Это запрос журналиста на Pressfeed – так редакции ищут экспертов и комментарии для своих материалов.
Кибербезопасность ЦОД: проектирование, риски, национальные стандарты
Прием ответов завершенКибербезопасность ЦОД: проектирование, риски, национальные стандарты
Заочный круглый стол
Центры обработки данных сегодня — это критическая информационная инфраструктура, от устойчивости которой зависит работа целых отраслей. Редакция готовит к выпуску в печать журнал номер № 62 на тему «Безопасность ЦОД 2026». RUБЕЖ объединяет экспертов по кибербезопасности, представителей отрасли и регуляторов, чтобы обсудить темы: от архитектуры защищённых ЦОД до управления рисками в условиях санкций, импортозамещения и новых технологических вызовов.
Каждый из вопросов войдет в отдельную главу, где мы соберём мнения специалистов.
Направляем вопросы. Вы можете выбрать те, в ответах на которые чувствуете себя наиболее компетентно, или ответить на все, в зависимости от вашей экспертизы. Ваши ответы войдут в итоговый материал: каждая глава будет собрана из мнений специалистов, что позволит представить многогранную картину решения вопросов кибербезопасности ЦОД.
Блок
1. ПРОЕКТИРОВАНИЕ БЕЗОПАСНОСТИ
1. Конвергенция физической и кибербезопасности: миф или реальность?
Насколько сегодня оправдано раздельное проектирование систем физической защиты (СКУД, видеонаблюдение) и ИБ-контуров? Какие новые векторы атак возникают на стыке этих дисциплин (компрометация BMS, HVAC, IPMI, систем управления инженерной инфраструктурой)? Как на стадии проекта закладывать защиту от таких сценариев и при этом не создавать «слепых зон», а также разделять полномочия между инженерами ЦОД и службой ИБ, чтобы исключить скрытый неконтролируемый доступ?
2. Импортозамещение «железа»: как проектировать ЦОД в условиях недоверия к компонентам?
Разработчики аппаратуры признают: отечественные процессоры пока не всегда обеспечивают нужный уровень производительности, а гонка за импортозамещением иногда ведёт к переносу уязвимостей из софта в «железо». При этом ключевые элементы (CPU, DRAM, контроллеры) остаются импортными, а риск аппаратных закладок и контрафакта — реальным. Как сегодня проектировать архитектуру, если мы не можем доверять ни импортным чипам, ни отечественным (из-за сырости решений)? Нужно ли закладывать архитектурную избыточность («двойное железо» разных производителей) и какие меры контроля цепочек поставок работают уже сейчас?
3. Архитектура защиты: микросегментация и периферийные ЦОД (Edge)
Классическая модель защиты периметра не спасает от горизонтального перемещения злоумышленника внутри инфраструктуры. Как при проектировании закладывать микросегментацию на уровне рабочих нагрузок (в том числе в гибридных средах) без потери производительности, и какие отечественные решения для этого доступны?
Развитие беспилотного транспорта и распределённых производств требует сети мини-ЦОДов вдоль трасс и на промплощадках. Как обеспечить единый уровень безопасности таких узлов при отсутствии круглосуточной физической охраны? Какие решения по защите «последней мили» и резервированию каналов связи должны быть заложены в проект с самого начала?
Блок
2. РИСКИ И УГРОЗЫ, МЕРЫ ПРЕДОТВРАЩЕНИЯ
4. Контроллеры инженерных систем: «серая зона» безопасности
Функционал управления инженерной инфраструктурой (холодильные установки, электропитание) часто реализован на контроллерах, где отечественные решения пока проигрывают импортным в возможностях. Как выявлять и закрывать уязвимости в этой «серой зоне»? Нужно ли законодательно ограничить использование импортных контроллеров на объектах КИИ, даже если это приведёт к временному снижению функциональности? И как выстраивать управление уязвимостями (VM) в гетерогенной среде, где производители либо не выпускают обновления, либо они недоступны?
5. DDoS нового поколения и привилегированный доступ: эволюция угроз
Атаки смещаются на уровень L7, становятся «медленными» и используют особенности приложений. Достаточно ли стандартных решений на периметре или требуется пересмотр архитектуры с распределением нагрузки?
С другой стороны, инженеры ЦОД и подрядчики имеют физический доступ к консолям серверов и out-of-band управлению (IPMI, iDRAC). Какие методы контроля (PAM, поведенческий анализ, MFA для BMS) реально работают в российской практике? Как разделить ответственность между ИБ и эксплуатацией, чтобы не блокировать оперативные действия при авариях, но исключить скрытый неконтролируемый доступ?
6. Страхование ЦОД как мера снижения рисков: что должен иметь «идеальный объект»?
Страховые компании всё чаще учитывают параметры кибербезопасности при расчёте коэффициентов. Какие требования (наличие PAM, сегментации, систем обнаружения вторжений, физической защиты) сегодня являются ключевыми? Что должен иметь «идеальный ЦОД» с точки зрения страховщика, чтобы получить максимальную скидку? Какие риски — кибератаки, ошибки персонала, отказы оборудования — труднее всего поддаются страховой оценке?
Блок
3. ПОДХОДЫ К ОБЕСПЕЧЕНИЮ БЕЗОПАСНОСТИ
7. Национальные стандарты vs иностранные методики: куда движется регуляторика?
Сегодня сертификат Uptime Institute остаётся значимым рыночным инструментом для коммерческих ЦОД, но для объектов КИИ его ценность снижается. В 2023 году Ассоциация участников отрасли ЦОД выпустила отраслевые рекомендации ОР 00323 по безопасности. Какие элементы этой методики наиболее востребованы, а какие требуют доработки? Нужен ли переход к обязательной сертификации по национальным стандартам (например, через РосЦОД)?
Эксперты отмечают, что регуляторика порой направлена на сохранение статус-кво. Как найти баланс между формальным выполнением требований 155-ФЗ, приказов ФСТЭК и бизнес-эффективностью? Какие меры «мягкого регулирования» (например, введение профильного ОКВЭД вместо жёстких реестров) могли бы ускорить развитие рынка без снижения безопасности?
8. Человеческий фактор и кадровый голод: как готовить специалистов по безопасности ЦОД?
Кадровый дефицит в отрасли сохраняется, молодые специалисты зачастую формируются методом натаскивания, а отрасль стареет. Какие подходы к подготовке (образовательные программы, полигоны, киберучения) реально повышают квалификацию ИБ-специалистов и инженеров ЦОД? Как превратить инженеров, - технический персонал, в активных участников обеспечения безопасности, а не в источник риска?
9. Киберучения в действующем ЦОД: можно ли провести без остановки бизнеса?
В профессиональном сообществе информация об инцидентах часто остаётся закрытой — публичное обсуждение может быть неверно истолковано. Как организовать регулярные киберучения на реальной инфраструктуре, чтобы не нарушать соглашение/ SLA и не создавать риски для клиентов? Какие сценарии (компрометация BMS, горизонтальное перемещение, отказ резервных систем) должны быть отработаны в первую очередь?
При аварии или кибератаке инженеры ЦОД и команда ИБ действуют в условиях стресса, часто с противоречивыми приоритетами (доступность против безопасности). Какие регламенты и технические средства позволяют оперативно предоставлять данные из BMS, IPMI, PDU без нарушения полномочий, чтобы «борьба за живучесть» не превращалась во внутренний конфликт?
10. Атомная генерация для ЦОД: прорыв или новые риски?
В отрасли активно обсуждается размещение ЦОД рядом с АЭС (Калининская АЭС, перспективы малых модульных реакторов). За рубежом рассматриваются сценарии прямой запитки ЦОД от АСММ. Как меняется модель угроз при такой близости? Какие дополнительные требования к кибербезопасности возникают при конвертации систем управления АЭС и IT-инфраструктуры, даже если прямое технологическое присоединение сейчас запрещено? Нужно ли менять законодательство, чтобы разрешить прямое присоединение к объектам генерации, и какие риски это создаст?
К ответам прикрепляйте, пожалуйста, фото спикера, имя, фамилия, должность, название компании.
Отвечайте на новые запросы
Прием ответов на этот запрос завершен. Но журналисты публикуют новые запросы каждый день – зарегистрируйтесь, отвечайте и получайте бесплатные упоминания в СМИ.
Зарегистрироваться на PressfeedЭто бесплатно :)