Журнал "Information Security/ Информационная безопасность" #4, 2026
Если каждое штатное обновление требует ручного согласования передачи, время доставки будет зави- сеть от доступности людей. При заранее установленных правилах система выпол- няет повторяемые проверки автоматически. Существующие средства защиты сохраняют свои роли: межсетевой экран защищает сетевое взаимо- действие, криптографиче- ский шлюз – канал связи. "Синоникс" же организует обмен между сегментами сети и применение проверок к объектам передачи. ками выглядит вполне конкрет- но. Доступ к отправке получают только уполномоченные поль- зователи, а получателями могут быть только указанные в пра- вилах серверы. Перед переда- чей файл проходит назначен- ные проверки, а сведения об операции попадают в журнал. При испытаниях нужно убедить- ся, что разрешенный файл доходит до получателя, а попыт- ка передачи с нарушением пра- вил блокируется. Записи в жур- нале должны позволять восста- новить ход операции и причину отказа. "Синоникс" позволяет орга- низовать передачу обновлений в АСУ ТП с контролем доступа, проверкой файлов и регистра- цией операций – функциями, необходимыми для реализации мер безопасности. Комплекс работает под управлением Astra Linux, включен в реестр рос- сийского ПО и сертифицирован ФСТЭК России по четвертому уровню доверия. После запуска те же журналы помогут разбирать обычные экс- плуатационные проблемы. Если обновление не дошло, по запи- сям можно выяснить, на каком этапе остановилась передача и какая проверка ее заблокиро- вала. Автоматизация разгружает команду Если каждое штатное обнов- ление требует ручного согла- сования передачи, время доставки будет зависеть от доступности людей. При зара- нее установленных правилах система выполняет повторяе- мые проверки автоматически. Человек разбирает исключения: новый вид данных, спорный результат анализа или измене- ние условий обмена. За ним же остается определение самих правил и ответственность за изменения. Слишком широкое разреше- ние может пропускать лишнее, слишком узкое – мешать рабо- те. Поэтому на испытаниях стоит проверить и отказ для запрещенной передачи, и успешную доставку разрешен- ной. Иначе можно получить систему, которая блокирует тестовые нарушения, но вынуж- дает сотрудников искать обход- ной путь для обычного рабочего файла. Отдельный вопрос – недоступность внешнего ана- лизатора. Что должна делать процедура, если файл невоз- можно проверить, и как об этом узнает ответственная команда? Эти условия нужно согласовать до запуска: для обновления, которое можно отложить, и потока с жесткими требования- ми к задержке решения они могут различаться. Доставка обновлений – лишь один сценарий на границе сег- ментов. На энергетическом объ- екте телеметрия АСУ ТП может поступать в диспетчерские системы, а события безопасно- сти – в центр мониторинга. У потоков разные получатели и требования к обработке, поэто- му нужны отдельные правила. Поддержка "Синониксом" одно- и двунаправленного обмена позволяет учитывать эту раз- ницу: разрешение на доставку файлов внутрь не должно озна- чать разрешение любых обрат- ных взаимодействий. Тот же подход применим к объектам нефтегаза, металлур- гии и доставке файлов в цех. Существующие средства защи- ты сохраняют свои роли: меж- сетевой экран защищает сете- вое взаимодействие, крипто- графический шлюз – канал связи. "Синоникс" же организует обмен между сегментами сети и применение проверок к объ- ектам передачи. Состав реше- ния будет учитывать задачу предприятия и уже работающие средства. Для оценки подхода стоит выбрать обновление для ком- понентов АСУ ТП и проверить весь путь его доставки на пило- те "Синоникса". В испытание стоит включить предусмотрен- ные отказы и недоступность внешней проверки, измерить время обработки и выяснить, какие действия остались у сотрудников. Результаты ста- нут основой технического решения и обоснования мер безопасности. В итоге внедрение дает вполне практический резуль- тат: для очередного обновле- ния больше не нужно каждый раз заново придумывать, как безопасно пересечь границу сети и кто должен согласовать передачу. Вместо разовых решений появляется штатная процедура доставки с заранее определенными правилами, ответственными и точками контроля. ИБ получает управ- ляемый канал с понятными условиями передачи и воз- можностью проверить соблю- дение требований, а эксплуа- тация – предсказуемый про- цесс без ручных обходных схем. У обеих команд остают- ся данные о прохождении файла, поэтому при необхо- димости можно восстановить цепочку событий и понять, что, когда и каким способом было передано. l • 61 ТЕХНОЛОГИИ www.itsec.ru АДРЕСА И ТЕЛЕФОНЫ АЙТИ БАСТИОН см. стр. 86 NM Реклама Рис. СКИО "Синоникс" Фото: АйТи Бастион
Made with FlippingBook
RkJQdWJsaXNoZXIy Mzk4NzYw