Добавлен: 25.10.2023
Просмотров: 2497
Скачиваний: 53
СОДЕРЖАНИЕ
ГЛАВА 1. СИСТЕМА КОНТРОЛЯ И УПРАВЛЕНИЯ ДОСТУПОМ
1.1 Анализ обрабатываемой информации и классификация ИСПДн
2.1 Организационные мероприятия по защите ПДн в ИСПДн СКУД машиностроительного завода
2.2 Физические мероприятия по защите информации в ИСПДн
2.3 Система охранно-пожарной сигнализации
ГЛАВА 3. БИОМЕТРИЧЕСКИЕ ИДЕНТИФИКАТОРЫ С СКУД
3.1 Обзор рынка биометрических считывателей
Функциональные возможности:11. Контроллер с поддержкой всех функций контроля доступа12. Металлический корпус13. Высокий уровень погодозащищенности14. Сенсор со стеклянной призмой15. Релейный выход управления замком и общий тревожный выход16. Вход подключения кнопки выхода и вход датчика положения двери, датчик вскрытия17. Wiegand выход / выход, USB порт (host)18. Поддержка отпечатка пальца прохода по принуждению19. Голосовые инструкции на русском языке3.2. Выбор биометрического считывателяИсходя из технических характеристик, выполняемых функций и экономической составляющей вопроса из рассматриваемых биометрических считывателей для контроля доступа в режимные помещения был выбран ZK Software F702S с возможностью считывания HID карт.Биометрический считыватель F702S известного производителя ZK Software обеспечивает ограничение доступа в помещения по отпечаткам пальцев и способен работать как автономно, так и в составе на базе ПО «Интеллект».Для централизованного конфигурирования биометрических устройств по Ethernet или RS232/485 все считыватели и терминалы ZKSoftware комплектуются русифицированным программным обеспечением. Это ПО позволяет запрограммировать уровни доступа и временные зоны для каждого сотрудника компании, а также использовать в системе контроля доступа режим фотоверификации. Благодаря наличию в программе отчетов по проходам через биометрические считыватели, резервированию БД и менеджменту пользователей (добавление, удаление и редактирование записей), на базе этого ПО можно построить простейшую систему безопасности объекта.Данный считыватель по сравнению с другими обладает высокой функциональностью по доступной цене (15000 рублей - это почти в три раза меньше, чем аналогичный продукт от компании Sagem). Имеющаяся встроенная база данных на 1500 биометрических шаблонов, достаточна для того чтобы внести необходимое количество пользователей для прохода в режимные помещения. Также необходимо отметить, что F702S единственный работает с HID-картами, которые уже используются на предприятии, что сокращает расходы на приобретение новых видов карт.F702-S - биометрический терминал контроля производится с применением надежных комплектующих и соблюдением стандартов безопасности. Широко используется для организации систем контроля доступа в офисах, гостиницах, фабриках, заводах, общественных заведениях. Перед продажей изделие подвергается полному и строгому тестированию всех функций.
Терминал доступа имеет возможность подключения кнопки открытия двери, считывателя, электронного замка, звонка, аларма.Технические характеристики:1. Аппаратная платформа: ZEM5002. Операционная система: Linux3. Количество пользователей: 15004. Количество записей: 500005. Сенсор: ZK сенсор6. Зоны контроля доступа: 50 временных зон, 5 групп, 10 комбинаций, Управление праздниками, работа в сети или автономное использование1. Соединение: TCP/IP, RS232, RS4852. Дисплей: LCD, 80 символов3. Питание: 12 В4. Скорость идентификации: <2 с5. FRR/FAR: <1%/<0.0001%6. Вход и Выход: Weigand Подключение терминала к контроллеру, подключение считывателя к терминалу7. Проводной звонок: Да8. Температура эксплуатации: 0-45 гр. С, влажность 20-80%ZK Software F702S встраиваются в уже имеющуюся систему контроля и управления доступом. Всего биометрических идентификаторов необходимо 35 штук, которые устанавливаются на вход в режимные помещения. В отделе испытаний и научно-техническом центре с помощью данных считывателей осуществляется двойное распознавание (карта + отпечаток пальца), в других помещениях только по отпечатку пальца.2>
3.2 Обзор рынка программно-аппаратных средств защиты от НСД
Одно из приоритетных направлений по улучшению системы защиты информации является установка на компьютеры программно-аппаратных комплексов защиты от НСД. При выборе средств защиты необходимо обратить внимание на наличие сертификатов ФСТЭК.Также критерием отбора является наличие у продукта следующих характеристик:- контроль целостности информации;- контроль и разграничение доступа;- наличие подсистемы аудита;- возможность шифрования трафика сети;- дополнительная идентификация пользователей;- затирание остатков информации в системе.Dallas Lock 7.7Система Dallas Lock 7.7 представляет собой программное средство защиты от НСД к информации в персональном компьютере с возможностью подключения аппаратных идентификаторов. Система предназначена для защиты компьютера, подключенного к локальной вычислительной сети, от несанкционированного доступа в среде ХР/2003/Vista/2008/7.Dallas Lock 7.7 обеспечивает многоуровневую защиту локальных ресурсов компьютера:- запрет загрузки компьютера посторонними лицам;- двухфакторная авторизация по паролю и аппаратным идентификаторам (USB eToken, смарт-карты eToken, Rutoken, Touch Memory);- разграничение прав пользователей на доступ к локальным и сетевым ресурсам;- контроль работы пользователей со сменными накопителями;- мандатный и дискреционный принципы разграничения прав;- организация замкнутой программной среды;- аудит действий пользователей;- контроль целостности ресурсов компьютера;- очистка остаточной информации;- возможность автоматической печати штампов (меток конфиденциальности) на всех распечатываемых документах;- защита содержимого дисков путем прозрачного преобразования;- удаленное администрирование- выделенный центр управления, работа в составе домена безопасности (v7.5/7.7);- возможность установки на портативные компьютеры (Notebook);- отсутствие обязательной аппаратной части;- работа на сервере терминального доступа;
- удобные интерфейс, установка и настройка.
СЗИ Dallas Lock 7.7 блокирует доступ посторонних лиц к ресурсам ПК и позволяет разграничить права пользователей и администраторов при работе на компьютере. Контролируются права локальных, сетевых и терминальных пользователей. Разграничения касаются прав доступа к объектам файловой системы, доступа к сети, к сменным накопителям и к аппаратным ресурсам.
Для идентификации пользователей служат индивидуальные пароли и аппаратные идентификаторы Touch Memory, eToken, ruToken (двухфакторная аутентификация). Аппаратная идентификация не является обязательной - система может работать в полностью программном режиме.
Запрос пароля и аппаратных идентификаторов происходит до начала загрузки ОС. Загрузка ОС возможна только после проверки идентификационных данных пользователя в СЗИ. Таким образом обеспечивается доверенная загрузка системы.
Разграничение прав доступа к ресурсам файловой системы реализуется следующими методами:
- Дискреционный - предоставляет доступ к защищаемым объектам файловой системы на основании списков контроля доступа. В соответствии с содержимым списков определяются права доступа для каждого пользователя.
- Мандатный - каждому пользователю присваивается максимальный уровень мандатного доступа. Пользователь получает доступ к объектам, мандатный уровень которых не превышает его текущий уровень.
СЗИ позволяет контролировать целостность файлов, папок и параметров аппаратно-программной среды компьютера. Для контроля целостности используются контрольные суммы, вычисленные по одному из алгоритмов на выбор: CRC32, MD5, ГOCT P34.11-94.
Подсистема аудита действий пользователей состоит из шести журналов, в которые заносятся события и результат (с указанием причины, при отказах) попыток входов и выходов пользователей, события доступа к ресурсам файловой системы, события запуска процессов, события печати на локальных и сетевых принтерах, события по администрированию СЗИ. Для облегчения работы с журналами, реализована возможность фильтрации записей по определенным признакам и экспорт журналов в формат MS Excel.
Подсистема очистки остаточной информации гарантирует невозможность восстановления удаленных данных.
Возможно очищение освобождаемого дискового пространства, файла подкачки, освобождаемой памяти и заданных папок при выходе пользователя из системы. Подсистема может работать в автоматическом режиме, когда зачищаются все удаляемые данные, либо данные зачищаются по команде пользователя.