Система высокого уровня доверия

Система высокого уровня доверия (англ. cross-domain solution, CDS) — это интегрированная система информационной безопасности, представляющая собой специализированное программное или аппаратное обеспечение, обеспечивающее контролируемый интерфейс для ручного или автоматического разрешения и/или ограничения доступа или передачи информации между двумя и более доменами безопасности на основе заранее определённой политики безопасности[1]. Согласно актуальному глоссарию NIST, система обеспечивает возможность как ручного, так и автоматического доступа и передачи информации[2].

Описание

Такие системы предназначены для обеспечения разделения доменов безопасности и обычно включают различные методы фильтрации содержимого, что позволяет определять информацию, запрещённую к передаче между доменами или уровнями секретности[3], например, между различными военными подразделениями, разведывательными агентствами или иными структурами, для деятельности которых важно своевременное получение потенциально чувствительной информации[4].

Цель системы высокого уровня доверия — позволить доверенному сетевому домену обмениваться информацией с иными доменами (в одностороннем или двустороннем режиме) без возникновения дополнительных угроз безопасности. Разработка, оценка и внедрение таких систем осуществляется с опорой на комплексное управление рисками. Каждая аккредитованная система обычно проходит Лабораторную оценку безопасности (LBSA), что позволяет снизить потенциальные уязвимости и риски. В Соединённых Штатах оценка и аккредитация подобных решений осуществляется под эгидой Национального управления по стратегии и управлению кросс-доменных решений (NCDSMO) при Национальном агентстве безопасности США. По состоянию на 2026 год структуры NCDSMO и процесс LBSA сохраняют свою актуальность.

Системы CDS обеспечивают фильтрацию вирусов и вредоносных программ, операции анализа содержимого, а при передаче из доменов высокого уровня секретности в более низкий — процедуру аудированного ручного контроля. В ряде случаев используется защищённая операционная система, разграниченный по ролям административный доступ, резервирование аппаратных средств и другие меры.

Критерии разрешения передачи информации между доменами или обеспечения междоменной совместимости строятся строго на реализуемой политике безопасности. Такая политика может быть простой (например, сканирование антивирусным ПО и проверка по белому списку до передачи между равноправными сетями) или сложной (например, множественная фильтрация содержимого и обязательная проверка, редактирование и утверждение документа человеком до разрешения передачи из домена высокого уровня секретности. Для безопасной передачи информации из домена низкого уровня секретности в защищённые сегменты часто используется односторонняя сеть, которая гарантирует невозможность обратной утечки данных[5]. Нередко такие решения включают в себя модуль высокой степени доверия.

Хотя исторически (по состоянию на 2019 год) кросс-доменные решения чаще используются в армии, разведке и правоохранительных органах, одним из гражданских примеров может служить инфраструктура авиалайнеров, где системы управления полётом и развлечений жёстко изолированы друг от друга. В 2025—2026 годах область применения CDS значительно расширилась: они активно применяются для защиты промышленных систем управления (OT/ICS), критической инфраструктуры (КИИ) и Интернета вещей (IoT), обеспечивая изоляцию сетей, в том числе с использованием диодов данных[6].[7]

Типы

Выделяют три типа систем высокого уровня доверия. Это решения для доступа, передачи и многозуровневые, все они должны быть включены в базовый перечень до внедрения на объектах Министерства обороны США.

Решение для доступа — обеспечивает пользователю возможность просматривать и обрабатывать информацию из доменов с различными уровнями секретности и условиями доступа. В теории оптимальное решение соблюдает требования разделения между доменами, не допуская пересечения данных между сетями и, тем самым, предотвращая «утечки» (data spills) на всех уровнях архитектуры OSI/TCP. Однако на практике такие инциденты считаются постоянной угрозой, которую проектировщики систем стараются минимизировать до допустимого уровня риска. Для этого задача передачи данных рассматривается как отдельная функция CDS.

Решение для передачи — обеспечивает возможность перемещения информации между доменами разных уровней секретности или с различными условиями доступа при одинаковом уровне секретности.

Многозуровневое решение — в отличие от архитектуры Multiple Single Levels (MSL), где данные строго разделены по доменам, многозуровневое решение хранит все данные в одном домене. Оно опирается на принудительную метку и встроенную схему мандатного управления доступом для разграничения потока данных и их обработки в зависимости от полномочий и уровня допуска пользователя к чтению и записи. Таким образом, MLS представляет собой интегрированное CDS-решение, сочетающее функции доступа и передачи данных.

Также выделяют тактические системы высокого уровня доверия (Tactical Cross Domain Solutions, TACDS), предназначенные для развёртывания в мобильных и полевых условиях. Их ключевыми отличиями от стационарных систем являются устойчивость к экстремальным условиям и жёсткие ограничения по размеру, весу и энергопотреблению (SWaP). Подобные решения имеют наивысший уровень готовности технологии (TRL 9) и официально одобрены Агентством национальной безопасности США (АНБ)[8].

Модуль высокой степени доверия

Модуль высокой степени доверия (англ. High Assurance Guard, HAG) — это устройство с поддержкой многозуровневой безопасности, используемое для обмена информацией между различными доменами, например, между NIPRNet и SIPRNet. HAG — это разновидность контролируемого интерфейса между уровнями безопасности, одобренная по критериям Common Criteria.

HAG функционирует на множестве виртуальных машин или физических подсистем: одна или несколько отвечают за низший уровень секретности, другие — за более высокий. Аппаратная часть запускает специальное программное обеспечение управления знаниями, отслеживающее выдаваемую данные от более секретного компонента и блокирующее любую информацию, превышающую разрешённый для передачи уровень. В целом HAG позволяет перемещать данные с низким уровнем секретности, имеющиеся на системе с более высоким уровнем, в другую среду с соответствующим уровнем доступа. Например, в США HAG даёт возможность извлекать не секретную информацию из систем секретного класса и переносить её в несекретную систему. Система фильтров и правил проверки позволяет подтвердить отсутствие секретных сведений и разрешить передачу.

На уровне прикладного программного обеспечения HAG реализует обязательную политику целостности «evaluated mandatory integrity policy», защищая данные, приложения, файлы от несанкционированного раскрытия. На уровне операционной системы необходим многоуровневый ядро, исключающее смешение данных и процессов с разным уровнем секретности в обход жёсткой мандатной политики.

Такие системы проходят сертификацию по Common Criteria; в зависимости от класса информации допускается уровень доверия EAL 3 и выше. Например, при экспорте данных из секретного домена в несекретный требуется сертификация на уровне не ниже EAL 5 или EAL 5+ (расширенный).

Ряд производителей используют термины «Доверенная компьютерная система» или «Доверенные приложения высокой степени доверия» как эквиваленты термину HAG.

Модули HAG наиболее активно применяются в корпоративных системах электронной почты и рассылки сообщений (например, Defense Message System, DMS), где часть организаций пользуется только несекретной сетью, а другая часть — только секретной, и требуется гарантированная возможность передачи сообщений между ними.

Проблемы и ограничения

В прежние десятилетия были разработаны многозуровневые средства защиты информации (MLS), обеспечивающие мандатный контроль доступа (MAC) с высокой степенью гарантии. Автоматизированные информационные системы могут иногда обмениваться сведениями, несмотря на требования не допускать раскрытия секретов перед вероятными противниками. Когда определение баланса между безопасностью и доступностью информации поручается пользователям, контроль называется дискреционным (DAC) и допускает управление рисками, в отличие от MAC, где упор делается на их избегание. При глубокой инспекции контента на скоростях 100 Гбит/с и выше возникают проблемы производительности и задержек. Для их решения применяются аппаратные решения на базе FPGA и SmartNIC, обеспечивающие значительное ускорение обработки трафика[9][10].

Интеграция с современными технологиями

Архитектура нулевого доверия (Zero Trust)

В рамках концепции нулевого доверия (Zero Trust) решения для кросс-доменного взаимодействия (CDS) рассматриваются как компоненты точки применения политик (Policy Enforcement Point, PEP). Интеграция реализуется через следующие подходы:

  • Stateful Zero Trust App Gateway (контекстная проверка) — двунаправленный DPI-файрвол в составе CDS выполняет роль PEP, анализируя пакеты на основе состояний и наборов правил для разрешения или блокировки связи между доменами.
  • Cloud-Native Zero Trust CDS (модель наименьших привилегий) — компонент Guard в виртуализированной архитектуре действует как PEP, строго контролируя потоки данных и проверяя содержимое при перемещении между доменами с разным уровнем доверия.
  • Federated Zero Trust Resource Sharing (микрограницы) — программное обеспечение PEP встраивается непосредственно в конечные устройства или приложения, выступающие как логические CDS, что позволяет осуществлять гранулярный контроль доступа для каждого отдельного ресурса.

Защита искусственного интеллекта

Системы высокого уровня доверия (CDS) применяются для защиты моделей искусственного интеллекта, работающих с данными разных уровней секретности, обеспечивая безопасный обмен информацией между изолированными сетями. Для защиты ИИ-моделей используются следующие методы:

  • Фильтрация и валидация данных: CDS проверяет и очищает данные перед их попаданием в системы ИИ, гарантируя использование только авторизованной информации и предотвращая атаки типа «отравление данных» (data poisoning)[11][12].
  • Защита на этапах жизненного цикла ИИ: обеспечивается безопасное использование несекретных или недоверенных данных для обучения моделей в секретной среде, безопасное подключение к внешним источникам при развертывании для предотвращения манипуляций, а также безопасная передача результатов анализа между доменами с разным уровнем секретности[13][12].
  • Аппаратная безопасность и контроль трафика: применяется двунаправленный контроль трафика и аппаратно-обеспеченная безопасность для предотвращения несанкционированных утечек данных[11].

Примеры использования CDS для защиты ИИ включают:

  • Разведка и оборона: сбор данных из открытых источников с последующей безопасной передачей в секретную среду для анализа, а также передача очищенных разведданных на тактические системы[13][14].
  • Здравоохранение: безопасный обмен электронными медицинскими картами и чувствительными данными пациентов между сетями с разными требованиями комплаенса для координации лечения[11][14].
  • Финансовый сектор: интеграция и анализ транзакционных данных из сегментированных систем для выявления мошенничества в реальном времени[11][14].
  • Критическая инфраструктура: безопасный обмен операционными данными между IT- и OT-сетями для ИИ-мониторинга систем энерго- и водоснабжения[14].

Рынок

По оценкам аналитического агентства Mordor Intelligence, объём мирового рынка систем высокого уровня доверия (Cross-Domain Solution, CDS) составил 3,75 млрд долларов в 2025 году и 4,24 млрд долларов в 2026 году[15]. По состоянию на 2026 год лидерами рынка являются Owl Cyber Defense (36,1 %), Everfox (27,8 %) и Probity's Fastback (15,8 %)[16].

Примечания

  1. Learn About Cross Domain Solutions (англ.). Owl Cyber Defense (25 августа 2020). Дата обращения: 26 августа 2026. Архивировано 21 сентября 2020 года.
  2. Cross-Domain Solution (CDS) (англ.). Glossary. National Institute of Standards and Technology (NIST). Дата обращения: 26 августа 2026.
  3. Cloud Computing Strategy. DTIC.MIL. Дата обращения: 28 января 2024. Архивировано 16 августа 2016 года.
  4. Aristotle, Jacob. Cross-Domain Solution : [англ.]. — Secut Press, апрель 2012. — ISBN 978-613-6-31800-4.
  5. Dual Data Diode Information Transfer Products. Owl Cyber Defense, LLC. Дата обращения: 26 августа 2026.
  6. Cross-Domain Solutions: The Present and Future of a Growing Industry. Cyber Defense Magazine. Дата обращения: 26 августа 2026.
  7. Cross-Domain Solutions Explained. Waterfall Security. Дата обращения: 26 августа 2026.
  8. Cross-Domain Solutions FAQs. General Dynamics Mission Systems. Дата обращения: 26 августа 2026.
  9. Toward a 100 Gbps Deep Packet Inspection Engine on FPGA SmartNIC. Conix.io. Дата обращения: 26 августа 2026.
  10. High-Speed Deep Packet Inspection on SmartNICs. SpringerLink (2022). Дата обращения: 26 августа 2026.
  11. 1 2 3 4 Cross-Domain Solutions: The Backbone of AI Data Assurance. Owl Cyber Defense. Дата обращения: 26 августа 2026.
  12. 1 2 Protecting AI with Cross-Domain Solutions. Owl Cyber Defense. Дата обращения: 26 августа 2026.
  13. 1 2 Bridging the Gap to Unlock the Power of AI for Government Agencies Through Cross-Domain Solutions. NextGov (1 октября 2025). Дата обращения: 26 августа 2026.
  14. 1 2 3 4 Cross-Domain Solutions Secure AI. Owl Cyber Defense. Дата обращения: 26 августа 2026.
  15. Cross-Domain Solution Market Size & Share Analysis - Growth Trends & Forecasts. Mordor Intelligence. Дата обращения: 26 августа 2026.
  16. Best Cross-Domain Solutions (CDS). PeerSpot. Дата обращения: 26 августа 2026.

Категории