Промышленная кибербезопасность: защита АСУ ТП
АСУ ТП всё чаще становятся целью кибератак. WannaCry, NotPetya, Triton — реальные примеры. Защита АСУ ТП — это не «дополнительно», а обязательно. Разберём.
Зачем защищать АСУ ТП
- Простой = убытки (миллионы BYN в час);
- Авария = угроза жизни людей;
- Экология (аварии на опасных производствах);
- Репутация (утечка данных);
- Compliance (требования регуляторов).
Известные инциденты
- Stuxnet (2010) — Иран, урановые центрифуги;
- Triton (2017) — Саудовская Аравия, нефтехимия;
- WannaCry (2017) — глобально, остановил заводы;
- NotPetya (2017) — Украина, глобальный ущерб $10B;
- Colonial Pipeline (2021) — США, нефтепровод;
- Oldsmar (2021) — США, попытка отравить воду.
Стандарт IEC 62443
Главный стандарт промышленной кибербезопасности. Уровни:
- SL 1 — базовая защита (от случайных угроз);
- SL 2 — от преднамеренных атак (средств и ресурсов);
- SL 3 — от атак с умеренными ресурсами;
- SL 4 — от атак с большими ресурсами (государственные).
Для критичных объектов — SL 2-3.
Угрозы для АСУ ТП
1. Внешние
- Ransomware (шифровальщики);
- APT (целевые атаки);
- DDoS;
- Phishing (на сотрудников).
2. Внутренние
- Несанкционированный доступ (сотрудники, подрядчики);
- Ошибки персонала;
- Случайные действия (вирусы с флешки);
- Саботаж (insider threat).
3. Уязвимости
- Устаревшее ПО (без обновлений);
- Слабые пароли (default);
- Открытые порты (USB, сетевые);
- Небезопасные протоколы (Modbus без шифрования).
Защита АСУ ТП
Сетевая архитектура (Defense in Depth)
Internet
↓
DMZ (корпоративная сеть)
↓ Firewall
Industrial DMZ
↓ Industrial Firewall
OT сеть (уровень 3 — SCADA)
↓
Уровень 2 — HMI, инженерные станции
↓
Уровень 1 — ПЛК, ЧРП
↓
Уровень 0 — датчики, приводы
Основные меры
- Сегментация сети — VLAN, DMZ;
- Firewall — между IT и OT;
- Антивирус — на инженерных станциях (с осторожностью);
- Patch management — обновления (с тестированием);
- Управление доступом — RBAC, MFA;
- Мониторинг — IDS/IPS, SOC;
- Резервное копирование — с тестированием;
- Обучение — персонал, осведомлённость;
- Incident response plan — план реагирования;
- Аудит — регулярные проверки.
Специфика АСУ ТП
АСУ ТП отличается от IT:
- Real-time (нельзя обновлять когда хочешь);
- Legacy (старые ОС, протоколы);
- Long lifetime (20+ лет);
- Связь с физическим миром (а не только данные);
- Patch = риск простоя (нельзя просто «обновить»).
Поэтому подходы другие (чем IT):
- Изоляция вместо патчей;
- Whitelisting вместо blacklisting;
- Мониторинг вместо предотвращения;
- Резервирование вместо отказоустойчивости ПО.
Industrial SOC
SOC (Security Operations Center) для АСУ ТП — это:
- Мониторинг событий (SIEM);
- Детекция аномалий (ML);
- Реагирование (24/7);
- Анализ угроз (threat intelligence).
Инструменты: Dragos, Nozomi Networks, Claroty, Microsoft Defender for IoT.
Стоимость
- Аудит безопасности: 10 000-50 000 BYN;
- Внедрение IEC 62443 SL 2: 50 000-200 000 BYN;
- SOC (outsource): 5 000-30 000 BYN/мес;
- Обучение персонала: 2 000-5 000 BYN/год.
Регуляторы
В РБ — требования:
- Указ Президента № 422 (2019) — о защите КИИ;
- Закон «О защите информации»;
- СТБ 34.101.74 (защита АСУ ТП).
В РФ — ФСТЭК, приказы 239, 31.
Реальный кейс
В ЭкоЭн провели аудит для пищевого предприятия:
- Нашли: открытые порты USB, единый пароль на всех ПЛК, нет сегментации;
- Внедрили: VLAN, firewall между IT/OT, MFA, мониторинг;
- Обучение персонала;
- Результат: 95% рисков устранено.
Заключение
Кибербезопасность АСУ ТП — это не «доп. опция», а обязательно. В ЭкоЭн делаем аудит и внедрение по IEC 62443. Каждый объект — снижение рисков на 70-90%.
Заказать услугу.
