Безопасность и нормативные требования
Базовая защита включена всегда; CyberShield добавляет расширенные функции для более строгих политик. Что защищает MultiSphera и какими механизмами.
CyberShield
Расширенные функции безопасности для более строгих политик.
- Обязательная двухфакторная аутентификация, срок действия и история паролей
- Журнал операций с цепочкой хешей для обнаружения подделки
- Экспорт в SIEM событий безопасности
- Сертификаты корпоративного CA, временные окна, единственный сеанс, права для отдельных пользователей
- Шифрование канала до устройств с новым поколением терминальных серверов CIAS (появится в 2027 году)
Всегда включено, даже без CyberShield: аутентификация, HTTPS, права, запрещённые по умолчанию, блокировка попыток, журнал событий на 24 месяца, уведомления и исправления безопасности.
По окончании срока: 30 дней предупреждения и 30 дней льготного периода, затем расширенные функции отключаются. Охрана продолжается.

Всегда включено или с CyberShield
Базовая защита включена всегда. CyberShield добавляет функции, которых требуют более строгие политики безопасности. Пробная лицензия на 90 дней включает всё.
| Функция | Всегда включено | С CyberShield |
|---|---|---|
| Аутентификация, пароли хранятся с bcrypt, защита от CSRF, HTTPS | да | да |
| Права, запрещённые по умолчанию, по ролям | да | да |
| WebSocket поверх TLS и сертификат установки | да | да |
| Блокировка после неудачных попыток, выход после бездействия | да | да |
| Журнал событий на 24 месяца и архив | да | да |
| Уведомления и обновления безопасности | да | да |
| Обязательная двухфакторная аутентификация, срок действия и история паролей | нет | да |
| Журнал операций с цепочкой хешей, экспорт в SIEM | нет | да |
| Сертификаты TLS, выпущенные корпоративным центром сертификации (CA) | нет | да |
| Временные окна, единственный сеанс, права для отдельных пользователей | нет | да |
| Шифрование канала до устройств с новым поколением терминальных серверов CIAS (появится в 2027 году) | нет | да |
Безопасность, заложенная в проект
Зашифрованная связь, сертификат для каждой установки, права, запрещённые по умолчанию, сохраняемый журнал событий. Криптографические алгоритмы, одобренные NIST/FIPS, такие как AES-256-GCM, SHA-256, HKDF-SHA256 и ECDHE P-256.
В сети объекта
Для охраны не нужен никакой облачный сервис. События и журналы остаются в установке.
Запрещено по умолчанию
Тот, кто не является администратором, видит только то, что явно разрешает его роль.
Шифрование при передаче
HTTPS, WebSocket поверх TLS, CIAS04 поверх TLS 1.3 с взаимной аутентификацией.
Прослеживаемость
Журнал событий хранится онлайн 24 месяца, затем в проверенном архиве.
От терминального сервера до сервера — с шифрованием Появится в 2027 году
С новым поколением терминальных серверов CIAS и новой прошивкой у каждого терминального сервера будет собственный ключ, а канал до сервера будет зашифрован. Терминальные серверы предыдущего поколения канал не шифруют.
Шифрование канала будет входить в CyberShield.
- Обмен ключами
- ECDHE P-256 с аутентификацией по предварительно общему ключу, выделенному каждому терминальному серверу
- Шифрование
- AES-256-GCM
- Выработка ключей
- HKDF-SHA256
- Повторы
- защита от повторной отправки сообщений
- Разрешённые терминальные серверы
- список идентификаторов, подписанный CIAS, с защитой от отката к более ранним версиям
Создана для сети объекта
MultiSphera предназначена для локальной сети объекта и не должна быть доступна из Интернета.
- Рабочие места операторов: веб-интерфейс через HTTPS и обновления в реальном времени через зашифрованный WebSocket (TLS).
- Удалённый доступ: через корпоративную сеть или VPN, никогда не открывая сервер в Интернет.
- Терминальные серверы: терминальные серверы CIAS в сети объекта; с новым поколением зашифрованный канал скоро появится.
- Внешние системы: плагины CIAS02, CIAS03 и CIAS04, последний — поверх TLS 1.3 с взаимной аутентификацией; WebAPI через HTTPS.
- Портал CIAS: подключение необязательно; активация и обновления также с помощью файлов.
Кто входит и что может делать
- Роли: Администратор, Оператор, Монтажник, Нет доступа
- Права: по модулю, меню и действию, по умолчанию запрещены
- Блокировка: после повторных неудачных попыток входа
- Автоматический выход: после бездействия, с настраиваемым временем
- С CyberShield: обязательная двухфакторная аутентификация (приложение или электронная почта), срок действия и история паролей, единственный сеанс, временные окна для входа
События сохраняются, а не теряются
- 24 месяца онлайн, затем локальный архив помесячно
- Отпечатки SHA-256 и цепочка манифестов архива
- Никакого удаления до того, как месяц заархивирован и перечитан
- Восстановление заархивированного месяца со страницы «Журнал событий»
- С CyberShield журнал операций с цепочкой хешей и экспорт в SIEM
Исправления безопасности для всех
Даже без подписки
Уведомления и обновления безопасности доступны для каждой установки, с Sphera+ или без неё.
Подписанные
Пакеты и уведомления подписаны Ed25519, одинаковы онлайн и офлайн.
Ваши данные остаются у вас
Диагностический пакет для техподдержки псевдонимизируется и отправляется, только если это разрешит администратор.
Нормативные требования
MultiSphera спроектирована так, чтобы поддерживать требования безопасности директивы NIS2 и Cyber Resilience Act: контролируемый доступ, блокировка попыток, шифрование, регистрация действий, обновления безопасности для всех. Подробности — в технической документации продукта.