Alexander Zemlanin
По поводу МЭ и цифровых подписей очень сложный вопрос, при этим всегда есть опасность что будет фальш позитив, т.е. будет заблочен лигитивный трафик или цифровая подпись допустим не сойдется, а что будет в результате? если это управляющий трафик то команда просто не пройдет, а в результате могут произойти процессы более критические чем скажем сканирование портов. Мое мнение что проверка подписей и не соответствие трафика АСL только повод для оповещения админа ИБ. Иначе безопасность может быть во зло. Или как миниму должно быть два параметра для автоматической блокировки, скажем не соответствие трафика по данным IDS и отсутствие цифровой подписи. Мне понравилась тема которую представлял
@vpp01 на PHD, когда сравнивались параметры ИБ и физические. Т.е. я к тому что использование ИТ подходов на прямую к АСУ может быть очень опасно.
Мне почему-то кажется, что если ВНУТРИ (!, а не на границе) техноЛВС будет работать простейший фв на базе IP ACL, где по принципу белого списка все легитимное разрешено, а остальное закрыто (да, может быть не просто все предусмотреть, но более чем реально, включая вспомогательные вещи, синхронизацию времени, тестовые пинги мониторинга и админа за инж. станецией, удаленный сислог и т.д.), то до срабатывания сетевой IDS дело не дойдет, а если и дойдет когда-то, то это будет что-то из ряда вон, действительно результат сложной, многоступенчайтой супер-пупер подготовленной проф. атаки. На офисе проверено, отлично помогает.