Диплом: Внедрение системы контроля и управления доступом (СКУД) в ООО "Мэул.ру Груп"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
56
свойств объекта безопасности и возможности ликвидации последствий
проявления угрозы.
К наиболее важным свойствам угрозы относятся избирательность,
предсказуемость и вредоносность. Избирательность характеризует
нацеленность угрозы на нанесение вреда тем или иным конкретным свойствам
объекта безопасности. Предсказуемость характеризует наличие признаков
возникновения угрозы, позволяющих заранее прогнозировать возможность
появления угрозы и определять конкретные объекты безопасности, на которые
она будет направлена. Вредоносность характеризует возможность нанесения
вреда различной тяжести объекту безопасности. Вред, как правило, может быть
оценен стоимостью затрат на ликвидацию последствий проявления угрозы либо
на предотвращение ее появления.
Необходимо выделить два наиболее важных типа угроз:
1. намерение нанести вред, которое появляется в виде объявленного
мотива деятельности субъекта;
2. возможность нанесения вреда – существование достаточных для этого
условий и факторов.
Особенность первого типа угроз заключается в неопределенности
возможных последствий, неясности вопроса о наличии у угрожающего
субъекта сил и средств, достаточных для осуществления намерения.
Дополнительное нанесение вреда объекту или системе обусловлено
наличием дополнительных условий и факторов, способствующих этому.
Угрозы данного типа характеризуются тем, что оценить их совокупность
можно только субъективно по факту их выполнения или скорой реализации.
Опасность получения вреда является следствием исполнения угрозы
злоумышленником.
Опасность с точки зрения субъекта атаки представляется как
субъективное состояние объекта атаки при этом объект информационной
безопасности либо в состоянии противостоять им с помощью ряда
57
организационных, аппаратных и программных средств, а также средств
превентивного предупреждения либо нет.
Гипотетический вред для объекта определяет степень угрозы для него,
что укрепляет либо ослабляет их причинно-следственную связь.
Угрозы по характеру и направленности можно разделить на несколько
архитипов, к которым относят:
Архитип-источник
Архитип –реализация
Архитип-ущерб
Архитип-природа
Архитип-предпосылка
Архитип-вид.
Обычно классифицируют объекты предприятия, требующие
дополнительной защиты. Дополнительная типизация и деление угроз на виды
позволяют структурировать причины и возможные следствия реализации угроз
для отдельных видов объектов и групп объектов.
Создание структурированных архитипов угроз объектам предоставляет
дополнительные возможности для выбора необходимых средств защиты
объекта и локализации угрозы либо в рамках защитного периметра, либо в
информационной системе, либо в каналах связи.
При рассмотрении угроз информационной безопасности объекта особое
внимание необходимо уделить классификации подлежащих защите объектов
информационной безопасности предприятия. В соответствии с приведенной
ранее классификацией угроз по виду объекта воздействия они подразделяются
на угрозы собственно информации, угрозы персоналу объекта и угрозы
деятельности по обеспечению информационной безопасности объекта. При
более детальном рассмотрении угрозы собственно информации можно
подразделить на угрозы носителям конфиденциальной информации, местам их
размещения (расположения), каналам передачи (системам информационного
58
обмена), а также собственно информации, хранящейся в документированном
(электронном) виде на различных носителях.
Таким образом, можно сделать вывод о том, что действие угроз
информационной безопасности объекта направлено на создание возможных
каналов утечки защищаемой информации (предпосылок к ее утечке) и
непосредственно на утечку информации. Одно из ключевых понятий в оценке
эффективности проявления угроз объекту информационной безопасности —
ущерб, наносимый этому объекту (предприятию) в результате воздействия
угроз.
По своей сути любой ущерб, его определение и оценка имеют ярко
выраженную экономическую основу. Не является исключением и ущерб,
наносимый информационной безопасности объекта (предприятия). [30]
С позиции экономического подхода общий ущерб информационной
безопасности предприятия складывается из двух составных частей: прямого и
косвенного ущерба.
Прямой ущерб информационной безопасности предприятия возникает
вследствие утечки конфиденциальной информации. Косвенный ущерб —
потери, которые несет предприятие в связи с ограничениями на
распространение информации, в установленном порядке отнесенной к
категории конфиденциальной.
Описание ущерба, наносимого предприятию в результате утечки
конфиденциальной информации, основывается на его количественных и
качественных показателях, которые базируются на одном из принципов
засекречивания информации (отнесения ее к категории конфиденциальной) —
принципе обоснованности. Он заключается в установлении (путем экспертных
оценок) целесообразности засекречивания конкретных сведений (отнесения
содержащийся в них информации к категории конфиденциальной), а также
вероятных последствий этих действий, с учетом решаемых предприятием задач
и поставленных целей.
59
Введение ограничений на распространение информации (в связи с ее
засекречиванием или отнесением к категории конфиденциальной) приводит и к
позитивным, и к негативным последствиям. К основным позитивным
последствиям следует отнести предотвращение возможного прямого ущерба
информационной безопасности предприятия из-за утечки защищаемой
информации. Негативные последствия связаны с наличием (вероятным
возрастанием) косвенного ущерба или издержек в виде затрат на защиту
информации и величины упущенной выгоды, которая может быть получена при
ее открытом распространении.
Общий ущерб безопасности предприятия от утечки конфиденциальной
информации определяют следующим образом.
Проводят классификацию всех имеющихся на предприятии сведений по
степени их важности. С этой целью методом экспертной оценки с
привлечением специалистов структурных подразделений предприятия,
участвующих в выполнении работ по различным направлениям его
деятельности, разрабатывают единую шкалу сведений, содержащих
конфиденциальную информацию — так называемый рейтинг важности
информации. В рейтинге отражаются все сведения, включенные в перечни
информации, подлежащей защите.
Методической основой для разработки такого рейтинга служит метод
экспертного анализа в совокупности с методом объективного количественного
оценивания. На основе рейтинга важности информации сопоставляют
(соотносят) включенные в него сведения с количественными показателями
возможного ущерба, определяемого расчетным или экспертным путем.
1.4 Выбор защитных мер
1.4.1 Выбор организационных мер.
Сотрудники должны соблюдать меры по обеспечению информационной
безопасности, а именно:
60
По возможности не допускать нахождение посторонних лиц в
помещениях, в которых ведутся работы с секретной и конфиденциальной
информацией. Если же посторонние лица все же были допущены (уборщицы,
электрики, и другие сотрудники, не относящиеся к данному предприятию, а так
же сотрудники, не имеющие соответствующего уровня доступа), то следует
следить за ними, во избежание утечки информации.
Сотрудники не должны самостоятельно устанавливать либо изменять
параметры установленного программного обеспечения.
Интернет должен использоваться только для работы.
Существуют три стратегий обеспечения информационной безопасности:
оборонительная, наступательная и упреждающая.
Выбор оборонительной стратегии означает, что если исключить
вмешательство в процесс функционирования информационной системы, то
можно нейтрализовать лишь наиболее опасные угрозы. Обычно это достигается
построением «защитной оболочки», включающей разработку дополнительных
организационных мер, создание программных средств допуска к ресурсам
информационной системы в целом, использованию технических средств
контроля помещений, в которых расположено терминальное и серверное
оборудование.
Наступательная стратегия предусматривает активное противодействие
известным угрозам, влияющим на информационную безопасность системы.
Наступательная стратегия может включать установку дополнительных
программно-аппаратных средств аутентификации пользователей, внедрение
более совершенных технологий разгрузки и восстановления данных,
повышение доступности системы с использованием горячего и холодного
резервирования.
Упреждающая стратегия предполагает тщательное исследование
возможных угроз системы обработки информации и разработку мер по их
нейтрализации еще на стадии проектирования и изготовления системы. Важной
частью упреждающей стратегии является оперативный анализ информации
61
центров изучения проблем информационной безопасности, изучение
отечественного и мирового передового опыта, проведение независимого аудита
уровня обеспечения безопасности информационных ресурсов организации.
Для устранения угроз была выбрана наступательная стратегия, что
требует проектирования и внедрения защищенной компьютерной сети
компании.
План по обеспечению информационной безопасности в помещениях
включает в себя:
Проектирование системы ограничения доступа предприятия;
Внедрение защищенной системы ограничения доступа
предприятия.
1.4.2 Выбор инженерно-технических мер.
Для обеспечения безопасной работы и защиты от несанкционированного
доступа нужно иметь: политику пользователей для защиты на внутреннем
уровне, использование межсетевого экрана для защиты локальной сети от
внешних несанкционированных воздействий
Для внутренней защиты будем использовать физические и программные
меры защиты, а также резервное копирование.
Все сетевое оборудование должно быть изолировано, чтобы исключить
возможность несанкционированного подключения к сети.
Система безопасности любой сети главным образом держится на 3
составляющих:
1) аутентификация – проверка пользователя. Позволяет определить,
является ли пользователь тем за кого себя выдает;
2) авторизация – проверка прав пользователя. Позволяет определить
имеет ли пользователь права на доступ к общему ресурсу;
62
3) аудит – запись активности пользователя. Позволяет определить, кто,
что и когда делал.
Необходимо разработать политику безопасности на основном
контроллере домена. Это значит необходимо разделить всех пользователей на
группы, дать каждой группе определенный набор прав на доступ к ресурсам
сети
Основные виды политики безопасности:
1) политика учетных записей - определяет режим использования
паролей для всех учетных записей, а также необходимость блокировки учетных
записей при превышении заданного числа неудачных попыток входа в систему
за определенное время;
2) политика прав пользователей - определяет права, присваиваемые
группам и отдельным пользователям.
Учетные записи пользователя позволяют индивидуальным
пользователям получать доступ к сетевым ресурсам. Учетная запись
пользователя - это однозначно определенный набор учетных данных, который
распознается сетью.
На основе опыта в области безопасности, рекомендуется ограничивать
срок действия паролей, в зависимости от используемой среды, значениями от
30 до 90 дней. В этом случае злоумышленник имеет ограниченный интервал
времени для подбора пароля пользователя и получения доступа к сетевым
ресурсам. [30]
Также в качестве меры защиты сети от вирусов используется серверная
версия антивируса Dr. Web. На сервер устанавливается серверная часть
антивируса, на АРМ устанавливается клиентская часть. Все это позволит
своевременно, быстро и автоматически обновлять антивирусное ПО и
антивирусные базы. Так же это позволит собирать статистику посещений
вредоносных сайтов и выявлять факты попыток запуска вредоносного ПО на
АРМ предприятия.
63
В качестве дополнительной защиты от загрузки вредоносного ПО из
интернета настраивается прокси сервер. Для того чтобы пользователи не
заходили на опасные сайты настраивается URL фильтрация. Так же прокси
сервер служит защитой локальной сети от внешнего доступа.
Защита от внешнего несанкционированного доступа. Так как
проектируемая сеть имеет выход в Internet, необходимо позаботится о защите
от внешних атак. [4]
Обеспечить защиту сетей может, так называемый, межсетевой экран –
firewall, или брандмауэр. Из-за несовершенства защиты firewall для Windows,
сеть без брандмауэра становится открыта для несанкционированного доступа
извне.
Межсетевой экран пропускает через себя весь трафик, принимая
относительно каждого проходящего пакета решение: дать ему возможность
пройти или нет. Для того чтобы межсетевой экран мог осуществить эту
операцию, ему необходимо определить набор правил фильтрации. Решение о
том, фильтровать ли с помощью межсетевого экрана конкретные протоколы и
адреса, зависит от принятой в защищаемой сети политики безопасности.
Межсетевой экран представляет собой набор компонентов, настраиваемых для
реализации выбранной политики безопасности.
Межсетевой экран может реализовать ряд политик доступа к сервисам.
Но обычно политика доступа к сетевым сервисам основана на одном из
следующих принципов:
1) запретить доступ из Интернета во внутреннюю сеть и разрешить
доступ из внутренней сети в Интернет;
2) разрешить ограниченный доступ во внутреннюю сеть из Интернета,
обеспечивая работу только отдельных авторизованных систем, например,
информационных и почтовых серверов.
В настоящее время не существует единой и общепризнанной
классификации межсетевых экранов. Выделяют следующие классы межсетевых
экранов:
64
1) фильтрующие маршрутизаторы;
2) шлюзы сеансового уровня;
3) шлюзы уровня приложений.
Предыдущий анализ показал, что сетевой инфраструктуре организации
необходима дополнительная система ограничения доступа. Так как организация
предоставляет платные услуги населению, то рассмотрим достоинства и
недостатки платных систем.
1. ELSYS
Первым рассмотрим СКУД Elsys с ПО «Бастион» от отечественного
производителя из Самары компании ООО «ЕС-пром». Данная компания
занимается производством и разработкой программного обеспечения и
технических средств для создания комплексных систем безопасности и СКУД
одно из направлений деятельности.
В основу нашего подбора ляжет контроллер Elsys-MB-SM-2А-ТП с
возможностью подключения 2х считывателей на одну точку доступа.
Контроллер имеет память в 4096 карт (в линейке производителя есть
контроллер с гораздо большей памятью, он дороже и для нашего случая не
актуален). Контроллер со встроенным блоком питания и в металлическом
корпусе. Интерфейс связи RS485. Для вывода в сеть всей группы контроллеров
применяется коммуникационный контроллер Elsys-MB-Net.
Плюсы и минусы выбора решения данного производителя:
Возможность построения комплексных систем безопасности, не
ограничиваясь только СКУДом
Широкий ассортимент продукции
Высокая стоимость коммуникационного контроллера
Высокая стоимость лицензии для учета рабочего времени
2. BOLID
Теперь рассмотрим СКУД на основе всем известного производителя НВП
«Болид» из подмосковного Королева.
65
Компания занимается разработкой и изготовлением оборудования и
программного обеспечения интегрированной системы безопасности «Орион».
Для построения системы контроля доступа применяют контроллеры
С2000-2 с интерфейсом связи RS485. Контроллер позволяет подключить 2
считывателя. Для вывода группы контроллеров в сеть необходим
преобразователь интерфеса С-2000-Ethernet
Плюсы и минусы решения нашей задачи на оборудовании Bolid:
Возможность построения комплексных систем безопасности, не
ограничиваясь только СКУДом
Широкий ассортимент продукции
Огромное кол-во регулярно пополняемой технической информации для
монтажников и проектировщиков на сайте производителя.
Низкая цена решения
Продукция «заточена» в первую очередь под решения ОПС. СКУД является
относительно слаборазвитым направлением. Хотя, справедливости ради,
стоит отметить, что последнее время компания старается активно
наращивать свое присутствие на рынке СКУД.
Отсутствие контроллеров с Ethernet- интерфейсом, только RS485.
Отсутствие в линейке малогабаритного преобразователя интерфейсов
RS485-Ethernet с возможностью установки в одном корпусе с контроллером
или малогабаритного бокса с возможностью установки блока питания,
контроллера и преобразователя интерфейса.
3. .NikVision
Далее обратимся к бренду с мировым именем - Hikvision. Это один из
ведущих мировых производителей оборудования систем безопасности. В нашей
стране, в первую очередь, бренд ассоциируется с видеонаблюдением.
Для решения нашей задачи подходят контроллеры DS-K2801 (на одну
дверь и 2 считывателя) и DS-K2802 (на две двери и 4 считывателя). Также в
арсенале производителя имеется серия контроллеров DS-K26**с увеличенной

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран