CFR Călători pregătește o soluție amplă de securitate cibernetică pentru Platforma Digitală de Gestionare a Flotei

CFR Călători a inițiat consultarea pieței pe SEAP pentru achiziția unei soluții integrate de securitate cibernetică menite să protejeze Platforma Digitală pentru Gestionarea Flotei (PSMF), sistemul informatic centralizat prin care compania monitorizează, operează și gestionează întreaga flotă de material rulant. Potrivit specificațiilor tehnice emise de Direcția Strategie-Dezvoltare, Oficiul Digitalizare și IT, sub numărul ODIT/2/751/09.09.2026 și aprobate de directorul Dorin Mitan, proiectul vizează construirea unui model de protecție pe mai multe niveluri, de la infrastructura de servere și comunicațiile de rețea, până la aplicații, interfețe API și mediile de testare și dezvoltare.
PSMF a fost implementată recent de CFR Călători ca platformă modulară și scalabilă, construită pe software-ul Sniper, oferind o interfață web centralizată pentru colectarea, corelarea și stocarea informațiilor provenite din sistemele de bord ale vehiculelor feroviare, sistemele de ticketing și vânzare, mentenanță și gestiune a activelor, informatizare operațională, infotainment și supraveghere video. Platforma permite monitorizarea în timp real a trenurilor și vehiculelor feroviare, urmărirea poziției prin componente GIS, analiza întârzierilor și a evenimentelor, precum și accesul la fluxuri video live, sprijinind deciziile operaționale și tehnice ale companiei.
Arhitectura acesteia se bazează pe o infrastructură de tip data center, cu clustere de aplicații și de baze de date, mecanisme de echilibrare a sarcinii și componente de backup, organizate în zone de rețea segmentate — aplicații, interfețe, baze de date, management out-of-band, DMZ. Tocmai din cauza acestei complexități și a rolului central pe care PSMF îl joacă în operarea flotei, CFR Călători solicită acum o soluție de securitate care să completeze controalele existente cu mecanisme avansate de prevenire, detecție, analiză și răspuns la amenințări.
Specificațiile tehnice descriu trei blocuri funcționale majore. Primul vizează securitatea cibernetică de bază, formată dintr-o soluție de protecție avansată pentru minimum 30 de sisteme de tip server (fizice sau virtualizate), un echipament hardware all-in-one de detecție și răspuns la nivel de rețea, cu un debit procesat de minimum 4 Gbps, și o soluție separată de tip sandbox pentru analiza avansată a amenințărilor persistente (APT), capabilă să proceseze cel puțin 35.000 de probe pe zi și să ruleze simultan minimum 20 de mașini virtuale de analiză. Toate aceste componente trebuie instalate on-premises, în infrastructura CFR Călători, cu licențiere perpetuă, și integrate într-un singur punct de vizualizare și administrare, cu o bază de date centralizată de indicatori de compromis (IOC) partajată între module.
Al doilea bloc vizează protecția în timp real a aplicațiilor platformei digitale. Este solicitată o componentă de monitorizare și protecție a nivelului de interfețe API (MPA), care trebuie să descopere automat toate endpoint-urile API — inclusiv cele nedocumentate, tip shadow sau depreciate — să genereze specificații OpenAPI pe baza traficului observat și să detecteze atacuri asupra logicii de business, precum accesul anormal la identificatori de obiecte (tip BOLA) sau utilizarea abuzivă a fluxurilor API. Soluția pentru API trebuie dimensionată pentru un volum de 5.000.000 de apeluri lunare, partajate între maximum două aplicații protejate, în baza unui contract pe cinci ani. La nivelul aplicației propriu-zise, este cerută o componentă de protecție în timpul execuției (PITR), care să acopere atacuri necunoscute de tip zero-day și SQL injection fără a necesita modificări ale codului sursă, alături de module de tip IAST și SCA pentru identificarea vulnerabilităților din codul sursă și din bibliotecile open-source utilizate în dezvoltare.
Documentul stabilește și cerințe stricte de performanță pentru componenta de protecție a aplicațiilor: o încărcare suplimentară de maximum 10% a procesorului, un consum suplimentar de memorie RAM de cel mult 10% și o latență adițională de maximum 2 milisecunde pentru traficul HTTP. Pentru găzduirea componentelor de securitate este solicitat un server dedicat cu arhitectură pe 64 de biți, minimum 24 de nuclee, frecvență peste 2,5 GHz, minimum 96 GB RAM și minimum 20 TB de stocare utilă în configurație RAID 5. Pachetul de servicii aferent proiectului include gestiunea proiectului, instalarea și configurarea componentelor, instruirea personalului CFR Călători, elaborarea documentației de administrare și un contract de suport tehnic pe cinci ani de la acceptanța finală, cu obligația de intervenție la sediul beneficiarului în maximum 24 de ore de la înregistrarea unei defecțiuni. Ofertanții vor trebui să asigure, ca minimum, un director de proiect, un responsabil principal pentru instalarea și punerea în funcțiune a soluției și un specialist dedicat auditului de securitate.
Proiectul se înscrie într-un context mai larg de digitalizare și securizare a infrastructurii critice din transportul feroviar românesc, în care platformele centralizate de gestiune a flotei — similare celor operate de STB pentru transportul urban bucureștean — devin ținte tot mai expuse pentru amenințările cibernetice, pe fondul creșterii interconectării cu sistemele de bord, de ticketing și de supraveghere. Investiția CFR Călători vine și în linia priorităților europene stabilite prin coridoarele TEN-T și prin cerințele de interoperabilitate ERTMS, unde reziliența cibernetică a sistemelor digitale de operare devine o condiție tot mai des asociată finanțării și modernizării infrastructurii feroviare.
Foto&info – Mobilitate.eu / SEAP









