Нефтедобывающее предприятие обратилось после прохождения аудита информационной безопасности: регулятор зафиксировал отсутствие чёткой границы между корпоративной IT-инфраструктурой и промышленным сегментом АСУ ТП. SCADA-система была доступна из офисной сети без каких-либо ограничений, что создавало риски для объектов КИИ. Требовалось устранить нарушение в сжатые сроки.
Задача клиентаПостроить демилитаризованную зону между корпоративной сетью и сегментом АСУ ТП, установить сертифицированный ФСТЭК межсетевой экран, настроить политики доступа, систему обнаружения вторжений и журналирование всех сессий. Решение должно соответствовать требованиям приказов ФСТЭК №31 (АСУ ТП) и №239 (КИИ).
Ограничения и требованияОстановка технологического процесса для проведения работ недопустима: предприятие работает в непрерывном режиме. Оборудование должно иметь действующий сертификат ФСТЭК. Интеграция с существующими коммутаторами и историком данных OSIsoft PI без их замены. Полная документация для регулятора по итогам проекта.
Что предложилиВ качестве межсетевого экрана выбрана пара UserGate U1000 в режиме Active/Passive HA — аппаратная платформа с сертификатом ФСТЭК типа «А» 4-го класса, поддержкой IPS, DPI до уровня L7 и инспекцией промышленных протоколов. Два устройства обеспечивают отказоустойчивость без потери сессий при переключении.
Для коммутации DMZ-сегмента применены коммутаторы SNR-S2985G-24T — компактные L2-устройства с 24×1G + 4×SFP+, управляемые через CLI и SNMP. Агрегирующий уровень обновлён парой Eltex MES5324A с 10G-аплинками к UserGate.
Состав поставки по подсистемам- Межсетевые экраны: 2 × UserGate U1000 (HA-кластер)
- Агрегация: 2 × Eltex MES5324A
- Доступ DMZ: 4 × SNR-S2985G-24T
- Оптика: 8 × SFP+ 10G-LR SNR, 16 × патч-корд LC-LC SM
- Электропитание: 2 × ИБП APC SRT3000RMXLI
Как авторизованный партнёр UserGate, ВИСТЛАН согласовал проектную цену на оба устройства U1000 — скидка 10% к рекомендованной розничной стоимости. Это позволило уложиться в утверждённый бюджет, включив в поставку второй UserGate для кластера, который изначально в смете не предусматривался.
Этапы и срокиДни 1–3: обследование текущей топологии, разработка схемы DMZ и матрицы доступа. Дни 4–8: поставка оборудования, монтаж в серверной стойке в параллель с работающей сетью. Дни 9–13: поэтапное переключение трафика на новый контур, настройка IPS и политик. Дни 14–15: тестирование, оформление документации. Предприятие не испытало ни одной вынужденной остановки процесса.
РезультатАСУ ТП изолирована в отдельный сегмент, доступ из корпоративной сети возможен только через UserGate по заданным правилам. IPS фиксирует и блокирует аномальный трафик. Журналы сессий хранятся 90 дней — требование регулятора выполнено. Итоговая стоимость проекта — 4 100 000 рублей с НДС. По итогам повторного аудита нарушения сняты.
Почему выбрали насВИСТЛАН предложил единственное решение с двумя UserGate в HA-кластере в рамках бюджета — за счёт проектной скидки вендора. Конкуренты либо предлагали один МЭ без резервирования, либо выходили за бюджет. Опыт защиты промышленных сетей и объектов КИИ — с 2006 года.
Конфигурации, модели и цены носят ориентировочный характер и могут изменяться. Точные параметры согласовываются индивидуально при оформлении заказа.