Безопасность и нормативные требования
Что защищает Multisphera, какими механизмами, что включено всегда и что приходит с CyberShield.
Безопасность, заложенная в проект
Зашифрованная связь, сертификат для каждой установки, права, запрещённые по умолчанию, сохраняемый журнал событий. Криптографические алгоритмы, одобренные NIST/FIPS, такие как AES-256-GCM, SHA-256, HKDF-SHA256 и ECDHE P-256.
В сети объекта
Для охраны не нужен никакой облачный сервис. События и журналы остаются в установке.
Запрещено по умолчанию
Тот, кто не является администратором, видит только то, что явно разрешает его роль.
Шифрование при передаче
HTTPS, WebSocket поверх TLS, CIAS04 поверх TLS 1.3 с взаимной аутентификацией.
Прослеживаемость
Журнал событий хранится онлайн 24 месяца, затем в проверенном архиве.
От терминального сервера до сервера — с шифрованием Скоро
С IP-Doorway2 и новой прошивкой у каждого терминального сервера будет собственный ключ, а канал до сервера будет зашифрован. IP-Doorway канал не шифрует.
Шифрование канала входит в CyberShield.
- Обмен ключами
- ECDHE P-256 с аутентификацией по предварительно общему ключу, выделенному каждому терминальному серверу
- Шифрование
- AES-256-GCM
- Выработка ключей
- HKDF-SHA256
- Повторы
- защита от повторной отправки сообщений
- Разрешённые терминальные серверы
- список идентификаторов, подписанный CIAS, с защитой от отката к более ранним версиям
Кто входит и что может делать
- Роли: Администратор, Оператор, Монтажник, Нет доступа
- Права: по модулю, меню и действию, по умолчанию запрещены
- Блокировка: после повторных неудачных попыток входа
- Автоматический выход: после бездействия, с настраиваемым временем
- С CyberShield: обязательная двухфакторная аутентификация (приложение или электронная почта), срок действия и история паролей, единственный сеанс, временные окна для входа
События сохраняются, а не теряются
- 24 месяца онлайн, затем локальный архив помесячно
- Отпечатки SHA-256 и цепочка манифестов архива
- Никакого удаления до того, как месяц заархивирован и перечитан
- Восстановление заархивированного месяца со страницы «Журнал событий»
- С CyberShield журнал операций с цепочкой хешей и экспорт в SIEM
Исправления безопасности для всех
Даже без подписки
Уведомления и обновления безопасности доступны для каждой установки, с Sphera+ или без неё.
Подписанные
Пакеты и уведомления подписаны Ed25519, одинаковы онлайн и офлайн.
Ваши данные остаются у вас
Диагностический пакет для техподдержки псевдонимизируется и отправляется, только если это разрешит администратор.
Всегда включено или с CyberShield
Базовая защита включена всегда. CyberShield добавляет функции, которых требуют более строгие политики безопасности. В течение 90-дневного пробного периода активно всё.
| Функция | Всегда включено | С CyberShield |
|---|---|---|
| Аутентификация, пароли хранятся с bcrypt, защита от CSRF, HTTPS | да | да |
| Права, запрещённые по умолчанию, по ролям | да | да |
| WebSocket поверх TLS и сертификат установки | да | да |
| Блокировка после неудачных попыток, выход после бездействия | да | да |
| Журнал событий на 24 месяца и архив | да | да |
| Уведомления и обновления безопасности | да | да |
| Обязательная двухфакторная аутентификация, срок действия и история паролей | нет | да |
| Журнал операций с цепочкой хешей, экспорт в SIEM | нет | да |
| Сертификаты TLS, выпущенные корпоративным центром сертификации (CA) | нет | да |
| Временные окна, единственный сеанс, права для отдельных пользователей | нет | да |
| Шифрование канала до терминальных серверов IP-Doorway2 (скоро) | нет | да |
Нормативные требования
Multisphera спроектирована так, чтобы поддерживать требования безопасности директивы NIS2 и Cyber Resilience Act: контролируемый доступ, блокировка попыток, шифрование, регистрация действий, обновления безопасности для всех. Подробности — в технической документации продукта.