Журнал "Information Security/ Информационная безопасность" #3, 2026
В качестве таких решений могут высту- пать системы диспетчеризации промыш- ленного оборудования, управления воз- душным движением, обработки финан- совых транзакций, медицинские ком- плексы, лабораторные информационные комплексы и другие унаследованные информационные технологии. И объ- единяет все это – использование аппа- ратного и программного обеспечения, завершившего свой жизненный цикл, к которому, как правило, уже достаточно давно не выпускаются патчи безопасно- сти, работа гарантируется только с использованием устаревших версий операционных систем и системных биб- лиотек, а отдельные модули могут быть написаны на мертвых языках програм- мирования. Но ничто не мешает унасле- дованным системам выполнять свои задачи с минимальным количеством сбоев, так как при их создании ключе- выми критериями были надежность и отказоустойчивость. При этом задача обезопасить такое наследие часто теряется из виду несмотря на то, что устаревшие системы являются довольно легкой мишенью для атак. Подход к защите унаследованных систем включает в себя несколько ключевых этапов: инвентаризация, пони- мание рисков использования, выделение в отдельные сетевые сегменты, построе- ние эшелонированной защиты на пери- метре сегментов, развертывание агентов СЗИ на хостах, а также настройка мони- торинга, аудита подключений, действий и ряд других мероприятий. Реализация полного комплекса таких мер требует внедрения и сопровождения множества технически сложных средств защиты информации, в том числе: классических межсетевых экранов и многофункциональных межсетевых экранов уровня сети, систем обнаруже- ния и предотвращения вторжений, систем глубокого анализа сетевого тра- фика, антивирусных систем и песочниц, систем предотвращения утечек, аудита и защиты данных, систем управления событиями безопасности. Все перечис- ленное при комплексном подходе спо- собно обеспечить безопасность унасле- дованных систем. Но нередко возникает ситуация, когда стоимость комплекса таких решений превышает стоимость защищаемых активов, а в организациях нет специалистов необходимого уровня, чтобы поддерживать технически слож- ные средства защиты информации. Наиболее простой и надежной мерой защиты унаследованных систем высту- пает их изоляция от внешних сетевых сегментов и иных менее доверенных сетей организации. Но реалии техноло- гических и бизнес-процессов, которые предполагают обмен данными с иными системами, – изменение конфигураций, обновление программного обеспечения и сигнатур – вынуждают строить каналы передачи данных даже между изначаль- но изолированными сетевыми сегмен- тами. Нетривиальная задача безопасного обмена данными с системами, имеющи- ми известные уязвимости, требует более креативного подхода и, в первую оче- редь, ответа на вопросы: а куда именно должны передаваться потоки данных и какие сетевые взаимодействия можно и нужно полностью исключить? Исходя из этого, напрашивается несколько под- ходов, основанных на исключении избы- точных потоков данных и изоляции изна- чально уязвимых унаследованных систем: l Изоляция унаследованных систем дио- дом данных 1 , в том числе с контролем исходящего трафика на предмет утечек. l Временный доступ унаследованных систем к общей инфраструктуре орга- низации. l Контролируемая передача данных в унаследованные системы по каналу связи. l Контролируемый обмен данными с унаследованными системами с исполь- зованием носителей информации. Рассмотрим каждый из них подроб- нее. Изоляция унаследованных систем диодом данных Не каждая унаследованная система требует постоянного управляющего воз- действия при штатном состоянии работы. Такие воздействия могут быть запре- щены как технологически, так и юриди- чески. В промышленности такие системы могут собирать и обрабатывать данные с датчиков или иных устройств и пере- давать их в системы управления про- изводственными процессами, а в меди- цине выполнять исследования, переда- вая результаты в систему хранения. Для таких систем достаточно органи- зовать физически однонаправленный канал взаимодействия "из сетевого сег- мента", исключив канал "в сегмент", что позволяет полностью исключить прове- дения атак на системы этого сегмента. В этом случае используются устройства класса "диод данных", или однонаправ- ленные шлюзы (InfoDiode). Их важной особенностью является гарантированная защита сетевого сегмента от какого- либо внешнего воздействия на физиче- ском уровне: диод данных передает сиг- нал только в одном направлении – из сегмента. Такие устройства де-факто являются стандартом в промышленности и энергетике, в том числе для изоляции современных систем критической важ- ности, и рекомендованы профильными регуляторами (см. методические реко- мендации ФСТЭК России). 62 • ТЕХНОЛОГИИ Как обезопасить наследие старых инфраструктур нформационные системы, созданные двадцать, тридцать, а иногда и сорок лет назад, до сих пор остаются основой работы предприятий критической инфраструктуры. Промыш- ленность, энергетика, транспорт, медицина, финансовый сек- тор и государственные организации продолжают использовать их в ключевых технологических и бизнес-процессах, хотя масштабной модернизации многие из этих систем так и не дождались. И Вячеслав Половинко, руководитель направления собственных продуктов АМТ-ГРУП Фото: АМТ-ГРУП 1 https://infodiode.ru/
Made with FlippingBook
RkJQdWJsaXNoZXIy Mzk4NzYw