Как защитить музей от кибератак: аудит, сегментация и контроль подрядчиков
© Сгенерировано нейросетью
Цифровой периметр современного учреждения культуры давно вышел за пределы серверной. Камеры видеонаблюдения, IoT-датчики климата, системы управления освещением, билетные сервисы и облачные архивы — всё это потенциальные точки входа для злоумышленников. Как выстроить защиту, если в штате нет специалиста по информационной безопасности, а бюджет ограничен? Об этом журналу RUБЕЖ рассказал Евгений Царев, управляющий RTM Group, российской компании в области аудита информационной безопасности, пентеста, защиты персональных данных и судебной компьютерной экспертизы.
Где проходит граница периметра
Граница цифрового периметра зависит от настроек. Одни датчики могут быть объединены в локальную сеть без выхода в интернет, другие — подключены к глобальной сети ради удобства администрирования. Наиболее критичными точками отказа эксперт называет камеры и системы видеонаблюдения, а также каналы удаленного доступа для администраторов, которые часто не входят в штат учреждения.
Оцифрованные фонды и научные архивы
Если данные должны быть доступны исследователям, говорить об их полной конфиденциальности невозможно — точкой утечки станет любой, кто получил к ним доступ. Разумное ограничение — выдача только части данных по запросу и ознакомление в контуре организации без права копирования или выноса. Но, по словам Царева, многое зависит от характера самих данных.
Билетные системы и персональные данные
Билетные сервисы и программы лояльности собирают персональные данные посетителей. Оптимальное решение — вынести коммерческие сервисы на аутсорс и вместе с ними организовать защиту персональных данных. Для самого музея персональные данные посетителей, по сути, не нужны, а вот для агрегатора продаж билетов — крайне важны. Поэтому границы обработки и передачи данных стоит согласовывать на этапе подписания договора. Чтобы подрядчик не воспользовался неосведомленностью руководства музея, к анализу договора стоит привлечь стороннюю организацию, специализирующуюся на информационной безопасности.
Климат-контроль и IoT-устройства
Системы управления микроклиматом должны работать автономно. Доступ по сети к ним, по мнению эксперта, следует включать вручную только на время настройки или профилактики, после чего сразу отключать. В идеале включение должно быть физическим, поскольку сетевое оборудование тоже подвержено атакам, хоть и в меньшей степени.
Урок Британской библиотеки
Показательным примером эксперт называет атаку на Британскую библиотеку в октябре 2023 года. Группировка Rhysida похитила около 600 ГБ данных, включая сведения о сотрудниках и пользователях, а затем зашифровала или уничтожила значительную часть серверной инфраструктуры. Библиотека отказалась платить выкуп, после чего материалы опубликовали. Работа каталогов, сайта и ряда внутренних сервисов была нарушена на месяцы.
Предположительно, точкой входа стала учетная запись внешнего подрядчика, через которую злоумышленники подключились к серверу удаленного доступа Terminal Services. На этом участке не применялась многофакторная аутентификация, поэтому компрометация логина и пароля открыла доступ к внутреннему контуру. Масштаб атаки увеличили неполное покрытие удаленного доступа MFA, чрезмерные права отдельных учетных записей, недостаточная сегментация сети, устаревшая инфраструктура и слабое разделение рабочих, административных и резервных сред.
Главный вывод: учреждению культуры недостаточно защищать только сайт или электронную кассу. В едином контуре могут находиться каталоги, архивные фонды, учетные записи читателей, кадровые документы и системы подрядчиков. Компрометация одного удаленного входа способна парализовать всю организацию.
Сегментация сети и типовые ошибки
Разделение сети — задача не только для музеев. Любая организация, для которой важны конфиденциальность, целостность и доступность данных, должна отделять устройства, которые «смотрят» в интернет, от тех, которые из интернета видны, и от критичных сегментов, например серверов резервного копирования.
Частая ошибка, которую эксперты встречают при аудитах, — доступность из интернета сегментов, которые не должны быть открыты, например серверного сегмента с контроллером домена. Еще один пробел — отсутствие доступа в интернет у устройств, которым нужны регулярные обновления. Из-за этого обновления не устанавливаются, а уязвимости остаются открытыми.
Облака и риски для культурных учреждений
Облачные сервисы ориентированы на получение прибыли, но ответственности за сохранность данных, особенно культурной ценности, большинство провайдеров не несут. Потеря видеоархивов или резервных копий не будет компенсирована. При заключении договора важно смотреть не только на уровень обслуживания и время реакции, но и на порядок и объем возможных компенсаций. Это особенно актуально для государственных музеев и архивов, которые размещают в облаках уникальные материалы.
Рекомендации
Чтобы минимизировать риски, учреждениям культуры стоит уже на этапе закупок закладывать в технические задания требования по кибербезопасности: обязательную MFA, сегментацию сети, ограничение доступа к критичным системам и регламент удаления данных. Если собственного ИБ-специалиста нет, целесообразно привлекать внешних аудиторов на регулярной основе. И помнить: безопасность музея — это не только сигнализация и камеры, но и порядок в цифровой инфраструктуре.
Читайте также: как подобрать частотный диапазон, обеспечить скрытую маркировку, интегрировать метки с СКУД и видеонаблюдением и насколько RFID ускоряет инвентаризацию — об этом журналу RUБЕЖ рассказал Вадим Медяник.
Благодарим за оставленный Вами отзыв! Мы стараемся становиться лучше!
Вадим Медяник: «RFID идентифицирует предмет, а видеоаналитика помогает понять, кто и что с ним делает»
Суд назначил экспертизу проекта пожаротушения Преображенской церкви в Кижах
Из музея на Сицилии похитили четыре шедевра эпохи Возрождения
На ремонт системы газового пожаротушения в фондохранилище Эрмитажа направят 60,4 млн рублей
Видеоаналитика не предсказывает намерения, а выявляет аномалии. Решение остается за человеком
Аналитика по пожарной безопасности объектов культуры за 7 месяцев 2026 года


