Как привести SAP-системы в соответствие с требованиями ФСТЭК России
Федеральная служба по техническому и экспортному контролю (ФСТЭК) опубликовала «Рекомендации по предотвращению реализации угроз безопасности информации при применении SAP-систем в условиях прекращения их технической поддержки и распространения обновлений на территории Российской Федерации». Ведущий инженер компании «Газинформсервис» и эксперт SafeERP Тимур Цыбденов выделил 10 ключевых направлений защиты, которые позволяют перевести теоретические требования регулятора в плоскость автоматизированных технологических процессов.
После ухода SAP с российского рынка организации столкнулись с необходимостью поддерживать защищённость критически важных ERP-систем собственными силами. «Техническая невозможность получать официальные обновления и консультации вендора создаёт растущее множество неисправленных уязвимостей и неконтролируемых рисков. Ручная инвентаризация тысяч объектов, поиск патчей и аудит конфигураций становятся колоссальной, почти невыполнимой задачей для внутренних ИБ-команд, — отметил эксперт, — Решение — это автоматизация процессов кибербезопасности с помощью отечественных технологий».
В качестве технологической базы эксперт рассматривает программный комплекс SafeERP — российскую разработку, зарегистрированную в Едином реестре российских программ, — многофункциональный модульный комплекс для контроля безопасности сложных ERP-систем, работающих на платформах SAP и 1С.
Продукт имеет модульную архитектуру, что позволяет гибко выстраивать защиту. Ключевым для задач ФСТЭК является модуль SafeERP Security Suite, который напрямую встраивается в инфраструктуру SAP заказчика и обеспечивает глубокий анализ платформы и кода.
Тимур Цыбденов выделил 10 направлений автоматизации защиты в рамках требований ФСТЭК:
1. Управление обновлениями
Автоматический поиск отсутствующих исправлений на основе собственной базы данных, включающей более 4000 SAP Security Notes. Это критически важно для поддержания защищённости системы в отсутствие доступа к порталу поддержки SAP.
2. Учётные записи и пароли по умолчанию
Система контролирует сложность паролей, блокирует неактивные записи и отслеживает использование технических аккаунтов (SAP*, DDIC).
3. Неиспользуемый функционал и сервисы
Избыточно открытые сервисы SAP NetWeaver, SAP S/4HANA и других компонентов — одна из главных точек входа для злоумышленников. SafeERP Security Suite автоматизирует самый трудоёмкий процесс — инвентаризацию сотен веб-сервисов SAP и управление ими.
4. Открытые интерфейсы и администрирование
Эта рекомендация выполняется за счёт автоматизированной проверки и управления списками контроля доступа (ACL). Решение проводит сквозной аудит конфигураций ACL для критических административных интерфейсов, включая SAPControl, Message Server, Gateway и SAPRouter.
5. Параметры профиля и конфигурации безопасности
SafeERP Security Suite проверяет параметры профиля системы по 1300+ сценариям. Автоматическая сверка с эталонными значениями позволяет устранить настройки, допускающие обход аутентификации или подбор паролей.
6. Шифрование и защита каналов связи
SafeERP Security Suite целенаправленно контролирует критические параметры конфигурации. Продукт автоматически проверяет и анализирует ключевые настройки SSL/TLS, такие как icm/HTTPS/cipher_suite и ssl/client_ciphersuites, что позволяет гарантировать использование только современных и разрешённых алгоритмов шифрования и корректную активацию протоколов для HTTP(S), RFC и других соединений. Таким образом, фокусируясь на проверке и контроле именно этих системных параметров, SafeERP предоставляет верифицируемый механизм для выполнения рекомендаций регулятора по защите всех каналов передачи данных в SAP.
7. Контроль доступа и разделение полномочий
SafeERP Security Suite проводит непрерывный и целевой мониторинг критичных административных полномочий. Продукт осуществляет глубокий контроль над ключевыми точками привилегий во всей экосистеме SAP, включая роли администраторов в SAP BusinessObjects (CMC), прямые привилегии в базе данных HANA (такие как SELECT и ADMIN), права в административных группах сервера приложений Java (J2EE), а также отслеживание присвоения и использования сверхпривилегированных профилей SAP_ALL и SAP_NEW.
8. Логирование и аудит
SafeERP Security Suite предоставляет не просто инструмент сбора логов, а комплексную платформу управления информационной безопасностью. Система обеспечивает полную регистрацию действий пользователей и административных изменений.
9. Безопасность данных в SAP-системах
SafeERP Security Suite автоматизировано контролирует авторизации. Решение не просто проверяет, а активно обеспечивает соблюдение политики безопасности, централизованно управляя правами доступа к транзакциям и данным.
10. Безопасность процесса безопасной разработки в SAP-системах
SafeERP Security Suite комплексно контролирует весь жизненный цикл изменений. Решение принудительно ограничивает использование опасного режима отладки DEBUG в продуктивной среде, блокируя возможность подмены переменных, что является ключевым вектором атак. Параллельно продукт интегрируется в транспортную систему SAP (STMS), обеспечивая, что все изменения в промышленные системы попадают исключительно через утверждённый и контролируемый конвейер (DevOps/DevSecOps), а не путём прямого доступа.
«В условиях отсутствия легальных обновлений рекомендации ФСТЭК стали прагматичной дорожной картой для выживания критической инфраструктуры», — заключает Тимур Цыбденов. По мнению эксперта, суть защиты сегодня сводится к четырем столпам: жёсткой изоляции, минимизации привилегий, непрерывному мониторингу и глубокому аудиту. Внедрение автоматизированных решений — единственный способ выиграть время и обеспечить стабильность бизнеса.
В Sitronics Group рассказали, как защитить данные в ЦОД от киберугроз
В 2024 году 80% кибератак на госучреждения, промышленные предприятия, банки и бизнес были сложными. По данными аналитиков, зачастую для удара по ИТ-инфраструктуре использовались такие методы как шпионаж и шифрование данных. Защита данных на серверах в ЦОД – такая же комплексная задача, как и в периметрах организаций, и по уровню обеспечения мер защиты не должна уступать им.
Руководитель отдела кибербезопасности Sitronics Group Артем Мельников рассказывает: «Шпионское ПО чаще всего используется для сбора персональных данных – клиентов или сотрудников организации. Программы-вымогатели шифруют данные на серверах с целью привести к финансовым потерям за счет простоя, также злоумышленники могут заниматься вымогательством денег. Кроме того, существуют атаки, направленные на перегрузку ресурсов ЦОД, что может вывести его из строя надолго, ботнеты для проведения DDoS-атак и других вредоносных действий. В тренде остается и социальная инженерия, когда сотрудников организации вводят в заблуждение с помощью фишинговых писем или рассылок с указаниями якобы от лица руководителя».
Вице-президент по технике Sitronics Group Алексей Морозов отмечает, что выстраивание защиты в ЦОД от киберугроз – такая же важная задача, как и инженерная защита или защита доступа в дата-центр. Для комплексной защиты должен использоваться многоуровневый подход, охватывающий не только физическую безопасность и доступ в ЦОД, но и сетевую, безопасность серверов и рабочих станций, что обеспечивает надежность работы. Для этого сегодня российский рынок ИБ-разработки предлагает фаерволы следующего поколения, системы обнаружения и предотвращения вторжений, виртуальные частные сети, антивирусы и системы управления уязвимостями. Кроме того, можно использовать шифрование данных при хранении и передаче. Важен и непрерывный мониторинг сетевого трафика для выявления подозрительной активности, SIEM-системы для сбора и анализа событий безопасности.
Поскольку угрозы развиваются также, как и технологии против них, имеет значение не только наличие программ и систем защиты, но и их регулярное обновление, резервирование на случай сбоев или атак, а также обязательное обучение персонала основам кибербезопасности и социальной инженерии.
Sitronics Group имеет многолетний опыт в реализации проектов по строительству, проектированию и созданию ЦОД, а также ИТ-инфраструктуры для дата-центров в Москве и в регионах России. Компания создает и внедряет инженерные системы собственной разработки и многоуровневые системы мониторинга.
«Кейс Долиной» открыл риски вторичного рынка: Госдума готовит обязательное страхование сделок, нотариат и «период охлаждения» для оплат за квартиры

Заместитель председателя Комитета Государственной Думы по строительству и ЖКХ, основатель ГК «Садовое кольцо» Сергей Владимирович Колунов в эксклюзивном интервью директору портала Всеостройке.рф Светлане Опрышко рассказал о мерах защиты вторичного рынка недвижимости после резонансного «кейса Долиной».
Скандал с квартирой певицы стал триггером для законодателей — Сергей Колунов назвал его «ящиком Пандоры», открывшим системные дыры в сделках с недвижимостью на вторичном рынке. Давление на пожилых собственников, угрозы и принудительная продажа дешево ставят под удар и продавцов, и добросовестных покупателей: сложно доказать, не связаны ли мошенники с обеих сторон сделки — покупатель или продавец.
В ноябре был внесен законопроект, предполагающий изменение подхода к последствиям признания сделки недействительной. В частности, обсуждается принцип, при котором право собственности сохраняется за покупателем до момента фактического возврата ему денежных средств. Инициатива направлена на защиту добросовестных приобретателей, однако требует дополнительной проработки с учетом прав прежних собственников.
Отдельное внимание уделяется идее так называемого «периода охлаждения» — семидневного срока между совершением сделки и окончательным распоряжением денежными средствами. Ранее эту меру публично поддержал председатель Государственной Думы Вячеслав Володин. Предполагается, что такой механизм снизит эффективность мошеннических схем, основанных на быстром выводе средств.
Как отметил Сергей Колунов, параллельно обсуждается расширение обязательного нотариального сопровождения сделок и развитие института страхования на вторичном рынке. Эксперты отмечают, что сочетание нотариального контроля, страховой защиты и временных ограничений может существенно сократить риски, даже если по отдельности эти инструменты не дают полной гарантии безопасности.
На фоне дискуссии усиливается внимание к роли риелторов. В профессиональном сообществе все чаще поднимается вопрос о необходимости регулирования деятельности посредников, включая лицензирование и введение единых стандартов ответственности. Рассматривается и возможность включения страхования сделки в базовый пакет риелторских услуг, отметил Колунов.
По оценкам участников рынка, в текущем году комплексные решения вряд ли будут приняты, однако в первом квартале следующего года соответствующие инициативы могут получить нормативное оформление. Верховный суд уже ведет работу по формированию правовых подходов с учетом предложений профессионального сообщества. Ожидается, что предстоящие изменения приведут к трансформации рынка вторичной недвижимости: сделки станут более сложными и формализованными, но при этом уровень правовой защиты граждан должен существенно вырасти.
Полный текст интервью доступен по ссылке.
________________________
Справочно:
Всеостройке.рф (входит в «Евразийский Медиа Холдинг») — независимое сетевое издание. На протяжении уже нескольких лет освещает актуальную общероссийскую, региональную повестку, а также новости стран СНГ, публикует эксклюзивные интервью ключевых игроков строительной отрасли, готовит уникальную аналитику рынка строительства и недвижимости, а также рейтинги девелоперов и их проектов. Ежемесячно — более 1,7 млн уникальных посетителей и свыше 2,2 млн. просмотров. Также порталу принадлежит один из самых популярных отраслевых телеграм-каналов — «Всё о стройке» — с аудиторией 91 тыс. подписчиков и ежемесячным охватом 12+ млн просмотров.
За годы работы сетевое издание Всеостройке.рф стало площадкой для взаимодействия участников строительного рынка и организатором ключевых отраслевых событий. В портфеле — более 25 офлайн-мероприятий и более 170 онлайн-мероприятий, в которых приняли участие в качестве спикеров 1000+ представителей застройщиков, банков и власти, а в качестве зрителей — 150.000+ девелоперов.