Александр Смирнов: «Самые уязвимые участки — на стыке зон ответственности между СБ, ИТ, АСУ ТП, эксплуатацией и подрядчиками»

Share to Telegram Share to VK
clock 2 часа назад
Александр Смирнов: «Самые уязвимые участки — на стыке зон ответственности между СБ, ИТ, АСУ ТП, эксплуатацией и подрядчиками»

Ландшафт угроз для российской критической инфраструктуры трансформировался: атаки стали комбинированными, а главной целью злоумышленников стала не кража данных, а остановка технологического процесса. Александр Смирнов, эксперт по системам физической безопасности К2Тех, рассказал, как новые вызовы заставили пересмотреть саму философию безопасности, почему устаревают «островные» системы и зачем защищать сценарии работы объекта целиком.

— Как за последние 2-3 года трансформировался ландшафт угроз?

Александр Смирнов: За последние годы ландшафт угроз для ТЭК и критической инфраструктуры стал по-настоящему гибридным. Ранее большинство компаний отдельно рассматривали кибератаки, несанкционированное проникновение на объект, пожарные риски и нарушения работы сети. Сегодня один инцидент может сочетать несколько векторов: попытку доступа к технологическому контуру, действия инсайдера, физическое воздействие на периметр, нарушение каналов связи и дезорганизацию процессов эксплуатации.

Особенно заметно выросла значимость угроз, нацеленных не на хищение данных, а на нарушение непрерывности технологического процесса. Для объектов ТЭК критичны не только доступность корпоративных ИТ-сервисов, но и устойчивое функционирование АСУ ТП, диспетчеризации, систем связи, инженерной инфраструктуры и средств физической защиты. Приказ ФСТЭК № 239 прямо связывает безопасность значимых объектов КИИ с их устойчивой работой при компьютерных атаках и требует обеспечивать меры защиты в течение всего жизненного цикла объекта — от проектирования до вывода из эксплуатации.

Кроме того, граница между физической и информационной безопасностью практически исчезла. Уязвимость в системе контроля доступа, видеонаблюдении, удаленном доступе для подрядчика или инженерной автоматике может стать исходной точкой для дальнейшего развития атаки. Поэтому для ТЭК недостаточно защищать отдельные системы: нужно защищать сценарии работы объекта целиком.

– Как новые вызовы заставили пересмотреть стратегию безопасности?

А. Смирнов: Главное изменение — переход от набора средств безопасности к единой системе безопасности объекта. Вопрос теперь не только в том, сможет ли система обнаружить атаку или нарушение, но и в том, сохранит ли предприятие управляемость при потере связи, выходе из строя части оборудования, компрометации учетных данных или физическом воздействии на критический участок.

На практике это означает несколько изменений. Во-первых, безопасность необходимо учитывать уже на этапе проектирования, модернизации и выбора архитектуры АСУ ТП, сетей и инженерных систем. Во-вторых, требуется сегментация технологических и корпоративных контуров, жесткий контроль удаленного доступа, непрерывный мониторинг событий и заранее отработанные сценарии реагирования и восстановления. Для значимых объектов КИИ требования также предусматривают контроль доступа, мониторинг действий при необходимом удаленном доступе и применение средств защиты, прошедших оценку соответствия.

Наиболее уязвимые участки обычно возникают на стыке зон ответственности между службой безопасности, ИТ, АСУ ТП, эксплуатацией и подрядчиками. Чтобы не оставлять такие слепые зоны, важно выстраивать единый процесс — от оценки рисков и проектных решений до мониторинга, реагирования и технического обслуживания. В ответ на эту трансформацию рисков в июле мы запустили услугу по комплексной защите критической инфраструктуры. Мы исходим из того, что устойчивость объекта определяется не количеством внедренных средств, а тем, насколько согласованно действуют инженерные системы, технологические сегменты, мониторинг и команды эксплуатации. Поэтому работа начинается с анализа рисков и завершается не запуском оборудования, а его сопровождением и проверкой готовности к инцидентам.

– Какие специфические требования возникли к системам безопасности?

А. Смирнов: Набор требований к системам безопасности всегда зависит от категории объекта, особенностей технологического процесса, климатических и производственных условий, а также актуальной модели угроз. Однако на практике все чаще требуется, чтобы критические системы сохраняли автономность при потере внешней связи и позволяли локально управлять объектом. Для этого предусматриваются резервирование каналов связи, электропитания и ключевых узлов, а также понятные сценарии перехода в безопасный режим.

Оборудование должно быть рассчитано на реальные условия эксплуатации: работу во взрывоопасных зонах, при высокой запыленности и влажности, перепадах температур, вибрациях и воздействии агрессивных сред. Отдельное внимание уделяется защите периметра и потенциально опасных участков с учетом новых угроз: важны не только средства обнаружения, но и верификация тревоги, заранее определенные сценарии реагирования и интеграция с охраной объекта.

В технологическом контуре критически важны сегментация сетей, контроль подключений, а также анализ трафика, при этом внедряемые решения не должны создавать риски для самого производственного процесса. Не менее строго должен контролироваться доступ подрядчиков и сервисных инженеров: с идентификацией, согласованием работ, регистрацией действий, ограничением прав и времени подключения.

– По каким метрикам оцениваете эффективность систем безопасности?

А. Смирнов: Эффективность систем безопасности нельзя оценивать по количеству установленных камер, датчиков или средств защиты информации. Для объектов ТЭК ключевым показателем становится способность сохранить безопасную и управляемую работу критических процессов при инциденте, а при его возникновении — локализовать последствия и восстановиться в заданные сроки.

Поэтому мы смотрим прежде всего на показатели непрерывности: допустимое время простоя, фактическое время восстановления, работоспособность резервных сценариев и готовность инфраструктуры к отказу отдельных узлов или каналов связи. Для значимых объектов КИИ вопрос использования и подготовки ресурсов связи, включая резервирование, также регулируется отдельными требованиями.

Важна и операционная эффективность: насколько быстро инцидент выявляется, подтверждается, локализуется и устраняется, укладывается ли реагирование в целевые SLA. Отдельно оценивается полнота контроля поверхности атаки — учет технологических и ИТ-активов, защищенность удаленного доступа, устранение критичных уязвимостей и возможность своевременно обнаружить аномалии в технологическом контуре.

Для физической защиты существенны покрытие критических зон, время передачи тревоги и прибытия группы реагирования, а также доля ложных срабатываний. При этом даже технически сильная система не будет эффективной без готовности людей: необходимо регулярно проверять взаимодействие служб безопасности, ИТ, АСУ ТП, эксплуатации и подрядчиков в ходе учений и тестовых сценариев.

– Какие технологии станут стандартом, а какие устареют?

А. Смирнов: В первую очередь это постоянная инвентаризация технологических активов и мониторинг промышленного трафика, сегментация ИТ- и ОТ-контуров, защищенный и контролируемый удаленный доступ, управление идентификацией и правами, а также SOC-модель с корреляцией физических и цифровых событий. Продолжит расти роль видеоаналитики, но ее ценность — не в самом ИИ, а в интеграции с другими системами, СКУД, охранной сигнализацией, диспетчеризацией. 

Обязательным становится проектирование устойчивости: резервирование, автономные сценарии работы, защищенные каналы связи, регулярные учения и проверка восстановления. В промышленности особенно важна возможность безопасно поддерживать и обновлять защиту на протяжении всего жизненного цикла, а не только принять систему в эксплуатацию.

Устаревать будут «островные» решения: камеры, СКУД, пожарная автоматика, ИБ-средства и инженерная инфраструктура, которые работают раздельно и не дают единой картины инцидента. Также уйдет подход, при котором защита строится только на периметре сети. Современный объект должен быть готов к тому, что нарушитель уже окажется внутри одного из контуров — физического или цифрового — и система должна ограничить развитие этого сценария.

Ранее RUБЕЖ опубликовал интервью Андрей Безруков: «России нужен активный разговор между всеми игроками о том, как будем защищать ТЭК сегодня, завтра, через 20 и 50 лет»


Был ли вам полезен данный материал?


Журнал RUБЕЖ собрал в новом номере мнения участников рынка о ключевых изменениях в сфере пожарной безопасности: как работать проектировщикам после обновления Сводов правил 3, 6, 484, 485, нормативные новации, анализ госзакупок и применение нацрежима.


Подпишись на еженедельный дайджест самых интересных новостей по e-mail    
Yandex.Дзен

Подписывайтесь на канал ru-bezh.ru
в Яндекс.Дзен

Выделите опечатку и нажмите Ctrl + Enter, чтобы отправить сообщение.