Диплом: Внедрение системы контроля и управления доступом (СКУД) в ООО "Администратор плюс"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
50
СКУД «Bolid»
Контроллер С2000-2
3 349
1
3 349
Считыватель С2000-
Proxy
1 924
2
1 924
Наименование
Цена
Кол-во
Сумма
Преобразователь
интерфейсов USB-
RS485
1 560
1
1 560
ПО Центральный
сервер Орион Про
9 439
1
9 439
ПО Администратор
БД
4 719
1
4 719
ПО Учет рабочего
времени
4 719
1
4 719
Оперативная задача
"ОЗ Орион Про"
18 876
1
18 876
Итог:
44 586
51
II Проектная часть
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия
2.1.1. Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и
защиты информации предприятия
Вследствие возникновения новых информационных технологий и развития
более мощных компьютерных систем хранения и обработки информации
увеличили уровни защиты информации привели к необходимости создания
средств защиты информации, эффективность которых бы росла вместе со
сложностью архитектуры хранения данных.
Вследствие возникновения новых информационных технологий и развития
более мощных компьютерных систем хранения и обработки информации
увеличили уровни защиты информации привели к необходимости создания
средств защиты информации, эффективность которых бы росла вместе со
сложностью архитектуры хранения данных. Как итог информационная защита
принимает форму обязательной, начинают проводится законы, появляются
различные документы о разработке информационной защите, указания по
созданию мер защиты информации [10]. Все имеющиеся и принимающиеся
законы, основанные на юридической ответственности должностных лиц в случае
утечки, потери и модификации доверенной информации и за попытки
выполнения данных действий, а также правовой ответственности для лиц
незаконно получившие доступ к информации и похитившие ее, все это
законодательная мера по информационные защиты. Цель этих мер –
предостережение и усмирения потенциальных нарушителей. В законе
Российской Федерации «О техническом регулировании» (27.12.2002 N 184 -ФЗ)
описывается роль стандартов.
Большинство систем информационной безопасности основываются на
международном стандарте ISO 17799 «Нормы и правила при обеспечении
безопасности информации».
52
ISO/IEC 17799 - стандарт информационной безопасности, был опубликован
в 2005 году организациями ISO и IEC, в котором обозначены главы
Информационные технологии - Технологии безопасности - Практические
правила менеджмента информационной безопасности. В стандарте описаны
лучшие практические советы по разработке и созданию защиты информации.
Силами технических комитетов «Росстандарта» производится разработка
нормативной базы и стандартов комплексных и интегрированных систем
безопасности.
Инициатором первой редакции стандарта на системы контроля и
управления доступом, принятая в 1998 году, является НИЦ «Охрана» МВД РФ, а
в роли разработчика выступил российский технический комитет по
стандартизации ТК 234 «Системы тревожной сигнализации и
противокриминальной защиты».
Всю классификацию, общие технические требования и методы испытаний,
изложенные в государственном стандарте ГОСТ Р 51241-2008 был разработан
НИЦ «Охрана» при МВД России [17]. Для создания стандарта активно
привлекались специалисты государственных и коммерческих учреждений, в
сфере обеспечения безопасности.
Данный стандарт распространяется непосредственно на СКУД,
обеспечивающие защиту от несанкционированного доступа, на охраняемые
объекты. В стандарте приводится уточнение понятия «система» лишь в качестве
продукции промышленного производства, выпускаемая для продажи конечному
потребителю.
ГОСТ Р 54831-2011. «Системы контроля и управления доступом.
Устройства преграждающие управляемые. Общие технические требования.
Методы испытаний» распространяется на управляемые преграждающие
устройства, входящие в состав СКУД по ГОСТ 51241 или работающие
автономно и предназначенные для ограждения прохода людей [8] [17].
Так же существуют стандарты на отдельные компоненты систем контроля и
управления доступом, среди них:
ГОСТ Р 53705-2009 (металообнаружители) [22];
ГОСТ Р ИСО/МЭК10373, ГОСТ Р ИСО/МЭК 15457(идентификационные карты)
53
ГОСТ Р ИСО/МЭК 19794(биометрия)
2.1.2. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия.
Организационные меры защиты - регламентирующие меры, процессов
функционирования АСОЭИ, распределение ее ресурсов, действия персонала,
плановое взаимодействие пользователей для уменьшения потенциальной угрозы
безопасности информации.
Система контроля и управления доступом является совокупностью
программного обеспечения и технических средств, решающие задачи по
контролю и управлению посещения охраняемого объекта.
Имеется три основных пункта которые система контроля и управление
доступом должна решать:
1. Организация контроля перемещения сотрудников. Присвоение
идентификационной карты каждому сотруднику для выявления не явившихся и
некомпетентных сотрудников. Повышение трудовой дисциплины.
2. Организация учета. Создание нужного интервала времени рабочего
времени для дальнейшего создания отчета прихода/ухода сотрудников.
Контроль находящихся на объекты.
3. Организация охраны предприятия. Слияние систем охранно-пожарной
сигнализации и видеонаблюдения с основной СКД.
Пока проводится монтаж оборудования СКУД, желательно начать
разрабатывать внутренние регламенты к СКУД.
Если на предприятии уже введен как-то либо документ контрольно-
пропускного режима в него необходимо ввести поправки касающиеся
внедряемой СКУД.
Разработка Регламента пропускного режима в компании – тема для
отдельной статьи, здесь лишь приведу краткий перечень вопросов, которые
должны быть отражены в Регламенте:
цели и задачи;
точки доступа;
54
порядок назначения уровней доступа;
порядок выдачи пропусков;
порядок выдачи гостевых пропусков;
порядок изъятия пропусков;
действия при утере пропуска;
нештатные ситуации;
формы заявок, внешний вид пропусков, формы отчетных
документов.
Звуковая сигнализация или визуализация событий, таких как взлом
дверей, неразрешенный проход и т.д. Возможность автоматической постановки /
снятия с охраны помещений по факту прохода в зону доступа сотрудника.
Открытие дверей и беспрепятственный проход в случае пожара.
Стандартные системы контроля и управления доступом включает в себя
несколько основных компонентов:
Устройства контроля и управления доступом (контроллеры);
Исполнительные устройства (замки, всевозможные приводы и т.д.);
Устройства идентификации (считыватели);
Устройства централизованного управления (компьютеры).
Проектируемая СКУД обладает всеми средствами централизованного
управления, роль которых будет исполнять сервер и клиентский ПК с
установленным на них программным обеспечение СКУД.
Конструкторская документация на средства СКУД и эксплуатационные
документы должны быть выполнены в соответствии с ЕСКД и ГОСТ
соответственно.
Параметры управляющего сигнала (напряжение, ток и длительность)
должны быть указаны в нормативных документах на УПУ конкретного типа.
Требования к УПУ, в состав которых входят встроенные средства специального
контроля, устанавливают в нормативных документах на устройства,
преграждающие управляемые конкретного типа.
Методами, приведёнными в ГОСТ необходимо провести ряд испытаний
СКУД.
55
Необходимо внедрение политики информационной безопасности в
административную документацию предприятия.
Политика ИБ и СУИБ компании могут быть описаны в одном документе. А
вот разработать такой документ очень непросто, т.к. с одной стороны политика
информационной безопасности должна быть емкой и понятной для всех
подчиненных, с другой стороны, основываясь на данном документе строиться
вся система мер для обеспечения ИБ, поэтому он все-таки должен быть полным
и охватывать все сферы. Ведь любое упущение или неоднозначная трактовка
могут быть причиной некорректного функционирования СУИБ компании.
Политика ИБ обязана соответствовать требованиям международных стандартов
ISO 27001/17799, т.к. это необходимо для успешного прохождения
сертификации.
2.2. Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия.
2.2.1 Структура программно-аппаратного комплекса
информационной безопасности и защиты информации предприятия.
Целью внедрения системы управления и контроля доступом является
автоматизация прохода сотрудников на объект организации. Защита от
несанкционированного, учет рабочего времени и контроль трудовой
дисциплины являются основным назначением системы.
На данный момент на предприятии не существует собственной системы
СКУД.
После внедрения системы каждому сотруднику будет выдан «электронный
ключ» - пластиковая карта с содержащимся в ней идентификационным кодом.
Каждый идентификатор будет занесен в память контроллера, средствами СКУД.
Также в БД будет создана персональная карточка сотрудника, содержащая фото
и сведения о сотрудника и идентификатор, назначенный сотруднику (после
считывания данных с контроллера).
56
На охраняемый объект будут установлены считыватели, считывающие с
карточки уникальный код и возможности доступа владельца карты, с
последующей передачей данных в контроллер системы
В подлежащее контролю помещение установят считыватели, считывающие
с карточек их код и информацию о правах доступа владельца карты и
передающие эту информацию в контроллер системы.
Каждому уникальному коду в системе соответствует информация и права
владельца карты. При соотношении прав доступа и ситуации, при которой была
приложена карточка, системой выполняется сценарий: открывается либо,
блокируется дверь.
Все события при предъявлении карточек (проходы, отказ в доступе и т.д.)
будут записываться в контроллере и передаваться на панель управления с
записью в БД.
Данные полученные при предъявлении карты в дальнейшем могут быть
использованы для создания отчетов по УРВ и нарушениям трудовой
дисциплины и др.
Все считыватели должны соответствовать техническим требованиям, так
как:
Защита от подбора идентификационных признаков
Обрыв связи, взлом и вскрытие не должны приводить к открытию двери
Сохранность полученным данных при обрыве и коротком замыкании
С учет требования ГОСТ 26139-84 должны быть установлены все виды
интерфейсов и проколов между контроллером и средствами центрального
управления [15].
Персонал, допущенный к эксплуатации системы будет состоять из двух
групп: пользователи и персонал сопровождения.
В обязанностях персонала сопровождения системы входит: поддержание
системы, замена и модификация технических средств СКУД,
идентификационных карт, настройка и диагностика системы.
Роль пользователя будет исполнять управляющий отделом, которому будет
дан доступ к мониторингу событий и учету рабочего времени, для отслеживания
57
событий и генерации отчетов для предоставления их вышестоящему
руководству.
Чтобы защитить программное обеспечение СКУД от возможного
несанкционированного доступа в системе будет создано два пользователя
отличающихся по доступу к функциям системы:
1. Администратор (полный доступ к функциям)
2. Оператор (мониторинг, УРВ, генератор отчетов)
Требования по защите программного обеспечения от несанкционированного
доступа устанавливают по ГОСТ Р 50739-95 [14].
ПО должно быть защищено от преднамеренных воздействий с целью
изменения установок в системе. Вид и степень защиты должны быть
установлены в паспортах на конкретные виды средств или систем. Сведения,
приведенные в технической документации, не должны раскрывать секретность
защиты.
Отчеты, выдаваемые системой, должны быть представлены в виде
документа формата, поддерживаемого Microsoft Office Excel 2016. Для
разработки подсистемы хранения данных должна использоваться СУБД MySQL
Server 2008 R2.
Все отчеты, а также информация, хранимая в базе данных, должны
использовать кодировку UTF-8 (Unicode), что обеспечит мультиплатформенный
подход к хранению, передаче и обработке текстовых массивов данных.
Кроме осуществления автоматизированного пропускного режима в СКУД
на рассматриваемом предприятии крайне важна функция учета рабочего
времени сотрудников.
На рисунке 12 представлена, созданная в Microsoft Visio 2016, DFD-
диаграмма структуры комплекса с внешними сущностями с одной стороны
идентификационной картой и дверью, с другой оператор СКУД.
58
Рис. 12 – DFD0-диаграмма
Для формирования отчета в системе должна пройти следующая цепочка
событий: считывание с идентификационного ключа сотрудника, фиксация
события в системе (вход/выход, отказ), непосредственный процесс
формирования происходит после запроса на него. Вследствие декомпозиции
диаграммы DFD0 мы получаем DFD1 диаграмму, изображенную на рисунке 13,
состоящую уже из трех подсистем.
Для создания отчета необходимо отобразить критерии поиска и указанный
период, для этого декомпозируем процесс «формирования отчета» диаграммы до
второго уровня. Рисунок 14.
Рис. 13 – DFD диаграмма 1 уровня
59
Рис. 14 – DFD диаграмма 2 уровня
Пример отображения отчета о опознании сотрудников с 18.05.2017 00:00 по
20.05.2017 00:00 показан в таблице 17.
Таблица 17
Форма отчета
Таблица 18
Хранилище ключей и прав доступа
Тип события
Сотрудник
Подразделение
Точка
прохода
Время
Вход
Петров П. М.
Тендерный
отдел
Дверь
18.05.2017 09:05
Вход
Сидоров М. К.
Отдел продаж
Дверь
19.05.2017 09:54
Вход
Игнатов Д. Б.
Отдел
логистики
Дверь
20.05.2017 09:08
ФИО
ID ключа
Уровень доступа
Время Создания
Петров П. М.
5626938792
Офис
15.05.2017 08:55
Сидоров М. К.
2365698741
Склад
15.04.2017 08:50
Игнатов Д. Б.
9875234259
Офис
25.04.2017 08:45

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран