Журнал "Information Security/ Информационная безопасность" #4, 2026

Факт того, что соедине- ние разрешено, еще не гарантирует безопасность содержимого. Это значит, что файлы необходимо про- верять вне зависимости от того, поступают они от под- рядчика или из головного офиса. При работе с внешними системами, например с InfoWatch Traffic Monitor, "Синоникс" получает вер- дикт DLP и на его основании передает файл либо блоки- рует передачу. Для антиви- русной проверки также предусмотрена интеграция с Kaspersky Scan Engine. Защищенный обмен нужно проектировать вокруг всех необходи- мых сценариев обмена информацией. На примере доставки обновлений для АСУ ТП разберем, как автоматизи- ровать проверки и подтвердить выполнение требований без- опасности. Определить, что разрешено Чтобы безопасно доставить обновление в технологическую сеть, нужно заранее опреде- лить, кто может его отправить, куда оно должно поступить и какие проверки пройти перед передачей. При этом сам факт того, что соединение разреше- но, еще не гарантирует без- опасность содержимого. Это значит, что файлы необходимо проверять вне зависимости от того, поступают они от подряд- чика или из головного офиса. В этом контексте будет полезен подход средств контроля информационного обмена (СКИО): участники обмена, направление передачи и про- верки заранее задаются прави- лами. В СКИО "Синоникс" 1 этот принцип реализуется через встречные правила на двух узлах, обслуживающих разные сегменты сети. Правила задают- ся независимо и должны быть согласованы: если необходи- мые разрешения на одной из сторон отсутствуют, файл не будет передан. Устройство состоит из трех изолированных компьютеров – Узла А, Узла Б и Ядра. Такая архитектура поз- воляет организовать контроли- руемый обмен без прямого соединения сегментов – а зна- чит, с сохранением требуемой изоляции АСУ ТП. Прохождение файла через границу сети В файловом сценарии "Сино- никса" пользователь проходит аутентификацию и размещает объект в каталоге отправки. Перед передачей он проходит назначенные проверки: ограничения по имени и разме- ру, контроль целостности и про- верки во внешних системах. Имя и размер позволяют отсечь объекты, не соответствующие правилам. Контроль целостно- сти помогает обнаружить изме- нения, анализ содержимого – угрозы, невидимые по маршру- ту или названию файла. При необходимости подключается песочница для дополнительного анализа. При работе с внешними системами, например с InfoWatch Traffic Monitor, "Сино- никс" получает вердикт DLP и на его основании передает файл либо блокирует передачу. Для антивирусной проверки также предусмотрена интегра- ция с Kaspersky Scan Engine. Проверки выбирают в зави- симости от того, какие данные передаются и куда. Если в сеть АСУ ТП поступает обновление, нужно проверить его источник, целостность и наличие вредо- носного кода. Если документ отправляют подрядчику, нужно также убедиться, что он не содержит сведений, которые запрещено передавать этому получателю. Однако успешное прохожде- ние проверок еще не означает, что обновление можно устанав- ливать. Подлинный файл без обнаруженного вредоносного кода может содержать про- граммные ошибки или оказать- ся несовместимым с оборудо- ванием. Эта часть остается за специалистами, отвечающими за АСУ ТП – нужно отдельно определить, подходит ли обнов- ление системе и когда его можно безопасно установить. Выполнение требований ФСТЭК России При доставке обновлений в АСУ ТП нужно обеспечить конт- роль отправителей и получате- лей, проверку файлов и регист- рацию передач. Какие из этих мер обязательны и как их сле- дует реализовать, зависит от требований, действующих для конкретной системы. Для значи- мых объектов КИИ требования устанавливает приказ ФСТЭК России № 239. Приказ № 31 касается защиты определенных автоматизированных систем управления производственными и технологическими процесса- ми. 117-й распространяется на ГИС и другие системы указан- ных в нем государственных организаций. Эти документы имеют разные области приме- нения, и набор требований для конкретной АСУ ТП зависит от назначения и статуса объекта. На примере обновления связь между требованиями и настрой- 60 • ТЕХНОЛОГИИ Доставка обновлений в АСУ ТП – гайд на примере СКИО “Синоникс” огда предприятие настраивает однонаправленную передачу данных из сети АСУ ТП в корпоративную, нужно предусмот- реть и обратную доставку обновлений, конфигураций и новых программ. Если штатного способа нет, потребность в обмене информацией все равно найдет выход через съемные носите- ли, личные ноутбуки или временные разрешения на межсете- вом экране. Формально сеть остается изолированной, но на практике появляется дополнительный неучтенный вход. К Владимир Перминов, заместитель директора по развитию бизнеса “АйТи Бастион” Фото: АйТи Бастион 1 https://it-bastion.com/products/sinoniks/

RkJQdWJsaXNoZXIy Mzk4NzYw