Лабораторная работа №13
.docx
МИНИСТЕРСТВО
НАУКИ И ВЫСШЕГО ОБРАЗОВАНИЯ
РОССИЙСКОЙ
ФЕДЕРАЦИИ
Федеральное государственное бюджетное образовательное учреждение высшего образования
«КОСТРОМСКОЙ ГОСУДАРСТВЕННЫЙ УНИВЕРСИТЕТ» ИНСТИТУТ «ВЫСШАЯ ИТ-ШКОЛА»
Кафедра защиты информации
Отчет по лабораторной работе №13
Аудит проектов систем безопасности: поиск и анализ критических ошибок
по дисциплине «Технические средства охраны и видеонаблюдения»
Выполнил:
Владимиров П.А. Группа: 22-ИБбо-6
Проверил: Доцент по кафедре ИБ к.пед.н. Виноградов Е.В.
Кострома, 2025 г.
1. Изучение предоставленного проекта системы безопасности (Кейс 3)
Проект представляет собой систему контроля доступа и мониторинга серверной комнаты, включающую следующие компоненты:
- СКУД:
- Контроллер C2000-4
- Считыватель Touch Memory
- Электромеханический замок EL-251
- Видеонаблюдение:
- IP-камера IPC-B152 (4 Мп, цилиндрическая)
- Мониторинг температуры:
- Датчик TXK-48
- Обеспечение питания:
- ИБП (1000 В·ч)
- Функционал:
- Контроль доступа персонала
- Фиксация событий входа/выхода
- Оповещение при перегреве
- Автономная работа при отключении электричества
2. Анализ принципов работы системы
Система работает по следующим сценариям:
1. Штатный доступ сотрудника — проверка прав, разблокировка двери, запись события.
2. Попытка несанкционированного доступа — отказ, запись, оповещение администратора.
3. Критическое повышение температуры — оповещение администратора.
4. Отключение электроэнергии — переход на ИБП, автономная работа.
5. Административное управление — настройка прав, просмотр журналов.
3. Выявление критических ошибок, их опасность и меры по устранению
Ошибка 1
Описание: В системе отсутствует резервное копирование журналов событий и настроек СКУД.
Проблема: Журналы доступа и настройки системы хранятся только на локальном контроллере без дублирования.
Последствие: При выходе контроллера из строя или его повреждении все данные о событиях доступа и настройки прав будут утеряны. Это исключит возможность расследования инцидентов и восстановления работы системы в короткие сроки.
Решение: Внедрить автоматическое ежедневное резервное копирование журналов и конфигурации на отдельный сервер или облачное хранилище. Настроить синхронизацию с системой мониторинга.
Ошибка 2
Описание: В проекте не предусмотрена двухфакторная аутентификация для доступа в серверную.
Проблема: Используется только Touch Memory (ключ-таблетка) без дополнительной проверки (например, PIN-кода или биометрии).
Последствие: В случае утери или кражи идентификатора злоумышленник получит беспрепятственный доступ в серверную. Система не способна отличить владельца от того, кто просто использует его ключ.
Решение: Добавить второй фактор аутентификации — например, клавиатуру для ввода PIN-кода или биометрический сканер отпечатка пальца. Настроить политику доступа по принципу «что-то имеешь + что-то знаешь/есть».
Ошибка 3
Описание: В системе отсутствует контроль целостности и защита от физического вмешательства в оборудование (например, датчик вскрытия двери, корпуса контроллера).
Проблема: Проектом не предусмотрены датчики вскрытия двери, контроллера или считывателя.
Последствие: Злоумышленник может физически вскрыть дверь, отключить или повредить оборудование без фиксации события системой. Это создаёт риск несанкционированного доступа или вывода системы из строя без оповещения.
Решение: Установить датчики вскрытия на дверь, контроллер и считыватель. Подключить их к системе СКУД для генерации тревоги и оповещения администратора при попытке вмешательства.
Ошибка 4 (критическая)
Описание: В проекте заявлена отправка SMS и email-уведомлений (сценарии 2 и 3), но в составе оборудования нет GSM-модема, маршрутизатора с доступом в Интернет или подключения к корпоративной сети.
Проблема: Система физически не имеет возможности отправлять внешние уведомления.
Последствие: В случае:
Попытки несанкционированного доступа
Критического перегрева серверной
Иных аварийных событий
Администратор не получит оперативного оповещения. Уведомления будут записаны только в локальный журнал, который можно увидеть только при физическом присутствии. Это сводит на нет всю систему удаленного мониторинга и реагирования.
Решение: Установить GSM-модем (например, С2000-GSM) в связке с контроллером СКУД. Это обеспечит отправку SMS независимо от состояния локальной сети и интернета.
Ошибка 5
Описание: В проекте перечислено оборудование (контроллер СКУД, замок, камера, датчики, ИБП), но отсутствует блок питания (БП) 12В/24В для питания периферийных устройств.
Проблема: Электромеханический замок EL-251, считыватель C2000-2, датчик температуры и возможно другие компоненты требуют постоянного питания 12В или 24В. ИБП выдаёт 220В, но не обеспечивает необходимое постоянное напряжение для низковольтного оборудования.
Последствие: Система физически не будет работать — замок не откроется, считыватель не активируется. Оборудование может выйти из строя при попытке подачи неподходящего напряжения. Нарушается принцип резервирования питания — даже при работе ИБП низковольтная часть системы останется без питания. Проект является нереализуемым в представленном виде.
Решение: Добавить в спецификацию источник резервированного питания (например, РИП-12 или РИП-24) с ёмкостью аккумуляторов, соответствующей времени автономной работы системы. Например:
РИП-12-3А (12В, 3А) с аккумулятором 7Ач
Подключить через него всё низковольтное оборудование
Запитать РИП от ИБП 220В
4. Оценка эффективности исправленной системы
После внедрения предложенных мер система станет более надёжной и безопасной:
1. Повысится отказоустойчивость за счёт резервного копирования данных.
2. Усилится контроль доступа благодаря двухфакторной аутентификации.
3. Увеличится уровень физической защиты за счёт датчиков вскрытия.
Итоговая эффективность:
Система будет соответствовать современным требованиям информационной и физической безопасности, минимизирует риски несанкционированного доступа и потери данных, а также повысит удобство администрирования и расследования инцидентов.
5. Анализ кейсов коллег
Послушав разбор кейсов коллег (Никиты Романова кейс 5) я пришел к выводу, что они подробно изучили различные кейсы (системы). Проанализировав сценарии и оборудование, которое используется там, выявили критичные и некритичные ошибки проектирования, предложили наилучшие способы решения. Основные проблемы: нет резервного питания либо блока питания, отсутствие резервного копирования, слепые зоны камер.
