На протяжении большей части истории AV-индустрии безопасность была прерогативой других компаний. Интеграторы сосредотачивались на дисплеях, цифровых сигнальных процессорах, камерах, системах управления и пользовательском опыте в помещении. Сеть существовала, но это был всего лишь канал, соединяющий все воедино. Если существовали правила брандмауэра или политики аутентификации, то это было прерогативой ИТ-отдела . Теперь же ответственность за безопасность AV-сети лежит на интеграторе.
Сегодня, как только аудиовизуальное устройство подключается к сети, оно становится частью системы безопасности организации. Камеры, сенсорные панели, цифровые сигнальные процессоры, кодировщики, декодеры, управляющие процессоры и устройства для совместной работы — все это конечные точки. А для ИТ-специалистов и специалистов по кибербезопасности каждая конечная точка представляет собой потенциальную поверхность для атаки.
Для интеграторов аудиовизуальных систем этот сдвиг коренным образом меняет их работу. Вопрос уже не сводится к простому «Работает ли помещение?». Теперь он также звучит так: «Соответствует ли эта система требованиям безопасности организации?». Если интеграторы не могут с уверенностью ответить на этот вопрос, это сделает кто-то другой.
Аудиовизуальные устройства теперь являются частью сетевой инфраструктуры.
Первый шаг — это понимание того, как изменилась роль аудиовизуального оборудования. Десять лет назад большинство аудиовизуальных систем работали в основном в изолированных сетях. Процессоры управления взаимодействовали с дисплеями. Цифровые сигнальные процессоры подключались к микрофонам. Передача видеосигнала осуществлялась по проприетарным каналам связи.
Современные системы выглядят совсем иначе.
Платформы AV over IP, сетевые системы управления, устройства для совместной работы, цифровые табло и системы планирования помещений — все они напрямую подключаются к корпоративным сетям. Зачастую они размещены на той же инфраструктуре, которая поддерживает корпоративные данные, облачные сервисы и критически важные приложения.
С точки зрения информационных технологий, аудиовизуальное устройство ничем не отличается от любой другой системы, подключенной к сети.
Система имеет встроенное программное обеспечение и сетевые порты. Она взаимодействует с внешними сервисами, что потенциально может привести к её взлому.
Именно поэтому многие ИТ-команды сейчас относятся к аудиовизуальному оборудованию так же, как и к устройствам Интернета вещей. Не потому, что аудиовизуальные продукты по своей природе небезопасны, а потому, что они представляют собой дополнительные точки входа в сеть. Это сетевые устройства.
Такой образ мышления становится стандартом в корпоративных средах.
Развитие рамок безопасности
Поскольку организации стали уделять больше внимания вопросам безопасности, многие из них внедрили формальные структуры, регулирующие развертывание и управление устройствами. Интеграторы AV-систем все чаще сталкиваются с этими структурами на этапах планирования и развертывания проектов.
Одним из наиболее распространенных является Рамочная программа кибербезопасности NIST, которая предоставляет рекомендации по выявлению, защите, обнаружению, реагированию на киберугрозы и восстановлению после них. Для ИТ-отделов, использующих NIST в качестве базового стандарта, каждое устройство, подключенное к сети, должно поддерживать политики, соответствующие этим принципам.
Ещё одна широко распространённая модель — это модель «нулевого доверия».
Концепция «нулевого доверия» предполагает, что ни одному устройству или пользователю нельзя автоматически доверять только потому, что они находятся внутри сети. Вместо этого доступ должен постоянно проверяться. Это влияет на то, как антивирусные устройства аутентифицируются, взаимодействуют и получают обновления.
Для обеспечения такого подхода все чаще используются такие технологии, как аутентификация 802.1X. При использовании 802.1X устройства должны пройти аутентификацию в сети, прежде чем им будет предоставлен доступ. Для аудиовизуального оборудования это означает поддержку аутентификации на основе сертификатов или других механизмов идентификации.
Даже такие базовые сетевые методы, как сегментация с использованием VLAN, могут иметь последствия для проектирования системы. ИТ-команды часто изолируют антивирусные системы в отдельных сетевых сегментах, чтобы ограничить потенциальные риски.
Ни одно из этих требований не является необоснованным. Однако они требуют от интеграторов понимания того, как их системы взаимодействуют с политиками безопасности предприятия.
Теперь в обсуждении участвует и тема прошивки.
Требования к безопасности распространяются не только на этап первоначального развертывания.
ИТ-команды предприятий все чаще задают такие вопросы:
- Как часто обновляется прошивка?
- Как происходит раскрытие информации об уязвимостях?
- Какова поддержка на протяжении всего жизненного цикла этого продукта?
- Можно ли развертывать обновления централизованно?
Раньше такие вопросы редко обсуждались в сфере аудио-видео техники. Сегодня они стали обычным явлением. Управление прошивкой стало важнейшей частью решения проблем безопасности. Устройства, которые невозможно обновить или которые требуют ручного обновления на месте, создают операционные проблемы для ИТ-команд, ответственных за обслуживание сотен или тысяч конечных устройств.
Для интеграторов это означает, что при выборе продукта необходимо учитывать не только функциональные возможности и производительность, но и поддержку на протяжении всего жизненного цикла безопасности.
Во многих случаях производители уже начали решать эти проблемы. Безопасные процессы загрузки, подписанные обновления прошивки, зашифрованные протоколы связи и программы раскрытия уязвимостей становятся все более распространенными в профессиональных антивирусных продуктах.
Но эти возможности имеют значение только в том случае, если интеграторы понимают их и могут донести до клиентов.
Интеграторы должны говорить на языке ИТ.
Одна из самых больших проблем в этом процессе не техническая, а культурная. Многие специалисты в области аудиовизуальных технологий обладают исключительными навыками в проектировании систем, передаче сигналов и пользовательском опыте. Но в обсуждениях вопросов корпоративной безопасности используется совершенно иная терминология.
ИТ-руководители обсуждают:
- Риск конечной точки
- Политики аутентификации
- Управление сертификатами
- Управление жизненным циклом устройства
- Сегментация сети
- Соответствие требованиям обновления
Когда интеграторы не могут участвовать в этих обсуждениях, они теряют доверие команд, ответственных за сеть. Именно здесь в отрасли начинает наблюдаться раскол.
Некоторые интеграторы вкладывают значительные средства в повышение уровня компьютерной грамотности и осведомленности в вопросах кибербезопасности. Они понимают, как аудиовизуальные системы взаимодействуют с корпоративной инфраструктурой, и могут эффективно сотрудничать с группами безопасности.
Другие продолжают рассматривать сеть как чужую проблему. Такой подход становится все труднее поддерживать.
Сетевая безопасность на основе антивирусного программного обеспечения становится конкурентным преимуществом.
В индустрии аудиовизуального оборудования часто говорят об эволюции в сторону интеграции с ИТ-инфраструктурой. Сетевая безопасность — один из самых наглядных примеров того, что на самом деле означает эта эволюция.
Интеграторам не обязательно становиться экспертами в области кибербезопасности. Но им необходимо понимать среду, в которой работают их системы.
Это включает:
- Знание того, как аудиовизуальные устройства проходят аутентификацию в сети.
- Понимание роли сегментации и VLAN.
- Оценка процессов обновления микропрограммного обеспечения
- Выбор производителей, которые уделяют первостепенное внимание безопасности.
- Четкое взаимодействие с ИТ-отделами и службами безопасности.
Организации не просят компании, занимающиеся разработкой антивирусного программного обеспечения, заменить их отделы кибербезопасности. Они просят их обеспечить, чтобы антивирусные системы не создавали ненужных рисков.
Интеграторы, способные продемонстрировать такую осведомленность, получают нечто чрезвычайно ценное: доверие. А в корпоративной среде доверие часто определяет, кто получит следующий проект.
Отрасль переходит рубеж
В индустрии аудиовизуальных технологий наступил период, когда одного лишь технического совершенства уже недостаточно. Создание комфортной атмосферы в помещении по-прежнему имеет большое значение. Прохождение сигнала, акустика и удобство использования остаются ключевыми навыками.
Однако сегодня системы работают внутри сложных корпоративных сетей, регулируемых политиками безопасности, требованиями соответствия и управлением операционными рисками. Эта реальность меняет ожидания, предъявляемые к специалистам в области аудиовизуальных технологий.
Интеграторы, которые адаптируются, изучив основы сетевой безопасности, окажутся в более выгодном положении по сравнению с современными ИТ-организациями. Те, кто игнорирует эти изменения, могут всё чаще оказываться вне обсуждений, влияющих на принятие решений в области технологий.
Короче говоря, сетевая безопасность больше не является чьей-то чужой ответственностью.
Если ваша система подключена к сети, обеспечение безопасности является частью задачи.
Чтобы узнать больше о сетевой безопасности AV-систем, присоединяйтесь ко мне на конференции Almo E4 Experience в этом году. Эта тема является одной из главных в моей программе выступлений. Я также проведу отдельный часовой мастер-класс по этой теме. Вы можете зарегистрироваться на конференции в Вашингтоне, Далласе или Бостоне здесь.
Тим Олбрайт — основатель AVNation и движущая сила сети AVNation. Он имеет степень InfoComm CTS, степень бакалавра Гринвиллского колледжа и степень магистра массовых коммуникаций в Университете Южного Иллинойса в Эдвардсвилле. В свободное от управления кораблем AVNation время Тим посвятил свою карьеру разработке систем для больших и малых церквей, компаний из списка Fortune 500 и образовательных учреждений.










