Архітектура cross-domain gateway для контрольованого обміну даними між контурами «без грифу», «службова інформація» та «таємно». Один з найскладніших класів задач у дисципліні захисту інформації.
Тип системи: cross-domain integration gateway (CDG). За класифікацією NSA/CISA — High Assurance Guard. Завдання — забезпечити санкціонований, контрольований і верифікований обмін даними між інформаційними системами різних грифів захисту, без створення нових каналів витоку.
В установі (державний орган, корпорація, силове відомство) існує кілька паралельних інформаційних контурів:
Між цими контурами завжди є необхідність легітимного обміну: статистична звітність із захищеного контуру у відкритий, оновлення довідників із відкритого у захищений, передача документів через грифи у разі зміни режиму. Прямі мережеві з’єднання заборонені нормативно. Cross-domain gateway — це інженерна відповідь на проблему: як забезпечити такий обмін, не відкриваючи нову поверхню атаки.
В Україні: НД ТЗІ 1.4-001 (загальні положення про захист інформації), НД ТЗІ 2.5-005 (вимоги до засобів захисту з функціональним призначенням «фільтр»), Закон «Про державну таємницю» у частині, що стосується знімання грифу. Міжнародні рамки: NIST SP 800-160 (Systems Security Engineering), CCEVS Cross Domain Solutions, NCSC UK Pattern for Cross-Domain Solutions.
Найбільш безпечний варіант — фізичний обмін через зовнішній носій (file drop) з ручним підтвердженням з обох боків. Менш суворий варіант — однонаправлений шлюз data diode (фізичне обладнання, що електрично не може передавати у зворотному напрямку). Програмні рішення (firewall з суворими правилами) допустимі лише для контурів нижнього грифу.
Шлюз має власний регламент експлуатації: політики оновлюються через окрему процедуру з підписами двох незалежних адміністраторів. Будь-яка зміна політики потрапляє у незмінний журнал. Тестування політик — на ізольованому стенді з представницькими наборами даних.
| Стандарт / норматив | Положення | Реалізація |
|---|---|---|
| НД ТЗІ 2.5-005 | Вимоги до фільтрів | Реалізовано |
| ЗУ «Про державну таємницю» | Знімання грифу за процедурою | Реалізовано |
| NIST 800-160 Vol 1 | Systems Security Engineering | Реалізовано |
| NCSC CDS Pattern | Cross-Domain Solutions Pattern | Реалізовано |
| NIS2 Article 21.2(j) | Inter-system communication | Реалізовано |
UnityBaseDefense підтримує роботу у режимі «адаптера до CDG»: платформа коректно поводиться, коли її REST API працює лише через однонаправлений шлюз — без потреби у синхронних відповідях, з gracefully degraded модами роботи. Журналювання усіх вихідних та вхідних повідомлень — на рівні ядра. Інтеграція з зовнішніми криптографічними засобами української сертифікації — стандартна.