю турникета. Таким же образом происхо-
дит регистрация сотрудников на рабочем месте. Общая схема выглядит сле-
дующим образом:
1. сотрудник предъявляет карту доступа;
2. контроллер сверяет идентификатор карты с внутренней базой данных;
3. в случае успешной авторизации сотрудник пропускается внутрь зда-
ния или получает отказ, если идентификатор отсутствует в базе дан-
ных.
Контекстная диаграмма IDEF0 этого процесса представлена на Рисун-
ке 5.
56
A0
A1
Организация контрольно-пропускной системы
Карта доступа
Охранник
Инструкция об
организации КПР
Допуск
Отказ
СКУД
Конфигурация
СКУД
Регистрация
события в СУБД
Рисунок 5 Диаграмма IDEF0
В результате декомпозиции этот процесс разбивается на сегменты:
1. идентификация сотрудника;
2. авторизация (сверка с базой контроллера);
3. передача идентификатора в АРМ охранника;
4. регистрация записи в СБУД СКУД бизнес-центра.
Диаграмма декомпозиции этого процесса представлена на Рисунке 6.
1
Предъявление
карты доступа
2
Сверка
идентификатора с
БД
3
Передача
идентифкатора на
АРМ охраны БЦ
Переданный
идентификатор
Отказ
Допуск
Инструкция об
организации КПР
Карта доступа
СКУД БЦ
Регистрация
события в СУБД
Переданный
идентификатор
Конфигурация
СКУД
Рисунок 6 Диаграмма декомпозиции организации КПР на проход-
ной
57
Отдельным пунктом следует продумывание ролевой модели. Все со-
трудники были разделены на блоки в соответствии с подразделением, в кото-
ром они работают. Дополнительно к этому имеется ряд помещений, такие как
архив и помещение серверной, к которым должны иметь доступ строго ограни-
ченный круг лиц. Сотрудники из разных функций не имеют доступа к помеще-
ниям, предназначенных для сотрудников других функций, – то есть сотрудник
бухгалтерии не может проникнуть в серверную.
Относительно работы с АРМ СКУД видится три уровня доступа к самим
функциям системы:
1. администратор, который выполняет конфигурирование системы, на-
полняет базу данных, настраивает межсистемное взаимодействие;
2. сотрудник кадровой службы занимается составлением заявок на заве-
дение новых пользователей в систему, заявок на пост охраны БЦ для
оформления временных пропусков, а также формированием отчѐтов на
имеющихся в СКУД данных;
3. все остальные сотрудники являются только пользователями системы и
никаких привилегий, кроме непосредственного использования КПР, не
имеют.
В качестве рассматриваемого решения был выбран аппаратно-
программный комплекс производства Болид на базе разработки СКУД Орион, в
который входят следующие компоненты:
система видеонаблюдения, интегрированная на программном уровне
со СКУД и ОПС;
система охранной и тревожной сигнализации;
система контроля и управления доступом.
В дальнейшем предполагается установка охранной телевизионной сис-
темы, с которой также потребуется интеграция. В текущем проекте она не реа-
лизуется из-за ограниченности бюджета.
Таким образом, предлагаемое решение подразумевает:
установку электромагнитных замков на двери;
58
установку считывателей для управления замками;
установка контроллеров. При этом стоит учитывать особенность: на
проходные двери, где требуется пропуск с каждой стороны, и на две-
ри в помещениях устанавливаются разные контроллеры;
установка кнопок разблокировок на двери;
настройка АРМ сотрудника службы безопасности;
занесение карт доступа бизнес-центра в ядро установленной СКУД;
интеграция СКУД с ОПС бизнес-центра;
интеграция СКУД предприятия со СКУД бизнес-центра.
Предлагаемый алгоритм прохода через точки доступа описан ниже.
Исходное положение: дверь закрыта, замок заблокирован, на считывате-
ле индикация запрещения прохода.
Процедура входа:
пользователь прикладывает свою персональную электронную карту-
пропуск к считывателю на вход;
СКУД фиксирует факт предъявления карты-пропуска, сверяет еѐ код с
базой данных;
в случае положительного результата СКУД выдаѐт сигнал разрешения
прохода и разблокирует замок;
пользователь открывает дверь, входит в помещение, дверь закрывает-
ся, факт входа регистрируется СКУД;
в случае отрицательного результата выдаѐтся сигнал запрещения про-
хода;
пользователь повторно прикладывает свою персональную электрон-
ную карту-пропуск к считывателю на вход;
в случае отрицательного результата повторных считываний на
С2000М выдаѐтся тревожный сигнал о попытке несанкционирован-
ного прохода. В этом случае в соответствии с действующей инст-
59
рукцией сотрудник службы безопасности должен отреагировать на
событие.
Процедура выхода:
пользователь нажимает кнопку выхода;
СКУД фиксирует факт нажатия кнопки выхода, выдаѐт сигнал раз-
решения прохода и разблокирует замок;
пользователь открывает дверь, выходит из помещения, дверь за-
крывается, факт выхода регистрируется СКУД.
Интеграция с ERP-системой на этом этапе не планируется.
Важным этапом внедрения СКУД является оповещение сотрудников о
произведѐнных изменениях. Для этого производилась разработка инструкции
по организации контрольно-пропускного режима, с которой каждый обязатель-
но сотрудник ознакамливался, а этот факт фиксировался в специальном журна-
ле.
Инструкция освещает все нюансы пропуска в помещения бизнес-центра
и в частности предприятия, среди которых:
1. предмет инструкции, область определения, термины и понятия;
2. установка зон ответственности за несоблюдение инструкции;
3. базовые понятия по обеспечению информационной безопасности;
4. организация гостевого доступа;
5. порядок поведения в случае чрезвычайной ситуации;
6. порядок движения материальных ценностей.
3.4. Ошибка монтажа и проектирования СКУД
Первая трудность, с которой пришлось столкнуться, это наличие желез-
ных дверей. Ввиду этого обычные герконы, подходящие для деревянных и пла-
стиковых дверей, не подходили, так как их эффективность значительно снизи-
лась, в половине проведѐнных тестов дверь по-прежнему открывалась само-
стоятельно.
Необходимо было предусмотреть и защиту системы от внутренних сбо-
ев, когда один из контроллеров выходит из строя. Это изначально не было за-
60
ложено в бюджет, однако, преимущества от подобного метода очевидны. По-
этому параллельно каждому контроллеру был подключен так называемый дат-
чик присутствия. В нормальном состоянии датчик разомкнут и ток по нему не
течѐт, так как обмен электрическими сигналами происходит по шине RS-485,
как рассказывается ниже. Однако, учитывая архитектуру подключения кон-
троллеров, при выходе одного контроллера из строя связь потеряют все за ним
следующие. Поэтому, когда обмен сигналами с контроллером прекращается,
включается датчик присутствия, который сигнализирует о неисправности.
Следующая проблема, которая оказалась весьма неожиданной карты
доступа. О них рассказывается в разделе 3.5, но здесь стоит осветить момент
секретности находящегося в них идентификатора. Так как предполагается инте-
грация СКУД предприятия со СКУД бизнес-центра, необходима единая систе-
ма сквозной идентификации. В качестве идентификационных меток были вы-
браны карты формата EM-Marin как оптимальное решение, потому как в случае
с защищѐнными картами пришлось бы обмениваться с внешней стороной клю-
чами доступа к защищѐнной памяти карты.
Размещение контроллеров было выполнено в серверном помещении, где
на серверной стойке был выделен отдельный физический сервер, подключен-
ный к вычислительной сети предприятия. Контроллеры подключены к серверу
посредством специальным образом подключенных конвертеров через ЛВС к
серверу.
Технические характеристики сервера приведены в Таблице 11.
Таблица 11 Технические характеристики серверного оборудования
Описание
ЦП
Intel Xeon E3-1230 v6 (Kaby Lake-S 3500 МГц, 8 Мб,
Socket 1151)
ОЗУ
DIMM DDR4 4x4 Гб (16 Гб) 2400 МГц
Сетевой адаптер
Ethernet 10/100/1000 Мбит/с
Операционная система
Microsoft Windows 2016 R2
СУБД
Microsoft SQL Server 2017
61
Сервер выполняет агрегирование информации, поступающей с контрол-
леров, в установленную СУБД Microsoft SQL 2017. Общение сервера с кон-
троллерами происходит посредством конвертера интерфейсов.
Трудность возникла на этапе подсчѐта количества конвертеров. Дело в
том, что каждый конвертер может обслужить не более девяти последователь-
ных приборов. Всего требовались контроллера на 20 помещений и на две про-
ходных двери, то есть 22 контроллера. Итоговое решение предусматривает ус-
тановку трѐх конвертеров: в два конвертера подключены по восемь контролле-
ров и в ещѐ один шесть.
Для обеспечения регулярного мониторинга состояния контроллеров,
зон, а также системы ОПС, необходимо было выделить отдельное рабочее ме-
сто для сотрудника службы безопасности. Конфигурация АРМ приведена ниже
в Таблице 12.
Таблица 12 Конфигурация АРМ сотрудника СБ
Описание
ЦП
Intel Core i3 7100U 2400 МГц
ОЗУ
DIMM DDR4 1x8 Гб 2400 МГц
Сетевой адаптер
Ethernet 10/100/1000 Мбит/с
Операционная сис-
тема
Microsoft Windows 10
Программное обес-
печение
Microsoft Office 2016 Pro Plus
АРМ Орион Про
3.5. Карты доступа брешь в безопасности
В качестве идентификационного признака каждому сотруднику или гос-
тю выдаѐтся карта доступа с радиочастотным пассивным идентификатором
формата EM-Marin. Принцип действия подобного решения достаточно прост. В
самой карте внутри находится микросхема с записанным идентификационным
кодом, а по контуру карты находится индуктивная катушка, состоящая из мед-
ной проволоки. Иногда катушку называют антенной, хотя это на самом деле это
не так и вот почему. Считыватель находится в активном состоянии, ожидая по-
62
падания катушки карты в своѐ индукционное магнитное поле. Когда подносит-
ся карта, внутри катушки возбуждается электрополе, под действием которого
микросхема начинает генерировать радиоимпульс, содержащий идентификаци-
онный признак. Таким образом, обмотка вокруг карты необходима для созда-
ния эффекта магнитной индукции и перевода микросхемы из выключенного со-
стояния в излучающее.
Внутреннее устройство карты доступа представлено на Рисунке 7
79
.
Рисунок 7 Внутреннее устройство карты доступа
Причина выбора именно формата EM-Marin, а не MIFARE, в том, что
необходимо обмениваться данными с внешней СКУД бизнес-центра. Для того,
чтобы считыватель мог получить доступ к нужной ячейке памяти защищѐнной
карты, необходимо передавать секретные коды, которые хранятся в энергонеза-
висимой памяти считывателя. В этом случае целесообразность использования
MIFARE как более дорогого варианта сводится к нулю, так как теряются все
преимущества.
Как уже говорилось ранее, методы идентификации с использованием
материального носителя сами по себе порождают различные проблемы, такие
как:
каждая карточка имеет свой уникальный идентификационный код, ко-
торый уникален лишь в рамках конкретной СКУД. Единой системы
регистрации номеров карт доступа в мире на момент написания рабо-
79
Рисунок взят из учебного пособия «Системы контроля и управления доступом» авторства В. В. Волхонский
издательства Университет ИТМО, Санкт-Петербург, 2015, стр. 128.
63
ты не существует, поэтому возможно появление ситуации, когда две
разных карты, предназначенные для работы с разными системами,
имеют одинаковые идентификаторы;
карты формата EM-Marin не имеют встроенной защиты от копирова-
ния. Накладные расходы на изготовление дубликатов невысоки, сами
карты чрезвычайно дѐшевы (на момент написания работы от десяти
рублей), устройства чтения и записи тоже не отличаются дороговизной
(на момент написания работы можно найти варианты примерно за
1500 рублей). Ущерб от действий злоумышленника, обладающего по-
добными средствами, может быть очень велик;
более того, номер карты написан на самой карте, поэтому для еѐ вос-
произведения не обязательно считывать с неѐ информацию;
радиус действия карты при попадании в индукционное поле до 10 см
(сотрудникам выдаются толстые карты, имеющие увеличенную даль-
ность действия). Это недостаток, так как для считывания карты не обя-
зательно осуществлять физический контакт;
нет защиты от коллизий, то есть одновременного использования на
считывателе двух одинаковых идентификаторов, результат подобного
действия непредсказуем.
3.6. Интерфейс передачи данных
На стороне предприятия работает сетевая СКУД третьего класса. Такое
решение необходимо из-за большого количества точек доступа и необходимо-
сти интеграции с ОПС и СОТ. Более того на каждом контроллере требуются
разные уровни доступа для управления доступом в помещения только тех со-
трудников, которым это нужно по работе.
На каждой проходной двери установлено по два считывателя Proxy-3A,
подключенных к контроллеру С2000-2. На дверях в помещениях установлен
один считыватель с внешней стороны и кнопка выхода с внутренней, подклю-
64
ченных к контроллеру С2000-4
80
. Контроллеры соединяются между собой по-
следовательно посредством интерфейса RS-485. Один из контроллеров, кото-
рый условно называется «первый», посредством интерфейса RS-485 подключен
к конвертеру интерфейсов RS-485/RS-232 С2000-Ethernet, а тот, в свою очередь,
через сетевой коммутатор подключен к корпоративной сети предприятия. Каж-
дый конвертер способен обслуживать максимум до восьми контроллеров.
Контроллеры С2000-4 и С2000-2 представлены на Рисунке 8 и Рисунке 9
соответственно. Конвертер интерфейсов представлен на Рисунке 10.
Рисунок 8 Внешний вид контроллера С2000-4
Рисунок 9 Внешний вид контроллера С2000-2
80
Разница между э тими двумя контроллерами в том, что С2000-2 работает одновременно с одним считывате-
лем, на другой стороне двери должна быть установлена кнопка выхода. Контроллер С2000-4 работает одно-
временно с двумя считывателями.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран