Диплом: Внедрение системы контроля и управления доступом (СКУД) в ПАО "Территориальная генерирующая компания №2"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
87
пересылка любых материалов, как сообщений, так и приложений, содержание
которых является противозаконным, непристойным, злонамеренным,
оскорбительным, угрожающим, клеветническим, злобным или способствует
поведению, которое может рассматриваться как уголовное преступление или
административный проступок либо приводит к возникновению гражданско-
правовой ответственности, беспорядков или противоречит корпоративным
стандартам в области этики.
Вложения, отправляемые вместе с сообщениями, следует использовать с
должной осторожностью. Во вложениях всегда должна указываться дата их
подготовки, и они должны оформляться в соответствии с установленными в ПАО
«ТГК-2» процедурами документооборота.
Все пользователи должны быть осведомлены о своей обязанности сообщать
об известных или подозреваемых ими нарушениях информационной безопасности,
а также должны быть проинформированы о том, что ни при каких обстоятельствах
они не должны пытаться использовать ставшие им известными слабые стороны
системы безопасности.
В случае кражи переносного компьютера следует незамедлительно сообщить
об инциденте специалистам отдела информационной безопасности.
Пользователи должны знать способы информирования об известных или
предполагаемых случаях нарушения информационной безопасности с
использованием телефонной связи, электронной почты и других методов.
Необходимо обеспечить контроль и учет сообщений об инцидентах и принятие
соответствующих мер.
Работникам ПАО «ТГК-2» запрещается:
нарушать информационную безопасность и работу сети ПАО
«Территориальная генерирующая компания №2»;
сканировать порты или сеть с целью поиска и эксплуатации уязвимостей;
получать доступ к компьютеру, сети или учетной записи в обход системы
идентификации пользователя или безопасности;
88
использовать любые программы, скрипты, команды или передавать
сообщения с целью вмешаться в работу или отключить пользователя
конечного устройства;
передавать информацию о сотрудниках или списки сотрудников ПАО «ТГК-
2» посторонним лицам;
создавать или распространять компьютерные вирусы и прочие
разрушительное программное обеспечение.
Ответственность за сохранность данных на стационарных и портативных
персональных компьютерах лежит на пользователях. Специалисты управления
информационных технологий обязаны оказывать пользователям содействие в
проведении резервного копирования данных на соответствующие носители.
Необходимо регулярно делать резервные копии всех основных служебных
данных и программного обеспечения.
Только специалисты Отдела информационных технологий на основании
заявок руководителей подразделений могут создавать и удалять совместно
используемые сетевые ресурсы и папки общего пользования, а также управлять
полномочиями доступа к ним.
Работники имеют право создавать, модифицировать и удалять файлы и
директории в совместно используемых сетевых ресурсах только на тех участках,
которые выделены лично для них, для их рабочих групп или к которым они имеют
санкционированный доступ.
Все заявки на проведение технического обслуживания компьютеров должны
направляться в отдел информационных технологий через систему подачи заявок
1C:ITIL.
89
2.2 Комплекс проектируемых программно-аппаратных средств обеспечения
информационной безопасности и защиты информации предприятия
2.2.1 Структура программно-аппаратного комплекса информационной
безопасности и защиты информации предприятия
На основании ранее выполненных анализа угроз и рисков информационным
активам можно сделать вывод, что для повышения уровня защиты информации в
ПАО «ТГК-2» необходимо применять систему контроля и управления доступом
(СКУД).
СКУД является совокупностью программных и аппаратных средств,
имеющих информационную, техническую, программную и эксплуатационную
совместимость.
Структурная схема СКУД приведена на рисунке 2.1.
АРМ
ПИ
СЧ
К1
ИУ
СЧ
КN
ИУ
СК
Сервер СКУД
.
Рисунок 2.1. Структурная схема СКУД
90
На рисунке приведены следующие обозначения:
АРМ - автоматизированное рабочее место оператора/администратора
СКУД,
СК - системный контроллер СКУД,
К[N] - контроллер СКУД,
СЧ - считыватель СКУД,
ИУ - исполнительное устройство СКУД,
ПИ - преобразователь интерфейса.
Сервер СКУД является местом хранения БД, базового ПО и его
дополнительных модулей. АРМ дает позволяет работать с БД, программами и
модулями различным пользователям в соответствии с разграничением прав доступа.
Важно добавить, что иногда для управления и работы в системе нужен только один
компьютер, выполняющий в таком случае и роль сервера, и роль рабочего места.
Системные требования, предъявляемые АРМ описаны в документации
производителя СКУД.
Подобный способ обеспечения защиты данных предполагает, что для каждой
системы будет разработан механизм ведения деловой деятельности компании,
предусматривающий также возможность появления непредвиденных обстоятельств
и включающий в себя определенную стратегию и план.
Можно выбрать три стратегии обеспечения ИБ, которые представлены в
таблице 2.1.
Таблица 2.1
Стратегии обеспечения информационной безопасности
Учитываемые
угрозы
Влияние на информационные системы
отсутствует
частичное
существенное
Наиболее опасные
Оборонительная
стратегия
Все
идентифицированные
угрозы
Наступательная
стратегия
Все потенциально
возможные
Упреждающая
стратегия
91
Оборонительная стратегия означает, что при исключении вмешательства в
процесс функционирования системы есть возможность нейтрализовать лишь
наиболее опасные угрозы. Обычно это возможно благодаря построению «защитной
оболочки», которая подразумевает разработку дополнительных организационных
мер, внедрение новых программных средств допуска к ресурсам в целом,
применение технических средств контроля за помещениями, в которых находятся
серверы и терминалы доступа.
Наступательная стратегия характеризуется активным противодействием
неизвестных угрозам, которые так или иначе влияют на безопасность
информационных систем. Такая стратегия может состоять из установки
дополнительных программно-аппаратных средств определения пользователей,
использование более совершенных технологий восстановления данных и
увеличение доступности системы при использовании горячего и холодного
резервирования.
Упреждающая стратегия предполагает полное исследование всех реальных
угроз для системы обработки данных и создание адекватных мер по их
нейтрализации на этапе проектирования и разработки системы. Главной частью
упреждающей стратегии можно назвать оперативный анализ центров исследования
проблем информационной безопасности, рассмотрение российского и мирового
опыта в отношении этих проблем, а также проведение независимого аудита степени
защищенности данных компании.
Опираясь на уже существующие угрозы, компания занимает оборонительную
стратегию.
Организационные методы инженерно-технической защиты данных часто
являются некой организационной защитой, основа которой – управление доступом
и регламентация. Подобные меры обычно позволяют определить порядок и режимы
работы технических средств защиты данных.
Регламентация подразумевает установление территориальных, временных и
других режимных ограничений в работе сотрудников компании с техническими
средствами, направленными на реализацию системы защиты данных.
92
Обычно регламентация предусматривает:
установку границ зон контроля;
определение в каждой зоне своего уровня защиты;
описание всей деятельности работников и посетителей (составление
правил внутреннего трудового распорядка, правил поведения в
компании и т.п.);
2.2.2 Контрольный пример реализации проекта и его описание
Основными критериями выбора системы контроля и управления
доступом для нужд ПАО «ТГК-2» были:
надежность системы – оборудование, на котором стоится
система должна иметь большой срок наработки на отказ, иметь
промышленное исполнение;
масштабируемость – учитывая рост и необходимость защиты все
большего и большего количества объектов, система быть
горизонтально масштабируема на уровне контроллеров;
отказоустойчивость – система должна быть устойчива к отказам
функционирования коммуникационных сетей и продолжать
работать в автономном режиме при отсутствии соединения с
сервером СКУД, при этом возвращать накопленные события при
восстановлении связи;
возможность интегрирования системы с уже внедренными
решениями обеспечения безопасности таких как системы
охранного видеонаблюдения и охранно-пожарной сигнализации;
В результате проведенных исследований и тестирований функционала,
основываясь на критериях выбора, был выбран программный комплекс для
построения интегрированных систем безопасности крупных предприятий и
предприятий с распределенной филиальной структурой производства ЗАО «ЛИНКС
93
ТЕКНОЛОДЖИС» (Россия) «LyriX» [11], поставляемый ООО «Компания «ААМ
Системз» [12].
Данная система полностью отвечает требованиям и достаточно проста в
установке чтобы работы по ее развертыванию, пуско-наладке и обслуживанию
выполнялись специалистами ПАО «ТГК-2».
В состав СКУД будет входить следующее оборудование и ПО:
программный комплекс «LyriX»;
сетевой контроллер СКУД Apollo AAN-100;
интерфейсные модули для подключения исполнительных
устройств Apollo AIM-4SL;
бесконтактные считыватели карт IronLogic Matrix-III-EH;
тумбовые турникеты Тумбовый турникет-трипод
TBC01.1A с картоприемником.
На рисунке 2.2 представлен внешний вид сетевого контроллера Apollo AAN-
100.
Рисунок 2.2 Внешний вид сетевого котроллера Apollo AAN-100
Контроллер AAN-100 обеспечивает полный набор функций для
осуществления контроля доступа, получения информации о работе охранной
сигнализации и дистанционного управления системами технической безопасности.
94
База данных карт и событий хранится в собственной памяти контроллера AAN-100.
Несколько контроллеров AAN-100 могут быть объединены в систему для
управления несколькими тысячами считывателей карт и охранных зон. Общий
размер системы ограничивается только возможностями сети и программного
обеспечения компьютера.
Контроллер AAN-100 относится к типу универсальных (сетевых)
контроллеров в соответствии с ГОСТ Р 51241-2008 и работает под управлением
программных комплексов «APACS 3000» или «LyriX», а при нарушении связи
переходит в автономный режим управления системой.
Контроллер AAN-100 подключается к компьютеру либо по интерфейсу RS-
232 - через установленный на плате контроллера модуль ASI 1, либо по Ethernet -
через установленный на плате контроллера модуль ANI 100.
В системе контроллер AAN-100 выполняет роль электронного логического
устройства. Все функции, связанные с подключением считывателей СКУД, прямого
управления исполнительными устройствами и охранными шлейфами,
осуществляются через подключаемые к AAN-100 промежуточные интерфейсные
модули/контроллеры АIM-1SL/2SL/4SL. Система обеспечивает работу со
считывателями различных технологий, имеющих выходной интерфейс wiegand и
clock-and-data. Всего поддерживается до 96 считывателей на один контроллер AAN-
100.
База данных карт и событий может храниться одновременно в центральном
контроллере AAN-100 и подчиненных ему модулях/контроллерах АIM-
1SL/2SL/4SL. Данное решение гарантирует двукратное аппаратное резервирование
информации. Сами модули подключаются к контроллеру AAN-100 (по одному из 4-
х портов) либо по интерфейсу RS-485, либо по локальной сети Ethernet.
На рисунке 2.3 представлен внешний вид интерфейсного модуля Apollo AIM-
4-SL.
Интерфейсный модуль/контроллер AIM-4SL предназначен для прямого
управления сегментом СКУД из 2-х или 4-х точек доступа. AIM-4SL относится к
типу “универсальных (сетевых)” контроллеров в соответствии с ГОСТ Р 51241-2008,
т.е. при нарушении связи переходит в автономный режим управления системой вне
95
зависимости от того, под чьим управлением он в этот момент находился (компьютер
или центральный контроллер).
Рисунок 2.3. Внешний вид интерфейсного модуля Apollo AIM-4-SL.
За счет встроенной Flash-памяти есть возможность хранить непосредственно
в AIM-4SL информацию о пользовательских картах и событиях, происходящих на
устройствах, подключенных к AIM-4SL. Объем памяти позволяет хранить 20’000
карт/7’000 событий. AIM-4SL способен работать в автономном режиме, при
отсутствии связи с компьютером, поскольку кроме номеров карт хранит режимы
работы считывателей, список временных зон и уровней доступа. Часы реального
времени, установленные на плате AIM-4SL, обеспечивают привязку происходящих
в системе событий ко времени, даже если AIM-4SL работает в автономно.
Модуль/контроллер AIM-4SL в СКУД среднего и крупного масштаба
выполняет роль подчиненного интерфейсного модуля и подключается не напрямую
к компьютеру, а к одному из центральных контроллеров: AAN-100, AAN-32S или
AAN-32N. В этом случае, программирование и управление AIM-4SL
осуществляется из ПК APACS 3000 или ПК LyriX через любой из указанных
центральных контроллеров. Такое решение обеспечивает повышенную надежность
за счет двухуровневого аппаратного резервирования баз данных и логики работы
системы. К центральным контроллерам AIM-4SL подключается либо по RS-485
через устанавливаемый на нем отдельный модуль ASM-48 или по Ethernet через
модуль ENI-100.
96
К AIM-4SL можно подключить 4 считывателя, клавиатуры или 4 сдвоенных
устройства считыватель + клавиатура с интерфейсами wiegand или clock-and-data.
AIM-4SL предоставляет для каждого считывателя три входа (датчик двери, кнопка
выхода, дополнительный). С помощью переключателя эти входы можно сделать
резистивными. AIM-4SL поддерживает большинство распространенных на данный
момент типов считывателей: proximity, smart, биометрических и пр. На каждом из
считывателей AIM-4SL позволяет использовать карты с 8-ю различными кодами
организации (facility code).
Пользователь имеет возможность выбора типа выходного реле: либо будут
использоваться 8 реле, установленных на плате AIM-4SL, либо будут подключены
внешние цифровые релейные модули ADA-10 или ADA-11. В последнем варианте,
4 реле ADA-10 или ADA-11 служат для управления УПУ, а 12 оставшихся можно
использовать как дополнительные - для управления другими устройствами. В
качестве УПУ обычно применяются двери с электрозамками, турникеты, шлагбаумы
и пр. Один AIM-4SL может управлять 2 точками доступа в режиме вход/выход по
считывателю или 4 точками в режиме вход по считывателю, выход по кнопке.
Для выполнения охранных функций, можно использовать 4 контролируемых
входа (тип NC), расположенных на плате самого модуля/контроллера AIM-4SL.
Если требуется большее количество охранных шлейфов, в одной системе с AIM-4SL
можно использовать охранные панели AIO-168 и AIO-16 (на 16 контролируемых
входов NO или NC), также подключаемые к центральным контроллерам: AAN-100,
AAN-32S или AAN-32N.
В качестве носимых идентификаторов работников и посетителей
используются бесконтактные проксимити карты Smartec ST-PC020EM стандарта Em
Marine с тонким корпусом и рабочей частотой 125кГц.
Назначение программного комплекса «LyriX» - управление интегрированной
системой безопасности. В его состав входят различные программные модули,
обеспечивающие следующий функционал:
дизайнер расширений управляющей консоли;
редактор планов;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран