Многоуровневая система защиты ISRmes построена по принципу Defense in Depth. Каждый уровень архитектуры — от полевого оборудования до корпоративной сети — имеет собственные механизмы защиты.
Принципы защиты
Defense in Depth
Шифрование данных
TLS 1.3 для передачи данных между всеми уровнями архитектуры. AES-256 для шифрования данных в покое. Шифрование на уровне приложения и базы данных. Управление ключами через HSM.
Сегментация сетей
Изоляция промышленных сетей (OT) от корпоративных (IT) через DMZ. Firewall на каждом уровне Purdue Model. VLAN для разделения трафика. Запрет маршрутизации между сегментами без шлюза безопасности.
RBAC и аудит
Ролевая модель доступа с гранулярными правами на уровне функций, данных и оборудования. Полный аудит действий пользователей и системы. Неотказуемость операций через электронную подпись.
Соответствие стандартам
152-ФЗ о персональных данных. ГОСТ Р ИСО/МЭК 27001. IEC 62443 для промышленной автоматизации. ГОСТ Р 57580 для критической информационной инфраструктуры. Требования регуляторов: Роскомнадзор, ФСТЭК, ФСБ.
Обнаружение вторжений
Системы IDS/IPS для промышленных сетей (SNORT, Suricata). Мониторинг аномалий трафика и поведения оборудования. Обнаружение несанкционированных подключений к PLC и SCADA. SIEM для корреляции событий.
Резервное копирование
Автоматическое резервирование с геораспределением. RPO менее 1 часа, RTO менее 4 часов. Репликация данных в реальном времени. Тестирование восстановления каждый квартал. Хранение архивов в соответствии с 152-ФЗ.