Часть 2. UDV Group: риски АСУ ТП нужно считать через простой

изображение: grok
Главная ошибка в оценке рисков АСУ ТП — смотреть на них только глазами классической ИБ. В корпоративной инфраструктуре привычный фокус понятен: утечки данных, ransomware, компрометация учетных записей, доступность сервисов, выполнение требований. В промышленной среде эти риски остаются, но поверх них появляется более жесткий уровень последствий: остановка технологического цикла, повреждение оборудования, аварийная ситуация, угроза персоналу, срыв производственного плана.
Поэтому для CISO вопрос должен звучать не только «насколько уязвима система». Важнее другое: что физически произойдет, если эта уязвимость будет использована или если защитная мера сработает неправильно. Остановится ли линия? Изменится ли давление? Нарушится ли последовательность запуска? Будет ли затронута противоаварийная автоматика? Понадобится ли ручное восстановление? Сколько времени производство потеряет?
Мы в UDV Group считаем, что некорректная приоритизация рисков в АСУ ТП часто возникает из-за механического переноса ИТ-методологий. В ИТ высокая критичность может определяться доступностью системы из интернета, уровнем CVSS, количеством уязвимостей или ценностью данных. В АСУ ТП тот же подход нужно дополнять оценкой технологических последствий.
Например, уязвимость на старом узле может выглядеть менее приоритетной, если он не обрабатывает конфиденциальные данные и не публикуется наружу. Но если через него проходит управление критичным участком, он может быть важнее современного сервера с большим количеством известных CVE. В промышленной среде приоритет должен определяться не только технической оценкой, но и влиянием на процесс.
Опасны две крайности. Первая — вера в полную изолированность АСУ ТП. Формально технологическая сеть может считаться закрытой, но на практике остаются инженерные станции, удаленный доступ подрядчиков, обмен с корпоративной сетью, переносные носители, шлюзы, сервисные каналы и временные исключения в правилах. Если изоляция существует только на схеме, отсутствие мониторинга превращает ее в слепую зону.
Вторая крайность — убеждение, что АСУ ТП слишком сложна для злоумышленника. Да, промышленная среда специфична. Но это не значит, что она недоступна для атак. Злоумышленнику не всегда нужно глубоко понимать весь технологический процесс. Иногда достаточно скомпрометировать удаленный доступ, изменить параметр, нарушить обмен, повлиять на инженерную станцию или использовать легитимный инструмент не по назначению.
Отдельная проблема — формальное применение «лучших практик». В ИТ они могут быть оправданы, но в АСУ ТП без адаптации способны создать новые риски. Автоматическое обновление, активное сканирование, жесткая блокировка узла, универсальная MFA для всех сценариев или стандартная реакция EDR могут быть полезны в офисе и опасны в технологическом контуре. Защитная мера должна оцениваться не только по снижению киберриска, но и по влиянию на производство.
Поэтому зрелая защита АСУ ТП должна строиться через анализ последствий. Даже риск с низкой вероятностью может быть критичным, если его реализация приведет к остановке линии, повреждению оборудования, экологическому инциденту, угрозе персоналу или срыву контракта. Для промышленности редкость сценария не всегда означает низкий приоритет.
CISO нужно переводить технические события в язык бизнеса. Не просто «уязвимость в ПЛК» или «нет сегментации», а «возможен несанкционированный доступ к управлению насосной», «нарушение обмена может остановить участок», «ошибка обновления приведет к простою линии», «отсутствие истории изменений не позволит быстро восстановить рабочую конфигурацию». Такой язык понятен производству, финансовому блоку и руководству.
Именно поэтому ИБ АСУ ТП должна быть встроена в корпоративную и производственную стратегию. Безопасность не должна появляться после модернизации, когда линия уже запущена, оборудование принято, подрядчик ушел, а архитектура закреплена. Ее нужно закладывать в проекты цифровизации, роботизации, внедрения IIoT, обновления ПЛК, подключения аналитики и сбора производственных данных.
Мы в UDV Group считаем, что принцип Safety & Security by Design для промышленности становится не красивой концепцией, а экономической необходимостью. Чем позже безопасность подключается к проекту, тем дороже исправлять ошибки. На этапе проектирования можно предусмотреть сегментацию, контроль удаленного доступа, безопасный сбор данных, мониторинг, резервирование, порядок обновлений и восстановление. После запуска каждое изменение уже зависит от технологических окон, доступности оборудования и производственного плана.
Отдельная роль нужна человеку или команде, которые отвечают именно за ИБ АСУ ТП. Это не просто администратор средств защиты и не внешний контролер производства. Такой специалист должен понимать требования ИБ, промышленную автоматизацию, бизнес-процессы, экономику простоя и стратегию развития предприятия. Его задача — связывать цели безопасности с производственными задачами.
Полномочия здесь критичны. Руководитель ИБ АСУ ТП должен участвовать в обсуждении модернизации, новых линий, подключений подрядчиков, изменений архитектуры, внедрения IIoT и систем сбора данных. Если его привлекают только после закупки или перед проверкой, он уже работает с последствиями чужих решений. В зрелой модели он должен иметь возможность заранее указать на критичный риск и инициировать изменение плана.
Операционная модель тоже должна быть общей. ИБ, ИТ, АСУ ТП, производство и топ-менеджмент должны регулярно согласовывать приоритеты: какие технологические процессы критичны, какие активы нужно покрыть мониторингом, какие изменения допустимы, какие сценарии восстановления проверены, какие метрики показывают реальную устойчивость. Без такого механизма безопасность остается набором разрозненных инициатив.
Метрики для ИБ АСУ ТП должны быть понятны бизнесу. Это не только количество закрытых уязвимостей или установленных средств защиты. Гораздо важнее доля критичных активов под контролем, наличие актуальных схем и фактической картины трафика, время обнаружения изменений, время безопасного восстановления, количество несанкционированных соединений, готовность резервных конфигураций и способность восстановить хронологию инцидента.
Для инженеров АСУ ТП безопасность тоже должна становиться частью ответственности. Не в виде наказаний за каждое отклонение, а как элемент надежной эксплуатации. Если инженер участвует в оценке рисков, соблюдает регламент изменений, фиксирует действия подрядчиков и помогает безопасно восстановить систему после инцидента, это должно учитываться как вклад в устойчивость производства.
Технологии защиты в этой модели являются инфраструктурой для развития, а не тормозом цифровизации. Сегментация, пассивный мониторинг, специализированные SIEM-сценарии, однонаправленные шлюзы, контроль конфигураций и безопасный удаленный доступ позволяют собирать производственные данные, внедрять AI/ML и прогностическое обслуживание без неконтролируемого расширения поверхности атаки.
Но инструменты не заменяют правильной приоритизации. Можно внедрить много решений и не снизить главный риск, если компания не понимает, какие процессы они защищают. Можно закрыть формальное требование, но оставить без контроля путь к критичному ПЛК. Можно настроить мониторинг, но не связать алерт с технологическим последствием. Поэтому эффективность ИБ АСУ ТП определяется не количеством продуктов, а глубиной связи с производственной реальностью.
Для CISO финальный вопрос должен быть управленческим: может ли компания доказательно показать, какие киберриски способны остановить производство, какие меры их снижают, кто отвечает за решение и как быстро предприятие восстановится. Если ответ строится вокруг списка средств защиты, картина неполная. Если вокруг технологических процессов, последствий, владельцев и сценариев восстановления — ИБ становится частью устойчивости бизнеса.
Мы в UDV Group видим будущую модель ИБ АСУ ТП именно так: безопасность, функциональная безопасность и надежность производства работают как единая дисциплина. Цель не в том, чтобы перенести ИТ-практики в цех, а в том, чтобы защитить технологический процесс без ущерба для его стабильности. Когда CISO оценивает риск через простой, оборудование, персонал и выполнение производственного плана, решения становятся точнее, а безопасность перестает быть внешним ограничением для производства.



