Estonian Railways

«Эстонские железные дороги» модернизируют способы подключения и защиты критически важной ИТ-инфраструктуры с помощью Cloudflare.

С 1870 года государственное предприятие «Эстонские железные дороги» отвечает за качественную и безопасную работу железнодорожного сообщения в стране. Сегодня они управляют более чем 1200 км железнодорожных путей, включая 61 железнодорожную станцию — три из которых являются пограничными станциями (две на российской границе и одна на латвийской границе).

Как владелец железнодорожной инфраструктуры страны, предприятие «Эстонские железные дороги» также выступает партнёром в решении трансграничных вопросов, установлении стандартов транзита и развитии пассажирских и грузовых перевозок в Эстонии.

Задача: снизить сложность ИТ-инфраструктуры и ускорить безопасный доступ и гибридную работу.

Как поставщик критической инфраструктуры со 155-летней практикой, «Эстонские железные дороги» накопили множество технологий, многие из которых (например, устаревшие VPN) становятся все более громоздкими в обслуживании. Однако в связи с пандемией COVID и тем, что когда-то изолированные системы операционных технологий (OT) стали все более подключенными к Интернету, компания осознала необходимость модернизации своих ИТ-систем и снижения сложности.

«Эстонские железные дороги» также столкнулись с повышенными киберрисками, вызванными геополитическими конфликтами в регионе. «Ландшафт угроз изменяется», — отмечает главный директор по ИТ компании Тону Таммер. Как поставщик критической инфраструктуры, мы подвергаемся постоянным атакам не только со стороны киберпреступников, но и хактивистов и спонсируемых государством злоумышленников».

Чтобы поддержать миссию организации — стать наиболее продвинутой в цифровом плане железнодорожной инфраструктурой в регионе, а также обеспечить защиту от киберугроз, «Эстонские железные дороги» поставили перед собой следующие цели:

  • Модернизировать систему безопасности своих пользователей, приложений и сетей, перейдя на модель Zero Trust
  • Упрощение управления ИТ и высвобождение времени за счет консолидации поставщиков сервисов безопасности
  • Повысить уровень безопасности за счет повышения прозрачности использования облачных приложений

Чтобы достичь этих целей, «Эстонские железные дороги» обратились к Connectivity cloud от Cloudflare для обеспечения безопасного многоточечного подключения.

Ускорение трансформации с помощью Zero Trust для безопасного доступа

Когда Таммер присоединился к «Эстонским железным дорогам», он понял, что его небольшая команда столкнётся с трудностями в долгосрочном управлении этим сочетанием устаревших технологий. «У нас много устаревших ИТ-систем, что очень характерно, когда речь идет о системах OT и SCADA-системах. Например, один контракт заключен на более 50 лет», — отмечает он. На этом фоне растущая гибридная рабочая сила компании (включая удаленных сотрудников, а также сторонних подрядчиков и партнеров) также увеличивает риски.

«Эстонские железные дороги» решили уменьшить чрезмерную зависимость от устаревших сетевых средств безопасности на основе периметра и вместо этого перейти к Zero Trust для обеспечения безопасного доступа к приложениям.

После процесса государственных закупок «Эстонские железные дороги» решили консолидироваться с платформой Cloudflare Security Service Edge (SSE), а именно: доступ к сети с нулевым доверием (ZTNA), защищенный веб-шлюз (SWG), брокер безопасности облачного доступа (CASB) и удаленная изоляция браузера (RBI). Cloudflare сотрудничала с местным партнером по программному обеспечению Mosaic OÜ.

На первом этапе развертывания «Эстонские железные дороги» добились быстрого прогресса в реализации ключевых инициатив по обеспечению доступа с нулевым доверием (Zero Trust), в том числе:

  • Обеспечение многофакторной аутентификации (MFA) для критически важных приложений
  • Управление и обеспечение проверки состояния устройства
  • Обеспечение защищенного доступа к внутренним и общедоступным веб-приложениям

«Мы не можем предоставить всем доступ к VPN, чтобы они могли потреблять все, что они хотят. Не может быть одного ключа, чтобы открыть все двери. Каждый пользователь должен иметь доступ только к тем ресурсам, которые ему строго необходимы», — подчеркивает Таммер. «Благодаря Cloudflare мы лучше контролируем и просматриваем то, кто, к чему и как получает доступ к приложениям».

Поскольку «Эстонские железные дороги» переносят рабочие нагрузки в облако, сегментация сети помогает обеспечить непрерывность бизнеса. «Мы использовали VPN для подключения множества различных локальных сервисов, но они крайне уязвимы с точки зрения безопасности», — говорит Таммер. «Cloudflare позволяет нам возводить прочные экраны вокруг устаревших приложений при переходе к архитектуре Zero Trust».

Кроме того, они объединили возможности Cloudflare, Microsoft Entra и Intune для аутентификации трафика конечных точек и пользователей, а также для обеспечения согласованности политик состояния устройства. Таммер говорит: «Объединение Cloudflare и Microsoft — самое простое решение, которое мы нашли, и которое обеспечивает все возможности Zero Trust — без всех сложностей». Я был приятно удивлен тем, как всё это слаженно работает».

Предотвратите потерю данных и устраните уязвимости в SaaS

Сервис CASB от Cloudflare позволил «Эстонским железным дорогам» лучше понять их уровень безопасности SaaS, выявляя потенциальные утечки данных и ошибки конфигурации с помощью простых API-интеграций.

Например: «До Cloudflare, — говорит Таммер, — допустим, были конфиденциальные файлы SharePoint, доступ к которым должен был быть ограничен небольшой группой пользователей, но на самом деле они широко распространялись внутри компании. CASB мгновенно выявляет, если это происходит. Мы можем быстрее принять меры для предотвращения несанкционированных действий и свести к минимуму потерю данных».

CASB API-интеграция Cloudflare для мониторинга критически важных платформ, таких как Microsoft, Atlassian и ServiceNow, также экономит время. «Cloudflare connectivity cloud помогает нам объединять различные облака способами, которые мы не смогли бы сделать сами», — описывает Таммер. «Мы могли бы попытаться построить интеграции сами, но моя работа не заключается в том, чтобы соединять разные вещи для выполнения базовых функций», — делится Таммер. «Cloudflare позволяет мне больше сосредоточиться на своей работе — убедиться, что система в целом работает и приносит пользу».

Общая простота использования Cloudflare также распространяется на единый интерфейс управления. Таммер говорит: «В отличие от других облачных сервисов, которые могут усложнять работу на своей информационной панели, у Cloudflare есть нужные регуляторы, когда они мне нужны. Оно комплексное, а не громоздкое».

Повышение скорости и защита веб-приложений

«Эстонские железные дороги» еще больше снизили сложность ИТ-архитектуры, консолидировав ключевые сервисы веб-приложений на базе Cloudflare. Как отмечает Таммер: «Потребности бизнеса меняются, и наши методы ведения работы меняются. Сложно минимизировать все риски нашей организации, если мы и далее используем так много поставщиков. Cloudflare помогла нам сократить количество решений и уменьшить техническую сложность».

Вместо нескольких точечных решений для подключения к Интернету организация теперь использует сеть доставки содержимого (CDN) Cloudflare, межсетевой экран для веб-приложений (WAF), защиту от DDoS-атак и интеллектуальную маршрутизацию в реальном времени.

«Защита должна быть многоуровневой, как лук. Надежда в том, что если один уровень выйдет из строя, у вас всегда будет следующий, и следующий, и так далее», — добавляет Таммер. «Cloudflare помогает согласовать все эти уровни, чтобы вредоносные действия не могли нарушить деятельность нашей организации».

Таммер был особенно впечатлен масштабом сети Cloudflare в плане защиты от DDoS-атак и других веб-атак, снижения задержек и доставки контента ближе к клиентам «Эстонских железных дорог».

«Благодаря Cloudflare большая часть, если не весь трафик наших пользователей, фактически обрабатывается в Эстонии. Нам не нужно перенаправлять трафик в другой центр обработки данных, поэтому время приема-передачи сетевого трафика меньше», — объясняет Таммер. «Отзывчивость сети Cloudflare находится на совершенно ином уровне».

Что дальше: переход к архитектуре SASE

Чтобы и далее развивать первоначальный успех Zero Trust для высокоприоритетных сценариев использования, «Эстонские железные дороги» в конечном итоге планируют перейти к архитектуре периферийного сервиса безопасного доступа (SASE). По сравнению с традиционными сетевыми средствами безопасности SASE предлагает ряд преимуществ, таких как снижение рисков, более высокая операционная гибкость, более строгое соблюдение политик в отношении данных и более высокое удобство гибридной работы.

Описывая свой путь к SASE, Таммер отмечает: «Предприятие «Эстонские железные дороги» создаёт согласованный подход для подключения конечных пользователей к нашим сервисам, независимо от их местонахождения».

Он добавляет: «Нам необходимо отделить сетевые пути, которые сотрудники и партнеры используют для подключения к рабочим приложениям, от их личного использования Интернета. Поскольку, если они подключаются к нашей инфраструктуре, она должна иметь все необходимое сетевое шифрование, безопасность и производительность».

«Переход к устаревшей архитектуре непростое дело», — делает вывод Таммер. «Каждый вариант использования в бизнесе очень важен, и он не подходит для всех. Однако Cloudflare предоставляет набор инструментов, необходимый для модернизации нашего подхода».

Estonian Railways
Ключевые результаты
  • Заменены несколько устаревших систем безопасности, объединив ключевые сервисы в облаке Connectivity Cloud

  • Снижена сложность управления и зависимость от VPN, устранены риски, связанные с предоставлением пользователям, например подрядчикам, полного доступа к сети

  • Ускорена загрузка за счет использования HTTP/3, CDN и других сервисов, что приводит к улучшению пользовательского опыта для посетителей сайта и одновременно повышает киберустойчивость за счет использования WAF, защиты от DDoS-атак и контроля доступа

  • Улучшена общая безопасность и минимизированы потери данных за счет повышения прозрачности использования приложений SaaS

Не может быть только одного ключа, чтобы открыть все двери; каждый пользователь или устройство должны получать только то, что им строго необходимо. Благодаря Cloudflare мы теперь можем лучше контролировать и отслеживать, кто, к каким приложениям и как получает доступ.

Тыну Таммер
Директор по ИТ

Connectivity Cloud от Cloudflare помогает нам объединять различные облака способами, которые мы не смогли бы сделать сами.

Тыну Таммер
Директор по ИТ