Журнал "Information Security/ Информационная безопасность" #3, 2026

В случае, если поток данных из сете- вого сегмента необходимо дополни- тельно контролировать на возможные утечки конфиденциальной информации может использоваться междоменное решение, основанное на диодах дан- ных. Такое решение позволяет анали- зировать исходящий из сегмента тра- фик на соблюдение политик безопас- ности передачи данных, в том числе направлять файлы на проверку в систе- му предотвращения утечек, передавая данные только после их акцепта про- фильной системой. Временный доступ унаследованных систем к общей инфраструктуре организации Не каждая унаследованная система требует постоянного двунаправленно- го канала взаимодействия с внешней инфраструктурой. Некоторые системы работают полностью в автономном режиме, а единственным необходи- мым на них воздействием является проведение регламентных и техниче- ских работ с системой. При таких сце- нариях использования могут приме- няться специальные решения, позво- ляющие создавать временный и строго регламентированный канал связи (InfoRelay). Он должен защищаться классическими средствами – межсе- тевыми экранами уровня сети (МСЭ), системами обнаружения и предотвра- щения вторжений (СОВ), системами глубокого анализа сетевого трафика (DPI), – а в случае выявления любой нелегитимной активности принуди- тельно разрывать соединение на физическом уровне сети. Иным вариантом временного досту- па в недоверенный сегмент может выступать физическое переключение между сетями так, чтобы одновремен- ный доступ был возможен только в одну из них. Для этого применяются решения, аналогичные InfoRelay, но обеспечивающие переключение между сетями на физическом уровне, такие как SecureRelay. Контролируемая передача данных в унаследованные системы по каналу связи Некоторая часть унаследованных систем требует регулярной передачи в них файлов конфигурации, обновле- ний или данных, а для этого необходим постоянный канал внутри сетевого сег- мента, в котором размещена критич- ная система. Но постоянный двуна- правленный канал развязывает руки злоумышленникам и противоречит некоторым требованиям регуляторов. Для обеспечения защиты в данном случае могут использоваться междо- менные решения, основанные на дио- дах данных, которые направлены в защищаемый сегмент. Диоды данных обеспечивают разрыв и проксирование в однонаправленном режиме сетевых протоколов, обеспечивая защиту уна- следованных систем от атак, связан- ных с удаленными НСД и эксплуата- цией уязвимостей. Междоменное решение на базе диодов данных позволяет анализировать про- ходящий трафик на соблюдение политик безопасности передачи данных, направ- ляя файлы на проверку в профильные СЗИ (антивирус, песочница). Такой под- ход обеспечивает наиболее надежную защиту изначально уязвимых унаследо- ванных систем. Контролируемый обмен данными с унаследованными системами с использованием носителей информации В некоторых случаях единственным организационным способом передачи данных в систему остается использова- ние съемных носителей. Это может быть связано как с уже установленной орга- низационной практикой, так и с чисто техническими требованиями. К сожале- нию, даже несмотря на соблюдение базовых правил учета носителей и запре- та на определенные виды данных риски информационной безопасности для функционирования информационных систем очень велики. Такие каналы передачи представляют собой серьезную угрозу безопасности, позволяя опасному и вредоносному ПО преодолеть физи- ческий разрыв сети. Для обеспечения безопасной и конт- ролируемой передачи данных на носи- телях информации могут использоваться междоменные решения, основанные на диодах данных совместно с киосками данных (SecureKiosk). Киоск данных представляет собой точку доступа – внешний интер- фейс – для работы со съемными носителями информации, позволяю- щий передать или полу- чить файлы в/из транспортной системы, которой выступает междоменное реше- ние. Совместное применение таких решений позволяет комплексно подойти к вопросу безопасности в условиях использования переносных носителей: реализовать концепцию «нулевого дове- рия» на четырех ключевых уровнях без- опасности – нет доверия к пользователю, носителю информации, передаваемому файлу, сетевым соединениям; обеспе- чить единый, понятный, контролируемый и удобный интерфейс для обмена дан- ными с автономными системами. Все вышеуказанные подходы могут применяться совместно, позволяя ком- плексно реализовать различные аспекты безопасности и двустороннего обмена данными. Например, изоляция унасле- дованных систем диодом данных обес- печит защиту и постоянный канал "из сетевого сегмента", а в качестве канала "в систему" может использоваться рег- ламентный временный канал, открывае- мый InfoRelay, или же контролируемый обмен с помощью носителей информа- ции через SecureKiosk. Решение задачи обеспечения без- опасности систем, имеющих известные уязвимости, нередко формируется и доступно еще до разработки ком- плексной архитектуры безопасности. Внимательный анализ потоков данных и сетевых взаимодействий унаследо- ванной системы может указать на воз- можность применения более простых и не менее надежных методов и средств защиты информации, что позволяет сосредоточить ресурсы и внимание спе- циалистов на более критичных направ- лениях защиты информационных систем организации. l • 63 ТЕХНОЛОГИИ www.itsec.ru Рис. 1. Физически однонаправленная передача данных АДРЕСА И ТЕЛЕФОНЫ АМТ-ГРУП см. стр. 94 NM Реклама

RkJQdWJsaXNoZXIy Mzk4NzYw