Кіберстійкість критичної інфраструктури потребує переосмислення традиційних підходів. Оновлені рекомендації CISA CPG 2025 року зміщують фокус із захисту мережевого периметра на захист даних на рівні бізнес-логіки. Згідно з даними ENISA Threat Landscape 2025, 53.7% організацій, що належать до сектору критичної інфраструктури (essential entities), постраждали від кібератак у період з липня 2024 по червень 2025 року. Ці цифри підтверджують, що ізольований мережевий захист більше не є достатнім.
Чому мережева сегментація не зупиняє горизонтальне переміщення
Технічні команди часто інвестують у формальну сегментацію мережі, проте методи зловмисників еволюціонують. Як зазначають фахівці CERT-UA, використання модифікованих VPN-клієнтів дозволяє обходити стандартні засоби захисту. Після проникнення у внутрішню мережу (lateral movement) зловмисник часто стикається з відсутністю додаткових прикладних бар'єрів. Якщо доступ до бази даних HR чи фінансів базується виключно на мережевому підключенні, компрометація облікового запису користувача відкриває доступ до всіх бізнес-об'єктів.
CISA CPG 2025: від захисту периметра до захисту бізнес-логіки
Згідно з Cisco Cybersecurity Readiness Index 2025, що охопив думки 8 000 керівників, кіберстійкість вимагає інтеграції ідентичності та контролю доступу безпосередньо у бізнес-процеси. Сучасні стандарти, як-от CISA CPG, підкреслюють необхідність впровадження моделі «найменших привілеїв». Це означає, що безпека має бути вбудована в модель даних застосунку, перетворюючи систему на середовище, де доступ до запису контролюється не мережевим шляхом, а бізнес-повноваженнями.
Ізоляція бізнес-процесів: Row-Level Security
Архітектурна сегментація реалізується через механізми на кшталт Row-Level Security (RLS). Це дозволяє обмежити доступ до окремих рядків таблиць бази даних залежно від контексту користувача. На відміну від звичайного RBAC, який керує доступом до цілих модулів, RLS зменшує «радіус ураження» (blast radius) до рівня конкретного бізнес-об'єкта. Якщо запит користувача до системи виходить за межі його прав, RLS автоматично блокує доступ до даних, незалежно від того, звідки надійшов запит.
Model-driven архітектура як інструмент захисту
Реалізація архітектурної сегментації досягається через model-driven архітектуру, де метадані домену описують не лише структуру даних, а й політики доступу. Платформа UnityBase, розроблена альянсом компаній Intecracy Group, дозволяє впроваджувати RBAC та RLS безпосередньо на рівні метаданих. Це забезпечує автоматичну ізоляцію даних, що дозволяє уникнути витоку при компрометації одного з прикладних модулів. Для забезпечення високих вимог безпеки в критичній інфраструктурі, офіційна документація платформи рекомендує використання спеціалізованих Enterprise або Defence редакцій.
Рівні архітектурної стійкості
| Рівень | Опис | Ефект для безпеки |
|---|---|---|
| 1 | Мережева сегментація (VLANs, Firewalls) | Базовий периметр, не зупиняє lateral movement. |
| 2 | Прикладний RBAC | Доступ до функцій, але відкриті дані модуля. |
| 3 | Data-centric ізоляція (RLS) | Контроль на рівні рядків, мінімізація ризиків. |
| 4 | Model-driven безпека | Інтеграція політик у модель даних, автоматичний аудит. |
Перехід до 3-го та 4-го рівнів стійкості дозволяє бізнесу відповідати вимогам регуляторів, не просто декларуючи безпеку, а забезпечуючи захист даних на рівні кожного бізнес-об'єкта.
Поширені питання
Як реалізувати Row-Level Security без переписування коду?
Використовуйте model-driven платформи (як-от UnityBase), де політики доступу описуються в метаданих домену. Це дозволяє системі автоматично застосовувати фільтри доступу до даних незалежно від бізнес-логіки модуля.
Яка різниця між мережевою сегментацією та архітектурною?
Мережева сегментація ізолює мережевий простір на рівні пакетів, тоді як архітектурна сегментація контролює доступ до конкретних бізнес-даних (записів) всередині застосунку, захищаючи їх навіть у разі скомпрометованої мережі.
Як відповідати вимогам CISA CPG, не обмежуючись мережею?
Впроваджуйте захист даних на рівні бізнес-логіки, використовуйте ідентичність як центр управління доступом та архітектуру, де доступ до об'єктів визначається моделлю даних, а не лише параметрами мережевого підключення.