Диплом: Внедрение системы управления контроля доступом в АО «Гардиум»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
47
локальной сети напрямую. В контроллеры Elsys-MB-SM модуль установить
нельзя. Всего в системе может быть 15120 контроллеров доступа с модулями
Elsys-IP.
Модули расширения
Модули расширения памяти Elsys-XB
Модуль расширения памяти Elsys-XB устанавливается на плату
контроллеров старшей линейки и предназначен для хранения информации о
картах доступа, уровнях доступа, временных интервалах и событиях. Модуль
выпускается в нескольких модификациях с различным объемом памяти.
Минимальный объем одновременно хранимых данных составляет 2300 карт и
1800 событий, максимальный – 81000 карт и 61000 событий. Память между
данными карт и событий может перераспределяться при настройке контроллера
доступа.
Без модуля расширения памяти контроллер доступа позволяет хранить не
более 400 карт и 250 событий. При этом недоступен ряд функций контроллера.
Модуль дополнительных слаботочных выходов
Модуль дополнительных слаботочных выходов Elsys-IO/MB позволяет
организовать дополнительные выходы типа «открытый коллектор» для
управления внешним оборудованием в случае, если штатных выходов
контроллера доступа недостаточно. Модуль подключается к линии RS-485,
имеет аппаратную интеграцию с контроллерами Elsys-MB и работает по
запрограммированной пользователем логике без участия компьютера.
Программные средства СКУД Elsys
Драйвер «Бастион-Elsys» - основное программное обеспечение СКУД для
конфигурирования, управления и мониторинга.
Модуль учета рабочего времени «Бастион УРВ» позволяет формировать
простые отчеты, а также табель Т-13 (без возможности редактирования).
«Бастион УРВ» работает только с простыми рабочими графиками (пятидневная
неделя, работа в одну смену).
Модуль учета рабочего времени «Бастион - УРВ-Про» разработан в
соответствии с требованиями Трудового Кодекса РФ и позволяет полностью
отразить положения трудового и коллективного договора, предоставляя
48
возможность детального определения рабочего графика сотрудника и
редактирования сформированного табеля рабочего времени.
Модуль «Бастион - Печать пропусков» необходим для разработки и
подготовки графических шаблонов пропусков с последующей печатью на картах
или наклейках.
Модуль «Бастион-Паспорт 2.0» позволяет автоматизировать процесс
ввода персональных данных, необходимых для оформления пропуска.
Модуль «Бастион - Web-Заявки» позволяет уполномоченным сотрудникам
оформлять заявки на пропуска со своего компьютера. Модуль работает через
Web-браузер и не требует установки АПК «Бастион» на компьютер.
Модуль «Бастион - Персональные данные» сохраняет все операции с
личными данными сотрудников предприятия в отдельном протоколе. При
создании новой заявки на пропуск модуль обеспечивает печать формы
информированного согласия на обработку персональных данных.
Программное обеспечение ElsysPass – решение для построения
бюджетного варианта системы контроля и управления доступом (до 10 точек
прохода) на базе контроллеров СКУД Elsys, позволяющее организовать до 5
рабочих мест СКД.
49
2. Проектная часть
2.1. Комплекс проектируемых нормативно-правовых и
организационно-административных средств обеспечения информационной
безопасности и защиты информации предприятия
2.1.1. Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия
Нормативно-правовую базу составляют следующие основные группы
документов, которые должны учитываться при обеспечении информационной
безопасности:
1) Международное правовое обеспечение, которое составляют
международные нормативные акты (Конвенции, Соглашения,
Декларации) к которым присоединилась (подписала, ратифицировала)
Российская Федерация, а также заключенные от лица Российской
Федерации международные Договоры (Пакты).
2) Международное нормативно-техническое обеспечение, которое
составляют международные Стандарты, Рекомендации, Регламенты в
информационной сфере и сфере информационной безопасности.
3) Национальное правовое обеспечение, которое составляют нормативные
акты Российской Федерации (Конституция РФ, Федеральные законы,
Указы Президента РФ), подзаконные акты (Постановления и
Распоряжения Правительства РФ, нормативные акты уполномоченных
федеральных органов государственной власти), а также нормативные и
подзаконные акты субъектов Российской Федерации.
4) Национальное нормативно-техническое обеспечение, которое
составляют действующие в Российской Федерации технические
регламенты, стандарты (государственные, отраслевые), руководящие
документы, а также подзаконные акты уполномоченных федеральных
органов государственной власти в основном нормативно-технического
характера.
50
Документы I группы (международное правовое обеспечение) имеют
преимущественное право при обеспечении информационной безопасности в
сетях связи третьего поколения, если иного не предусмотрено
законодательством Российской Федерации. В эту группу входят:
Всеобщая декларация прав человека, утвержденная и провозглашенная
Генеральной Ассамблеей ООН (1948 г.);
Европейская Конвенция о защите прав человека и основных свобод (1996
г.);
Пакт о гражданских и политических правах (1976 г.);
Европейская Конвенция от 28.01.1981 г. об охране личности в
отношении автоматизированной обработки персональных данных;
Директива Европейского Парламента и Совета Европейского Союза
95/46/ЕС об обработке персональных данных;
Директива Европейского Парламента и Совета Европейского Союза
97/66/ЕС об обработке персональных данных;
и ряд других международных договоренностей, признаваемых Российской
Федерацией.
В этих документах затрагивается ряд важных и характерных, также, для
российского национального законодательства вопросов, таких, как:
общие цели безопасности;
требования к системе безопасности;
требования, связанные с управлением доступом;
требования управления безопасностью.
идентификация ситуации и вовлеченных сторон;
оценка угроз и рисков, связанных с каждой угрозой,
определение механизмов обнаружения и противодействия
потенциальным угрозам и восстановления нормального
функционирования информационной системы;
механизмы аутентификации: с симметричными ключом, с
асимметричным ключом, с "нулевым знанием";
51
механизмы анонимности: временные идентификаторы с симметричным
ключом; секретность подлинности с использованием асимметричного
ключа; анонимный доступ;
механизмы конфиденциальности: блочное шифрование, потоковое
шифрование;
некриптографические механизмы безопасности: верификация
пользователя, регистрация пользователя, подсчет вызовов;
механизмы обеспечения целостности: шифрование с добавлением
избыточности, симметричный ключ, асимметричный ключ;
механизмы неотказуемости: цифровая подпись;
механизмы управления безопасностью: распределение ключей,
управление версиями;
и многие другие.
Национальное правовое обеспечение составляют конституционные и
федеральные законы Российской Федерации, указы Президента Российской
Федерации, Постановления и Распоряжения Правительства РФ, распоряжения и
приказы федеральных министерств (Мининформсвязи России, Минпромэнерго
России), служб (ФСТЭК России, ФСБ России, Россвязьнадзор) и агентств
(Росинформтехнологии, Россвязь) по вопросам обеспечения безопасности
информации, региональные нормативные акты субъектов Российской федерации
в области формирования, использования и защиты информационных ресурсов.
Документы этой группы носят обязательный характер для всех участников
правоотношений на территории Российской Федерации, независимо от их
национальной принадлежности и имеют наивысший приоритет при определении
требований по обеспечению безопасности в них. Исключение составляют
нормативные акты субъектов РФ, которые носят локальный характер и
действуют в пределах границ субъекта Российской Федерации. Это наиболее
многочисленная группа документов, в которую входят:
1) Конституция Российской Федерации.
2) Гражданский Кодекс Российской Федерации
3) Уголовный Кодекс Российской Федерации
4) Закон РФ «О государственной тайне», № 5485-1, 1993 г.
52
5) Федеральный закон «Об информации, информатизации и защите
информации», № 24-ФЗ, 1995 г.
6) Федеральный закон «Об участии в международном информационном
обмене», № 85-ФЗ, 1995 г.
7) Федеральный закон «О коммерческой тайне», № 98-ФЗ, 2004 г.
8) Указ Президента РФ «Об основах государственной политики в сфере
информатизации», № 170, 1994 г.
9) Указ Президента РФ «О мерах по соблюдению законности в области
разработки, производства, реализации и эксплуатации шифровальных
средств, а также предоставления услуг в области шифрования
информации», № 334, 1995 г.
10) Указ Президента РФ «Об утверждении перечня сведений
конфиденциального характера», № 188, 1997 г.
11) Указ Президента РФ «Об утверждении концепции национальной
безопасности РФ», № 1300, 1997 г.
12) Доктрина информационной безопасности Российской Федерации,
утверждена Президентом РФ № Пр-1835, 2000 г.
а также законы субъектов Российской Федерации и постановления
(распоряжения) их руководителей (глав) по тем или иным вопросам в области
обеспечения безопасности информации. В настоящее время нет единой
структуры региональных актов, законодательные собрания субъектов
Российской федерации находятся на разных уровнях понимания проблемы,
поэтому такие акты разнородны и с трудом поддаются обобщению и анализу.
Данные документы применяются в компании при общем анализе
информационной системы и состояния ее безопасности.
2.1.2. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия
В рассматриваемой компании имеются следующие организационно-
административные меры обеспечения информационной безопасности:
53
организован пропускной режим в офис;
организован режим видеоконтроля в помещениях;
имеются должностные инструкции для персонала, которые
разграничивают их обязанности при работе с конфиденциальной
информацией;
имеется подробное описание процессов обработки конфиденциальной
информации.
В компании имеются корпоративные нормативно-организационные
документы:
- устав компании;
- трудовые договоры с сотрудниками компании;
- чётко разграничены функциональные обязанности сотрудников
компании.
- инструкция пользователей ЛВС компании.
Вышеописанные документы содержат указания, требования и правила,
необходимые для обеспечения необходимого уровня информационной
безопасности компании.
Стороны, которые не выполняют условия, разграниченные
вышеуказанными документами, несут ответственность в пределах,
предусмотренных соответствующими пунктами документов и туркменским
законодательством [22].
Для организационного обеспечения информационной безопасности
предприятия предполагается определить организацию защищённого
документооборота компании.
Конфиденциальной информацией рассматриваемой компании являются
любые сведения, разглашение которых может нанести ущерб организации или
связанным с ней лицам.
Конфиденциальные данные обрабатываются компанией на протяжении
всего времени функционирования. Они касаются деятельности самой компании,
клиентов, партнёров и т.д.
Конфиденциальная информация в компании классифицируется по
нескольким направлениям.
54
Относительно содержания информации, она классифицируется на:
- экономическую информацию, к примеру, сведения об экономической
ситуации в различных регионах и отраслях, которые могут отсутствовать в
открытых источниках;
- коммерческую информацию, к примеру, результаты анализа рынка,
который проведен сотрудниками организации;
- технологическую информацию, к примеру, сведения о новых
технологиях работы с клиентами, разработанные сотрудниками организации;
- управленческую информацию, к примеру, данные об используемых
организацией методов управления по различным направлениям деятельности
[14].
Относительно используемого носителя конфиденциальная информация в
компании классифицируется на:
- информацию в устном виде, к примеру, сведения, которые обсуждаются
в процессе деловых совещаний;
- информацию на бумажных носителях, то есть традиционную форму
документов, которые используется компанией в процессе трудовой
деятельности;
- информацию в электронном виде, то есть базы данных, сведения,
которые передаются по информационным коммуникациям, телефонным линиям
[16].
Так как в компании происходят операции с конфиденциальной
информацией, рекомендуется для обеспечения информационной безопасности
использование системы защищенного документооборота.
Документооборот по рабочим операциям является последовательным
движением документации с момента их формирования и до завершения
операций в целом за весь рабочий день. Правильность и четкость организации
документооборота определяют своевременность выполнения обязательств
компании перед клиентами. Именно с этой целью в подразделениях
рассматриваемой компании составляются различные графики
документооборота, которые предусматривают движение различных документов
от одного подразделения к другому.
55
Порядки прохождения документов по подразделениям компании должен
устанавливать главный бухгалтер компании в соответствии с установленными
правилами документооборота и контроля. В процессе выполнения кассовых
операций кассовые документы должны фиксироваться в учете по завершению
приема средств кассой. Наличные средства выплачиваются исходя из расходных
кассовых документов после их отражения по счетам бухгалтерии. Все
документы подвергаются контролю с целью установления законности операции
с ними, верности оформления и возможностей оплаты учитывая фактическое
наличие денежных средств. По завершению проведенной проверки
ответственные исполнители подписывают документы и их копию. Оригиналы
документов используются в качестве основания для фиксации бухгалтерских
записей. Они должны храниться в компании, как оправдательные [21].
Весь спектр кассовых операций должен подвергаться пристальному
контролю. Процедуры документооборота и контроля кассовых расходных
операций предполагается организовать по следующей схеме.
Ответственные исполнители на основе кассовых расходных документов
проверяют законность проведенных операции, а также возможность их
совершения с учетом величины средств в компании. Также осуществляется
проверка правильности оформления документации, сопоставляются подписи
печати клиентов, номера чеков, записанных в карточках образцов подписей.
После этого соответствующий документ передается на проверку контролеру. В
некоторых случаях финансовые операции отражаются ответственными
исполнителями в журнале оперативного учета. В процессе выдачи денег в счет
заработной платы сумма чека фиксируется в специализированной карточке,
которая заводится с целью контроля расходования фонда зарплаты. Контролер
также проверяет правильность оформления документов и заносит общую
рассчитанную сумму средств в расходный кассовый журнал. После этого
документация направляется в кассу, где происходит выдача наличных денег.
Документооборот приходных кассовых операций гарантирует зачисление
средств на специальные счета исключительно после поступления в кассу.
Приходные кассовые документы, принятые или составленные ответственными
56
исполнителями, должны регистрироваться в кассовом журнале и передаваться в
кассу с выписанными квитанциями.
С целью ускорения защищенного документооборота, а также обеспечения
равномерных уровней операционных нагрузок, необходимо устанавливать
ступенчатый график рабочего времени для сотрудников различных отделов
компании.
Ускорение внутреннего документооборота обеспечивается четко
организованной связью отдельных подразделений рассматриваемой
организации. Для этого широко применяются различная оргтехника,
механизированные методы перемещения документации, использующие
пневматические и электромеханические транспортеры.
Защищенный документооборот позволит в значительной степени
повысить уровень информационной безопасности компании [20].
Вполне ясно, что в разрешении проблем защиты информации весомое
место занимает построение эффективных алгоритмов работы и взаимодействия с
персоналом, который имеет допуск к конфиденциальной информации. Именно
поэтому, в процессе написания дипломного проекта был разработан алгоритм
контроля доступа к конфиденциальным данным в исследуемой компании.
Сотрудники вышеуказанной организации заинтересованы в
неразглашении тайн и новшеств, повышающих прибыль и престиж организации.
Но, к сожалению, персонал компании является так же главным источником
утраты конфиденциальной информацией, которая может нанести вред
деятельности организации.
Защита информации в условиях современного распространения
компьютерных технологий, сложных информационных процессов значит очень
много для устранения незаконного использования охраняемых данных,
составляющих конфиденциальную либо коммерческую тайну. Задача
обеспечения защиты информации реализуются с помощью комплексных систем
защиты, которые предназначены для решения большого количества вопросов,
требующих разрешения во время работы с конфиденциальными данными [10].
Конфиденциальность проводимых компанией работ обеспечивается
совокупностью ограничительных действий, мероприятий, правил, которые дают

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран