Файл: Создание системы для мониторинга и анализа средств контроля и управления доступом в РУП ПО 'Белоруснефть'.rtf
Добавлен: 05.08.2026
Просмотров: 80
Скачиваний: 0
Данные подразделения и должности являются органами защиты информации. Предприятия, работающие с незначительными объёмами конфиденциальной информации, могут на договорной основе использовать потенциал более крупных предприятий, имеющих необходимое количество квалифицированных сотрудников, высокоэффективные средства защиты информации, а также большой опыт практической работы в данной области. Для проведения работ по организации защиты информации используются также возможности различных нештатных подразделений предприятия, в том числе коллегиальных органов (комиссий), создаваемых для решения специфических задач в этой области. В их числе - постоянно действующая техническая комиссия, экспертная комиссия, комиссия по рассекречиванию носителей конфиденциальной информации, комиссия по категорированию объектов информатизации и др. Функции, возлагаемые на данные комиссии, рассмотрены в других статьях. Чтобы добиться максимальной эффективности при решении задач защиты информации, наряду с возможностями упомянутых штатных и нештатных подразделений (должностных лиц) необходимо использовать имеющиеся на предприятии средства защиты информации. Под средствами защиты информации понимают технические, криптографические, программные и другие средства и системы, разработанные и предназначенные для защиты конфиденциальной информации, а также средства, устройства и системы контроля эффективности защиты информации.
Технические средства защиты информации - устройства (приборы), предназначенные для обеспечения защиты информации, исключения её утечки, создания помех (препятствий) техническим средствам доступа к информации, подлежащей защите. Криптографические средства защиты информации - средства (устройства), обеспечивающие защиту конфиденциальной информации путём её криптографического преобразования (шифрования). Программные средства защиты информации - системы защиты средств автоматизации (персональных электронно-вычислительных машин и их комплексов) от внешнего (постороннего) воздействия или вторжения.
Эффективное решение задач организации защиты информации невозможно без применения комплекса имеющихся в распоряжении руководителя предприятия соответствующих сил и средств. Вместе с тем определяющую роль в вопросах организации защиты информации, применения в этих целях сил и средств предприятия играют методы защиты информации, определяющие порядок, алгоритм и особенности использования данных сил и средств в конкретной ситуации. Методы защиты информации - применяемые в целях исключения утечки информации универсальные и специфические способы использования имеющихся сил и средств (приёмы, меры, мероприятия), учитывающие специфику деятельности по защите информации. Общие методы защиты информации подразделяются на правовые, организационные, технические и экономические.
Методы защиты информации с точки зрения их теоретической основы и практического использования взаимосвязаны. Правовые методы регламентируют и всесторонне нормативно регулируют деятельность по защите информации, выделяя, прежде всего, её организационные направления. Тесную связь организационных и правовых методов защиты информации можно показать на примере решения задач по исключению утечки конфиденциальной информации, в частности относящейся к коммерческой тайне предприятия, при его взаимодействии с различными государственными и территориальными инспекторскими и надзорными органами. Эти органы в соответствии с предоставленными им законом полномочиями осуществляют деятельность по получению (истребованию), обработке и хранению информации о предприятиях и гражданах (являющихся их сотрудниками). Передача информации, в установленном порядке, отнесённой к коммерческой тайне или содержащей персональные данные работника предприятия, должна осуществляться на основе договора, предусматривающего взаимные обязательства сторон по нераспространению (неразглашению) этой информации, а также необходимые меры по её защите.
Организационные механизмы защиты информации определяют порядок и условия комплексного использования имеющихся сил и средств, эффективность которого зависит от применяемых методов технического и экономического характера. Технические методы защиты информации, используемые в комплексе с организационными методами, играют большую роль в обеспечении защиты информации при её хранении, накоплении и обработке с использованием средств автоматизации. Технические методы необходимы для эффективного применения имеющихся в распоряжении предприятия средств защиты информации, основанных на новых информационных технологиях.
Среди перечисленных методов защиты информации особо выделяются организационные методы, направленные на решение следующих задач:
- реализация на предприятии эффективного механизма управления, обеспечивающего защиту конфиденциальной информации и недопущение её утечки;
- осуществление принципа персональной ответственности руководителей подразделений и персонала предприятия за защиту конфиденциальной информации;
- определение перечней сведений, относимых на предприятии к различным категориям (видам) конфиденциальной информации;
- ограничение круга лиц, имеющих право доступа к различным видам информации в зависимости от степени её конфиденциальности;
- подбор и изучение лиц, назначаемых на должности, связанные с конфиденциальной информацией, обучение и воспитание персонала предприятия, допущенного к конфиденциальной информации;
- организация и ведение конфиденциального делопроизводства;
- осуществление систематического контроля за соблюдением установленных требований по защите информации.
Приведённый перечень организационных методов не является исчерпывающим и,
в зависимости от специфики деятельности предприятия, степени конфиденциальности
используемой информации, объёма выполняемых работ, а также опыта работы в
области защиты информации, может быть дополнен иными методами. Одним из средств
организационного обеспечения информационной безопасности являются системы
контроля и управления доступом.
1.3 Общие принципы построения систем контроля и управления доступом
(СКУД)
Системы контроля доступа предназначены для организации санкционированного доступа на территорию и во внутренние помещения предприятий и организаций. Современные системы контроля доступа имеют множество применений, а у каждого заказчика - индивидуальные запросы. Но всё же есть функции систем контроля и управления доступом востребованные наиболее часто. К таким функциям относится учёт рабочего времени. Обычно СКУД используются как одна из систем интегрированной системы безопасности. Наиболее распространённая интеграция - с системой видеонаблюдения и системой охранной сигнализации.
Основными функциями СКУД являются:
- разграничение доступа - предоставление допуска в зону, находящуюся под контролем системы, лицам, имеющим право прохода в данный момент, и запрещение доступа лицам, которым проход в зону не разрешён;
- дистанционное управление и изменение состояния различных исполнительных устройств, регулирование прохода в автоматизированном режиме, блокирование и разблокирование дверей, турникетов и др. устройств в различных экстренных ситуациях (при пожаре, нападении и др.);
- получение в реальном масштабе времени информации о различных штатных и тревожных событиях с помощью текстовых, звуковых и речевых сообщений;
- автоматическое ведение протоколов событий, возникающих в процессе работы Системы, например, фиксация событий входа и выхода через пункты прохода, изменения режимов работы оборудования и программного обеспечения (ПО), действия операторов, работающих с системой и т. д.;
- ведение учёта рабочего времени, получение различных отчётов о событиях в Системе;
- ведение автоматизированного учёта выдачи постоянных, временных и разовых пропусков (идентификаторов), а также хранение информации об их владельцах (включая фотоизображения) в базах данных;
- при включении в систему видеонаблюдения - ведение дистанционного обзора и визуальной идентификации людей и средств автотранспорта.
Системы СКУД прочно укоренились в повседневной жизни. Без них почти немыслим ни один крупный объект - будь то банк, промышленное предприятие или торговый супермаркет, - ни современный загородный дом.
Выбор систем любого масштаба сегодня очень широк: на рынке присутствуют
десятки российских производителей, практически все именитые мировые
производители, а также множество сравнительно новых в области безопасности
имён.
.3.1 Типы систем контроля и управления доступом
Сетевые СКУД. Все СКУД можно отнести к двум большим классам или категориям: сетевые системы и автономные системы. В сетевой системе все контроллеры соединены друг с другом через компьютер, что даёт множество преимуществ для крупных систем, но совсем не требуется для «домашней» СКУД. Удельная стоимость одной точки прохода в сетевой системе всегда выше, чем в автономной. Кроме того, для управления такой системой уже нужен как минимум один квалифицированный специалист. Но, несмотря на эти особенности, сетевые системы незаменимы для больших объектов (офисы, производственные предприятия), поскольку управляться даже с десятком дверей, на которых установлены автономные системы, становится затруднительно. Незаменимы сетевые системы в следующих случаях:
если нужен контроль над событиями, которые происходили в прошлом, либо оперативный дополнительный контроль в реальном времени. Например, в сетевой системе служащий на проходной может на экране монитора видеть фотографию человека, который показал только что свой идентификатор, что подстраховывает от передачи карточек другим людям;
если требуется организовать учёт рабочего времени и контроль трудовой дисциплины. В том или ином виде такая функция входит в программное обеспечение практически всех современных сетевых СКУД;
если нужно обеспечить тесное взаимодействие с другими подсистемами безопасности (охранной сигнализации, теленаблюдения).
В сетевой системе из одного места можно не только контролировать события на всей подвластной территории, но и централизованно управлять правами пользователей, быстро занося или удаляя идентификаторы. Все сетевые системы имеют возможность организовать несколько рабочих мест, разделив функции управления между разными людьми и службами.
Локализация. При выборе крупной системы немаловажны её топология, то есть принципы объединения в сеть контроллеров и компьютеров, максимальные параметры (количество поддерживаемых точек прохода), возможность организации нескольких рабочих мест. Естественно, все количественные характеристики надо рассматривать через призму потенциального роста на несколько лет вперёд, поскольку, выложив несколько десятков тысяч долларов за систему сегодня не хотелось бы встать в тупик через пару лет при подключении ещё одной двери к вашей сетевой СКУД.
База данных. Если система маленькая (несколько дверей, один компьютер, пара сотен пользователей), то так называемой «плоской» СУБД типа Paradox, Access и им подобной хватит вполне. Такая СУБД нетребовательна к ресурсам компьютера и простотой в эксплуатации. Для системы из нескольких сотен точек прохода с персоналом в пару десятков тысяч человек, естественно, логичнее выбирать архитектуру «клиент-сервер». СУБД этого типа выдерживают намного большие количественные нагрузки, но взамен требуют более мощных компьютеров и хорошо подготовленных системных администраторов для сопровождения системы. Существует и промежуточное решение - сама СУБД может быть «плоской» (а, следовательно, дешёвой и нетребовательной к оборудованию), а работа с ней может вестись через серверы приложений, что по пропускной способности и надёжности ставит такую систему практически в один ряд с клиент - серверной архитектурой. У клиент-серверных систем, за редким исключением, есть один очевидный недостаток - они требуют отдельной лицензии. Хотя для большой системы стоимость лицензии уже и не будет столь ощутимой на фоне общих затрат.
Автономные СКУД. Автономные системы дешевле, проще в эксплуатации, а по эффективности иногда ничуть и не хуже. Автономные системы не умеют: создавать отчёты по событиям, считать рабочее время, передавать информацию о событиях на другой этаж, управляться дистанционно. При этом автономные системы не требуют прокладки сотен метров кабеля, устройств сопряжения с компьютером, да и самого компьютера тоже. Это все прямая экономия денег, сил и времени при установке системы. Если имеется большое количество дверей и некоторое количество персонала, система с автономными контроллерами достаточно быстро выходит из-под контроля. Это связано с тем, что заносить и удалять ключи пользователей из баз данных автономных контроллеров очень непросто, когда контроллеров и людей много. А по устойчивости к взлому «автономные системы» практически ничуть не уступают сетевым системам, поскольку элементы, за это отвечающие - идентификаторы, считыватели, запорные устройства - в обоих случаях могут использоваться одни и те же. Конечно же, есть некоторые исключения.
При выборе автономной системы с высокими требованиями по устойчивости к взлому нужно обратить внимание на следующее:
Считыватель должен быть отделён от контроллера, чтобы провода, по которым возможно открывание замка, были недоступны снаружи.
Контроллер должен иметь резервный источник питания на случай случайного пропадания сети или умышленного её отключения.
Считыватель предпочтительно использовать в вандалозащищённом исполнении.
Надёжное запирающее устройство.
Некоторые автономные системы имеют функции копирования базы данных
ключей. Это может оказаться полезным, если имеется несколько дверей, в которые
ходят одни и те же люди при численности, близкой к сотне или более.
.3.2 Основные компоненты СКУД
Прежде, чем обсуждать построение системы в целом, рассмотрим наиболее общие компоненты любой из них.
Идентификатор. В любой СКУД имеется некий идентификатор (ключ), который служит для определения прав владеющего им человека. Это может быть «далласовская таблетка», широко используемая в подъездных домофонах, бесконтактная (или proximity) карточка или брелок, карта с магнитной полосой (сейчас практически не используется). Кроме того, в качестве идентификатора может использоваться код, набираемый на клавиатуре, а также ряд биометрических признаков человека - отпечаток пальца, рисунок сетчатки или радужной оболочки глаза, трёхмерное изображение лица. Карту или брелок можно передать, их могут украсть или скопировать. Код можно подсмотреть или просто сказать кому-то.
Биометрические признаки передать или украсть невозможно, но некоторые из них всё же подделываются без больших трудозатрат. Тип используемого идентификатора во многом определяет защищённость системы от злоумышленников. Например, любой школьник - радиолюбитель по приводимым в Интернете описаниям может легко сделать имитатор «далласовской таблетки», а хранящийся в ней код всегда отштампован на обратной стороне. Бесконтактные карты или брелоки, стандартно используемые в системах доступа, подделываются немного сложнее, но также не защищены от этого. Сегодня есть карточки с высоким уровнем защищённости (используются мощные схемы криптографирования, ключи для шифрования может назначать сам пользователь), но в нашей стране в стандартных СКУД эти решения, как ни странно, пока применяются мало.
Биометрические признаки подделать сложнее всего (а среди них отпечатки пальцев - проще всего). Вообще, там, где требуется высокий уровень защищённости от взлома, как правило, используют одновременно несколько идентификаторов - например, карточку и код, отпечаток пальца и карту или код. При выборе типа идентификатора нужно иметь в виду:
. В системе может быть единственная точка прохода (например, турникет на входе в здание), а пользователей может быть несколько сотен. В этом случае цена идентификатора, помноженная на количество, может превысить стоимость всего оборудования. А если учесть, что их теряют, и ломают, то это запланированные затраты и на будущее. В такой ситуации оптимальное решение - стандартная proximity карта, цена которой сегодня уже менее 30 тыс. рублей, а с точки зрения удобства использования равной ей не найти.