15 СКРЫТЫХ РИСКОВ ИБ В ОТ, НАИБОЛЕЕ УЯЗВИМЫХ ПРОМЫШЛЕННЫХ СИСТЕМАХ, КОТОРЫЕ УПУСКАЮТ ПРИ ОЦЕНКАХ
Риск, который вы не видите сегодня, может нарушить вашу работу завтра.
1 ИНЖЕНЕРНЫЕ СТАНЦИИ ВАЖНЕЕ ПЛК
Одна скомпрометированная станция может контролировать сотни контроллеров.
2 НЕДОВЕРИЕ МЕЖДУ ПРОМЫШЛЕННЫМИ ЗОНАМИ
3 УСТАРЕВШИЕ ПРОТОКОЛЫ БЕЗ АУТЕНТИФИКАЦИИ
Устаревшие протоколы — основной вектор атак.
4 СЛУЖЕБНЫЕ НОУТБУКИ — БОЛЬШЕ РИСКА, ЧЕМ СОТРУДНИКИ
Речь не о доверии — речь о снижении риска.
5 ДИСТАНЦИОННЫЙ ДОСТУП ОТ ПОСТАВЩИКОВ НЕДОЦЕНЁН
Неконтролируемый удалённый доступ — долговременный риск.
6 СИСТЕМЫ БЕЗОПАСНОСТИ ЧАСТО ВНЕ ЗОНЫ ОЦЕНКИ
Системы безопасности требуют отдельной оценки защищённости.
7 УЧЁТ АКТИВОВ МЕНЕЕ ТОЧЕН, ЧЕМ КАЖЕТСЯ
Неизвестные активы — неуправляемый риск.
8 РЕЗЕРВНЫЕ СИСТЕМЫ НЕ ВСЕГДА ПОДЛЕЖАТ ВОССТАНОВЛЕНИЮ
Тестируйте восстановление. Докажите, что можете восстановить работу.
9 ПРАВИЛА МЕЖСЕТЕВОГО ЭКРАНА ИМЕЮТ ЗНАЧЕНИЕ БОЛЬШЕ, ЧЕМ УДОБСТВО
Проверяйте правила ради необходимости, а не для галочки.
10 ПОЛИТИКИ ИСПОЛЬЗОВАНИЯ USB — ТОЛЬКО НА БУМАГЕ
Практический контроль — нереалистичные запреты.
11 ПРОМЫШЛЕННЫЕ КОММУТАТОРЫ ПОЧТИ НИКОГДА НЕ ПРОВЕРЯЮТСЯ НА ИБ
Скомпрометированные коммутаторы обеспечивают прерывание, мониторинг и DoS-атаки.
12 СИНХРОНИЗАЦИЯ ВРЕМЕНИ — ЭТО ЧАСТЬ ИНФРАСТРУКТУРЫ, А НЕ ЗАВИСИМОСТЬ
Точное время — точные расследования.
13 НЕОЧЕВИДНЫЕ (ТЕНЕВЫЕ) ОТ-СИСТЕМЫ ПРОДОЛЖАЮТ РАСТИ
Найдите и контролируйте то, что вне поля зрения IT-отдела.
14 МОНИТОРИНГ БЕЗОПАСНОСТИ ЗАКАНЧИВАЕТСЯ НА МЕЖСЕТЕВОМ ЭКРАНЕ
Видимость должна выходить за пределы сетевых границ.
15 КИБЕРРИСК ОЦЕНИВАЕТСЯ БЕЗ УЧЁТА ПОСЛЕДСТВИЙ ДЛЯ ОПЕРАЦИИ
Риск без контекста ведёт к неправильным приоритетам.
ВЫХОДИМ ЗА РАМКИ ЧЕК-ЛИСТОВ
Цель оценки ИБ в ОТ — не просто соответствие требованиям, а выявление уязвимостей, которые могут нарушить работу или повлиять на производственный процесс.
ЭФФЕКТИВНЫЕ ОЦЕНКИ СОСРЕДОТОЧЕНЫ НА:
Силльная оценка ИБ в ОТ не в галочках. Она показывает, насколько сложно вас действительно вывести из строя.
Такой подход действительно важен.
Риск, который вы не видите сегодня, может нарушить вашу работу завтра.
1 ИНЖЕНЕРНЫЕ СТАНЦИИ ВАЖНЕЕ ПЛК
- Неустойчивые программные привилегии
- Прямой доступ к системам
- Рабочие файлы и учетные данные
- Устаревшие ПО
- Включено несколько протоколов
Одна скомпрометированная станция может контролировать сотни контроллеров.
2 НЕДОВЕРИЕ МЕЖДУ ПРОМЫШЛЕННЫМИ ЗОНАМИ
- Итог/корпоративная ЗОНА
- Исторические данные, MES, резервные копии, контроллеры домена
- Обход сегментации через серверы поставщиков
- Непрерывное доверие создаёт скрытые пути атак
- Каждое доверенное соединение — потенциальный путь атаки.
3 УСТАРЕВШИЕ ПРОТОКОЛЫ БЕЗ АУТЕНТИФИКАЦИИ
- Нет аутентификации и шифрования
- Неаутентифицированные команды принимаются
- Опирание записи без ограничений
- Системы доверяют любому источнику
Устаревшие протоколы — основной вектор атак.
4 СЛУЖЕБНЫЕ НОУТБУКИ — БОЛЬШЕ РИСКА, ЧЕМ СОТРУДНИКИ
- USB-устройства, права администратора, заплатки
- Непоследовательная защита конечных точек
- Часто самая слабая точка для вредоносного ПО
Речь не о доверии — речь о снижении риска.
5 ДИСТАНЦИОННЫЙ ДОСТУП ОТ ПОСТАВЩИКОВ НЕДОЦЕНЁН
- Кто подключается, когда и как долго?
- Какие системы доступны?
- Записываются и отслеживаются ли сессии?
- Временный доступ часто становится постоянным.
Неконтролируемый удалённый доступ — долговременный риск.
6 СИСТЕМЫ БЕЗОПАСНОСТИ ЧАСТО ВНЕ ЗОНЫ ОЦЕНКИ
- Часто предполагаются «изолированными» или «безопасными»
- Злоумышленники нацеляются на системы безопасности
- Отключение защиты увеличивает последствия
Системы безопасности требуют отдельной оценки защищённости.
7 УЧЁТ АКТИВОВ МЕНЕЕ ТОЧЕН, ЧЕМ КАЖЕТСЯ
- Забытые ПЛК, старые НМЦ, беспроводные мосты
- Мобильные маршрутизаторы, коммутаторы обслуживания
- Активы поставщиков и др. устройства
Неизвестные активы — неуправляемый риск.
8 РЕЗЕРВНЫЕ СИСТЕМЫ НЕ ВСЕГДА ПОДЛЕЖАТ ВОССТАНОВЛЕНИЮ
- Можно ли восстановить ПЛК-логику?
- Близкие прошивки, конфигурация НМЦ, исторических данных и файлов проектов?
- Проверялись ли резервные копии? Уверены ли вы в их целостности?
Тестируйте восстановление. Докажите, что можете восстановить работу.
9 ПРАВИЛА МЕЖСЕТЕВОГО ЭКРАНА ИМЕЮТ ЗНАЧЕНИЕ БОЛЬШЕ, ЧЕМ УДОБСТВО
- Избыточные правила, временные исключения, устаревший доступ
- Отключённое логирование, постоянные исключения
- Неиспользуемые и наступательные правила
Проверяйте правила ради необходимости, а не для галочки.
10 ПОЛИТИКИ ИСПОЛЬЗОВАНИЯ USB — ТОЛЬКО НА БУМАГЕ
- Используются для обновлений, программирования, передачи данных и логи
- Нет санитарной обработки носителей, контроля CDR, проверки угроз, контроля устройств и аудита
Практический контроль — нереалистичные запреты.
11 ПРОМЫШЛЕННЫЕ КОММУТАТОРЫ ПОЧТИ НИКОГДА НЕ ПРОВЕРЯЮТСЯ НА ИБ
- Стандартные пароли, устаревшие прошивки
- Неактивированное управление, отключённое логирование
- Слабая конфигурация SNMP
- Легко перегружаются или эксплуатируются
Скомпрометированные коммутаторы обеспечивают прерывание, мониторинг и DoS-атаки.
12 СИНХРОНИЗАЦИЯ ВРЕМЕНИ — ЭТО ЧАСТЬ ИНФРАСТРУКТУРЫ, А НЕ ЗАВИСИМОСТЬ
- Важна для расследования и форсмажоры
- Несогласованность или компрометация NTP нарушает таймлайны
- Относитесь с конфигурацией времени как с критически важной услуге
Точное время — точные расследования.
13 НЕОЧЕВИДНЫЕ (ТЕНЕВЫЕ) ОТ-СИСТЕМЫ ПРОДОЛЖАЮТ РАСТИ
- Шлюзы сотовой связи, беспроводные датчики, кромочные устройства, IoT-плоть, сторонние приборы
- Часто за пределами кибербезопасности и управления
Найдите и контролируйте то, что вне поля зрения IT-отдела.
14 МОНИТОРИНГ БЕЗОПАСНОСТИ ЗАКАНЧИВАЕТСЯ НА МЕЖСЕТЕВОМ ЭКРАНЕ
- Обнаружение: несанкционированное ПО, изменения прошивок, подключение узлов, сканирование, попытки взлома протоколов
- Видимость между сетевыми границами обязательна
Видимость должна выходить за пределы сетевых границ.
15 КИБЕРРИСК ОЦЕНИВАЕТСЯ БЕЗ УЧЁТА ПОСЛЕДСТВИЙ ДЛЯ ОПЕРАЦИИ
- СУВ
- Пять-юраз
- Отсутствующие
- Контекст имеет значение. Влияние на операции > оценка CVSS.
- Приоритизируйте на основе реальных последствий.
Риск без контекста ведёт к неправильным приоритетам.
ВЫХОДИМ ЗА РАМКИ ЧЕК-ЛИСТОВ
Цель оценки ИБ в ОТ — не просто соответствие требованиям, а выявление уязвимостей, которые могут нарушить работу или повлиять на производственный процесс.
ЭФФЕКТИВНЫЕ ОЦЕНКИ СОСРЕДОТОЧЕНЫ НА:
- УЧЁТЕ АКТИВОВ И ИНВЕНТАРИЗАЦИИ
- АНАЛИЗЕ СЕТЕВОГО ТРАФИКА
- ОЦЕНКЕ РЫСОЧКИ ПРОЦЕССОВ
- КОНТРОЛЕ МЕДИА И УСТРОЙСТВ
- ОЦЕНКЕ УДАЛЕННОГО ПРОВЕРКЕ РЕЗЕРВНОГО ВОССТАНОВЛЕНИЯ
- ТЕСТИРОВАНИИ АТАК НА ПОВЕРХНОСТЬ
Силльная оценка ИБ в ОТ не в галочках. Она показывает, насколько сложно вас действительно вывести из строя.
Такой подход действительно важен.