Сетевой стек ОС «Нейтрино»: встроенная технология data diode

#Сетевой #Нейтрино #Операционную #Систему #Данной
Сетевой стек ОС «Нейтрино»: встроенная технология data diode

В последние годы для многих наших коллег и пользователей вопросы минимизации рисков безопасности стали острым повседневным вызовом. При планировании архитектурных изменений мы не могли удержаться от того, чтобы не заложить в Операционную Систему встроенных механизмов программно-информационной изоляции. Данной статьёй хотим анонсировать завершение разработки новой для продукта технологии — однонаправленной коммуникационной среды, встроенной на уровне сетевой подсистемы и работающей по принципу диода данных (англ. data diode ). Расскажем, что она из себя представляет, как её использовать, а также коснёмся деталей реализации. Читать далее

В последние годы для многих наших коллег и пользователей вопросы минимизации рисков безопасности стали острым повседневным вызовом. При планировании архитектурных изменений мы не могли удержаться от того, чтобы не заложить в Операционную Систему встроенных механизмов программно-информационной изоляции.

Данной статьёй хотим анонсировать завершение разработки новой для продукта технологии — однонаправленной коммуникационной среды, встроенной на уровне сетевой подсистемы и работающей по принципу диода данных (англ. data diode). Расскажем, что она из себя представляет, как её использовать, а также коснёмся деталей реализации.

Что такое диод данных?

Одним из наиболее прямых и в то же время радикальных способов обеспечения надёжности и безопасности системы является её изоляция. Вместо того, чтобы пытаться как-то разграничивать допустимые и недопустимые способы воздействия на систему, с помощью изоляции ряд воздействий можно исключить как класс. В контексте компьютерных сетей изоляция может рассматриваться как один из подходов к организации безопасности сети. Так или иначе, большая часть из них сводится к предотвращению попыток негативным образом повлиять на узлы сети или на сеть в целом. Для этого создают сложные системы фильтрации, DMZ, механизмы аутентификации. Если в сети можно выделить сегмент, не требующий двусторонней коммуникации с внешним миром, то его можно изолировать, полностью отключив возможность передачи данных в одном из направлений. Для этого используется элемент,…