Зачем
Кибербезопасность АСУ ТП: чем она отличается от защиты в IT, что требует закон о КИИ (187-ФЗ) и приказы ФСТЭК. Атака здесь — это авария, а не утечка.
Почему IT-защита здесь не работает напрямую
В обычном IT главное — конфиденциальность данных (чтобы не украли). В АСУ ТП приоритеты перевёрнуты: важнее всего, чтобы процесс не останавливался и работал правильно. Остановка завода или ложная команда — это авария, а не «утечка».
| IT (офис) | АСУ ТП | |
|---|---|---|
| Приоритет №1 | конфиденциальность | доступность (процесс не должен встать) |
| Приоритет №2 | целостность | целостность (команды верны) |
| Приоритет №3 | доступность | конфиденциальность |
| Обновления | в любой момент | только в плановый останов |
| Угроза | кража/потеря данных | физическая авария |
Важно
Запомни инверсию приоритетов: в IT это «C-I-A» (конфиденциальность → целостность → доступность), в АСУ ТП — «A-I-C» (доступность → целостность → конфиденциальность). Отсюда всё остальное: нельзя перезагрузить контроллер «для патча» среди смены, нельзя поставить тяжёлый антивирус, тормозящий ПЛК. Меры защиты обязаны учитывать, что процесс не остановить.
Что требует закон
Кибербезопасность АСУ ТП в России — не добрая воля, а требование закона, особенно для значимых объектов.
- 187-ФЗ «О безопасности КИИ» — базовый закон о критической информационной инфраструктуре. Вводит категорирование объектов и обязанности их владельцев. Многие АСУ ТП (энергетика, нефтегаз, ЖКХ) попадают под него.
- Приказ ФСТЭК № 31 — профильные требования к защите именно АСУ производственными и технологическими процессами.
- Приказ ФСТЭК № 239 — меры защиты для значимых объектов КИИ.
- ГОСТ Р МЭК 62443 — серия стандартов по защищённости промышленных систем (зоны, каналы, уровни защищённости SL 1–4).
Совет
Тебе не обязательно быть специалистом по ИБ, но обязан знать: попадает ли твой объект под КИИ, какие меры по приказу ФСТЭК № 31 применимы, и не нарушаешь ли ты их своими действиями (например, воткнув в сеть АСУ ТП личную флешку или подключив незащищённый удалённый доступ). Это уже зона твоей ответственности.
Как защищают: зоны и эшелоны
- Air gap (воздушный зазор) — идеал: технологическая сеть физически отделена от интернета. На практике полный зазор всё реже достижим, поэтому —
- Эшелонированная защита (defense in depth) — несколько рубежей: сегментация на зоны (по ГОСТ Р МЭК 62443), межсетевые экраны и дата-диоды между уровнями, контроль доступа, мониторинг. Один рубеж пробили — следующий держит.
Опасно
Самая частая «дыра» — не хакер с улицы, а удобство: ноутбук наладчика с вирусом, общий пароль на всех ПЛК, оставленный «на время» удалённый доступ, флешка из дома. Большинство реальных инцидентов в АСУ ТП начинались с такой мелочи. Дисциплина доступа важнее дорогих средств защиты.
Проверь себя
- Какой приоритет главный в АСУ ТП и почему — не как в офисном IT?
- Какой закон вводит понятие критической информационной инфраструктуры?
- Что такое эшелонированная защита и зачем делить сеть на зоны?
Документы и ресурсы
Обязательные
- Норматив Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» категорирование объектов КИИ и обязанности владельцев — пойми, попадает ли твой объект под закон
- Норматив Приказ ФСТЭК России от 14.03.2014 № 31 — Требования к защите информации в АСУ производственными и технологическими процессами профильные требования к защите именно АСУ ТП — глянь состав мер, чтобы понять, что применимо на объекте
Рекомендуемые
Практическое задание
Проведи мини-аудит безопасности для своей насосной станции (или любого знакомого объекта АСУ ТП):
- нарисуй сеть по зонам: полевая/контроллерная → SCADA → корпоративная/интернет;
- отметь, где должны стоять границы (межсетевые экраны, отсутствие прямого пути из интернета к ПЛК);
- составь список из 5 организационных правил доступа (пароли, флешки, удалённый доступ, учётные записи, журнал входов);
- предположи, попадает ли такой объект под 187-ФЗ (КИИ) и почему.
Критерий самопроверки: в твоей схеме не должно быть прямого пути «интернет → ПЛК», а правила доступа должны закрывать самые частые «бытовые» дыры.
Отмечайте прогресс — заведите бесплатный аккаунт. Уже есть? Войти.