Кибербезопасность АСУ ТП

Зачем

Кибербезопасность АСУ ТП: чем она отличается от защиты в IT, что требует закон о КИИ (187-ФЗ) и приказы ФСТЭК. Атака здесь — это авария, а не утечка.

Предложить правку

Почему IT-защита здесь не работает напрямую

В обычном IT главное — конфиденциальность данных (чтобы не украли). В АСУ ТП приоритеты перевёрнуты: важнее всего, чтобы процесс не останавливался и работал правильно. Остановка завода или ложная команда — это авария, а не «утечка».

  IT (офис) АСУ ТП
Приоритет №1 конфиденциальность доступность (процесс не должен встать)
Приоритет №2 целостность целостность (команды верны)
Приоритет №3 доступность конфиденциальность
Обновления в любой момент только в плановый останов
Угроза кража/потеря данных физическая авария

Важно

Запомни инверсию приоритетов: в IT это «C-I-A» (конфиденциальность → целостность → доступность), в АСУ ТП — «A-I-C» (доступность → целостность → конфиденциальность). Отсюда всё остальное: нельзя перезагрузить контроллер «для патча» среди смены, нельзя поставить тяжёлый антивирус, тормозящий ПЛК. Меры защиты обязаны учитывать, что процесс не остановить.

Что требует закон

Кибербезопасность АСУ ТП в России — не добрая воля, а требование закона, особенно для значимых объектов.

  • 187-ФЗ «О безопасности КИИ» — базовый закон о критической информационной инфраструктуре. Вводит категорирование объектов и обязанности их владельцев. Многие АСУ ТП (энергетика, нефтегаз, ЖКХ) попадают под него.
  • Приказ ФСТЭК № 31 — профильные требования к защите именно АСУ производственными и технологическими процессами.
  • Приказ ФСТЭК № 239 — меры защиты для значимых объектов КИИ.
  • ГОСТ Р МЭК 62443 — серия стандартов по защищённости промышленных систем (зоны, каналы, уровни защищённости SL 1–4).

Совет

Тебе не обязательно быть специалистом по ИБ, но обязан знать: попадает ли твой объект под КИИ, какие меры по приказу ФСТЭК № 31 применимы, и не нарушаешь ли ты их своими действиями (например, воткнув в сеть АСУ ТП личную флешку или подключив незащищённый удалённый доступ). Это уже зона твоей ответственности.

Как защищают: зоны и эшелоны

  • Air gap (воздушный зазор) — идеал: технологическая сеть физически отделена от интернета. На практике полный зазор всё реже достижим, поэтому —
  • Эшелонированная защита (defense in depth) — несколько рубежей: сегментация на зоны (по ГОСТ Р МЭК 62443), межсетевые экраны и дата-диоды между уровнями, контроль доступа, мониторинг. Один рубеж пробили — следующий держит.

Опасно

Самая частая «дыра» — не хакер с улицы, а удобство: ноутбук наладчика с вирусом, общий пароль на всех ПЛК, оставленный «на время» удалённый доступ, флешка из дома. Большинство реальных инцидентов в АСУ ТП начинались с такой мелочи. Дисциплина доступа важнее дорогих средств защиты.

Проверь себя

  1. Какой приоритет главный в АСУ ТП и почему — не как в офисном IT?
  2. Какой закон вводит понятие критической информационной инфраструктуры?
  3. Что такое эшелонированная защита и зачем делить сеть на зоны?

Предложить правку

Практическое задание

Проведи мини-аудит безопасности для своей насосной станции (или любого знакомого объекта АСУ ТП):

  1. нарисуй сеть по зонам: полевая/контроллерная → SCADA → корпоративная/интернет;
  2. отметь, где должны стоять границы (межсетевые экраны, отсутствие прямого пути из интернета к ПЛК);
  3. составь список из 5 организационных правил доступа (пароли, флешки, удалённый доступ, учётные записи, журнал входов);
  4. предположи, попадает ли такой объект под 187-ФЗ (КИИ) и почему.

Критерий самопроверки: в твоей схеме не должно быть прямого пути «интернет → ПЛК», а правила доступа должны закрывать самые частые «бытовые» дыры.

Предложить правку

Поддержи проект!

IndustrialProfi пока разрабатывается на энтузиазме силами одного человека. Помоги создать лучшую открытую энциклопедию для востребованных и полезных профессий. Спасибо за участие!