Миссия выполнима: регламент безопасного обновления Linux-инфраструктуры в полной изоляции

Миссия выполнима: регламент безопасного обновления Linux-инфраструктуры в полной изоляции

Статья Виталия Семенова, инженера I категории UDV Group, порталу «Компьютерра» о проблеме безопасного обновления Linux-инфраструктуры в закрытых промышленных сегментах и правилах контроля версий для КИИ

Как безопасно обновить операционную систему или закрыть уязвимость на серверах, которые физически отрезаны от интернета ради кибербезопасности? На первый взгляд, задача кажется тривиальной — перенести пакеты на флешке, однако в реальности промышленный сектор сталкивается с жесткими требованиями регуляторов КИИ и каскадными конфликтами зависимостей ПО. Ошибка в этом процессе грозит не просто сбоем одного приложения, а полной остановкой непрерывного технологического процесса предприятия.

Виталий Семенов, инженер I категории компании UDV Group, в статье для портала «Компьютерра» подробно разобрал, как выстроить контролируемую доставку софта в закрытые сегменты сети и почему «сложная» ИТ-архитектура не всегда означает «зрелая».В материале подробно раскрываются следующие ключевые аспекты:
  • почему массовый переход на отечественные дистрибутивы Linux (например, Astra Linux) обострил проблему зависимостей пакетов, из-за чего слепое обновление ОС может нарушить работу SCADA-систем и OPC-серверов;
  • как сложность инфраструктуры доставки (от DMZ до контейнеризации и immutable-моделей) должна строго соответствовать масштабу предприятия, чтобы не превратиться в избыточную трату ресурсов;
  • почему универсальный архив ПО «на все случаи жизни» — это иллюзия, и почему гораздо надежнее сохранять и воспроизводить сам регламентированный порядок точечной сборки пакетов под конкретную версию ОС;
  • как защитить ручной процесс доставки от хаоса с помощью проверки контрольных сумм, контроля съемных носителей, обязательного логирования изменений и подготовки четкого плана отката до начала работ.

«Даже небольшой компонент редко устанавливается сам по себе. Ему могут потребоваться дополнительные библиотеки, системные утилиты и пакеты определенных версий, причем часть из них зависит друг от друга. Если хотя бы одного элемента нет в комплекте или он собран для другой версии дистрибутива, установка завершится ошибкой либо нарушит работу уже развернутого ПО»

Виталий Семенов

Инженер I категории компании UDV Group


Полная версия статьи — по ссылке на портале Компьютерра
Картинка

UDV Group

Разработчик решений для кибербезопасности

UDV Group предоставляет единый портфель решений для защиты технологических сетей, корпоративного сегмента и автоматизации в области объектовой безопасности. Продукты компании сертифицированы ФСТЭК России.

UDV в СМИ 2 минуты

другие новости

Изображение.

оставьте заявку

напишите нам,
если у вас есть вопросы

Ответим в рабочие дни с 9:00 до 18:00 по Москве