Материал: Внедрение системы контроля и управления доступом (СКУД) в ООО "Мэул.ру Груп"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
61
центров изучения проблем информационной безопасности, изучение
отечественного и мирового передового опыта, проведение независимого аудита
уровня обеспечения безопасности информационных ресурсов организации.
Для устранения угроз была выбрана наступательная стратегия, что
требует проектирования и внедрения защищенной компьютерной сети
компании.
План по обеспечению информационной безопасности в помещениях
включает в себя:
Проектирование системы ограничения доступа предприятия;
Внедрение защищенной системы ограничения доступа
предприятия.
1.4.2 Выбор инженерно-технических мер.
Для обеспечения безопасной работы и защиты от несанкционированного
доступа нужно иметь: политику пользователей для защиты на внутреннем
уровне, использование межсетевого экрана для защиты локальной сети от
внешних несанкционированных воздействий
Для внутренней защиты будем использовать физические и программные
меры защиты, а также резервное копирование.
Все сетевое оборудование должно быть изолировано, чтобы исключить
возможность несанкционированного подключения к сети.
Система безопасности любой сети главным образом держится на 3
составляющих:
1) аутентификация проверка пользователя. Позволяет определить,
является ли пользователь тем за кого себя выдает;
2) авторизация проверка прав пользователя. Позволяет определить
имеет ли пользователь права на доступ к общему ресурсу;
62
3) аудит запись активности пользователя. Позволяет определить, кто,
что и когда делал.
Необходимо разработать политику безопасности на основном
контроллере домена. Это значит необходимо разделить всех пользователей на
группы, дать каждой группе определенный набор прав на доступ к ресурсам
сети
Основные виды политики безопасности:
1) политика учетных записей - определяет режим использования
паролей для всех учетных записей, а также необходимость блокировки учетных
записей при превышении заданного числа неудачных попыток входа в систему
за определенное время;
2) политика прав пользователей - определяет права, присваиваемые
группам и отдельным пользователям.
Учетные записи пользователя позволяют индивидуальным
пользователям получать доступ к сетевым ресурсам. Учетная запись
пользователя - это однозначно определенный набор учетных данных, который
распознается сетью.
На основе опыта в области безопасности, рекомендуется ограничивать
срок действия паролей, в зависимости от используемой среды, значениями от
30 до 90 дней. В этом случае злоумышленник имеет ограниченный интервал
времени для подбора пароля пользователя и получения доступа к сетевым
ресурсам. [30]
Также в качестве меры защиты сети от вирусов используется серверная
версия антивируса Dr. Web. На сервер устанавливается серверная часть
антивируса, на АРМ устанавливается клиентская часть. Все это позволит
своевременно, быстро и автоматически обновлять антивирусное ПО и
антивирусные базы. Так же это позволит собирать статистику посещений
вредоносных сайтов и выявлять факты попыток запуска вредоносного ПО на
АРМ предприятия.
63
В качестве дополнительной защиты от загрузки вредоносного ПО из
интернета настраивается прокси сервер. Для того чтобы пользователи не
заходили на опасные сайты настраивается URL фильтрация. Так же прокси
сервер служит защитой локальной сети от внешнего доступа.
Защита от внешнего несанкционированного доступа. Так как
проектируемая сеть имеет выход в Internet, необходимо позаботится о защите
от внешних атак. [4]
Обеспечить защиту сетей может, так называемый, межсетевой экран
firewall, или брандмауэр. Из-за несовершенства защиты firewall для Windows,
сеть без брандмауэра становится открыта для несанкционированного доступа
извне.
Межсетевой экран пропускает через себя весь трафик, принимая
относительно каждого проходящего пакета решение: дать ему возможность
пройти или нет. Для того чтобы межсетевой экран мог осуществить эту
операцию, ему необходимо определить набор правил фильтрации. Решение о
том, фильтровать ли с помощью межсетевого экрана конкретные протоколы и
адреса, зависит от принятой в защищаемой сети политики безопасности.
Межсетевой экран представляет собой набор компонентов, настраиваемых для
реализации выбранной политики безопасности.
Межсетевой экран может реализовать ряд политик доступа к сервисам.
Но обычно политика доступа к сетевым сервисам основана на одном из
следующих принципов:
1) запретить доступ из Интернета во внутреннюю сеть и разрешить
доступ из внутренней сети в Интернет;
2) разрешить ограниченный доступ во внутреннюю сеть из Интернета,
обеспечивая работу только отдельных авторизованных систем, например,
информационных и почтовых серверов.
В настоящее время не существует единой и общепризнанной
классификации межсетевых экранов. Выделяют следующие классы межсетевых
экранов:
64
1) фильтрующие маршрутизаторы;
2) шлюзы сеансового уровня;
3) шлюзы уровня приложений.
Предыдущий анализ показал, что сетевой инфраструктуре организации
необходима дополнительная система ограничения доступа. Так как организация
предоставляет платные услуги населению, то рассмотрим достоинства и
недостатки платных систем.
1. ELSYS
Первым рассмотрим СКУД Elsys с ПО «Бастион» от отечественного
производителя из Самары компании ООО «ЕС-пром». Данная компания
занимается производством и разработкой программного обеспечения и
технических средств для создания комплексных систем безопасности и СКУД
одно из направлений деятельности.
В основу нашего подбора ляжет контроллер Elsys-MB-SM--ТП с
возможностью подключения считывателей на одну точку доступа.
Контроллер имеет память в 4096 карт линейке производителя есть
контроллер с гораздо большей памятью, он дороже и для нашего случая не
актуален). Контроллер со встроенным блоком питания и в металлическом
корпусе. Интерфейс связи RS485. Для вывода в сеть всей группы контроллеров
применяется коммуникационный контроллер Elsys-MB-Net.
Плюсы и минусы выбора решения данного производителя:
Возможность построения комплексных систем безопасности, не
ограничиваясь только СКУДом
Широкий ассортимент продукции
Высокая стоимость коммуникационного контроллера
Высокая стоимость лицензии для учета рабочего времени
2. BOLID
Теперь рассмотрим СКУД на основе всем известного производителя НВП
«Болид» из подмосковного Королева.
65
Компания занимается разработкой и изготовлением оборудования и
программного обеспечения интегрированной системы безопасности «Орион».
Для построения системы контроля доступа применяют контроллеры
С2000-2 с интерфейсом связи RS485. Контроллер позволяет подключить 2
считывателя. Для вывода группы контроллеров в сеть необходим
преобразователь интерфеса С-2000-Ethernet
Плюсы и минусы решения нашей задачи на оборудовании Bolid:
Возможность построения комплексных систем безопасности, не
ограничиваясь только СКУДом
Широкий ассортимент продукции
Огромное кол-во регулярно пополняемой технической информации для
монтажников и проектировщиков на сайте производителя.
Низкая цена решения
Продукция «заточена» в первую очередь под решения ОПС. СКУД является
относительно слаборазвитым направлением. Хотя, справедливости ради,
стоит отметить, что последнее время компания старается активно
наращивать свое присутствие на рынке СКУД.
Отсутствие контроллеров с Ethernet- интерфейсом, только RS485.
Отсутствие в линейке малогабаритного преобразователя интерфейсов
RS485-Ethernet с возможностью установки в одном корпусе с контроллером
или малогабаритного бокса с возможностью установки блока питания,
контроллера и преобразователя интерфейса.
3. .NikVision
Далее обратимся к бренду с мировым именем - Hikvision. Это один из
ведущих мировых производителей оборудования систем безопасности. В нашей
стране, в первую очередь, бренд ассоциируется с видеонаблюдением.
Для решения нашей задачи подходят контроллеры DS-K2801 (на одну
дверь и 2 считывателя) и DS-K2802 (на две двери и 4 считывателя). Также в
арсенале производителя имеется серия контроллеров DS-K26**с увеличенной
Источник: https://baza.diplomsite.ru/previewfile/7443