Диплом: Защита персональных данных в Центральной дистрибьютерской компании

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
86
Рисунок 2.7 Схема программного обеспечения с учетом элементов СКУД
Схема аппаратного обеспечения с учетом СКУД приведена на рисунке 2.8.
28 U
2 U Патч панель
1 U APC Smart-UPS 3000VA
2 U D-Link DGS-3100-48 L2
3 U HP ML350G5 Сервер БД
Серверная
3 U HP ML350G5 сервер приложений
UPT
5
11 U
Патч панель
APC Smart-UPS 3000VA
D-Link DGS-3100-48 L2
Патч панель
ЛВС ЛВС ЛВСЛВС ЛВС ЛВС
Управление
ИТ-отдел
3 U HP ML350G5 файл-сервер
3 U RAID-массив
1 U
UPT
5
UPT
5
UPT5
HP Officejet Pro 8000
HP Officejet Pro 8000
HP Officejet Pro 8000
HP Officejet Pro 8000
HP Officejet Pro 8000
HP Officejet Pro 8000
HP Z400 Workstation
HP Z400 Workstation
HP Z400 Workstation
HP Z400 Workstation
HP Z400 Workstation
HP Z400 Workstation
UPT5
Отделы
2 U Сервер СКУД
ЛВСЛВС
HP Officejet Pro 8000
HP Z400 Workstation
АРМ системного администратора
АРМ охранника
HP Z400 Workstation
ЛВСЛВС
HP Officejet Pro 8000
HP Z400 Workstation
АРМ бюро пропусков
Рисунок 2.8 Схема аппаратного обеспечения с учетом оборудования СКУД
Контроллер серии ADEMANT-200-F.01SMD/03SMD предназначен для
построения систем контроля и управления доступом. Контроллер принимает
данные от считывателей по протоколу W-26 и W-34. Контроллер сравнивает
87
полученный код с имеющимися списками, проверяет временные параметры и на
основе обработки выдает сигнал на реле (открыть/проигнорировать).
Контроллер имеет энергонезависимую память с неограниченным
количеством циклов записи/чтения.
Контроллер имеет часы и календарь с питанием от резервной батареи.
Загрузка кодов карт, установка параметров и чтение журнала событий
осуществляется по последовательной линии связи.
Технические характеристики
Напряжение питания - постоянный/переменный 15-18В
Потребляемый ток не более 0,1А; с обоими включенными реле - не
более 0,15А.
Емкость журнала - 1952 события
Количество запоминаемых карточек - 2000 шт.
Количество подключаемых считывателей - 2 шт.
Количество управляющих реле - 2 шт.
Линия связи - 2-х проводная, полярная. Протокол - RS 485
Поддержка любых типов замков и устройств ограничения допуска
Режимы работы:
Режим единого списка. Специальный режим, предназначенный для
работы с турникетами. Проверка карты осуществляется по единому списку, а
сигнал выдается на реле, соответствующее определенному считывателю (если их
несколько).
Antipassback (контроль направления прохода). Данный режим
предотвращает проход человека, которому была передана карта доступа
сотрудником, находящимся внутри здания. Предусмотрен специальный режим
обработки списков и сигналов от герконов в случае, если одна дверь оборудована
считывателями и на вход, и на выход.
Блокировка сквозного прохода. При контроле двух дверей не
позволяет открыть обе двери одновременно. Режим необходим для реализации
алгоритма Шлюз.
88
Механическая кнопка. При включенном режиме Механическая кнопка
сигнал от геркона всегда фиксируется как Дверь открыта. Актуально для
электромеханических замков с механическим управлением ригеля.
Счетчик присутствующих. При включенном режиме antipassback
считает количество присутствующих внутри помещения владельцев карт доступа.
Значение счетчика можно прочитать программно.
Вывод счетчика на разъем. Состояние счетчика (0, не 0) выводится на
винтовой зажим.
Правило 2-х карт. Дверь будет открыта только при условии
поднесения двух карт (разного уровня) в течении фиксированного времени.
Данный режим позволяет открыть дверь только в присутствии определенного
сотрудника.
Для электромеханических замков реализован специальный режим: на
замок подается импульс фиксированной величины. Управление замком корректно
отрабатывает команду «Открыть» навсегда без угрозы сжечь катушку замка.
Внутри помещения предполагается применять считыватели H-Reader , около
входной двери – антивандальный считыватель Em-Reader-ME.
89
3. Обоснование экономической эффективности проекта
3.1. Выбор и обоснование методики расчёта экономической
эффективности
Ошибочно считать, что автоматизированная система контроля и управления
доступом предназначена только для безопасности. Безусловно, на сегодняшний
день это самый эффективный способов ограничить доступ посторонних лиц на
территорию объекта. Но также стоит отметить, что система контроля и управления
доступом помогает, на высоком уровне решить актуальные для каждого объекта
задачи. Средний срок окупаемости системы контроля и управления доступом
составляет от 6 до 24 месяцев, в зависимости от оснащения системы. Кроме
прямого экономического эффекта, система контроля и управления доступом
обеспечивает объекту соответствие современным корпоративным нормам и
стандартам, увеличивая инвестиционную привлекательность объекта и его
конкурентоспособность в условиях рыночной экономики [3,7,9,11].
Среди источников возможного экономического эффекта от внедрения и
использования автоматизированной системы, поддерживающей процесс
контрольно-пропускного режима. Можно выделить,
Внешние:
защита законных интересов объекта;
защита собственности объекта. Её рациональное и эффективное
использование;
внешняя стабильность объекта;
защита коммерческих секретов и прав на интеллектуальную собственность.
Внутренние:
поддержание порядка внутреннего управления;
внутренняя стабильность объекта
энергонезависимое хранение списков доступа и списков событий в
контроллерах;
разграничение прав доступа по помещениям, по времени, по статусу
пропуска;
защита от передачи пропуска (многоразовый односторонний проход);
90
постановка помещений на системную охрану.
Ограничение доступа посторонних лиц на территорию объекта. Установка
оборудованного контрольно-пропускного пункта, дает возможность значительно
увеличить эффект контроля по предотвращению и несанкционированному доступу
посторонних на территорию объекта [10]. Для оснащения контрольно-пропускного
пункта существует широкий модельный ряд современного и надежного
оборудования. Для удобного и в тоже время беспрепятственного прохода
персонала на контрольно-пропускном пункте устанавливаются
электромеханические турникеты. Сотрудники осуществляют проход через
турникет, идентифицируясь прикладыванием к считывателю персональной
бесконтактной пластиковой карты, это позволяет избежать влияния человеческого
фактора при проверке пропусков и учете опозданий на рабочее место, сводя к нулю
вероятность ошибок. Для защиты от передачи попуска другому лицу и
исключению повторного прохода на территорию объекта по одному пропуску
система устанавливает ограничение двойного одностороннего прохода. При утере
или хищении бесконтактной пластиковой карты система позволяет
беспрепятственно заблокировать данную карту, что обеспечивает дополнительную
безопасность объекта [5].
Защита материальных ценностей объекта, а также защита коммерческих
секретов и прав на интеллектуальную собственность даёт дополнительный
экономический эффект. Данные о проходах хранятся в памяти системы, и
оказываются незаменимыми при проведении служебных расследований. Защита
материальных ценностей и документов, а так же коммерческих секретов и прав на
интеллектуальную собственность возможна с помощью установки внутренней
системы охраны помещения. При несанкционированном проникновении в данное
помещение, сигнал о нарушении поступит на пост охраны. При необходимости
усиления контроля доступа и защиты от проникновения по чужой карте,
устанавливается многоуровневая идентификация - карта плюс пароль [14]
Экономическую эффективность от введения на объект автоматизированной
системы контроля и управления доступом можно увидеть имея минимальные
данные [1,12]. Объекту с числом работников около 5 тысяч человек понадобится
система контроля и управления доступа в составе примерно 8 автоматизированных
91
турникетов, одной оборудованной автомобильной проходной, постом охраны,
рабочим местом администратора системы и местом для сотрудника выдачи
пропусков, что примерно составит 10-15 млн. рублей. Для расчета экономического
эффекта от внедрения системы на объект необходимо знать примерную стоимость
внедряемой системы, число постоянно работающих сотрудников, среднюю
заработную плату работников.
Автоматизированное управление системой в целом позволяет
администратору или ответственным лицам, не покидая своего рабочего места и не
тратя время на перемещение по объекту, управлять пропускным режимом, вносить
поправки, расширять функции или исправлять ошибки.
Внедрение автоматизированной системы контроля доступом требует
определенных затрат. Однако, если внимательно оценить все негативные факторы,
воздействующие на деятельность объекта, эти затраты не кажутся столь большими,
так как обеспечивают устойчивое экономическое развитие объекта и сводят к
минимуму возможные потери.
На данный момент времени система контроля и управления доступом
выступает не только как инструмент для обеспечения безопасности объекта, но и
как система повышения дисциплины и производительности труда на объекте. Из
этого следует, что система контроля и управления доступом не является роскошью,
а занимает позицию жизненно необходимого делового инструмента. Принятие
решения о внедрении системы контроля и управления доступом - это важный шаг.
Возможности системы позволяют значительно увеличить контроль над
персоналом, помещениями, территориями, транспортными средствами, повышает
безопасность и позволяет исключить многие затраты. Объект может достичь
ощутимого экономического эффекта, система контроля и управления доступом
обеспечивает соответствие объекта современным корпоративным стандартам,
увеличивая его инвестиционную привлекательность и конкурентоспособность в
условиях рыночной экономики.
Для бесперебойного выполнения функций системы контроля и управления
доступом, решением всех поставленных объектом задач и обеспечением
максимального экономического эффекта от своей эксплуатации, система должна
быть профессионально спроектирована, надежно и качественно смонтирована,
92
интегрирована со сторонними системами безопасности, информационной и
коммуникационной системами объекта.
Абсолютные количественные показатели могут быть систематизированы в
следующие разновидности:
1. Технические;
2. Организационные. Этот вид показателей характеризует;
количество дополнительно привлеченного персонала для обслуживания
СИБ. При реализации функций безопасности привлекается дополнительный
персонал - инженеры, программисты, администраторы систем, менеджеры АИС по
безопасности.
3. Экономические. К данной разновидности относятся следующие
показатели:
стоимость создания, внедрения, эксплуатации и обучения пользователей и
поддержки СИБ. В ней включаются все затраты, произведенные на всех этапах
жизненного цикла СИБ, в том числе и затраты на исследования, приобретение
технологий ноу-хау, специальной аппаратуры, и программного обеспечения и др.
Сюда также входит заработная плата работников, выполняющих специфические
для СИБ работы;
затраты специфических материалов. Предусматривает использование
специальных расходных материалов в работе СИБ. В качестве примера можно
рассматривать дополнительные магнитные носители, необходимые для реализации
резервного копирования;
затраты на восстановление нормальной работы после реализации угрозы. В
них включаются затраты информационных, технических, трудовых и других
ресурсов на восстановление нормальной работы АИС;
коэффициент уменьшения потенциальных потерь. Характеризует
отношение между показателем уменьшения потерь и величины возможных потерь.
Величина возможных потерь - это потери, которые могут быть в случае, когда СИБ
не используется. Показатель уменьшения потерь – это величина, на которую
уменьшаются потери вследствие использования СИБ:
В то же время следует отметить, что при оценке проектов в области
информационного бизнеса в общем и систем информационной безопасности АИС,
93
в частности, невозможно однозначно определить стоимость того или иного ресурса
или актива АИС, который может быть потерян вследствие реализации той или
иной угрозы. Поэтому используются вероятностные модели, позволяющие
рассчитывать экономические показатели.
• эффективность СИБ. Отражает эффективность вложения средств в
обеспечение безопасности АИС. Данный показатель определяется величиной
уменьшения потенциальных потерь, коэффициентом окупаемости и др.
показателями, которые будут рассматриваться далее.
При постановке вопроса о том, надо ли защищать АИС, кроме ответов на
вопросы что защищать, от кого защищать, как защищать, необходимо ответить
также и на следующие вопросы: сколько нужно потратить, какова эффективность
затраченных средств. Следует отметить, что, если на первую часть вопросов можно
найти ответы в опубликованных научных работах, то единых подходов по поводу
второй части вопросов не существует.
Рассматривая потери АИС, необходимо отметить, что они могут быть
техническими, организационными, технологическими, экономическими, причем
они вытекают друг из друга и потери одного уровня влекут за собой потери
следующих уровней.
Потери АИС - это потеря свойств информации, вычислительных,
информационных ресурсов АИС, финансовых и прочих активов, а также потеря
доверия между партнерами вследствие реализации угроз.
При разработке СИБ разработчик должен оценивать потери, которые понесет
АИС в результате реализации той или иной угрозы. Исходя из таких оценок, он
должен ответить на поставленные выше вопросы.
В то же время, при разработке эффективной СИБ, должна учитываться
величина выигрыша нарушителя, и сделать так, чтобы данная величина
минимизировалась.
При исследовании возможных потерь АИС вследствие реализации угроз,
требуется изучать множество ресурсов АИС и потенциальных угроз и по
отношению к каждому ресурсу найти решения, связанные со следующими
обстоятельствами:
- определение круга заинтересованных лиц в использовании активов АИС.
94
- определение целей нарушителя.
- установление размеров выгоды полученной нарушителем вследствие
реализации одной или комплекса угроз.
- оценка размеров затрат, которые нарушитель готов понести для
достижения поставленной цели.
По нашему мнению, при оценке эффективности СИБ необходимо
рассматривать свойства информации и ресурсы АИС, которые подлежат защите с
точки зрения собственника информации, так как только собственник может
определить что нужно защищать и дать стоимостную оценку тому или иному
свойству и/или ресурсу.
Расчет абсолютных количественных показателей неразрывно связан с
понятиями риска и затрат на уменьшение риска.
Рассчитаем величины потерь для критичных информационных ресурсов до
внедрения СКУД (таблица 3.1.).
Таблица 3.1
Величины потерь (рисков) для критичных информационных ресурсов до
внедрения СКУД
Актив
Угроза
Величина
потерь
(тыс.руб.)
Сведения о
структуре
ИС и
методах ее
защиты
Несанкционированное копирование документов
и носителей информации
45
Ошибки в обеспечении безопасности
информационных систем
36
Разработка и использование некачественной
документации
68
Несанкционированный доступ к носителям
данных
45
Ошибка персонала
36
Использование программного обеспечения несан
кционированным способом
68
Оценки
сметной
стоимости
объектов
Несанкционированное копирование документов
и носителей информации
113
Ошибки в обеспечении безопасности
информационных систем
90
Разработка и использование некачественной
документации
135
Комплекты
проектной
Несанкционированный доступ к носителям
данных
54
95
Актив
Угроза
Величина
потерь
(тыс.руб.)
документац
ии
Ошибка персонала
41
Использование программного обеспечения несан
кционированным способом
36
Несанкционированное копирование документов
и носителей информации
45
Персональн
ые данные
сотруднико
в и
клиентов
Ошибки в обеспечении безопасности
информационных систем
13
Разработка и использование некачественной
документации
45
Несанкционированный доступ к носителям
данных
90
Сметная
документац
ия
Ошибка персонала
68
Использование программного обеспечения несан
кционированным способом
61
Несанкционированное копирование документов
и носителей информации
65
Ошибки в обеспечении безопасности
информационных систем
23
Сведения о
договорах с
заказчиками
Разработка и использование некачественной
документации
45
Несанкционированный доступ к носителям
данных
41
Суммарная величина потерь
1260
3.2. Расчёт показателей экономической эффективности проекта
В предыдущей главе была рассчитана суммарная величина потерь в случае
реализации рассмотренных угроз. В данном пункте рассчитаем постоянные и
переменные затраты на внедрение СКУД и определим экономическую
эффективность ее внедрения и срок окупаемости предлагаемых мер.
В ходе проектирования, внедрения и работы СКУД возможны разовые и
постоянные затраты. К разовым затратам относятся следующие:
Заработная плата персонала при проектировании и внедрении СКУД;
Затраты на приобретение материалов, аппаратного и программного
обеспечения.
К постоянным затратам можно отнести такие затраты, как заработная плата
сотрудников, обслуживающих СКУД (то есть администратора системы и вахтера).

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран