главное в кибербезопасности Читать в канале
Индустрия 6 августа 2026 5 мин

50 оттенков NGFW, часть первая

InfoWatch ARMA Стена использует собственные ИИ-модели для анализа угроз

Обработка данных для анализа угроз происходит локально, без передачи в облако или сторонним агентам. Это соответствует политикам безопасности большинства заказчиков, особенно в контексте прохождения ПМИ и испытаний. Для ускорения исследовательских процессов, таких как поиск уязвимостей и описание нестандартных конфигураций, доступны специальные службы и агенты. Нейросети выступают как вспомогательный инструмент, окончательное решение принимает инженер.

Компания использует собственные модели для обучения системы новым фидам угроз. Это позволяет сократить время реакции на новые эксплойты по сравнению с большинством участников рынка. Приоритетом является надежность и стабильность, поэтому NGFW рассматривается в первую очередь как инструмент безопасности.

Виртуальный патчинг закрывает аппаратные уязвимости без остановки производства

Для уязвимостей, затрагивающих аппаратную основу, применяется виртуальный патчинг через систему обнаружения вторжений (IDS). Это позволяет оперативно закрыть известные сценарии проникновения с помощью настроек межсетевого экрана и IDS, не прерывая производственные процессы. Сигнатуры, которых насчитываются сотни тысяч, постоянно оптимизируются и объединяются для снижения нагрузки, при этом старые сигнатуры не отключаются. Это важно, так как уязвимости контроллеров Siemens, обнаруженные в 2000-х годах, продолжают эксплуатироваться.

Миграция на InfoWatch ARMA Стена выполняется с предпроектным обследованием

Миграция на новое решение включает предпроектное обследование инфраструктуры и сбор «отпечатка» политик безопасности. Настройка выполняется специалистами, участвующими во внедрении. Инструмент автоматической миграции с иностранных решений находится в планах развития; текущий подход предполагает принятие решений человеком с учетом контекста инфраструктуры и правил фильтрации. В ходе тестирования функционал продукта полностью перекрыл сценарии защиты, заложенные в иностранном решении.

Промышленный NGFW InfoWatch ARMA Стена ориентирован на безопасность КИИ

Направление NGFW для промышленных систем было начато в 2017–2019 годах с целью создания полноценного межсетевого экрана для промышленных систем, объединяющего сценарии нефтехимии, энергетики и добычи. Приоритетом является безопасность критической информационной инфраструктуры (КИИ), а не высокая производительность. Продукт поддерживает глубокую инспекцию промышленных протоколов для обеспечения безопасности периметра, исключения злонамеренного воздействия и аварийных остановок. Частый сценарий применения — изоляция промышленного сегмента от корпоративных угроз на границе сетей. Продукт также способен изолировать отдельные подсистемы внутри АСУ ТП.

В 2022 году продукт заблокировал попытку деактивации лицензий на оборудовании крупного промышленного предприятия РФ, которая могла привести к полной остановке производства. Это стало возможным благодаря анализу трафика и контролю работы промышленных протоколов на уровне передаваемых команд. Продукт поддерживает обновленный диапазон протоколов российских вендоров.

NGFW InfoWatch ARMA Стена предлагает функционал, аналогичный data diode

NGFW предлагается как более экономичная альтернатива data diode. Система позволяет управлять протоколами на уровне команд, гранулярно разрешая или запрещая конкретные команды внутри пакета. NGFW может быть настроен для логической блокировки обратного канала, что аналогично функционалу data diode. При этом data diode не может быть преобразован в полноценный NGFW. Решение объединяет функции межсетевого экрана, промышленного сенсора, мониторинга соединений и изоляции сегментов в одном устройстве.

Разработка InfoWatch ARMA Стена ведется полностью внутренней командой

Для разработки файрвола не привлекаются сторонние подрядчики. Весь код является закрытым и проходит глубокий анализ. Компоненты архитектуры анализируются до уровня символов, исключая попадание непроверенных библиотек. Код проходит статический и динамический анализ, после чего специалисты ИБ дают разрешение на выпуск. Внедрены процессы разработки по стандартам безопасности (РБПО), ведется работа по получению сертификата. Встраиваемые модули от российских вендоров тестируются на предмет уязвимостей, а доступ к ним ограничивается для предотвращения компрометации всего комплекса.

InfoWatch ARMA Стена тестируется на отечественном оборудовании

Проводилось тестирование российских процессоров, включая Байкал. Пока они не используются в продакшене из-за отставания в производительности. Для пилотных проектов используется отдельный парк оборудования, поставляемый через Kraftway. Средний срок поставки составляет около 60 дней.

Сертифицированная версия InfoWatch ARMA Стена получает оперативные обновления

Сертифицированная версия представляет собой сборку с фиксированной контрольной суммой. Регулятор разрешает оперативные обновления при критических уязвимостях без нарушения сертификата. Это позволяет поддерживать актуальность защиты в условиях меняющегося ландшафта угроз. Без оперативных обновлений защита устарела бы, как это произошло с Industrial Firewall, сертифицированным в 2021 году, когда ландшафт угроз кардинально изменился.

Фиды обнаружения вторжений InfoWatch ARMA Стена обновляются онлайн и оффлайн

Система использует собственные кастомные фиды, а также фиды, собранные командой безопасности из доступных на рынке. Формируется единый слепок, который загружается в систему. Обновления доставляются онлайн или оффлайн для закрытых контуров. Реализована возможность загрузки индикаторов компрометации от НКЦКИ. При обнаружении индикаторов компрометации в письмах от регулятора, они распознаются и добавляются в правила фильтрации IDPS, закрывая уязвимости. Сигнатурная база растет, что влияет на производительность. Продукт регулярно тестируется на производительность, и при обнаружении снижения оптимизации вносятся исправления.

Планы развития InfoWatch ARMA Стена включают виртуальные контексты

В планах развития продукта — реализация виртуальных контекстов для эмуляции нескольких экранов в одной системе. В настоящее время для разделения требуется два устройства. Доступен образ для виртуальной машины с поддержкой KVM. Ведется работа по поддержке отечественных гипервизоров.

Интерфейс InfoWatch ARMA Стена адаптируется под привычки администраторов

Проводятся исследования и опросы клиентов для адаптации продуктовых подходов под привычки специалистов. При разработке учитываются рыночные паттерны поведения, хотя полная реализация не всегда возможна. Требования заказчиков к продукту растут, от общих запросов к более конкретным политикам.

Разработка InfoWatch ARMA Стена ориентируется на базовые потребности и опыт специалистов

При разработке учитываются базовые потребности ИТ- и ИБ-инфраструктуры, а также сценарии специалистов по сетевой связанности. Архитектура строится с учетом опыта работы с другими системами, но без прямого копирования. Отдельные функции заимствуются у Cisco, Check Point, FortiGate, но реализуются собственными силами.

Стоимость InfoWatch ARMA Стена зависит от железа и сценария применения

Снижение цен возможно при удешевлении аппаратного обеспечения или появлении полностью импортозамещенных решений. Приведен референс внедрения решения в РКК «Энергия» (Роскосмос) с прохождением аттестации, аудита и категорирования. ARMA представляет собой микроэкосистему, включающую сетевую безопасность, endpoint-решения и централизованное управление. Компания открыта к интеграциям.

Опубликовано в канале 6 августа, 17:01

Каждый материал сайта выходит в канале в тот же момент.

Источник: InfoWatch