UDV Group: доступ к ПЛК Siemens не всегда начинается из интернета
Предупреждения об атаках на ПЛК Siemens S7 важны для российских предприятий не потому, что все такие контроллеры внезапно оказались открыты снаружи. Большинство промышленных систем действительно работает в изолированных сетях и не имеет прямого доступа из интернета. Но для CISO это не повод закрывать тему. Доступ к ПЛК может появиться не только через публичный адрес, но и через корпоративный сегмент, временный удаленный доступ, инженерную станцию, подрядчика или ошибку в сегментации.
Мы в UDV Group видим, что в России по-прежнему работает большое количество АСУ ТП на базе Siemens. Особенно много объектов построено на линейках S7-300 и S7-400. Это устаревающий парк: встроенных возможностей безопасности в таких контроллерах меньше, обновления доступны не всегда, а полноценной вендорской поддержки для российских предприятий фактически нет. При этом эти ПЛК продолжают управлять реальным оборудованием, а значит, любая ошибка в доступе к ним становится не ИТ-проблемой, а риском для производства.
Опасность таких атак в том, что злоумышленнику не обязательно сразу разрушать систему. Сначала он ищет доступные устройства, изучает среду, считывает данные, понимает конфигурацию и только потом переходит к действиям, которые могут изменить работу контроллера. В публичных предупреждениях по Siemens S7 отдельно описывался именно такой сценарий: поиск устройств через сервисы интернет-сканирования, взаимодействие по S7COMM через TCP-порт 102, использование легитимных open source-инструментов вроде snap7 и python-snap7, чтение данных перед операциями записи.
Для защиты это неприятная особенность. Инструменты, которыми пользуется атакующий, не обязательно выглядят как вредоносное ПО. Они могут использовать тот же протокол и те же технические операции, что инженерные и диагностические средства. Если в компании нет понимания, кто, когда и откуда обращается к ПЛК, подозрительная активность может выглядеть как обычная работа специалиста.
Поэтому первый вопрос для CISO звучит не «есть ли у нас ПЛК в интернете». Вопрос шире: какие пути к контроллерам вообще возможны. Прямой публичный доступ — только самый очевидный и самый грубый сценарий. Не менее важны VPN-подключения, удаленный доступ подрядчиков, инженерные станции с двумя сетевыми интерфейсами, временные маршруты на период обслуживания, старые правила межсетевых экранов, неучтенные сервисы и связи между корпоративным и технологическим сегментами.
Начинать нужно с аудита внешнего периметра. Компания должна понимать, какие сервисы опубликованы наружу, какие удаленные доступы открыты, кому они предоставлены, к каким системам ведут и кто отвечает за их пересмотр. Особое внимание нужно уделить не только самим ПЛК, но и инфраструктуре вокруг них: шлюзам удаленного доступа, инженерным станциям, HMI, серверам сбора данных, OPC-серверам, системам диспетчеризации и узлам, которые имеют связь с технологическим контуром.
Следующий шаг — проверка внутренней сегментации. Даже если ПЛК не виден из интернета, он может быть достижим из корпоративной сети после компрометации обычной рабочей станции. Для атакующего это не принципиальная преграда, а просто следующий этап. Сначала фишинг или украденная учетная запись, потом движение внутри ИТ-сегмента, затем поиск инженерных систем и переход в ОТ. Если между сегментами есть лишние маршруты, слабые правила или постоянные сервисные каналы, изоляция остается только на схеме.
Мы в UDV Group считаем, что для старого парка Siemens S7 особенно важна фактическая видимость. Нужно видеть не только утвержденную архитектуру, но и реальный сетевой обмен: какие узлы общаются с ПЛК, по каким протоколам, в какое время, с какой интенсивностью и с какой целью. Проектная схема может говорить, что контур изолирован. Трафик может показать, что к нему регулярно обращается инженерная станция, сервер из корпоративной сети или удаленный пользователь через сервисный канал.
S7-300 и S7-400 сложны еще и тем, что их нельзя быстро привести к современному уровню защиты только обновлением. На части объектов обновления недоступны, на части — рискованны из-за совместимости с прикладным ПО и оборудованием, на части — невозможны из-за отсутствия поддержки или технологических ограничений. Поэтому защиту нужно строить не вокруг ожидания патча, а вокруг компенсационных мер: сегментации, контроля доступа, мониторинга трафика, контроля изменений и регламента работы с инженерными инструментами.
Отдельный риск — временный удаленный доступ. На практике временность часто оказывается условной. Канал открывают для пусконаладки, диагностики, ремонта или гарантийных работ, а потом забывают закрыть. Учетная запись подрядчика продолжает действовать. Правило межсетевого экрана остается. Инженерная станция сохраняет возможность подключения. Для производства это удобно, но для ИБ такой доступ становится скрытым маршрутом к технологическому контуру.
CISO должен требовать не запрета всех удаленных работ, а управляемости. Кто согласовал доступ? На какой срок? К каким узлам? Через какой канал? С какой учетной записью? Записывается ли сессия? Можно ли потом восстановить, какие действия выполнялись? Если ответов нет, удаленный доступ подрядчика превращается в неконтролируемое доверие.
Важно учитывать и сценарии с применением ИИ. Риск здесь не в том, что ИИ сам по себе «ломает ПЛК», а в ускорении стандартных этапов атаки. Инструменты могут быстрее находить открытые сервисы, анализировать ответы, подбирать последовательность действий, помогать с использованием легитимных библиотек и снижать порог входа для атакующих. Но сама слабость остается прежней: доступный контроллер, старое ПО, недостаточная сегментация, открытый сервисный канал или отсутствие мониторинга.
При этом угроза актуальна не только для Siemens. Сейчас Siemens остается одним из самых распространенных производителей в российской промышленной среде, поэтому к нему приковано особое внимание. Но атаки на ПЛК, инженерные станции и инфраструктуру АСУ ТП возможны для разных производителей. Импортозамещение снижает зависимость от конкретного вендора, но не отменяет базовые требования: контроль доступа, безопасная архитектура, мониторинг, управление конфигурациями и понимание фактического состояния оборудования.
Мы в UDV Group считаем, что переход на российские ПЛК будет идти постепенно. На многих предприятиях старый парк останется в эксплуатации еще годы. Это значит, что защита должна учитывать реальное состояние производства, а не идеальную целевую архитектуру. Нельзя ждать полной замены оборудования, чтобы начать контролировать маршруты доступа, сетевые взаимодействия и изменения в логике контроллеров.
Для CISO практический приоритет — построить доказательную картину. Какие ПЛК есть на площадках? Какие модели и версии используются? Какие из них связаны с корпоративной сетью? Какие инженерные станции имеют доступ? Какие протоколы видны в трафике? Кто может выполнять операции чтения и записи? Какие действия подрядчиков фиксируются? Где хранятся актуальные проекты и можно ли понять, менялась ли программа на контроллере?
Без такой картины предприятие может быть уверено в изоляции, которой фактически нет. Может считать удаленный доступ временным, хотя он давно стал постоянным. Может полагаться на устаревший проект, хотя в контроллере работает другая логика. Может не видеть операций чтения и записи по промышленному протоколу, потому что мониторинг смотрит только на офисную инфраструктуру.
Защита ПЛК Siemens S7 в российских условиях должна начинаться с простых, но обязательных действий. Нужно проверить внешний периметр, затем внутренние маршруты к технологическому сегменту, убрать лишние публикации и постоянные сервисные каналы, ограничить удаленный доступ подрядчиков, настроить контроль промышленного трафика, вести историю изменений и отдельно контролировать действия, которые могут повлиять на программу или конфигурацию ПЛК.
Для нас в UDV Group главный вывод такой: опасен не сам факт наличия Siemens S7 на предприятии, а потеря управляемости вокруг него. Старый контроллер без вендорской поддержки можно эксплуатировать безопаснее, если компания точно знает, кто имеет к нему доступ, какие связи разрешены, какие действия выполняются и как фиксируются изменения. Но если ПЛК считается изолированным только потому, что так написано в схеме, риск уже находится внутри инфраструктуры.
CISO важно смотреть на такие контроллеры как на критичный актив, а не как на «железо службы автоматизации». Пока ПЛК управляет технологическим процессом, он входит в контур киберустойчивости компании. Значит, его доступность, целостность программы, удаленные подключения и сетевые взаимодействия должны быть под постоянным контролем. Иначе атака может начаться не с интернета, а с того маршрута, который предприятие само когда-то открыло для удобства эксплуатации.



