Белые списки¶
Белый список — это перечень объектов, субъектов или действий, которым разрешён доступ, выполнение операций или иное предпочтительное обращение в отличие от «чёрного списка», где всё перечисленное запрещено. Механизм белого списка (allowlist) применяется в информационной безопасности, таможенном деле, банковской сфере, медицине, авиации и государственном регулировании. Принципиальное отличие от чёрного списка заключается в подходе: при белом списке разрешено только то, что явно включено в перечень, всё остальное запрещено по умолчанию; при чёрном — запрещено только перечисленное, остальное разрешено.
¶Принцип работы
Белый список реализует модель «запрещено всё, кроме разрешённого». Такой подход считается более безопасным, поскольку не требует знания всех возможных угроз — достаточно ограничить доступ до известных и проверенных объектов. Чёрный список, напротив, уязвим к появлению новых угроз, не внесённых в перечень. На практике оба механизма часто используются совместно: белый список определяет базовый контур допуска, чёрный — исключения внутри него.
¶Применение в информационной безопасности
В компьютерной безопасности белые списки используются для управления доступом к сетевым ресурсам, файлам, приложениям и процессам. Примеры:
- Белый список IP-адресов — разрешение подключений к серверу только с указанных адресов. Применяется в файрволах, серверах электронной почты (для борьбы со спамом), системах удалённого администрирования.
- Белый список приложений — политика, при которой на рабочих станциях запускаются только утверждённые программы. Используется в корпоративной ИБ для защиты от вредоносного ПО.
- Белый список доменов — перечень разрешённых отправителей в почтовых фильтрах (SPF, DKIM, DMARC).
- Белый список файлов — контроль целостности: изменение или добавление файлов вне списка фиксируется как инцидент.
В веб-разработке белые списки применяются для валидации ввода (например, список разрешённых URL-адресов для редиректа), CORS-политик и управления правами API.
¶Таможенное дело и ВЭД
В России и ЕАЭС понятие «белый список» широко используется в таможенном администрировании. К белым спискам относятся:
- Перечень товаров, не подлежащих обязательной сертификации при ввозе.
- Белый список таможенных представителей — упрощённые процедуры для добросовестных участников ВЭД.
- Перечень стран и контрагентов, в отношении которых применяются льготные условия таможенного оформления.
- Белый список участников ВЭД — ускоренное таможенное оформление для компаний с положительной историей внешнеэкономической деятельности (введён ФТС России).
Участник, включённый в белый список, получает упрощённый порядок прохождения таможенных процедур, снижение объёма документарных проверок и приоритетность обработки.
¶Банковская сфера
Банки используют белые списки для борьбы с мошенничеством:
- Белый список получателей платежей — клиент может переводить деньги только на заранее одобренные счета. Механизм снижает риск социальной инженерии, когда мошенники убеждают жертву совершить перевод.
- Белый список устройств и сессий — доступ в интернет-банк разрешён только с привязанных устройств.
- Белый список стран и регионов — ограничение операций по географическому признаку.
Центробанк России рекомендует кредитным организациям внедрять подобные механизмы как элемент противодействия мошенничеству.
¶Медицина и фармацевтика
В здравоохранении белые списки используются для регулирования лекарственного обеспечения:
- Перечень лекарственных препаратов, включённых в программу госзакупок (в России — перечень жизненно необходимых и важнейших лекарственных препаратов, ЖНВЛП).
- Белый список медицинских организаций, имеющих право на определённые виды помощи.
- Перечень вакцин, допущенных к применению на территории страны.
¶Авиация и транспорт
В гражданской авиации белые списки применяются для сертификации оборудования и организаций. В России действуют перечни:
- авиационных организаций, имеющих сертификат эксплуатанта;
- типов воздушных судов, допущенных к эксплуатации;
- аэропортов, обслуживающих международные рейсы.
¶Государственное регулирование
Госорганы используют белые списки для лицензирования и аккредитации. Примеры: перечень аккредитованных испытательных лабораторий, реестр операторов персональных данных, перечень СМИ, имеющих право на государственную поддержку.
¶Критика и ограничения
Основной недостаток белых списков — необходимость постоянного поддержания актуальности перечня. Новые объекты не получают доступ до включения в список, что может замедлять процессы. В ИБ белые списки приложений требуют значительных усилий на тестирование совместимости. Кроме того, злоумышленник, получивший доступ к системе управления списком, может добавить вредоносные объекты, поэтому сам механизм должен быть защищён от несанкционированных изменений.
Источники:
- ГОСТ Р 57580.1-2017 «Безопасность финансовых (банковских) операций»
- Инструкция ФТС России о порядке применения упрощённых таможенных процедур
- Методические рекомендации ЦБ РФ по противодействию мошенничеству
- Справочник «Информационная безопасность» (под ред. В. П. Шуйского)
- Национальный стандарт РФ ГОСТ Р ИСО/МЭК 27001-2021 «Информационная безопасность»
