Система безопасности на основе хоста

Система безопасности на основе хоста — официальный комплекс программных приложений офиса Министерства обороны США, основанный на коммерческом готовом программном обеспечении (COTS)[1], предназначенный для мониторинга, обнаружения и защиты компьютерных сетей и информационных систем Министерства обороны. Приобретение системы HBSS для внутреннего корпоративного использования курировала Группа по принятию решений по решениям по обеспечению информационной безопасности и защите компьютерных сетей во всем предприятии DOD. Система HBSS развёрнута как в не секретной сети маршрутизации интернет-протокола Министерства обороны, так и в секретной сети маршрутизации интернет-протокола, с приоритетной установкой на NIPRNet. HBSS основана на платформе — ePolicy Orchestrator (ePO) и других средствах обеспечения безопасности McAfee, таких как система предотвращения вторжений на уровне хоста. Термин HBSS считается устаревшим, система планомерно заменяется на Endpoint Security Solutions (ESS) в рамках перехода Министерства обороны США к архитектуре нулевого доверия (Zero Trust), известной как Thunderdome[2][3].

История

Понимая необходимость предоставления комплексного пакета средств обеспечения безопасности для системных администраторов DOD, группа ESSG приступила к сбору технических требований для создания системы безопасности на основе хоста летом 2005 года. В марте 2006 года компаниям BAE Systems и McAfee был присуждён контракт на автоматизацию управления безопасностью хостов. После заключения контракта были определены 22 пилотные площадки для первой волны внедрения HBSS. В ходе пилотного внедрения системные администраторы DOD по всему миру прошли обучение пользованию программным обеспечением HBSS для последующего развёртывания на всех объектах ведомства.

9 октября 2007 года Объединённая рабочая группа по глобальным сетевым операциям издала приказ о развертывании HBSS, обязывавший все объединённые, видовые и агентские сети DOD завершить внедрение HBSS к третьему кварталу 2008 года. Данный приказ привлёк внимание руководства ключевых подразделений к HBSS и фактически дал ESSG полномочия обеспечить обязательность внедрения системы. Агентства, уклоняющиеся от исполнения приказа, рисковали быть отключёнными от глобальной информационной среды Министерства обороны.

Опыт, полученный на этапах пилотного внедрения, позволил агентству по информационным системам обороны предложить как готовое оборудование с предустановленной HBSS, так и образы программного обеспечения HBSS для самостоятельной установки на совместимое оборудование. Это упростило внедрение для новых администраторов HBSS и создало единую программную платформу во всём ведомстве. DISA также подготовила пошаговую документацию по созданию эталонной инсталляции HBSS с нуля. Успех развёртывания HBSS в сети NIPRNet позволил оптимизировать процесс для секретной сети SIPRNet.

В 2016 году начался процесс интеграции HBSS в новую систему Endpoint Security Solutions (ESS)[2]. 13 апреля 2021 года был выпущен меморандум о поэтапном отказе от HBSS.

Ключевые даты развития HBSS

  • Лето 2005: ESSG начала сбор информации для создания автоматизированной системы HBSS.
  • Март 2006: BAE Systems и McAfee получили контракт на внедрение HBSS.
  • 27 марта 2007: ESSG одобрила полномасштабное внедрение HBSS в инфраструктуре DOD.
  • 9 октября 2007: JTF-GNO выпустила приказ CTO 07-12.
  • Ноябрь 2009: Командование Военно-воздушных сил США заключило с корпорацией Northrop Grumman контракт на внедрение HBSS в сети SIPRNet.
  • 2012 год: обновление центрального компонента до ePO 4.5 MR4[4].
  • Сентябрь 2016: объявление DISA о преобразовании HBSS в Endpoint Security Solutions (ESS)[2].
  • 13 апреля 2021: выпуск меморандума о поэтапном отказе от HBSS[2].

Компоненты HBSS

В ходе эволюции HBSS подвергалась как крупным переработкам, так и мелким обновлениям. Первый релиз HBSS (Baseline 1.0) включал движок McAfee ePolicy Orchestrator, HIPS, профилировщик соответствия ПО, средство обнаружения «чужеродных» систем, менеджер базовой конфигурации активов и другие средства инвентаризации. В последующих релизах состав компонентов изменялся: отдельные средства эволюционировали, заменялись или дополнялись новыми продуктами.

Компоненты HBSS Baseline 4.5 MR2

По состоянию на январь 2011 года, актуальной являлась версия Baseline 4.5 MR2, включавшая следующий программный комплекс:

После версии 4.5 MR2 последовало обновление до ePO 4.5 MR4 (около 2012 года), после чего развитие самостоятельных версий HBSS прекратилось в связи с переходом к ESS[4][2].

Продукты Microsoft

Приложение Версия
Microsoft Windows 2003 SP2 (5.2.3790)
Microsoft .NET Framework 1.1.4322.2433
Microsoft .NET Framework 2.2.30729
Microsoft .NET Framework 3.2.30729
Microsoft .NET Framework 3.5.30729.1
Microsoft Internet Explorer 7.0.5720.13
Microsoft SQL Management Studio SQL2005 SP3 — 9.00.4035.00

Дополнительные продукты/компоненты

Приложение Версия
Плагин интеграции Symantec SEP/SAV 1.3, плагин 1.666
McAfee VirusScan Enterprise 8.7.0.570 (оценочная версия)
Расширение McAfee VirusScan Enterprise 8.7 8.7.0.195
Расширение отчётности McAfee VirusScan 1.1.0.154

Компоненты только для SIPRNet

Приложение Версия
ArcSight Connector 5.0.4.5717
Rollup Extender 1.2.8

Принцип работы HBSS

Ядром HBSS является управляющий движок McAfee ePolicy Orchestrator (ePO). В задачи инструментов McAfee входит:

  • предоставление единого интерфейса для управления компонентами безопасности;
  • консолидация данных от различных компонентов для анализа;
  • генерация отчётов о состоянии защиты;
  • управление обновлениями и взаимодействием модулей;
  • обеспечение соответствия системы требованиям к обновлениям ПО.
  • интеграция с архитектурой Thunderdome для передачи телеметрических данных и аналитики в рамках модели нулевого доверия (Zero Trust)[5].

Продукты McAfee, управляемые ePO

Компания McAfee (после ребрендинга технологии поставляются под брендом Trellix)[5] определяет «компонент» (point product) как отдельное защищаемое ПО, управляемое сервером ePO. В состав компонентов HBSS входят:

  • Система предотвращения вторжений на хосте (HIPS)
  • Аудитор соответствия политик (Policy Auditor, PA)
  • Модуль контрольных конфигураций активов (Asset Baseline Module, ABM)
  • Средство обнаружения чужеродных систем (Rogue System Detection, RSD)
  • Модуль контроля устройств (Device Control Module, DCM)
  • Служба публикации информации об активах (Asset Publishing Service, APS)

Система предотвращения вторжений на хосте

Данный компонент представляет собой объединённый программный комплекс брандмауэра и межпроцессного контроля приложений на каждом компьютере. HIPS позволяет блокировать известные сигнатуры атак и ограничивать запуск несанкционированных служб и приложений на защищаемых узлах.

Аудитор соответствия политик

Функция аудитора (Policy Auditor, PA) внедрена начиная с HBSS Baseline 2.0. Она обеспечивает автоматическую проверку соответствия стандартам PCI DSS, SOX, Закон Сарбейнса — Оксли, GLBA, HIPAA, Закон о передаче и подотчётности медицинской информации, FISMA и лучшим практикам (ISO/IEC 27001:2005, COBIT). PA сопоставляет ИТ-контроли с предопределёнными политиками, снабжая инфраструктуру возможностью консистентно и полноценно отчитываться о соответствии требованиям, как по всей организации, так и на отдельных системах. Является агентским решением, использующим протокол Security Content Automation Protocol (SCAP) для автоматизации внутреннего и внешнего аудита[6].

Модуль контрольных конфигураций активов

Модуль ABM, реализованный в первой версии HBSS как продукт с открытым исходным кодом для государственных структур (GOTS), предназначен для мониторинга контрольных конфигураций и реагирования на изменения условий эксплуатации (например, в случае повышения уровня угроз согласно INFOCON). В начальный период внедрения модуль обладал ограниченным функционалом, однако к поздним редакциям достиг запланированного уровня зрелости. Изначально назывался Assets 1.0, затем в версии Baseline 2.0 получил обозначение Assets 2.0, а в HBSS 3.0 еще и как Assets 3000.

Средство обнаружения чужеродных систем

Компонент RSD обеспечивает оперативное обнаружение новых устройств в подсетях. RSD отслеживает сетевой трафик и сообщает серверу ePO о всех подключённых к сети устройствах. Далее ePO определяет, зарегистрировано ли устройство и установлен ли агент McAfee, либо оно признаётся исключением или «чужеродным». После этого сервер ePO предпринимает соответствующие меры согласно политике RSD. Первая версия (RSD 1.0) вошла в HBSS Baseline 1.0, во второй базовой редакции обновлён до 2.0.

Модуль контроля устройств/Предотвращение утечки данных

Компонент DCM был внедрён в Baseline 2.0 для решения задачи контроля использования USB-устройств в сетях DOD. Приказ JTF-GNO CTO 09-xxx («Внедрение флеш-носителей в пределах и между сетями DOD») разрешил использование USB-носителей при условии выполнения всех требований, включая установку и настройку DCM. Позднее DCM был переименован в модуль предотвращения утечек данных (англ. Data Loss Prevention, DLP) в HBSS Baseline 3.0 MR3.

Служба публикации информации об активах

Служба APS появилась в релизе HBSS Baseline 4.0 и позволила сегментам сети передавать сведения об активах сторонним подразделениям DOD в стандартизированном формате. Благодаря этому расширились аналитические функции системы.

Получение HBSS

Согласно приказу JTF-GNO CTO 07-12, все подразделения DOD обязаны внедрить HBSS в свои сети. В настоящее время дистрибутивы системы Endpoint Security Solutions (ESS), пришедшей на смену HBSS, предоставляются через портал DoD Cyber Exchange[2][7]. Для скачивания необходима карта общего доступа (Common Access Card, CAC) и работа из внутренней сети (домен .mil). Программное обеспечение и обновления распространяются для структур DOD бесплатно.

Для администрирования системы требуется успешное завершение специального обучения по HBSS; администраторы назначаются приказом командования подразделения.

Обучение работе с HBSS

Системные администраторы, получающие и поддерживающие HBSS, обязаны успешно пройти онлайн- или очные курсы по работе с системой и быть назначены в качестве ответственных администраторов. Онлайн-обучение занимает 30 часов, очная программа — четыре дня (без учёта времени на проезд). Для администраторов также доступен углублённый курс. Обе формы обучения координирует DISA. С 2026 года курсы по HBSS на портале Cyber Exchange больше не предлагаются в связи с плановым выводом системы из эксплуатации[8].

Поддержка системы HBSS

Исполнительный офис управления рисками DISA (ранее англ. Field Security Office, FSO) предоставляет бесплатную техническую поддержку администраторам HBSS через службу поддержки. Поддержка реализована на трёх уровнях — Tier I, II и III: первые два осуществляются силами DISA FSO, а третий — компанией McAfee. Обратиться в службу поддержки DISA FSO можно следующими способами:

Email: disa.tinker.eis.mbx.cdk21-hbss-service-desk [at] mail.mil
DSN: 850-0032
Бесплатный телефон: 844-347-2457

Вывод из эксплуатации и переход на ESS

Активное развитие системы HBSS прекращено, она планомерно заменяется на комплекс Endpoint Security Solutions (ESS) в рамках перехода Министерства обороны США к архитектуре с «нулевым доверием» (Zero Trust), известной как Thunderdome[2][3]. Процесс вывода из эксплуатации и перехода на новую систему регламентируется директивами Объединённого штаба сил — Информационной сети Министерства обороны (JFHQ-DODIN) и Агентства оборонных информационных систем (DISA)[2][9]. Прямой миграции старых политик безопасности и исторических логов из HBSS не производится: вместо этого в архитектуре Thunderdome создаются новые контекстно-зависимые политики, а данные с конечных точек непрерывно передаются в аналитические платформы в режиме реального времени[2][10].

Примечания

  1. DISA’s Host Based Security System (HBSS). Segue Technologies. Дата обращения: 28 мая 2026.
  2. 1 2 3 4 5 6 7 8 9 Defense Cyber Security Adapts to a World in Which Data Is the New Endpoint. Security.com. Дата обращения: 28 мая 2026.
  3. 1 2 DISA’s Thunderdome zero trust effort achieves ‘advanced’ status. DefenseScoop (2 апреля 2025). Дата обращения: 28 мая 2026.
  4. 1 2 USCYBERCOM TASKORD 12-0789. The CRE. Дата обращения: 28 мая 2026.
  5. 1 2 Securing the Mission: Implementing the DoD Zero Trust Strategy with the Trellix Security Platform. FedResources. Дата обращения: 28 мая 2026.
  6. McAfee Policy Auditor (англ.). Дата обращения: 15 ноября 2012. Архивировано 17 декабря 2010 года.
  7. Endpoint Security Solutions (ESS). NIST National Checklist Program. Дата обращения: 28 мая 2026.
  8. Cyber Training Updates April - May 2026. CISA. Дата обращения: 28 мая 2026.
  9. Cybercom, JFHQ-DODIN, DCDC designated sub-unified command. DefenseScoop (30 мая 2025). Дата обращения: 28 мая 2026.
  10. Thunderdome is DISA’s trial-by-fire answer to zero trust architecture. GovCIO Media & Research. Дата обращения: 28 мая 2026.

Литература