Перейти к содержимому
CIAS MultiSphera
Безопасность

Безопасность и нормативные требования

Базовая защита включена всегда; CyberShield добавляет расширенные функции для более строгих политик. Что защищает MultiSphera и какими механизмами.

Подписка

CyberShield

Расширенные функции безопасности для более строгих политик.

  • Обязательная двухфакторная аутентификация, срок действия и история паролей
  • Журнал операций с цепочкой хешей для обнаружения подделки
  • Экспорт в SIEM событий безопасности
  • Сертификаты корпоративного CA, временные окна, единственный сеанс, права для отдельных пользователей
  • Шифрование канала до устройств с новым поколением терминальных серверов CIAS (появится в 2027 году)

Всегда включено, даже без CyberShield: аутентификация, HTTPS, права, запрещённые по умолчанию, блокировка попыток, журнал событий на 24 месяца, уведомления и исправления безопасности.

По окончании срока: 30 дней предупреждения и 30 дней льготного периода, затем расширенные функции отключаются. Охрана продолжается.

Всегда включено или с CyberShield

Базовая защита включена всегда. CyberShield добавляет функции, которых требуют более строгие политики безопасности. Пробная лицензия на 90 дней включает всё.

ФункцияВсегда включеноС CyberShield
Аутентификация, пароли хранятся с bcrypt, защита от CSRF, HTTPSдада
Права, запрещённые по умолчанию, по ролямдада
WebSocket поверх TLS и сертификат установкидада
Блокировка после неудачных попыток, выход после бездействиядада
Журнал событий на 24 месяца и архивдада
Уведомления и обновления безопасностидада
Обязательная двухфакторная аутентификация, срок действия и история паролейнетда
Журнал операций с цепочкой хешей, экспорт в SIEMнетда
Сертификаты TLS, выпущенные корпоративным центром сертификации (CA)нетда
Временные окна, единственный сеанс, права для отдельных пользователейнетда
Шифрование канала до устройств с новым поколением терминальных серверов CIAS (появится в 2027 году)нетда
Принципы

Безопасность, заложенная в проект

Зашифрованная связь, сертификат для каждой установки, права, запрещённые по умолчанию, сохраняемый журнал событий. Криптографические алгоритмы, одобренные NIST/FIPS, такие как AES-256-GCM, SHA-256, HKDF-SHA256 и ECDHE P-256.

В сети объекта

Для охраны не нужен никакой облачный сервис. События и журналы остаются в установке.

Запрещено по умолчанию

Тот, кто не является администратором, видит только то, что явно разрешает его роль.

Шифрование при передаче

HTTPS, WebSocket поверх TLS, CIAS04 поверх TLS 1.3 с взаимной аутентификацией.

Прослеживаемость

Журнал событий хранится онлайн 24 месяца, затем в проверенном архиве.

Канал до устройств

От терминального сервера до сервера — с шифрованием Появится в 2027 году

С новым поколением терминальных серверов CIAS и новой прошивкой у каждого терминального сервера будет собственный ключ, а канал до сервера будет зашифрован. Терминальные серверы предыдущего поколения канал не шифруют.

Шифрование канала будет входить в CyberShield.

Обмен ключами
ECDHE P-256 с аутентификацией по предварительно общему ключу, выделенному каждому терминальному серверу
Шифрование
AES-256-GCM
Выработка ключей
HKDF-SHA256
Повторы
защита от повторной отправки сообщений
Разрешённые терминальные серверы
список идентификаторов, подписанный CIAS, с защитой от отката к более ранним версиям
Сеть

Создана для сети объекта

MultiSphera предназначена для локальной сети объекта и не должна быть доступна из Интернета.

  • Рабочие места операторов: веб-интерфейс через HTTPS и обновления в реальном времени через зашифрованный WebSocket (TLS).
  • Удалённый доступ: через корпоративную сеть или VPN, никогда не открывая сервер в Интернет.
  • Терминальные серверы: терминальные серверы CIAS в сети объекта; с новым поколением зашифрованный канал скоро появится.
  • Внешние системы: плагины CIAS02, CIAS03 и CIAS04, последний — поверх TLS 1.3 с взаимной аутентификацией; WebAPI через HTTPS.
  • Портал CIAS: подключение необязательно; активация и обновления также с помощью файлов.
Доступ

Кто входит и что может делать

  • Роли: Администратор, Оператор, Монтажник, Нет доступа
  • Права: по модулю, меню и действию, по умолчанию запрещены
  • Блокировка: после повторных неудачных попыток входа
  • Автоматический выход: после бездействия, с настраиваемым временем
  • С CyberShield: обязательная двухфакторная аутентификация (приложение или электронная почта), срок действия и история паролей, единственный сеанс, временные окна для входа
Журнал событий

События сохраняются, а не теряются

  • 24 месяца онлайн, затем локальный архив помесячно
  • Отпечатки SHA-256 и цепочка манифестов архива
  • Никакого удаления до того, как месяц заархивирован и перечитан
  • Восстановление заархивированного месяца со страницы «Журнал событий»
  • С CyberShield журнал операций с цепочкой хешей и экспорт в SIEM
Обновления

Исправления безопасности для всех

Даже без подписки

Уведомления и обновления безопасности доступны для каждой установки, с Sphera+ или без неё.

Подписанные

Пакеты и уведомления подписаны Ed25519, одинаковы онлайн и офлайн.

Ваши данные остаются у вас

Диагностический пакет для техподдержки псевдонимизируется и отправляется, только если это разрешит администратор.

Нормативные требования

MultiSphera спроектирована так, чтобы поддерживать требования безопасности директивы NIS2 и Cyber Resilience Act: контролируемый доступ, блокировка попыток, шифрование, регистрация действий, обновления безопасности для всех. Подробности — в технической документации продукта.