Игорь Гайдаш, UserGate: «Защищённые сети в авиации требуют сочетания технологий, нормативной экспертизы и грамотных процессов»
ГОСТ VPN, КИИ и мониторинг информационной безопасности: особенности защиты авиационной инфраструктуры
Цифровая трансформация авиационной отрасли повышает требования к информационной безопасности. Критически важные системы аэропортов, авиакомпаний и организаций воздушного транспорта должны обеспечивать непрерывную работу, устойчивость к угрозам и соответствие требованиям регуляторов.
О том, какие особенности необходимо учитывать при интеграции защищённых каналов связи, как ГОСТ VPN взаимодействует с современными средствами защиты и какие компетенции сегодня необходимы специалистам по информационной безопасности, рассказал руководитель специальной разработки компании UserGate Гайдаш Игорь Иванович.
Особенности интеграции ГОСТ VPN с системами мониторинга информационной безопасности
— Какие особенности авиационной инфраструктуры необходимо учитывать при интеграции ГОСТ VPN с SIEM, SOC и другими системами мониторинга информационной безопасности?
При интеграции сертифицированных средств защиты информации с системами мониторинга необходимо учитывать специфику авиационной отрасли.
Прежде всего, это высокие требования к доступности и отказоустойчивости. Системы управления полётами и аэропортовая инфраструктура работают в режиме 24/7. Поэтому обновление СКЗИ, ротация ключей и перенастройка VPN-каналов должны выполняться в специально предусмотренные окна обслуживания, чтобы исключить простой критически важных сервисов.
Второй важный фактор — гетерогенность среды. Авиационные предприятия часто используют смешанную инфраструктуру, включающую унаследованные системы, АСУТП, промышленные контроллеры, а также системы бронирования различных поколений. При этом не все решения разных производителей совместимы между собой, особенно на уровне ГОСТ-криптографии.
Отдельного внимания требует вопрос удалённого доступа. Согласно требованиям Приказа ФСТЭК России № 239, удалённый доступ к средствам защиты информации со стороны лиц, не являющихся работниками субъекта КИИ, запрещён. При этом доступ через VPN с использованием сертифицированных СКЗИ не считается удалённым, если удалённое рабочее место соответствует требованиям безопасности значимых объектов КИИ.
Также необходимо учитывать чувствительность авиационных систем реального времени к задержкам. Радарные данные, телеметрия и другие критичные процессы требуют минимального влияния средств защиты на канал связи. Поэтому криптошлюзы должны обеспечивать высокую пропускную способность — от единиц до десятков Гбит/с — и минимальную задержку.
Кроме того, авиационная инфраструктура имеет распределённую топологию. Аэропорты, авиакомпании и обслуживающие организации территориально разнесены, что требует построения сложных VPN-архитектур — от схемы «звезда» до полносвязных сетей.
Необходимо учитывать и требования к физической защите СКЗИ. Размещение криптошлюзов регулируется соответствующими нормативными требованиями, а в авиационной инфраструктуре часто требуется установка оборудования в защищённых помещениях с контролем доступа.
Взаимодействие ГОСТ VPN с другими средствами защиты
— Как ГОСТ VPN взаимодействует с межсетевыми экранами, IDS/IPS, системами контроля доступа и другими средствами защиты периметра?
В решениях UserGate используется единая UTM-платформа, в составе которой реализованы как полнофункциональный межсетевой экран нового поколения, так и сертифицированное СКЗИ.
ГОСТ VPN и системы обнаружения и предотвращения атак IDS/IPS работают как единый комплекс на одном устройстве. События IPS объединяются с событиями межсетевого экранирования, контроля приложений и другими событиями безопасности в рамках одной сессии.
Такой подход позволяет получать более полную картину происходящего в инфраструктуре и повышает эффективность мониторинга информационной безопасности.
Основные сложности внедрения ГОСТ VPN
— С какими сложностями сталкиваются организации при внедрении ГОСТ VPN?
Основные сложности можно разделить на технические и организационные.
Технические особенности
Одна из ключевых проблем — несовместимость решений разных производителей. VPN-туннели между устройствами различных вендоров могут не устанавливаться из-за особенностей реализации ГОСТ-шифрования.
При этом в UserGate ГОСТ VPN протокольная часть IPsec реализована в соответствии с рекомендациями ТК26. Если другие производители также придерживаются этих требований, проблемы совместной работы не возникают.
Также существуют ограничения, связанные с сертифицированными СКЗИ: это жёсткие требования к размещению оборудования, обязательная ротация сертификатов, обновление ключей и ограниченный перечень поддерживаемых операционных систем.
Организационные вопросы
Работа с СКЗИ требует соблюдения дополнительных процедур. В частности, необходимы лицензии ФСБ России, а процессы передачи, хранения и утилизации средств защиты строго регламентированы.
Большое значение имеет корректный документооборот. Необходимо вести журналы учёта, оформлять акты приёма-передачи и списания, а также поддерживать формуляры.
Ещё одна проблема — нехватка специалистов, обладающих необходимыми компетенциями в области СКЗИ. При использовании разрозненной инфраструктуры сотрудникам приходится обучаться работе сразу с несколькими продуктами. Применение комплексных UTM-решений, таких как UserGate ГОСТ VPN, позволяет существенно снизить эксплуатационные затраты.
Также важно правильно организовать миграцию. Переход на новые решения без остановки бизнеса требует поэтапного внедрения, тестирования на отдельных группах пользователей и возможности быстрого отката изменений.
Путь в информационную безопасность
— Как вы пришли в сферу информационной безопасности и почему выбрали направление, связанное с криптографической защитой и защищёнными каналами связи?
В сферу информационной безопасности я пришёл в 2004 году. Моим первым местом работы после службы в Вооружённых силах Российской Федерации стал Пензенский научно-исследовательский электротехнический институт.
Там я попал в молодой и очень талантливый коллектив, который занимался разработкой средств криптографической безопасности в интересах одного из государственных ведомств. Это направление настолько меня заинтересовало, что стало основным в моей профессиональной деятельности.
В дальнейшем были проекты в научно-исследовательском институте систем связи и управления, а также продолжительная работа в компании «ИнфоТеКС».
Главный критерий успешного проекта — практическая польза
— Какой профессиональный проект или реализованное решение вы считаете наиболее значимым в своей карьере?
Каждый без исключения завершённый проект для меня является значимым. Главное условие — проект должен быть доведён до конца и приносить реальную пользу.
Какие компетенции нужны специалистам по защите КИИ
— Какие знания и компетенции сегодня особенно важны специалисту, работающему с защищёнными сетями и критической информационной инфраструктурой?
Ключевой набор компетенций для работы с защищёнными сетями и КИИ сегодня — это сочетание технической, нормативной и процессной экспертизы.
С технической точки зрения важны знания сетевых основ — TCP/IP, MTU, QoS, понимание принципов работы СКЗИ и ГОСТ-криптографии, навыки настройки криптошлюзов и NGFW, а также базовый опыт работы с SIEM, IDS и средствами автоматизации.
В нормативной области необходимо уверенно ориентироваться в требованиях федерального законодательства, требованиях ФСТЭК и ФСБ России к СКЗИ, а также понимать принципы взаимодействия с ГосСОПКА.
Среди процессных навыков особенно важны умение правильно оценивать и приоритизировать риски, грамотно документировать технические решения и объяснять ограничения технологий на языке бизнеса.
Такой баланс позволяет не просто администрировать сети, а создавать системы защиты, которые соответствуют требованиям безопасности и при этом поддерживают стабильную работу бизнеса.

