Медиацентр

15 скрытых рисков ИБ в ОТ, наиболее уязвимых промышленных системах, которые упускают при оценках

15 СКРЫТЫХ РИСКОВ ИБ В ОТ, НАИБОЛЕЕ УЯЗВИМЫХ ПРОМЫШЛЕННЫХ СИСТЕМАХ, КОТОРЫЕ УПУСКАЮТ ПРИ ОЦЕНКАХ

Риск, который вы не видите сегодня, может нарушить вашу работу завтра.

1 ИНЖЕНЕРНЫЕ СТАНЦИИ ВАЖНЕЕ ПЛК
  • Неустойчивые программные привилегии
  • Прямой доступ к системам
  • Рабочие файлы и учетные данные
  • Устаревшие ПО
  • Включено несколько протоколов

Одна скомпрометированная станция может контролировать сотни контроллеров.

2 НЕДОВЕРИЕ МЕЖДУ ПРОМЫШЛЕННЫМИ ЗОНАМИ
  • Итог/корпоративная ЗОНА
  • Исторические данные, MES, резервные копии, контроллеры домена
  • Обход сегментации через серверы поставщиков
  • Непрерывное доверие создаёт скрытые пути атак
  • Каждое доверенное соединение — потенциальный путь атаки.

3 УСТАРЕВШИЕ ПРОТОКОЛЫ БЕЗ АУТЕНТИФИКАЦИИ
  • Нет аутентификации и шифрования
  • Неаутентифицированные команды принимаются
  • Опирание записи без ограничений
  • Системы доверяют любому источнику

Устаревшие протоколы — основной вектор атак.
4 СЛУЖЕБНЫЕ НОУТБУКИ — БОЛЬШЕ РИСКА, ЧЕМ СОТРУДНИКИ

  • USB-устройства, права администратора, заплатки
  • Непоследовательная защита конечных точек
  • Часто самая слабая точка для вредоносного ПО

Речь не о доверии — речь о снижении риска.

5 ДИСТАНЦИОННЫЙ ДОСТУП ОТ ПОСТАВЩИКОВ НЕДОЦЕНЁН
  • Кто подключается, когда и как долго?
  • Какие системы доступны?
  • Записываются и отслеживаются ли сессии?
  • Временный доступ часто становится постоянным.

Неконтролируемый удалённый доступ — долговременный риск.

6 СИСТЕМЫ БЕЗОПАСНОСТИ ЧАСТО ВНЕ ЗОНЫ ОЦЕНКИ
  • Часто предполагаются «изолированными» или «безопасными»
  • Злоумышленники нацеляются на системы безопасности
  • Отключение защиты увеличивает последствия

Системы безопасности требуют отдельной оценки защищённости.

7 УЧЁТ АКТИВОВ МЕНЕЕ ТОЧЕН, ЧЕМ КАЖЕТСЯ
  • Забытые ПЛК, старые НМЦ, беспроводные мосты
  • Мобильные маршрутизаторы, коммутаторы обслуживания
  • Активы поставщиков и др. устройства

Неизвестные активы — неуправляемый риск.

8 РЕЗЕРВНЫЕ СИСТЕМЫ НЕ ВСЕГДА ПОДЛЕЖАТ ВОССТАНОВЛЕНИЮ
  • Можно ли восстановить ПЛК-логику?
  • Близкие прошивки, конфигурация НМЦ, исторических данных и файлов проектов?
  • Проверялись ли резервные копии? Уверены ли вы в их целостности?

Тестируйте восстановление. Докажите, что можете восстановить работу.

9 ПРАВИЛА МЕЖСЕТЕВОГО ЭКРАНА ИМЕЮТ ЗНАЧЕНИЕ БОЛЬШЕ, ЧЕМ УДОБСТВО
  • Избыточные правила, временные исключения, устаревший доступ
  • Отключённое логирование, постоянные исключения
  • Неиспользуемые и наступательные правила

Проверяйте правила ради необходимости, а не для галочки.

10 ПОЛИТИКИ ИСПОЛЬЗОВАНИЯ USB — ТОЛЬКО НА БУМАГЕ
  • Используются для обновлений, программирования, передачи данных и логи
  • Нет санитарной обработки носителей, контроля CDR, проверки угроз, контроля устройств и аудита

Практический контроль — нереалистичные запреты.

11 ПРОМЫШЛЕННЫЕ КОММУТАТОРЫ ПОЧТИ НИКОГДА НЕ ПРОВЕРЯЮТСЯ НА ИБ
  • Стандартные пароли, устаревшие прошивки
  • Неактивированное управление, отключённое логирование
  • Слабая конфигурация SNMP
  • Легко перегружаются или эксплуатируются

Скомпрометированные коммутаторы обеспечивают прерывание, мониторинг и DoS-атаки.

12 СИНХРОНИЗАЦИЯ ВРЕМЕНИ — ЭТО ЧАСТЬ ИНФРАСТРУКТУРЫ, А НЕ ЗАВИСИМОСТЬ
  • Важна для расследования и форсмажоры
  • Несогласованность или компрометация NTP нарушает таймлайны
  • Относитесь с конфигурацией времени как с критически важной услуге

Точное время — точные расследования.

13 НЕОЧЕВИДНЫЕ (ТЕНЕВЫЕ) ОТ-СИСТЕМЫ ПРОДОЛЖАЮТ РАСТИ
  • Шлюзы сотовой связи, беспроводные датчики, кромочные устройства, IoT-плоть, сторонние приборы
  • Часто за пределами кибербезопасности и управления

Найдите и контролируйте то, что вне поля зрения IT-отдела.

14 МОНИТОРИНГ БЕЗОПАСНОСТИ ЗАКАНЧИВАЕТСЯ НА МЕЖСЕТЕВОМ ЭКРАНЕ
  • Обнаружение: несанкционированное ПО, изменения прошивок, подключение узлов, сканирование, попытки взлома протоколов
  • Видимость между сетевыми границами обязательна

Видимость должна выходить за пределы сетевых границ.

15 КИБЕРРИСК ОЦЕНИВАЕТСЯ БЕЗ УЧЁТА ПОСЛЕДСТВИЙ ДЛЯ ОПЕРАЦИИ
  • СУВ
  • Пять-юраз
  • Отсутствующие
  • Контекст имеет значение. Влияние на операции > оценка CVSS.
  • Приоритизируйте на основе реальных последствий.

Риск без контекста ведёт к неправильным приоритетам.

ВЫХОДИМ ЗА РАМКИ ЧЕК-ЛИСТОВ
Цель оценки ИБ в ОТ — не просто соответствие требованиям, а выявление уязвимостей, которые могут нарушить работу или повлиять на производственный процесс.

ЭФФЕКТИВНЫЕ ОЦЕНКИ СОСРЕДОТОЧЕНЫ НА:
  • УЧЁТЕ АКТИВОВ И ИНВЕНТАРИЗАЦИИ
  • АНАЛИЗЕ СЕТЕВОГО ТРАФИКА
  • ОЦЕНКЕ РЫСОЧКИ ПРОЦЕССОВ
  • КОНТРОЛЕ МЕДИА И УСТРОЙСТВ
  • ОЦЕНКЕ УДАЛЕННОГО ПРОВЕРКЕ РЕЗЕРВНОГО ВОССТАНОВЛЕНИЯ
  • ТЕСТИРОВАНИИ АТАК НА ПОВЕРХНОСТЬ

Силльная оценка ИБ в ОТ не в галочках. Она показывает, насколько сложно вас действительно вывести из строя.

Такой подход действительно важен.
Публикации