Українська
Почати безкоштовну пробну версію
Меню
Українська

AComP-5639

AComP-5639 - специфікації Protected Core Networking для статичного середовища

Оператори Protected Core Segment (PCS) і Protected Core Service Consumer (PCSC), що будують і експлуатують національні або коаліційні мережеві сегменти, які з'єднуються через архітектуру Protected Core Networking (PCN) НАТО

AComP-5639 - специфікація НАТО для статичного середовища Protected Core Networking: вимоги до інтерфейсів, безпеки, адресації та маршрутизації, що з'єднують національні мережеві сегменти в спільне ядро; узгоджено державами через STANAG 5639.

Видання
A
Опубліковано
2025-12
Оцінює
self-declaration
ЦЕЙ ДОКУМЕНТ Угода Містить вимоги Сертифікат організації Оцінка виробу чи конструкції СОЮЗНИЦЬКА ПУБЛІКАЦІЯ · ВИДАННЯ A · 2025-12 AComP-5639 Специфікації Protected Core Networking (PCN) для статичного середовища AComP-5639 задає специфікації Protected Core Networking для статичного середовища: вимоги до інтерфейсу, безпеки, адресації та маршрутизації між національними сегментами мережі. УГОДА STANAG 5639 Угода, яка вводить цю публікацію в дію. ДЕ МІСТЯТЬСЯ ВИМОГИ AComP-5639 AComP-5639 задає специфікації Protected Core Networking для статичного середовища: вимоги до інтерфейсу, безпеки, адресації та маршрутизації між національними сегментами мережі. Постачальник виконує AComP-5639, коли контракт або національна інструкція називає його, зазвичай через STANAG 5639. Адресовано: експлуатант, національний орган. Покрито STANAG 5639. Відповідність показують власники PCS/PCSC, декларуючи підтримувані можливості (наприклад типи Traffic Flow Confidentiality) партнерам. До постачальника доходить, коли його називає контракт, тендер або національна інструкція. Нікого щодо цього документа не сертифікують. Держави звітують про ратифікацію; сертифікат компанії не видають.

Що це таке

AComP-5639 - це NATO Allied Communications Publication (AComP), який встановлює специфікації Protected Core Networking (PCN) для статичного середовища: інтерфейси, криптографію, адресацію та маршрутизацію, що дозволяють окремо належні національні мережеві сегменти з'єднуватися в спільне захищене IP-ядро. Він визначає дві ролі: Protected Core Segment (PCS) Providers, які разом надають транспортну інфраструктуру, і Protected Core Service Consumers (PCSC), які підключаються до PCS через інтерфейс PCN-2; PCS з'єднуються між собою через інтерфейс PCN-1. Саме ядро не зобов'язане захищати вміст користувацьких даних - це залишається відповідальністю «Coloured Clouds», які використовують власні пристрої шифрування, - і цей документ не охоплює розгортане, нестатичне середовище, яке окремо описує AComP-5640.

Сам по собі він не має сили. Він зобов'язує через ратифікацію: «the agreement of nations to use this publication is recorded in STANAG 5639», і держава може ратифікувати з обмеженням сфери, як показує зафіксована резервація - національна позиція Польщі обмежує PCN у власних мережах діяльністю, спрямованою на Альянс, на підтримку операцій і місій Альянсу, і виключає інший національний CIS. Edition A, Version 1 опубліковано в грудні 2025 року і набуває чинності з моменту отримання.

Відповідність градуйована, а не бінарна

П'ять характеристик PCN (mobility, management, protection, federation and transport) кожна визначена на рівнях зрілості, що разом дають загальні PCN Capability Levels від CL0 до CL4. Це видання описує CL0, ручний рівень сумісності з низькими інвестиціями, і CL1, який додає напівавтоматизовану mobility та автентифікацію на сертифікатах і захист каналів. Суб'єкт, який впроваджує лише можливості CL0, «will still be considered compliant with the STANAG»; CL1 - просто вища ціль, яку підтримує це видання, а CL2 до CL4 залишені для майбутніх видань, причому ймовірну форму CL2 окреслено лише як необов'язкову дорожню карту.

Traffic Flow Confidentiality: зараз обов'язкові два типи

Traffic Flow Confidentiality (TFC) приховує метадані про зв'язок - хто з ким говорить і обсяг трафіку, - а не його вміст. У документі визначено п'ять типів TFC, але лише два фактично вимагаються в цьому виданні: кожен канал PCN-1, PCN-2 і внутрішній «shall be classified to adhere at minimum to the common set of TFC types», а типи, які підтримуються «for this STANAG version are: Packet Authentication and Source/Destination Hiding». Колоковані канали вважаються такими, що вже відповідають усім п'яти типам через фізичний і процедурний захист; неколоковані канали досягають TFC через IPsec. Власників PCS це не перевіряє зовнішній орган - вони декларують одноліткам, які типи TFC підтримує їхня інфраструктура, через обмін інформацією NMCD.

Адресація, рівні сервісу та довіра

Єдиний централізований PCore Address Authority (PAA) виділяє ідентифікатори PCS, діапазони IPv4 і anycast-адреси та вирішує конфлікти між ними, а кожен PCS також веде власну адресну функцію для внутрішнього виділення. Кожне з'єднання PCN-1 і PCN-2 потребує власної Service Level Agreement, що охоплює як мінімум маркування трафіку, мінімальну та максимальну смугу пропускання і максимальну затримку та її варіацію, з класами сервісу з AComP-4711; якщо з'єднання має запуститися до узгодження SLA, трафік за замовчуванням маркується Low-Priority Data, а не залишається некласифікованим. Сертифікати для сутностей PCN відповідають X.509v3, підписані RSA 4096 і SHA-384 або EC P384, з відкликанням через Certificate Revocation List Distribution Points і опційною перевіркою Online Certificate Status Protocol; оскільки PCN федеративний, а не керується одним органом, емітенти сертифікатів зобов'язані як мінімум підтримувати списки довіри один з одним, з cross-certification або bridge-структурами як опцією.

PCN-1 і PCN-2: різні інтерфейси, різна маршрутизація

PCN-1 (між двома PCS) і PCN-2 (між PCSC і обслуговуючим PCS) використовують той самий механізм захисту, коли з'єднання не колоковане: GRE-тунель, захищений IPsec ESP, узгоджений IKEv2, з AES-256 у режимі GCM, фіксованою групою Diffie-Hellman і SHA-384, з автентифікацією на сертифікатах на CL1 і pre-shared key, прийнятим на CL0. Де інтерфейси справді відрізняються - у маршрутизації. PCN-1 використовує динамічну маршрутизацію: BGP-4 обов'язковий, посилений MD5-автентифікацією сесії, забороною приймати або анонсувати маршрути за замовчуванням, TTL security і налаштованими таймерами keepalive та виявлення, що відрізняються для дротових і бездротових каналів. PCN-2, навпаки, «does not support dynamic routing protocols» взагалі - покладається на статичну маршрутизацію, маршрут за замовчуванням від сторони споживача до ядра та конкретні маршрути назад.

Фізична зв'язність та автоконфігурація

Кожна відповідна точка з'єднання має підтримувати як мінімум профіль Ethernet-носія - 1000BASE-T або 1000BASE-LX, з тактичними роз'ємами MIL-STD, рекомендованими для польового розгортання, - поруч із опційними профілями для з'єднання через публічні або військові мережі, завжди під тим самим захистом IPsec. Опційний механізм автоконфігурації на базі RIPv2 і RIPng дозволяє двом кінцевим точкам виявити одна одну і самостійно підготувати GRE-тунель і BGP-peering без ручної конфігурації, використовуючи специфічну закодовану схему адресації IPv6 для самого обміну виявлення.

Чого цей документ не охоплює

Network Address Translation - чіткий поділ, а не загальне правило: заборонено всередині Protected Core, але дозволено на P-functionality, зверненій до споживача. Holistic cyber security architecture - intrusion prevention, host monitoring, log correlation - явно поза сферою; оператор PCS відповідає за цей дизайн у власному сегменті. Кілька пунктів про обробку змін SLA та принципи end-to-end SLA вказують на STANAG Network Management and Cyber Defence, який ще розробляється, тож implementer, який слідує лише цьому документу, знайде задокументовану прогалину, а не готову площину управління.

Покладіть AComP-5639 на систему, яка зберігає докази

Документи, навчання, ризики й докази в одному місці, зі слідом, який запитує аудитор.

Як ми допомагаємо

AComP-5639 - операційна та технічна специфікація, а не стандарт системи управління: налаштування IPsec-тунелів, видача сертифікатів, налаштування таймерів BGP і робота Border Protection Function - це мережева інженерія, що виконується в самому обладнанні, а не в програмному забезпеченні, яке керує системою якості. Роль ComplyTrain - зберігати запис, що показує: рішення з проєктування та експлуатації приймалися і підтримувалися - який PCN capability level реалізує сегмент і чому, Service Level Agreement, узгоджена для кожного з'єднання PCN-1 або PCN-2, і будь-яка подальша зміна до неї, можливість Traffic Flow Confidentiality, задекларована однолітковим операторам, і управління сертифікатами та списками довіри, від якого залежить Infrastructure of Trust Authorities, як керована, версійована документація з власником, а не розкидані листи та таблиці.

Чого ComplyTrain не робить: не налаштовує самі системи IPsec, BGP чи NMCD, не видає і не керує цифровими сертифікатами, не експлуатує Border Protection Function. Ця інженерна робота, а також декларації SLA і Traffic Flow Confidentiality між операторами PCS і PCSC, залишається відповідальністю того, хто веде мережу.

Який capability level і які STANAG навколо них конкретна програма фактично має виконувати, визначає власна вимога сумісності коаліції, а не ми. Подивіться, що ще стоїть поруч із AComP-5639, у оглядачі стандартів, і поговоріть з нами про ведення записів за цим.

Стандарти, на які він посилається

Запросити доступ до цього стандарту

Розкажіть, як ви плануєте працювати з AComP-5639 і що вам від нього потрібно. Ми зв'яжемося з вами та повідомимо, чим тут може допомогти ComplyTrain.

Запитання

Чи AComP-5639 обов'язковий?

Загальної відповіді немає. Він набуває чинності для держави через ратифікацію, зафіксовану в STANAG 5639, і держава може ратифікувати з обмеженням сфери, як показує зафіксована національна резервація в документі. Чи застосовується він до конкретного мережевого сегмента, залежить від власної вимоги сумісності держави або коаліційної програми.

У чому різниця між AComP-5639 і AComP-5640?

AComP-5639 встановлює специфікації PCN для статичних середовищ. AComP-5640 - еквівалентні специфікації для розгортаних середовищ. Обидва стоять під тим самим Head STANAG PCN, AComP-5637, який описує загальну концепцію, яку два документи застосовують по-різному.

У чому різниця між PCN CL0 і CL1?

CL0 - мінімальний, ручний рівень сумісності PCN, що потребує найменших інвестицій. CL1 додає напівавтоматизовану mobility та автентифікацію на сертифікатах і захист каналів. Це видання AComP-5639 написане для підтримки CL1, але суб'єкт, який впроваджує лише CL0, все одно вважається відповідним STANAG.

Чи є сертифікація відповідності PCN?

Ні. Документ не називає акредитованого органу сертифікації, notified body чи державної схеми інспекції. Відповідність структурна - виконання мінімуму CL0 або цілі CL1 - і операційна: власники PCS декларують власні підтримувані можливості, наприклад які типи Traffic Flow Confidentiality вони підтримують, однолітковим операторам через обмін інформацією NMCD, а не проходять аудит третьої сторони.

Чому PCN-1 використовує динамічну маршрутизацію, а PCN-2 - ні?

PCN-1 з'єднує два Protected Core Segment і потребує BGP-4 для динамічного обміну маршрутною інформацією між ними. PCN-2 з'єднує мережу споживача з одним обслуговуючим сегментом через фіксовані відносини, тому документ визначає статичну маршрутизацію: маршрут за замовчуванням від сторони споживача до ядра та конкретні маршрути назад.

Що робить ComplyTrain

Одна система для всієї програми відповідності. Почніть із модуля, який потрібен найбільше.

  • Форми та подальші дії

    Збирайте інформацію щоразу однаково та наперед визначте, що буде далі.

  • Контроль і гарантії

    Знайте, чи ваші контролі справді працюють, а не лише те, що вони існують на папері згідно з політикою.

  • Планувальник проєктів

    Перетворіть знайому вам роботу з відповідності на план із відповідальними, залежностями та датами.

  • Відповідність продукту вимогам

    Знайте, що можете запропонувати, і майте докази для кожної конфігурації, у якій це пропонуєте.

  • Звітність та аналітика

    Вісім готових звітів у всіх модулях. Формуються за розкладом, надсилаються і зберігаються там, де лежать докази.

  • Моніторинг медіа

    Галузеві новини, важливі для вашої організації. Штучний інтелект читає й оцінює їх, а потім надсилає вам добірку за розкладом вашою мовою.

  • Гранти й тендери

    Штучний інтелект зчитує тендерну документацію та виокремлює вимоги, терміни й правила. Далі він допомагає підготувати відповідь на основі ваших затверджених матеріалів, а кожен крок ви переглядаєте самостійно.

  • Управління стейкхолдерами та постачальниками

    Єдиний актуальний реєстр постачальників і партнерів, від яких залежить ваша робота. Для кожного з них проведено оцінку ризиків, повторна оцінка відбувається за графіком, і всі вони напряму пов'язані з вашим реєстром ризиків.

  • Керування вимогами

    Побачте кожну вимогу, з якою ви маєте справу - за всіма стандартами, а також за вашими договорами й політиками - пов'язану з документами, доказами та процесами, які її виконують.

  • Управління ризиками

    Виявляйте, оцінюйте, опрацьовуйте та переглядайте ризики в одному місці. Штучний інтелект допоможе кожному провести повноцінну оцінку, а за кожним рішенням залишиться доказова база.

  • Управління навчанням

    Призначайте навчання, підтверджуйте його засвоєння та зберігайте записи про компетентність, які запитує аудитор.

  • Керування документами

    Створюйте документи з відповідності за допомогою ШІ, контролюйте кожну версію та експортуйте їх у гарному фірмовому оформленні. Усе в одному місці.

  • Управління якістю

    Аудити, коригувальні дії, процеси та погодження - в одній системі управління якістю зі структурою за ISO 9001.

Нове в ComplyTrain

  • Три партнери, три держави-члени, одна доказова база

    Правило про консорціум EDF зазвичай цитують так: три учасники з трьох держав-членів. Але за словом «незалежні» тихо ховається ще одна умова - про контроль. А ще є два винятки, які скасовують це правило повністю.

  • EDIP: що змінилося 30 грудня 2025 року

    Європейська програма оборонної промисловості (EDIP) діє з грудня 2025 року. Вона має власне фінансування, власні правила та власні терміни. Багато публікацій досі написані так, ніби Європейський оборонний фонд (EDF) - єдиний інструмент.

Інші стандарти в темі «Системи зв'язку та інформації»

  • AComP-5640AComP-5640 - специфікації Protected Core Networking для розгортаного середовища
  • ADatP-4774ADatP-4774 синтаксис міток конфіденційності в метаданих
  • ADatP-4778Механізм прив'язки метаданих ADatP-4778
  • ADatP-5636Специфікація базових метаданих NATO ADatP-5636
  • ADatP-5644Профіль обміну повідомленнями через вебсервіси ADatP-5644
  • ADatP-5656Інтерфейс федеративного управління сервісами та контролю ADatP-5656

Робота з відповідністю не мусить жити в документах і таблицях

Побачте ComplyTrain на прикладі ваших власних процесів під час 30-хвилинної демонстрації разом із вашим керівником з якості або відповідності.