Контакты
Подписка 2026

Решения для криптографической защиты сетевого взаимодействия объектов КИИ на базе платформы m-TrusT

Светлана Конявская, 28/02/24

Автор: Светлана Конявская-Счастная, АО “ОКБ САПР”

Еще несколько лет назад мы оценили требования к платформе средства защиты для КИИ и поняли, что вполне можем выпустить подходящий микрокомпьютер, который будет:

  • создавать и поддерживать доверенную вычислительную среду;
  • обеспечивать работу с неизвлекаемым ключом в автоматическом режиме (включая автоматический старт работы);
  • обеспечивать возможность установки различных СКЗИ при соблюдении условий сертификации на высокие классы;
  • обеспечивать работу с различными каналами связи по различным протоколам, при необходимости – параллельно;
  • обеспечивать коммутацию с различным оборудованием объекта КИИ без модификации последнего.

Всем этим требованиям отвечает специализированный компьютер с аппаратной защитой данных m-TrusT, который мы спроектировали, разработали, выпускаем серийно и предоставляем вендорам СКЗИ для сертификации своих СКЗИ в варианте исполнения на этой платформе.

Особенностями этого микрокомпьютера являются:

  • Новая гарвардская архитектура, на аппаратном уровне обеспечивающая целостность ОС и "вирусный иммунитет";
  • аппаратная поддержка реализации доверенной загрузки (резидентный компонент безопасности, в котором реализован СДЗ уровня BIOS),
  • функциональная замкнутость среды, обеспечиваемая специальным программным модулем;
  • аппаратное резидентное решение по неизвлекаемости ключа, не требующее подключения отчуждаемого носителя, а стало быть, обеспечивающее старт и работу в автоматическом режиме;
  • аппаратный ДСЧ.

При этом формфактор m-Trust обеспечивает возможность адаптации к разнообразному оборудованию объектов КИИ без проведения дополнительных сертификационных испытаний, поскольку коммутация обеспечивается с помощью интерфейсных плат, а специализированный компьютер, являющийся платформой СКЗИ, остается неизменным.

Доверенная загрузка поддерживается программным комплексом "Аккорд-МКТ", сертифицированным ФСТЭК.

Функциональная замкнутость среды поддерживается комплексом "Аккорд-Х", сертифицированным ФСТЭК.

Физический датчик случайных чисел – двухплечевое решение с использованием диодов 2Г103А9, по схеме "Дебют", имеет положительное заключение ФСБ.

Криптографическое API поддержки аппаратного неизвлекаемого ключа платформы m-TrusT имеет положительное заключение ФСБ.

Ресурсы m-TrusT позволяют обеспечить СФК, позволяющую сертифицировать вариант исполнения СКЗИ на m-TrusT на класс КС3.

Соответствующий опыт уже есть: специализированный компьютер с аппаратной защитой данных m-TrusT сертифицирован ФСБ как платформа для СКЗИ DCrypt на класс КС3, но в конкретном решении встроенное СКЗИ может быть любым сертифицированным.

Но в отличие от той начальной ситуации, когда мы понимали, как надо, и делали платформу, которая могла как-то применяться в КИИ, сейчас мы уже можем говорить о практике применения решений на базе m-TrusT.

Так, в проектах АО "РЖД" – "Сапсан", "Ласточка", "Иволга" применяются криптошлюзы на базе m-Trust под общим названием TrusT-in-Motion (TiM).

ris1-Feb-27-2024-02-17-14-6078-PM

В МиМО ПФР используются терминалы VDI на базе m-TrusT под общим названием "m-TrusT Терминал".

ris2-Feb-27-2024-02-19-12-1475-PM

В станках с ЧПУ "Балт-Систем" установлены m-TrusT как таковые, без корпуса, на специально разработанной для этого проекта интерфейсной плате.

ris3-4

В шкафах SCADA "Вега-газ" установлены криптошлюзы m-TrusT в корпусе для установки на DIN-рейку.

ris4-2

Для различных компаний мы также реализовали решения для БПЛА, защищенного удаленного доступа, АТМ.

ris6-2
ris6-1-1

Каждый микрокомпьютер m-TrusT является точкой сбора информационных и/или управляющих сигналов от объектов КИИ, их шифрования для передачи по каналам связи, а также приема зашифрованных сигналов из каналов связи и их расшифровки.

Построенное на m-TrusT решение может поддержать любой из вариантов связи объектов или даже все их одновременно, причем с дублированием каждого канала (несколько каналов Ethernet, несколько SIM-карт для мобильного Интернета и т.д.), с тем чтобы во время работы использовать тот, что доступен в данный момент и в данном месте.

Подытожим основные преимущества m-TrusT:

  1. Работа в автоматическом режиме, что существенно снижает нагрузку на организационно-технические меры при эксплуатации СКЗИ.
  2. Изменение формфактора без повторной сертификации изделия, что значительно сокращает сроки работ по защите КИИ.
  3. Обеспечивается работа с любыми каналами связи, используемыми в КИИ.
  4. Обеспечивается защита КИИ без глубокой переработки ее структуры, что сильно сокращает затраты на проведение мероприятий.
  5. Предыдущие пункты подтверждены практикой.
Темы:КриптографияОКБ САПРКИИm-TrusTЖурнал "Информационная безопасность" №6, 2023
Практика защиты персональных данных в 2027 году: требования и инструменты. 14 октября на Форуме ITSEC 2026
Полное расписание мероприятий Форума ITSEC 2026 →

Программа мероприятий
для руководителей и специалистов
по защите информации

Посетить
Статьи по той же темеСтатьи по той же теме

  • SafeERP – новая архитектура защиты бизнес-приложений
    Римма Кулешова, менеджер продукта SafeERP компании “Газинформсервис”
    Признание ERP-систем частью КИИ меняет подход к безопасности бизнес-приложений. На первый план выходят вопросы непрерывного контроля, управления рисками и прозрачности процессов внутри 1С и SAP. Римма Кулешова рассказывает о новой модели защиты ERP и о том, почему безопасность бизнес-логики становится отдельным направлением ИБ.
  • Интероперабельность Web3-систем по ГОСТу
    Михаил Якушкин, научный сотрудник ЦТРР СПбГУ, старший преподаватель МГТУ им. Н.Э. Баумана, призер блокчейн-хакатона Сбера DeFi Hack
    Блокчейн-системы применяются в государственном управлении и финансовой инфраструктуре – от МЧД до ЦФА, однако на практике остаются изолированными, а задача безопасного обмена данными между Web3-АС до сих пор не имеет устоявшихся стандартов и готовых решений. С учетом требований регуляторов к взаимодействию операторов ЦФА идет поиск архитектурно и криптографически корректных механизмов межсистемного взаимодействия – в том числе на базе ГОСТ-криптографии.
  • Что делать, если ваша АСУ ТП является ЗО КИИ?
    Владислав Крылов, консультант по информационной безопасности AKTIV.CONSULTING
    В Федеральном законе № 187-ФЗ прямо указано, что любая информационная система, информационно-телекоммуникационная сеть или автоматизированная система управления, принадлежащие субъекту КИИ на законном основании, считаются объектом КИИ. Поэтому АСУ ТП подлежат категорированию так же, как и другие системы, особенно в промышленности, где технологические процессы напрямую влияют на устойчивость предприятия.
  • Застой в технологиях взлома кошельков
    Сергей Зайко, технический директор по безопасности ООО "Навьгрупп"
    За последние пять лет в сфере подбора паролей к забытым криптокошелькам не произошло никаких фундаментальных изменений. Инструменты остаются прежними: John the Ripper и Hashcat по-прежнему доминируют. Их эффективность растет лишь за счет увеличения производительности видеокарт, но сами алгоритмы и подходы к перебору не изменились. Прорыва, который бы позволил взламывать сложные пароли за разумное время, так и не случилось. Давайте пройдемся по наиболее интересным направлениям.
  • Парадокс секретов в эпоху сильной криптографии
    Александр Подобных, Независимый эксперт по ИБ в SICP.ueba.su
    В профессиональной среде разговоры о взломе сложных паролей и сид-фраз нередко продолжаются в привычной тональности: есть инструменты, есть вычислительные мощности, значит, теоретическая возможность подбора существует. Однако чем внимательнее мы рассматриваем реальные параметры таких атак, тем очевиднее становится парадокс. Криптография выполняет свою работу слишком хорошо. Она защищает не только от злоумышленника, но и от самого владельца, если тот однажды утратил исходные данные.
  • Сетевые уязвимости децентрализованной системы Ethereum
    Александр Подобных, Независимый эксперт по ИБ в SICP.ueba.su
    Даже самые надежные криптографические механизмы не дают абсолютной защиты, если сама сетевая архитектура оставляет лазейки для анализа трафика. Уязвимость нередко кроется не в алгоритмах, а в оптимизациях протоколов, где статистика и пассивное наблюдение способны разрушить иллюзию анонимности. Именно это демонстрирует свежий кейс из мира блокчейна Ethereum.

Хотите участвовать?

Выберите вариант!

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2026
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
13-14 октября приглашаем экспертов и практиков выступить на Форуме ITSEC 2026!
Отправить заявку на участие →

More...
ТБ Форум 2026
13 октября. Защищенный удаленный доступ на Форуме ITSEC 2026
Регистрация открыта →

More...