

A magas biztonsági szintű infrastruktúrák világában – beleértve kormányzati ügynökségeket, védelmi parancsnoki központokat és kritikus ipari létesítményeket – a szokásos IT-beszerzési szabályok ritkán érvényesek. A rendszerintegrátorok (SI-k) és projektmenedzserek gyakran találkoznak olyan műszaki rövidítésekkel a pályázati dokumentumokban, amelyek túlmutatnak a szokásos fogyasztói specifikációkon.
Az egyik legkritikusabb, mégis gyakran félreértett kifejezés a TEMPEST.
Ha egy projekt specifikációja „TEMPEST-kompatibilis hardvert”, „alacsony kisugárzású kijelzőket” vagy „SCIF-re kész végpontokat” ír elő, az azt jelzi, hogy az adott környezet minősített vagy rendkívül érzékeny információkat kezel. Ezekben az esetekben egy szokványos kereskedelmi monitor nemcsak hogy nem megfelelő, hanem potenciális biztonsági kockázatot is jelent.
Ez az útmutató segít megérteni a TEMPEST-et a műszaki szakemberek számára, bemutatva a NATO SDIP-27 szabványokat, a Red/Black szétválasztást, és azt, hogy miért a professzionális kijelzők jelentik a központi elemet az elektromágneses kémkedés elleni harcban.
A TEMPEST egy amerikai Nemzetbiztonsági Ügynökség (NSA) fedőneve és egy NATO-szabvány, amely a kompromittáló kisugárzások (CEM) vizsgálatára és tanulmányozására utal.
A rövidítés jelentése: Telekommunikációs Elektronikai Anyag, amely védett a kisugárzó, zavaró átvitelekkel szemben.
Minden aktív elektronikus eszköz működés közben elektromágneses mezőt (EMF) generál.
Egy kijelző esetében ezt Van Eck Phreaking-nek nevezik. Egy támadó elméletileg rekonstruálhatja a monitorodon megjelenő képet anélkül, hogy belépne a helyiségbe. A TEMPEST szabványok biztosítják, hogy a kibocsátások az elfogási küszöb alá legyenek szorítva.
A TEMPEST rendszerintegrációs kontextusának megértéséhez a rendszerintegrátoroknak tisztában kell lenniük a vörös/fekete architektúrával—ez az egyik alapelv a biztonságos létesítmények (például SCIF-ek) tervezésében.
Az integrációs kihívás: A TEMPEST mérnöki célja, hogy megakadályozza a „Vörös” jelek „Fekete” vonalakra való átkapcsolódását. A professzionális biztonságos kijelzők belső szigeteléssel és speciális földeléssel vannak kialakítva, hogy ezt az elválasztást magán az eszközön belül fenntartsák.

A TEMPEST besorolása „Zónázás” alapján történik – vagyis a környezet fizikai biztonsága és a potenciális támadóhoz mért távolság szerint. A legtöbb NATO-szövetséges az SDIP-27 szabványt használja (korábban AMSG 720).
| NATO szabvány (SDIP-27) | Amerikai megfelelő (NSA) | Kockázati kontextus | Feltételezett távolság | Követelmény |
| A szint (FULMAR) | I. szint | Azonnali kockázat | 0 ~ 1 méter | Erősen módosított, célzottan épített hardver. |
| B szint (BREVEL) | II. szint | Közepes kockázat | ~ 20 méter | Szigorú fém árnyékolás és földelés. |
| C szint (CONUS) | III. szint | Alacsony kockázat | > 100 méter | Masszív, professzionális szintű berendezés. |
Fő tanulság rendszerintegrátoroknak:
Míg az A-szint tanúsított, speciális berendezéseket igényel, a B- és C-szintű környezetekben gyakran elegendőek a ‘TEMPEST-ready’ professzionális kijelzők. Ezek kiváló árnyékolást biztosítanak anélkül, hogy az egyedileg gyártott A-szintű rendszerek hatalmas költségeit vonnák maguk után.

Egy Biztonságos Elkülönített Információs Létesítményben (SCIF) a monitor három okból is elsődleges sebezhetőség:
Gyakori beszerzési hiba azt feltételezni, hogy a szabályozási megfelelőség (FCC/CE) egyenlő a biztonsággal.
Egy műanyag házas fogyasztói monitor megfelelhet az FCC B osztálynak, miközben titkosított adatokat sugározhat egy parkolóban lévő vevőnek.

B vagy C szintű projektek esetén a rendszerintegrátoroknak a következő professzionális mérnöki jellemzőket kell keresniük:

A TEMPEST megértése egy rendszerintegrátort „hardverszállítóból” „biztonsági partnerré” emel. Bár az A szintű környezetek speciálisak, a legtöbb biztonságos projekt a B/C szintű „jó higiéniai biztonságot” igényli.
Ha fémházas, szigorúan földelt és NDAA-megfelelőségű kijelzőket választanak, a rendszerintegrátorok szilárd alapot biztosítanak a biztonságos létesítményekhez—csökkentve a kockázatot és védve a kritikus adatok integritását. Ezért marad az AG Neovo a szakemberek kijelzőválasztása.