惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

H
Help Net Security
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
WordPress大学
WordPress大学
Scott Helme
Scott Helme
T
The Blog of Author Tim Ferriss
S
Security Affairs
Jina AI
Jina AI
O
OpenAI News
C
Check Point Blog
阮一峰的网络日志
阮一峰的网络日志
小众软件
小众软件
月光博客
月光博客
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
Recent Commits to openclaw:main
Recent Commits to openclaw:main
C
Cisco Blogs
The Register - Security
The Register - Security
H
Hacker News: Front Page
CTFtime.org: upcoming CTF events
CTFtime.org: upcoming CTF events
Help Net Security
Help Net Security
N
News and Events Feed by Topic
T
Tor Project blog
L
LINUX DO - 热门话题
Application and Cybersecurity Blog
Application and Cybersecurity Blog
S
Security @ Cisco Blogs
S
Schneier on Security
P
Proofpoint News Feed
NISL@THU
NISL@THU
The GitHub Blog
The GitHub Blog
The Last Watchdog
The Last Watchdog
爱范儿
爱范儿
T
The Exploit Database - CXSecurity.com
宝玉的分享
宝玉的分享
The Hacker News
The Hacker News
Y
Y Combinator Blog
D
Docker
Simon Willison's Weblog
Simon Willison's Weblog
Google Online Security Blog
Google Online Security Blog
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
S
SegmentFault 最新的问题
V
Vulnerabilities – Threatpost
F
Fortinet All Blogs
T
Tailwind CSS Blog
G
Google Developers Blog
云风的 BLOG
云风的 BLOG
C
CERT Recently Published Vulnerability Notes
cs.AI updates on arXiv.org
cs.AI updates on arXiv.org
T
Threat Research - Cisco Blogs
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
量子位
G
GRAHAM CLULEY

Все публикации подряд на Хабре

Ловим музу за клавиатуру: как айтишнику стать автором Что умеет Midjourney в 2026? Мой немного грустный разбор этого шикарного инструмента Никто не любит писать тесты, но ИИ может исправить это IPv8 выглядит как мечта. Поэтому почти наверняка не взлетит Производители вернули в продажу материнки с DDR3. Что происходит? Управление агентом с телефона через Telegram теперь в KodaCode От координации к лидерству: как меняется роль руководителя разработки Я сделала родителям бизнес вместо пенсии: зарабатываем 70 тысяч, мама не даёт продать В три раза быстрее приемка товара и оптимизация трудозатрат на 73%: как «РСТ-Инвент» помог Gulliver Group ИИ-шечный мир победил? О влиянии искусственного интеллекта на игропром Кремль снижает давление на Телеграмм пока Европа строит интернет по паспорту Как CEO, CTO и CIO за 8 часов собрали ИИ-директора, который умеет держать позицию под давлением Как (не) потерять домен за выходные Вместо 8 разных VPS: как я организовал практику студентам на одном сервере Почему твой Open Source проект не замечают? R&D: искусство управления неопределенностью в разработке AI-дефляция: вакансий для разработчиков больше, а рост зарплат — худший за 15 лет Мы отдали управление роботами OpenClaw. Что из этого вышло Галактический ID: система идентификации для всех форм разумной жизни Шесть основ бизнес-анализа: начинаем с вопроса «Кто в игре?» Код-ревью, в котором дело не в коде Данные переехали. Команда — нет Системной подход к сдаче OSWE в 2025 Почему комната управления реактором покрашена в цвет морской пены 4 YAML-файла вместо PySpark: как аналитикам строить пайплайны без разработчиков LLM-агент для поиска свободных доменов: автоматизируем подбор Когда, зачем и как правильно начинать новую сессию в Claude Code? Как я заставил нейросеть писать макросы для FreeCAD Анатомия ИИ‑агента для подбора персонала. От тысячи резюме к топ‑10 за минуты Опыт разработчика как экономика внимания Автономность как точка невозврата: кто будет субъектом в цифровом будущем Обучение ИИ в «диких» условиях: как рутинные действия превращаются в датасеты Как измерить LLM для задач кибербеза: обзор открытых бенчмарков Где хранить код? Сравнение GitHub, GitLab и Bitbucket Математика объясняет, почему нормальное распределение встречается повсюду Почему ваш FinOps не работает: 12 тезисов от практиков Как подписать проектную документацию УКЭП с использованием бесплатных лицензий Pilot Адаптивное администрирование Sigla Vision Я грузил уран в бочки, а потом 20 лет строил ИТ в атомной отрасли Чем позвонить с Эвереста? История и обзор спутниковой связи. Часть 2 Как языковая модель помогает контролировать качество инструктажей по охране труда в металлургии Как не передать на desktop свой IP в РКН Анатомия SAP Privileges: как устроено управление правами в macOS MoneyDev: Сказка про три главных слова Обновлённый токенизатор видео K-VAE 2.0 от Сбера Как сделать диспетчеризацию дома на 1284 квартиры почти бесплатно Как мы разогнали железную дорогу Мы дали агентам рутину. Теперь надо решить — что делать с освободившимся временем Токсичный контент, промпт-хакинг и защита ИИ — всё о Guardrails для LLM Умный город начинается с точного взгляда: как «Фалькон Тех» меняет пространство к лучшему Навайбкодил приложение для анализа графов Почему Дюну так интересно читать? Упрощаем работу с рутиной или как стать Гендальфом Белым Деконструкция Go: CPU, RAM и что там происходит. Go Assembler база. Часть 1.1 Какие профессии исчезнут из-за ИИ, а какие появятся? И что с этим делать Как мы построили IT-отдел, где хочется расти: архитектурные встречи, прозрачные метрики и книжные подарки Rufler: Делаем из Claude Code автономный рой через один YAML-конфиг Sing-box и белый список приложений Как построить надёжный обмен сообщениями в микросервисах: лучшие практики для enterprise OpenAI строит MLM-пирамиду, а McKinsey и Accenture помогают ей в этом Дом, который не построил Фишер (Часть 2) «Сверхзвуковой математик» против «Вдумчивого логиста»: битва алгоритмов 3D-упаковки Мультимодальные модели – грубый и дорогой инструмент Разговоры ничего не стоят. Код тоже Проверки физических лиц: с кого начнет ФНС Топ-10 бесплатных нейросетей для создания видео в 2026 году Первые слои кода: как наши решения сегодня определяют архитектуру ИИ на десятилетия Разработка нового статического анализатора: PVS-Studio JavaScript Поиск уязвимостей ПО: базовый минимум или роскошный максимум Почему оценка персонала не работает как инструмент управления Как мы разработали ИИ-ассистента и сократили рутину продуктовой команды на 50% Как я ушел из найма, нажарил косточек и продал на маркетплейсах на 168 млн в год Когда 1С:ERP уже внедрена, а нормального производственного плана всё ещё нет Как я сделал Claude мультимодальным, подключив к нему Qwen Omni Как приглашение на вакансию мечты превращается в атаку Infrastructure as Code: философия и лучшие практики IaC Тестируем Yandex Code Assistant на задаче, в которой нужно хранить секреты nxs-universal-chart v3.0: новое поколение универсального Helm-чарта Callback Injection: Техника, которая отправила Microsoft Defender в глухой нокаут «Все идеи на стол»: митап как способ вывести проект из тупика Сегодня я узнал нечто новое о GPU благодаря багу в своей игре Как заставить LLM ̶ ̶г̶а̶л̶л̶ю̶ ̶ эволюционировать Карта событий как фундамент аналитики: практический кейс для E-commerce Что выбрать для AI: x86, ARM или RISC-V? Дайджест железа за март Роль соматических мутаций в развитии аутоиммунных заболеваний: путь к избирательной терапии Mythos от Anthropic — тревожный сигнал для всех, а не только для банков Guardrails для LLM на Java: как приручить промпт‑инъекции и токсичные ответы Green-VLA: как мы собрали VLA-модель для реального антропоморфного робота и не потеряли обобщение Финансовая гонка вооружений: почему умные люди добровольно в ней участвуют Эра ИИ-агентов наступила: выбираем лучшего цифрового сотрудника # Практический опыт внедрения WinCC Redundancy на производственном предприятии Сделал MVP за 3 дня, а потом неделю прикручивал оплату. Оно того стоило? Физика против Маска: почему Starship V3 может оказаться ещё одной катастрофой Нефть Венесуэлы: крупнейшие запасы в мире, но не крупнейшая нефтяная держава JPA 4. Переосмысление Hibernate Почему зеркальная фотокамера Nikon D5 десятилетней давности идеально подошла для миссии «Артемида-2» Проект «Уровень-Спутник» или как мы сделали платформу для гидрологов «Замедлиться, чтобы ускориться»: почему ИИ повышает цену ошибок в требованиях и архитектуре Как с нуля поднять трафик IT-компании на 1657% при бюджете 55 тыс. и выжить Pixel-perfect Downsampling — идеальная отрисовка 50 миллионов точек без потерь
Сертификат ФСТЭК, реестр ПО и ГОСТ: что банк проверяет при выборе MDM
Александр Конин · 2026-06-17 · via Все публикации подряд на Хабре

Банки все чаще выдают сотрудникам рабочие смартфоны и планшеты для осуществления непосредственных рабочих функций. На таких устройствах настроена почта, VPN и установлены рабочие приложения с доступом в банковские системы. Чтобы этот парк устройств не стал дырой в безопасности, его держат под централизованным управлением через MDM-систему (Mobile Device Management, «система управления мобильными устройствами»), в рамках которой с одной веб-консоли администратор может настраивать устройства, обновлять приложения и ОС на них, а также удаленно блокировать устройства или какой-то функционал на них.

Для банков - это не желание их службы безопасности, а требование регулятора. В 2025 году Банк России Положением № 851-П обязал их использовать такую систему, причем сертифицированную ФСТЭК, и подтверждать ее соответствие национальному стандарту ГОСТ Р 57580.

Выбирая или обновляя MDM-платформу, банк смотрит на три вещи сразу. Во-первых, продукт должен быть в реестре отечественного ПО, без этого его нельзя применять в объектах критической информационной инфраструктуры (КИИ), а банковские системы как раз к ней относятся. Во-вторых, он должен быть безопасным и подтверждать это действущим сертификатом ФСТЭК (Федеральной службы по техническому и экспортному контролю - это регулятор, который проверяет средства защиты). В-третьих, у него должно хватать функций - и это проверяется по ГОСТу и внутренним требованиям самого банка.

Когда мы, как разработчик «Аврора Центр», приходим к банку с предложением об использовании нашего продукта, в рамках оценки на соответствие мы проходим ряд этапов, включая тестирование на соответствие ГОСТу. И банк присылает не просто вопрос «каким пунктам вы соответствуете», а расширяет его: «мы отправляем больше тысячи устройств в разные города, не распаковывая,— как вы обеспечите активацию без root-доступа?»; «можно ли настроить белый список сайтов?». И здесь важно различать: сертификат ФСТЭК на продукт и соответствие продукта ГОСТу это разные вещи, и их часто смешивают при первичной оценке.

В этой статье мы разберём, по каким критериям оценивают MDM для банков, какие 12 пунктов содержит ГОСТ, и покажем на примере «Аврора Центра», как мы выполняем эти требования.

12 функций ЗУД.10 — и как мы закрываем их в «Аврора Центр»

Требования к MDM по Положению Банка России 851-П сходятся к мере защиты удаленного доступа ЗУД.10 (ГОСТ Р 57580.1-2017): она требует «применение системы централизованного управления и мониторинга (MDM-системы)», реализующей 12 функций. Ниже - как «Аврора Центр» в связке с ОС Аврора закрывает каждую: в правой колонке расписали каким механизмом она реализована.

Функция ЗУД.10

Как реализовано в «Аврора Центр» для ОС Аврора

1

Шифрование + удалённое удаление

«Аврора Центр» по команде «Очистить устройство» или по офлайн-сценарию дистанционно стирает данные на всем устройстве, а также чистит microSD карту. Шифрование хранилища обеспечивается со стороны ОС Аврора и не возможно для управления, его нельзя выключить.

2

Аутентификация на устройстве

Саму аутентификацию выполняет ОС Аврора, а «Аврора Центр» задает ей правила: политикой «Требования к паролю» диктует сложность пароля, срок действия в днях и запрещает пользователю ослаблять эти требования. При необходимости «Аврора Центр» сбрасывает доступ пользователям одноразовым паролем.

3

Блокировка по неактивности + повторная аутентификация

Экран по-умолчанию сам блокируется при простое, и чтобы вернуться к работе, ОС Аврора заново спрашивает пароль. «Аврора Центр» может в любой момент погасить экран принудительно правилом «блокировка экрана», а с релиза «Аврора Центра» 5.7 также настраивается время до блокировки.

А повторная аутентификация все также выполняется по правилам парольной политики, назначенной в «Аврора Центре».

4

Управление обновлениями системного ПО

Операционную систему «Аврора Центр» обновляет политикой «Обновление ОС»: указывает целевую версию ОС Авроры из доверенного хранилища и задает окно времени для установки.

5

Управление параметрами безопасности ОС

Через политики «Ограничение доступа» «Аврора Центр» включает и отключает камеру, микрофон, USB, Bluetooth, а также управляет параметрами пароля доступа в устройство.

6

Управление составом и обновлениями прикладного ПО

Составом приложений распоряжается политика «Управление приложениями»: «Аврора Центр» ведет списки на установку, а также отдельной политикой на запрет (запрещенное удаляется), устанавливается только то, что подписано нужной подписью источника и разрешено в рамках регулирования доверенных источников

7

Запрет режима USB-накопителя и отладки

«Аврора Центр» может запретить режим разработчика, отключая отладку, а также передачу данных на USB-накопители и SD-карты.

8

Управление ключами сетевого взаимодействия

Ключами для защищенного wi-fi «Аврора Центр» управляет по протоколу EAP-TLS и хранит на устройстве доверенные корневые сертификаты.

9

Определение местонахождения устройства

«Аврора Центр» показывает, где находится устройство: собирает координаты в выбранном режиме и выводит на карту, а в офлайн-сценариях позволяет ограничивать действие устройства по геозонам.

10

Регистрация смены SIM-карты

При смене SIM-карты в «Аврора Центре» локально срабатывает событие и активируется оффлайн-сценарий на этот случай.

11

Запрет переноса данных в облачные хранилища

Своего облачного клиента в ОС Аврора нет, а выгрузку через сторонние приложения «Аврора Центр» перекрывает сразу с нескольких сторон: разрешает или запрещает конкретные приложения, навязывает безопасные конфигурации браузера, запрещает разные каналы (USB, SD, Bluetooth). Самый жесткий вариант - межсетевой экран прямо на устройстве: средствами iptables (они входят в ОС Аврора) на устройстве можно отрезать доступ к внешним ресурсам.

12

Централизованное управление и мониторинг при смене SIM

При смене SIM-карты «Аврора Центр» реагирует офлайн-сценарием локально, даже без сети: блокирует устройство, очищает его, выдает одноразовый пароль или отключает камеру, в зависимости от выбранных политик.

У «Аврора Центр» есть сертификат ФСТЭК (№ 4203, уровень доверия УД4, действует до 30.12.2029). Он говорит, что продукт протестирован в лаборатории и является безопасным для использования. При этом соответствие ГОСТу проверяют уже на внедрении в банке по фактическим настройкам и журналам. Узнать соответствие можно из общедоступной документации по продукту или при внедрении и тестировании «Аврора Центра».

Но по самой первой мере (шифрования из п.1) стоит отдельно сказать, что ОС Аврора, в отличие от Android, обеспечивает шифрование по-умолчанию, отдельной политики для MDM нет - шифрование не включить и не отключить из системы управления, поскольку все работает уровнем ниже, на самой ОС. MDM не дублирует то, что уже гарантировано платформой.

Целостность и доверенность ПО (Процесс 3)

Контроль доступа — это о том, кто работает с устройством. Но банку важно и другое - какое ПО на устройстве вообще может запускаться. Это Процесс 3 «Контроль целостности и защищённости информационной инфраструктуры» (меры ЦЗИ). Здесь «Аврора Центр» закрывает требования следующим образом:

замкнутая программная среда (ЦЗИ.20–21): на устройстве работает только разрешенное ПО, вплоть до режима киоска и настройкой браузера через appconfig, где работают лишь заданные приложения и сайты;

доверенный источник ПО (ЦЗИ.19): приложения ставятся только из доверенных источников и проверяются по подписи источника;

белые и чёрные списки + контроль состава ПО (ЦЗИ.18): запрещённое ПО удаляется, разрешённое — раздаётся централизованно на группы пользователей или устройств;

Ограничение средств отладки, управление обновлениями ОС и приложений (ЦЗИ.11–12): «Аврора Центр» позволяет ограничить режим разработчика для отладки, обновлять ОС политикой и устанавливать, обновлять или удалять приложения.

Это та же логика «управления парком», что и в ЗУД, но про другую плоскость — доверенность кода, а не доступ.

«Аврора Центр» как защищённое изделие (Процесс 1)

Есть и третий разрез соответствия, о котором часто забывают: сам инструмент управления тоже должен быть защищён. Процесс 1 «Обеспечение защиты информации при управлении доступом» (меры УЗП и РД) применяется к консоли и серверу самой MDM-системы. «Аврора Центр» здесь реализует:

ролевую модель и разграничение доступа (РД.31–33): дискреционный и ролевой доступ, типы доступа заданы в конфигурации;

парольные политики для администраторов (РД.21–23): сложность, длина и срок действия пароля;

ограничение одновременных сессий (РД.12): число параллельных сессий привилегированных учётных записей ограничено, администратору видно количество активных сессий;

запрет бесконтрольного изменения настроек защиты (УЗП.11) и регистрацию действий администраторов в журнале безопасности.

То есть «Аврора Центр» соответствует требованиям ЦБ не только как инструмент для чужих устройств, но и как доверенное средство защиты само по себе.

Часть же процессов 57580.1 — защита сетей, антивирусная защита, виртуализация — закрывается не MDM, а СКЗИ, антивирусными средствами и инфраструктурой банка. Это нормально: MDM не дублирует то, что делают другие средства.

Что планируется изменить

Банк России готовит новую редакцию ГОСТ Р 57580.1, согласно публичным разборам проекта Процесс 8 расширяют с мобильных устройств на удалённый доступ в целом, уточняют требования к MDM.

За счет синхронизации роадмапов «Аврора Центра» с ОС Аврора мы уже сейчас максимальным образом поддерживаем различный функционал безопасности, а также самые полезные фичи. Например, одновременный выход релизов ОС Аврора 5.2.1 и «Аврора Центр» 5.6 позволяет сразу передать заказчикам связку релизов с новым, более безопасным и быстрым способом активации устройства без захода в режим администратора, дающего привилегированный доступ к устройству.