Александр Смирнов: «Одна уязвимая камера может открыть злоумышленнику всю внутреннюю сеть бизнес-центра»

Share to Telegram Share to VK
clock Вчера в 16:55
Александр Смирнов: «Одна уязвимая камера может открыть злоумышленнику всю внутреннюю сеть бизнес-центра»

Одна неправильно настроенная IP-камера или устаревший контроллер СКУД — и злоумышленник получает не только физический доступ в серверную, но и контроль над инженерными системами всего здания. Александр Смирнов, эксперт по системам физической безопасности К2Тех рассказывает, где возникают самые опасные разрывы между физической и цифровой безопасностью и как их закрыть на этапе проектирования.

Комплексная безопасность бизнес‑центра: от контроля доступа до киберзащиты внутренней сети — что нельзя игнорировать

RUБЕЖ: Современные СКУД все чаще переходят на биометрию и мобильные идентификаторы. Какие новые уязвимости появляются у бизнес-центров с внедрением таких технологий, и как их можно минимизировать?

А. Смирнов: В первую очередь необходимо учитывать риск компрометации самих терминалов, серверов управления СКУД и каналов связи между ними. Практика показывает, что уязвимости в биометрических устройствах могут позволить злоумышленнику обойти аутентификацию, изменить базу пользователей, получить доступ к биометрическим данным или использовать терминал как точку входа в сеть. 

Для биометрии также актуальны атаки предъявления — попытки обмануть систему с помощью фотографии, видеозаписи, маски или иной имитации лица. Поэтому для критических зон — серверных, диспетчерских, помещений с телекоммуникационным и инженерным оборудованием — стоит использовать не просто распознавание лица, а многофакторный доступ: например, биометрию в сочетании с мобильным идентификатором, PIN-кодом или подтверждением со стороны ответственного сотрудника. Важны функции проверки «живости» человека, защита видеопотока и контроль попыток подмены данных.

- Какие есть риски у мобильных идентификаторов? И как защищать в этих случаях биометрические персональные данные?

А. Смирнов: У мобильных идентификаторов свои риски: потеря или компрометация смартфона, кража учётной записи, вредоносное ПО на устройстве, атаки на приложение или API, через которое выпускаются и отзываются права доступа. Минимизировать их помогает привязка идентификатора к защищенному хранилищу устройства, многофакторная аутентификация для администраторов, оперативный отзыв пропуска, ограничение сроков действия гостевых прав и журналирование всех операций. Классические бесконтактные карты с передачей идентификатора в открытом виде, напротив, проще клонировать; более защищенные протоколы и мобильные идентификаторы с аппаратным хранением ключей снижают этот риск.

Отдельный вопрос — защита биометрических персональных данных. В отличие от пароля или карты, биометрический шаблон нельзя просто перевыпустить после утечки. Поэтому необходимо заранее определить правовое основание обработки, порядок получения и отзыва согласия, сроки хранения, состав доступных данных и ответственных лиц. При использовании биометрии для идентификации закон в общем случае требует письменного согласия субъекта персональных данных. Технически важно хранить не избыточные изображения, а защищенные шаблоны, разделять контуры СКУД и корпоративной сети, шифровать обмен, своевременно обновлять ПО и контролировать действия администраторов.

- Физическая и кибербезопасность часто шли отдельно. Какие критические точки пересечения этих двух контуров в бизнес-центре сегодня имеются (например, интеграция со СКУД, охранно-пожарными системами, системами физической безопасности, доступ в серверные или управление инженерными системами) что требуют наиболее пристального внимания, чтобы злоумышленник не мог использовать брешь в одном для проникновения в другое?

А. Смирнов: Наиболее опасные риски в бизнес-центре возникают на стыке систем, которые исторически внедрялись и эксплуатировались разными командами. Например, СКУД может быть связана с системой управления лифтами, видеонаблюдением, учётом посетителей и системой управления зданием. Уязвимость в одном из компонентов в таком случае способна дать не только цифровой доступ к сети, но и физическую возможность попасть в закрытую зону — серверную, техническое помещение или диспетчерскую.

Особого внимания требуют серверы и контроллеры СКУД, IP-камеры, домофония, охранная и пожарная автоматика, BMS и диспетчеризация инженерных систем. Через плохо защищенный контроллер или камеру злоумышленник может развить атаку во внутренней сети. И наоборот: получив права в корпоративном контуре, он может попытаться отключить видеонаблюдение, изменить права доступа, открыть дверь или исказить данные системы мониторинга. Чем больше интеграций между системами разных производителей, тем выше риск уязвимостей в точках сопряжения; такие каналы должны быть защищены и сегментированы.

- Назовите самые опасные зоны.

А. Смирнов: В бизнес-центре особенно критичны пять зон пересечения. Первая — входная зона, турникеты, шлагбаумы: здесь важно исключить несанкционированную выдачу и верный уровень доступа. Вторая — серверные, кроссовые, узлы связи и диспетчерские: физический доступ к ним должен быть строже, чем к обычным офисным помещениям, а каждый проход — журналироваться и при необходимости подтверждаться вторым фактором. Третья — инженерные системы: вентиляция, электроснабжение, теплоснабжение, водоснабжение и BMS, поскольку воздействие на них может нарушить работу всего здания или отдельных арендаторов. Четвёртая — рабочие места и удалённый доступ подрядчиков. Пятая — сеть: в ней не должно быть прямого неконтролируемого маршрута от камер, контроллеров, гостевого Wi‑Fi или устройств арендаторов к корпоративным сервисам и системам управления зданием.

Базовое правило здесь — не доверять устройству только потому, что оно относится к физической безопасности или находится внутри здания. Камеры, контроллеры, панели управления и рабочие станции обслуживающего персонала должны быть учтены как ИТ-активы: с определенным владельцем, актуальными версиями ПО, отключенными стандартными учетными записями, контролем уязвимостей и регламентом обновлений. Сетевые сегменты для СКУД, видеонаблюдения, BMS, офисной сети, должны быть разделены, а обмен между ними — проходить через строго заданные правила межсетевого экрана и контролируемые точки интеграции. 

Ранее RUБЕЖ опубликовал материал Тима Зинина, управляющего партнера компании «Зинин, Штурбин и партнёры», «Рабочий контур ИИ-агента в службе эксплуатации торгового объекта»


Был ли вам полезен данный материал?


Журнал RUБЕЖ собрал в новом номере мнения участников рынка о ключевых изменениях в сфере пожарной безопасности: как работать проектировщикам после обновления Сводов правил 3, 6, 484, 485, нормативные новации, анализ госзакупок и применение нацрежима.


Подпишись на еженедельный дайджест самых интересных новостей по e-mail    
Yandex.Дзен

Подписывайтесь на канал ru-bezh.ru
в Яндекс.Дзен

Выделите опечатку и нажмите Ctrl + Enter, чтобы отправить сообщение.