KNX Data Secure: шифрование на уровне приложений для чувствительных групповых адресов и исполнительных устройств
KNX Data Secure шифрует отдельные телеграммы прямо на шине KNX TP — защищая обмен данными по чувствительным групповым адресам на уровне приложений, независимо от физической среды или настроек безопасности IP-магистрали. Это подходящая мера безопасности везде, где физический доступ к TP шине является реальной угрозой.
Обзор KNX Data Secure
KNX Data Secure применяет шифрование AES-128-CBC и аутентификацию HMAC-SHA256 на уровне приложений KNX — то есть отдельные телеграммы KNX TP на шине зашифрованы. Это отличается от KNX IP Secure, который шифрует пакеты KNXnet/IP на магистрали Ethernet, но оставляет телеграммы TP шины в открытом виде.
| Характеристика | KNX Data Secure | KNX IP Secure |
|---|---|---|
| Защищает | Телеграммы KNX TP шины (уровень приложений) | Пакеты KNXnet/IP (IP уровень) |
| Алгоритм | AES-128-CBC + HMAC-SHA256 | AES-128-CBC + HMAC-SHA256 |
| Область ключа | Уникальный ключ на устройство | Ключ магистрали (общий для проекта) |
| Физическая угроза | Физический доступ к шине | Доступ к сети Ethernet |
| Обратная совместимость | Да — устройства без Secure работают на той же шине | Нет — все IP-маршрутизаторы должны поддерживать Secure |
Угрозы, которые устраняет Data Secure: прослушивание шины TP с помощью накладного монитора (злоумышленнику нужен физический доступ к кабельному лотку или распределительной коробке), внедрение телеграмм через подключение вредоносного KNX-устройства к шине, а также добавление вредоносных устройств на линию TP, пытающихся управлять защищёнными исполнительными механизмами. Без Data Secure: любое KNX-устройство на шине может отправлять телеграммы записи на любой групповой адрес, включая адреса управления дверными замками.
Сценарии использования: когда требуется Data Secure
KNX Data Secure не обязателен для всех цепей — он добавляет накладные расходы на телеграммы и требует совместимых устройств на стороне отправителя и получателя. Отдавайте приоритет Data Secure для цепей, где несанкционированная телеграмма может иметь последствия для физической безопасности или охраны.
Data Secure настоятельно рекомендуется
- Исполнительные механизмы контроля доступа (реле дверного замка, электрозамок, магнитный замок)
- KNX-интерфейс охранной панели (команды постановки/снятия с охраны)
- KNX-триггер видеорегистратора (включение/выключение записи)
- KNX-интерфейсы противопожарных штор и дымовых клапанов
- KNX-управление эвакуационным освещением
- Государственные и банковские учреждения — все исполнительные механизмы
Data Secure требуется редко
- Стандартное управление освещением в офисе или жилом помещении (низкий риск)
- Управление уставками температуры HVAC (низкое влияние на безопасность)
- Управление положением жалюзи/штор (вопрос конфиденциальности, не безопасности)
- Кнопки сценариев в неограниченных зонах
- Групповые адреса учёта энергии (только чтение, без исполнительных механизмов)
Совместимые устройства
KNX Data Secure требует, чтобы и отправляющее устройство (кнопка или логический контроллер), и принимающее устройство (исполнительный механизм) поддерживали Data Secure. Зашифрованная телеграмма от Secure-кнопки не может быть обработана не-Secure исполнительным механизмом — он отбрасывает её как нераспознанный формат.
Примеры устройств, поддерживающих Data Secure
Switch actuators: MDT AKS-0816.02 — 8×16A Data Secure switch actuator MDT AKS-0424.02 — 4×16A Data Secure switch actuator Gira 2094-00 — 8-channel Data Secure switch actuator ABB SA/S 8.10.2.2 — 8×10A switch actuator with Data Secure Push-buttons / inputs: Gira 2093-00 — Push-button with Data Secure support MDT BE-GT2W.02 — Glass push-button with Data Secure ABB M4120-01 — 4-gang binary input with Data Secure Logic / coupling: Gira X1 — Logic processor and gateway with Data Secure MDT SCN-IP100.02 — IP router with Data Secure gateway function Weinzierl KNX IP Interface 740 — with Data Secure support Check: KNX Secure logo (lock icon) in device datasheet ETS6: Data Secure capable devices show padlock icon in device catalog and in the device properties panel
Настройка Data Secure в ETS6
Data Secure настраивается в ETS6 для каждого устройства индивидуально. ETS6 генерирует уникальные случайные ключи для каждого устройства и загружает их во время стандартного процесса полной конфигурации устройства. Ключи доступны только для записи — их невозможно прочитать с уже настроенного устройства по соображениям безопасности.
Конфигурация устройств с Data Secure в ETS6
Per-device configuration in ETS6: Select device in topology → Properties panel Security tab → Data Secure: Enable (checkbox ON) Tool access code: set a 6-digit code (prevents unauthorised ETS6 parameter access to this device without the code) Key: generated automatically by ETS6 (unique per device) Key properties: Generated: 128-bit random key per device Stored: in ETS6 project file (encrypted) Downloaded: to device during Full Device Configuration Cannot be read back: device stores key in write-only memory If key lost: must factory reset device to clear it, then re-download with new key from ETS6 Tool access code usage: Required when accessing device parameters in ETS6 (prevents unauthorised configuration changes on-site) Store tool access codes in password manager Document in commissioning record (access-restricted copy)
Уровни безопасности групповых адресов
ETS6 позволяет назначить каждому групповому адресу индивидуальный уровень безопасности. Это даёт возможность выборочно применять шифрование — защищая только важные групповые адреса, оставляя некритичные для производительности адреса незашифрованными, чтобы минимизировать накладные расходы телеграмм.
| Уровень безопасности | Защита | Накладные расходы | Рекомендуется для |
|---|---|---|---|
| Нет | Без безопасности — стандартная телеграмма KNX | Нет (+0 байт) | Совместимость со старым оборудованием, нечувствительные значения (базовое освещение) |
| Аутентификация | Только целостность HMAC-SHA256, без шифрования | +4 байта метка аутентификации, +6 байт seq | Значения датчиков температуры, показания энергии — целостность без конфиденциальности |
| Конфиденциальность | Шифрование AES-128-CBC + аутентификация HMAC-SHA256 | +10 байт общих накладных расходов | Управление дверными замками, постановка/снятие с охраны, контроль доступа — максимальная защита |
Рекомендуемое назначение уровней безопасности: Групповые адреса контроля доступа (замок двери, управление воротами, электрозамок) — Конфиденциально. Групповые адреса охранной сигнализации (постановка/снятие, тревога) — Конфиденциально. Групповые адреса уставок температуры — Аутентифицировано (защита от вмешательства без полного шифрования). Стандартные групповые адреса включения/выключения света — Нет (нет практической пользы, избегаем накладных расходов).
Смешанная работа защищённых и незащищённых устройств на одной шине
Устройства KNX Data Secure и стандартные незащищённые устройства могут работать на одной линии KNX TP без помех. Эта обратная совместимость позволяет поэтапно повышать безопасность — начиная с самых критичных цепей, оставляя остальные на стандартных устройствах.
Правила работы смешанной шины
Secured GAs (Confidential or Authenticated):
Only Data Secure devices with correct key can send/receive
Non-Secure devices receive encrypted telegram → cannot decrypt
→ Non-Secure device ignores the telegram (no action)
Non-secured GAs (None security level):
Both Secure and non-Secure devices participate normally
Standard KNX telegram — no overhead
Migration strategy for adding security incrementally:
Phase 1: Add Data Secure actuators for access control circuits
(replace existing door lock actuators with Data Secure models)
Update ETS6, download, test
Phase 2: Replace alarm panel KNX interface with Secure version
Phase 3: Add Secure push-buttons for access-controlled areas
(non-Secure push-buttons on same bus still work for
non-secured GAs — lighting control unchanged)
Coexistence check:
ETS6 topology scan: Secure devices show padlock icon
Non-Secure devices show no lock icon
Group Monitor: secured GAs show encrypted status in ETS6
(ETS6 decodes them locally — other bus monitors see encrypted)Влияние на производительность
KNX Data Secure добавляет накладные расходы на телеграмму как по размеру, так и по времени обработки. Для большинства задач автоматизации зданий эти накладные расходы незаметны для пользователя — дополнительная задержка остаётся в пределах приемлемого времени реакции для управления исполнительными устройствами.
Разбивка накладных расходов телеграммы
- Тег аутентификации: 4 байта (HMAC-SHA256 усечённый)
- Номер последовательности: 6 байт (счётчик защиты от повторения)
- Общие накладные расходы: 10 байт на защищённую телеграмму
- Максимальная полезная нагрузка стандартной телеграммы KNX: 14 байт
- Максимальная полезная нагрузка защищённой телеграммы Data Secure: 4 байта (Конфиденциально)
- Для 1-битного переключения (вкл/выкл): полезная нагрузка = 1 бит → накладные расходы несущественны
Влияние на время отклика
- Стандартная телеграмма KNX: 20–100 мс от конца до конца
- Дополнительная обработка Data Secure: +5–15 мс
- Общее время защищённого отклика: 25–115 мс
- Порог восприятия человеком для переключения света: ~150 мс
- Результат: накладные расходы Data Secure незаметны при переключении
- Для многотелеграммных сцен: небольшая суммарная задержка — приемлемо
Управление ключами и резервное копирование
Ключи KNX Data Secure хранятся только в файле проекта ETS6. Если файл проекта утерян без резервной копии, все защищенные устройства необходимо сбросить до заводских настроек и перепрограммировать — это серьёзная работа на крупных объектах. Дисциплина резервного копирования — самое важное требование для использования Data Secure.
Управление ключами и требования к резервному копированию
ETS6 project backup (contains all Data Secure keys):
Backup frequency: after every programming session (daily minimum)
Backup format: encrypted .knxproj file (ETS6 native)
Backup locations:
Primary: encrypted network share (RAID protected)
Secondary: encrypted cloud storage (Backblaze B2, AWS S3)
Tertiary: encrypted USB drive in physically secure location
Password: strong (minimum 20 chars) stored in password manager
Test restore procedure (mandatory before handover):
Restore backup .knxproj to second ETS6 installation
Verify: all Data Secure devices listed with keys
Verify: Group Monitor shows decrypted telegrams after restore
Document: restore test date and result in commissioning record
Loss recovery (ETS6 project lost, no backup):
Each Data Secure device must be factory reset
Factory reset: device-specific procedure (see datasheet)
Effect: clears Data Secure key AND KNX application
Reprogram required: Full Device Configuration download
Time estimate: 1 hour per 10 Data Secure devices
For 50-device installation: estimated 5 hours minimumСоответствие нормативам и стандартам
KNX Data Secure может служить техническим доказательством соответствия нормативам кибербезопасности для зданий и их систем управления. Конкретная применимость зависит от типа здания и юрисдикции.
Соответствующие нормативы и стандарты
- Директива NIS2 (EU 2022/2555): здания критической инфраструктуры — документируйте меры безопасности KNX как часть системы управления кибербезопасностью
- UK Cyber Resilience for Connected Devices (PSTI Act 2024): здания с подключенными системами автоматизации
- IEC 62280: безопасность систем железнодорожной связи — применяется для KNX в транспортной инфраструктуре
- ISO 27001: информационная безопасность — KNX Data Secure как средство контроля безопасности здания
Документация по безопасности для заказчика
Для государственных проектов и объектов критической инфраструктуры: подготовьте сводку внедрения KNX Data Secure для проверки безопасности заказчиком. Включите: список защищенных групповых адресов и уровней безопасности, перечень устройств с указанием статуса Data Secure, процедуру резервного копирования проекта ETS6.
Предоставьте выдержку из проекта ETS6 (список групповых адресов с уровнями безопасности) CISO заказчика для включения в реестр рисков и документацию по безопасности. Не включайте значения ключей в документы, предназначенные для заказчика.
Нужен KNX Data Secure для контроля доступа или критически важных цепей?
Мы проектируем и вводим в эксплуатацию исполнительные устройства KNX Data Secure с управлением ключами ETS6, назначением уровней безопасности групповым адресам и полной документацией — подходит для зданий, регулируемых NIS2, и государственных проектов.
Запросить расчёт →