---
title: 'Механизмы и технологии безопасности'
section: 'Concepts'
weight: 1
description: Многоуровневый подход к безопасности платформы — физический, сетевой уровни, уровень ОС, приложения и хранения данных, а также механизмы, реализованные на каждом из них.
related:
  - security/data-security
  - security
  - operations/backup-and-restore
  - eu-compliance
---

import Alert from '@/components/docs/Alert.astro';

Современные системы требуют многоуровневого подхода к безопасности, при котором каждый уровень выполняет свои функции и взаимодействует с остальными, [образуя комплексную систему защиты](#реализованные-механизмы-безопасности). Рассмотрим ключевые уровни, их механизмы и технологии, а также лучшие практики их реализации.

## Уровни безопасности системы

### Физический уровень

<Alert type="info">
  Физическая безопасность — это фундамент всей системы защиты. Её задача — предотвратить
  несанкционированный доступ к аппаратным ресурсам и инфраструктуре.
</Alert>

- **Серверные помещения и центры обработки данных:**
  Оборудование должно располагаться в защищённых дата-центрах с многоуровневыми системами контроля доступа: биометрической аутентификацией, RFID-картами и видеонаблюдением. Помещения должны быть оснащены системами пожаротушения, климат-контроля и защиты от перепадов напряжения.
- **Защита периметра:**
  Применяются физические барьеры (например, двойные дверные замки), датчики движения и круглосуточная охрана. Для критически важных объектов действует принцип «эшелонированной обороны» — многослойная защита с регулярным аудитом уязвимостей.
- **Резервирование инфраструктуры:**
  Для минимизации рисков используются резервные источники питания (ИБП, генераторы), дублированные каналы связи и распределённые дата-центры (географическая изоляция).

### Сетевой уровень

Этот уровень обеспечивает безопасность передачи данных, предотвращает атаки на сетевые ресурсы и контролирует трафик.

- **Межсетевые экраны:**
  Современные NGFW (Next-Generation Firewalls) анализируют трафик на уровне приложений, блокируя подозрительные сессии. Например, можно настроить правила, запрещающие исходящие подключения к сети Tor или блокирующие порты, которые система не использует.
- **Защита от DDoS-атак:**
  Облачные сервисы (например, Cloudflare) фильтруют трафик, распознавая аномальные шаблоны. Локальные решения включают ограничение скорости (rate limiting) и маршрутизацию в «чёрную дыру» (blackhole routing).
- **Сегментация сети:**
  Сети разделяются на VLAN, демилитаризованные зоны (DMZ) и изолированные подсети. Для IoT-устройств используются выделенные APN (Access Point Names), чтобы исключить их взаимодействие с корпоративным трафиком.
- **Системы обнаружения и предотвращения вторжений (IDS/IPS):**
  Такие инструменты, как Snort или Suricata, анализируют пакеты в реальном времени, блокируя атаки на основе сигнатур и поведенческих аномалий. Интеграция с SIEM (например, Splunk) обеспечивает автоматизированное реагирование.
- **Шифрование трафика:**
  Обязательное использование TLS 1.3 с современными шифрами (AES-GCM, ChaCha20). Для VPN рекомендуются протоколы WireGuard или IPsec вместо устаревших PPTP/L2TP.

### Уровень операционной системы

Безопасность ОС достигается за счёт строгой конфигурации, своевременных обновлений и изоляции процессов.

- **Контейнеризация (Docker, Kubernetes):**
  Каждый сервис работает в изолированном контейнере с ограниченными правами. Например, веб-серверу назначается отдельный пользователь без доступа к системным файлам.
- **Модули мандатного контроля доступа (MAC):**
  - **SELinux:** реализует политики на основе меток, предотвращая запуск неподписанных исполняемых файлов.
  - **AppArmor:** профилирует приложения, ограничивая их доступ к файловой системе.
- **Аудит и мониторинг:**
  Такие инструменты, как Auditd или Osquery, отслеживают изменения в критически важных файлах (например, /etc/passwd). Для анализа журналов применяются стеки ELK (Elasticsearch, Logstash, Kibana) или Grafana.
- **Обновления и патчи:**
  Автоматизация с помощью таких утилит, как unattended-upgrades (Linux) или WSUS (Windows). Для критически важных систем обновления предварительно тестируют в промежуточной (staging) среде.

### Уровень приложения

Безопасность приложения требует сочетания встроенных механизмов и соблюдения стандартов разработки.

- **Аутентификация и авторизация:**
  - Многофакторная аутентификация (MFA) через OTP, ключи U2F или биометрию.
  - Реализация OAuth 2.0/OpenID Connect для делегированного доступа.
  - RBAC (управление доступом на основе ролей) с принципом наименьших привилегий.
- **Защита от веб-атак:**
  - **CSRF:** генерация токенов с использованием криптографически стойких алгоритмов (HMAC-SHA256).
  - **XSS:** очистка вводимых данных с помощью таких библиотек, как DOMPurify, и реализация CSP с директивой `default-src 'self'`.
  - **SQL-инъекции:** использование ORM (Hibernate, SQLAlchemy) или подготовленных запросов (prepared statements).
- **Безопасная разработка (DevSecOps):**
  Интеграция сканеров уязвимостей (OWASP ZAP, SonarQube) в конвейер CI/CD. Регулярное проведение пентестов и код-ревью.

### Уровень хранения данных

Обеспечивает конфиденциальность, целостность и доступность данных.

- **Шифрование:**
  - **В состоянии покоя:** с помощью LUKS (Linux) или BitLocker (Windows) с AES-256.
  - **При передаче:** TLS для передачи между серверами и клиентами.
  - **Ключи:** хранение в аппаратном HSM (Hardware Security Module) или облачном KMS (AWS KMS, HashiCorp Vault).
- **Резервное копирование:**
  Стратегия 3-2-1: 3 копии, на 2 разных носителях, 1 — вне площадки. Автоматизация с помощью BorgBackup или Veeam.
- **Контроль доступа:**
  - **RBAC/ABAC:** динамическое управление правами на основе атрибутов пользователя (должность, местоположение).
  - **Аудит:** журналирование всех операций (CREATE, UPDATE, DELETE) с интеграцией в SIEM.

<Alert type="note">
  Многоуровневая безопасность требует не только внедрения технологий. Она требует также постоянного
  мониторинга, обучения сотрудников и адаптации к новым угрозам. Регулярные аудиты, применение
  стандартов (ISO/IEC 27001, NIST) и автоматизация процессов — ключ к долгосрочной устойчивости.
</Alert>

## Реализованные механизмы безопасности

### Безопасность сетевого уровня

- **Фильтрация входящего и исходящего трафика** настроена для блокировки несанкционированных подключений. Для повышения безопасности рекомендуется ограничить доступ к системе доверенными IP-адресами (через интернет) либо разрешить подключения только через VPN.
- **Использование выделенного APN** в настройках SIM-карт телеметрических (IoT) устройств. Это изолирует устройства от общего интернет-трафика и повышает защиту данных.
- Доступ к веб-интерфейсу осуществляется по **протоколу HTTPS** (сертификаты TLS/SSL), который шифрует трафик между клиентом и сервером.

### Защита уровня операционной системы

- **Изоляция процессов** повышает устойчивость к сбоям и взломам системы. На IoT-сервере каждая часть системы изолирована с помощью контейнеризации Docker. Контейнеризация изолирует различные части системы друг от друга, что минимизирует возможный ущерб от атак и сбоев.

- Использование модулей AppArmor, SELinux или Parsec (опционально). **Модули безопасности** обеспечивают дополнительную защиту на уровне операционной системы, усиливая контроль доступа и помогая предотвращать нежелательные действия в системе.
  - **Настройка политик**: создание строгих политик безопасности для ограничения доступа к критически важным ресурсам.
  - **Аудит безопасности**: регулярный анализ журналов для выявления подозрительной активности.

### Защита уровня приложения

- Веб-часть системы защищена от атак типа **межсайтовой подделки запросов (Cross-Site Request Forgery, CSRF)**. Встроенные механизмы генерируют уникальный токен для каждой формы, предотвращая подделку запросов. Также используются атрибуты cookie SameSite и проверки заголовка Referer.

- В системе предусмотрена встроенная защита от атак **межсайтового скриптинга (Cross-Site Scripting, XSS)**, включая фильтрацию пользовательского ввода для предотвращения внедрения вредоносного JavaScript-кода.
  - Content Security Policy (CSP): настройка политик для ограничения источников, из которых могут загружаться скрипты и другие ресурсы.
  - Экранирование данных: автоматическое экранирование HTML, CSS и JavaScript в пользовательском вводе.

- Взаимодействие с базой данных выполняется через **модуль ORM**, который имеет встроенную защиту от SQL-инъекций (он не может выполнять произвольный SQL-код) и, кроме того, журналирует запросы для обнаружения подозрительной активности.

### Защита уровня хранения данных

- **Шифрование данных:** используются алгоритмы шифрования (например, AES-256) для защиты данных на диске и при передаче.

- **Резервное копирование:** данные регулярно резервируются и хранятся в защищённом хранилище.

- **Контроль доступа:** применяются управление доступом на основе ролей (RBAC) и аудит всех операций с данными в хранилище.
