Перейти к содержимому
CIAS Multisphera
Продукт

Безопасность и нормативные требования

Что защищает Multisphera, какими механизмами, что включено всегда и что приходит с CyberShield.

Принципы

Безопасность, заложенная в проект

Зашифрованная связь, сертификат для каждой установки, права, запрещённые по умолчанию, сохраняемый журнал событий. Криптографические алгоритмы, одобренные NIST/FIPS, такие как AES-256-GCM, SHA-256, HKDF-SHA256 и ECDHE P-256.

В сети объекта

Для охраны не нужен никакой облачный сервис. События и журналы остаются в установке.

Запрещено по умолчанию

Тот, кто не является администратором, видит только то, что явно разрешает его роль.

Шифрование при передаче

HTTPS, WebSocket поверх TLS, CIAS04 поверх TLS 1.3 с взаимной аутентификацией.

Прослеживаемость

Журнал событий хранится онлайн 24 месяца, затем в проверенном архиве.

Канал с объектом

От терминального сервера до сервера — с шифрованием Скоро

С IP-Doorway2 и новой прошивкой у каждого терминального сервера будет собственный ключ, а канал до сервера будет зашифрован. IP-Doorway канал не шифрует.

Шифрование канала входит в CyberShield.

Обмен ключами
ECDHE P-256 с аутентификацией по предварительно общему ключу, выделенному каждому терминальному серверу
Шифрование
AES-256-GCM
Выработка ключей
HKDF-SHA256
Повторы
защита от повторной отправки сообщений
Разрешённые терминальные серверы
список идентификаторов, подписанный CIAS, с защитой от отката к более ранним версиям
Доступ

Кто входит и что может делать

  • Роли: Администратор, Оператор, Монтажник, Нет доступа
  • Права: по модулю, меню и действию, по умолчанию запрещены
  • Блокировка: после повторных неудачных попыток входа
  • Автоматический выход: после бездействия, с настраиваемым временем
  • С CyberShield: обязательная двухфакторная аутентификация (приложение или электронная почта), срок действия и история паролей, единственный сеанс, временные окна для входа
Журнал событий

События сохраняются, а не теряются

  • 24 месяца онлайн, затем локальный архив помесячно
  • Отпечатки SHA-256 и цепочка манифестов архива
  • Никакого удаления до того, как месяц заархивирован и перечитан
  • Восстановление заархивированного месяца со страницы «Журнал событий»
  • С CyberShield журнал операций с цепочкой хешей и экспорт в SIEM
Обновления

Исправления безопасности для всех

Даже без подписки

Уведомления и обновления безопасности доступны для каждой установки, с Sphera+ или без неё.

Подписанные

Пакеты и уведомления подписаны Ed25519, одинаковы онлайн и офлайн.

Ваши данные остаются у вас

Диагностический пакет для техподдержки псевдонимизируется и отправляется, только если это разрешит администратор.

Всегда включено или с CyberShield

Базовая защита включена всегда. CyberShield добавляет функции, которых требуют более строгие политики безопасности. В течение 90-дневного пробного периода активно всё.

ФункцияВсегда включеноС CyberShield
Аутентификация, пароли хранятся с bcrypt, защита от CSRF, HTTPSдада
Права, запрещённые по умолчанию, по ролямдада
WebSocket поверх TLS и сертификат установкидада
Блокировка после неудачных попыток, выход после бездействиядада
Журнал событий на 24 месяца и архивдада
Уведомления и обновления безопасностидада
Обязательная двухфакторная аутентификация, срок действия и история паролейнетда
Журнал операций с цепочкой хешей, экспорт в SIEMнетда
Сертификаты TLS, выпущенные корпоративным центром сертификации (CA)нетда
Временные окна, единственный сеанс, права для отдельных пользователейнетда
Шифрование канала до терминальных серверов IP-Doorway2 (скоро)нетда

Нормативные требования

Multisphera спроектирована так, чтобы поддерживать требования безопасности директивы NIS2 и Cyber Resilience Act: контролируемый доступ, блокировка попыток, шифрование, регистрация действий, обновления безопасности для всех. Подробности — в технической документации продукта.