Овсянников Максим
Статистика20 лет в кибербезопасности. Объединяю практику, нормативное регулирование и управленческое понимание процессов, чтобы кибербезопасность стала частью производственного стандарта. В канале — экспертиза и кейсы.
- Последний пост
- 13 авг.
- Последнее чтение
- 12 авг.
- Постов за неделю
- 2
- Всего постов
- 21
- Тип
- открытый
- Язык
- русский
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 30
- 1/48двое суток
- 34
- 1/72трое суток
- 37
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
без подписи
Учет изменений требований по ИБ в промышленной инфраструктуре Нормативно-правовое поле в области защиты КИИ постоянно меняется: вводятся уточняющие положения, расширяется перечень отраслевых объектов, подлежащих контролю, ужесточаются критерии оценки соответствия. Это влияет на категории значимости и, как следствие, на перечень обязательных технических мер по обеспечению безопасности. Когда требования регулятора к защите критической инфраструктуры меняются, компании часто откладывают действия до крайнего срока. В результате меры внедряются хаотично и «для галочки». Руководство сталкивается с неоправданными расходами: дорогостоящие системы закупаются для всей инфраструктуры, хотя новые правила касаются только конкретных активов. Нужен единый управленческий порядок. До начала закупок необходимо провести анализ требований и их применимости к конкретным объектам. На этом этапе определяются конкретные активы и сроки реализации с учетом даты вступления требований в силу и переходных периодов. Дополнительно проводится gap-анализ, чтобы определить фактическое несоответствие текущего состояния защиты целевому. В результате фиксируется матрица: «требование - актив - текущее состояние - целевое состояние - несоответствие». Бюджет целесообразно утверждать с учетом полной стоимости затрат на внедрение и дальнейшую эксплуатацию решения. Это позволяет избежать ситуации, когда дорогостоящая SIEM-система закуплена, но не обеспечены мониторинг, сопровождение и реагирование. После этого проводятся закупка, внедрение и объективный контроль эффективности вводимых технических мер защиты. Преимущество такого подхода — прозрачность для регулятора и экономия средств. Предприятие показывает не формальное исполнение требований нормативно-правового акта, а реальную работу по их выполнению. Архитектура защиты выстраивается обоснованно, без расходования ресурсов на избыточные меры. #ОвсянниковМаксим #ДеловаяРоссия #Кибербезопасность #Промышленность #АИПР #Анлим
Использование WAF и его польза для инфраструктуры На практике построения кибербезопасности распространено заблуждение, что WAF необходим исключительно для защиты веб-приложений, опубликованных в интернет, поскольку внутренние ресурсы теоретически находятся в «доверенной» зоне и защищены периметром. В действительности это представление устарело: после компрометации рабочей станции злоумышленник действует изнутри сети и может атаковать корпоративные CRM-, ERP-порталы, системы документооборота так же, как внешний атакующий. При расследовании и анализе инцидента одного из заказчиков, наши специалисты выяснили, что через фишинговое письмо одному из сотрудников отдела продаж злоумышленники получили действующую доменную учетную запись пользователя. Открытый доступ к рабочему месту позволил атакующим провести разведку и обнаружить внутренний адрес CRM системы (crm.*****.local). Дальнейшие действия хакера были направлены на получение доступа к базе данных системы и попытки повысить в ней привилегии до административного уровня. Среди них было использование специфического инструментария, направленный на архитектуру web-приложения: SQL-инъекции, XSS и поиск ошибок в методах аутентификации приложения. Атаки такого типа обнаруживаются с помощью WAF, который анализирует весь трафик, идущий на веб-приложение. До момента обнаружения и локализации инцидента межсетевой экран заблокировал около 30 вредоносных запросов в течение 19 минут. В результате правильно подобранного подхода и архитектуры внедрения — CRM система не была скомпрометирована и вероятность тяжелых последствий для бизнеса была локализована. Классическая модель, при которой внутренняя локальная сеть является доверенной зоной, больше не работает. Все больше результативных атак на ИТ-инфраструктуры идут с трафика внутри локальной сети, что обязательно должно учитываться при принятии решения о том, какая архитектура будет выбрана при внедрении WAF. #ОвсянниковМаксим #ДеловаяРоссия #Кибербезопасность #Промышленность #АИПР #Анлим
Приемка цифровых систем промышленного объекта При вводе промышленного объекта в эксплуатацию комиссия проверяет выполненные этапы строительства и базовую работу оборудования. АСУ ТП тестируют на штатные и аварийные режимы, но защита этих систем от компьютерных атак при приемке обычно игнорируется. Несоответствие возникает в фактической проверке цифровых систем при строительстве и вводе объекта. Проверяя только технологическую часть, корпоративные системы (ERP системы, СЭД, инфраструктурные сервисы и т.д.) и сетевая инфраструктура остаются без проверки. При этом они тесно связаны с функционированием объекта, так как в случае атаки злоумышленникам проще использовать уязвимые зоны: внутренние системы, документооборот без должной защиты, критичные сервисы ведущие к ОТ-инфраструктуре. Решение — оценка эффективности выстроенной защиты цифровых систем промышленного объекта на стадии приемки, кроме того, данный критерий должен стать обязательным элементом готовности объекта к эксплуатации. Последствия такого подхода — прогнозируемость рисков. Объект не начинает работу с критическими уязвимостями. Стоимость устранения ошибок на этапе строительства существенно ниже, чем после запуска предприятия. #ОвсянниковМаксим #ДеловаяРоссия #Кибербезопасность #Промышленность #АИПР #Анлим
Атака через цепочку поставщиков, или PAM-система как часть киберустойчивости При проведении анализа ИТ/ИБ-инфраструктуры одного из заказчиков на первоначальном этапе интервьюирования сотрудников была получена информация, что компания активно привлекает сторонние организации для сопровождения своих программных и программно-аппаратных комплексов. Заказчик отметил, что для подключения подрядчиков и своих администраторов используется PAM-система, поэтому с точки зрения снижения рисков атаки supply chain с их стороны было «все в порядке». На втором этапе обследования, проведенном нашими специалистами, выяснилось, что внедрение PAM было выполнено по самой простой схеме, из-за чего система практически полностью потеряла эффективность и ценность для заказчика. Командой были обнаружены самые критичные ошибки: — система внедрена как «удобный портал», при этом целевые серверы и оборудование принимают прямые подключения с любых адресов в сети; — отсутствует управление временем доступа и минимизация предоставляемых прав; — в PAM заведена лишь часть привилегированных учетных записей, а «железные» консоли управления iLO/iDRAC/IPMI и гипервизоры оказались вне зоны внимания; — процессы вокруг технологии не выстроены. В результате проведенных работ ситуация была исправлена и получены следующие итоги: — не осталось ни одного маршрута на сетевом уровне из зоны подрядчиков в целевой сегмент в обход PAM; — целевые системы и серверы принимают админтрафик только с адреса PAM-системы, с установленными ограничениями на хостовых фаерволах; — все out-of-band интерфейсы заведены за PAM; — обнаружены и закрыты все серые «технологические» и «аварийные» каналы подключений, организован правильный break-glass доступ; — заведены алерты на любые попытки прямого подключения в обход PAM. PAM-система фактически эффективна, когда ее нельзя обойти, используется принцип минимизации доступа и прав - JIT access и минимальные привилегии, а сама технология встроена в процессы информационной безопасности: мониторинг, реагирование и отказоустойчивость. Без этих составляющих внедрение превращается в дорогостоящую формальную галочку для проверяющих. #ОвсянниковМаксим #ДеловаяРоссия #Кибербезопасность #Промышленность #АИПР #Анлим
АСУ ТП и инженерные системы в проектной документации В практике проектирования промышленных объектов сохраняется системный пробел: кибербезопасность автоматизированных систем до сих пор не оформлена как отдельный раздел проектной документации. Современный строительный объект объединяет десятки инженерных и технологических решений с автоматизированным управлением и связью: от АСУ ТП и противопожарных систем до СКУД, видеонаблюдения, управления лифтами, IoT-устройств, сетей связи и другое ИТ-оборудование и сервисы. Эти элементы связаны между собой и напрямую влияют на эксплуатацию и безопасность предприятия. При этом требования к их защите нередко распределены по проектной документации неравномерно или вовсе не учитываются. Ключевая задача на этапе проектирования промышленного объекта — не смешивать разные группы систем. У каждой из них свои риски, требования к защите и последствия возможного нарушения работы. Производственный блок — это АСУ ТП и технологические сети. Здесь основное внимание направлено на непрерывность технологического процесса, предотвращение аварий и защиту критической инфраструктуры. Инфраструктурный блок — это СКУД, видеонаблюдение, публичные и внутренние веб-порталы, сети связи и иные инфраструктурные сервисы, обеспечивающие функционирование промышленного объекта. При защите этого блока основное значение имеет предотвращение несанкционированного доступа. Такое разделение в проектной документации позволяет точнее определить требования к защите, рассчитать бюджет и выполнить требования нормативного регулирования еще на этапе строительства. Иначе систему защиты приходится перестраивать уже при вводе объекта в эксплуатацию. #ОвсянниковМаксим #ДеловаяРоссия #Кибербезопасность #Промышленность #Анлим #АИПР
Система контроля утечек информации: как техническое решение предотвратило ущерб от противоправных действий сотрудника Руководство организации по производству нефтегазового оборудования обратилось к нам с проблемой: объемы продаж снижались, клиенты уходили к конкурентам, ноу-хау быстро копировались и переставали быть уникальным преимуществом. Специалисты нашей компании проанализировали производственные процессы, определили целевые системы и владельцев чувствительной информации. Этот подготовительный этап позволил корректно настроить систему контроля утечек информации и снизить количество ложных срабатываний политик безопасности. Уже в первые дни тестовой эксплуатации были выявлены контакты с информационными ресурсами конкурентов и некоторыми бывшими сотрудниками. Спустя неделю среди внешне безобидного общения был установлен факт отправки конфиденциальной информации и обсуждения финансовых условий ее передачи. Проведенное расследование помогло выявить недобросовестных сотрудников и остановить утечку информации. Руководство предприятия оценило предотвращенный ущерб в десятки миллионов рублей. В российских требованиях к защите информации закреплена необходимость контроля потоков информации и предотвращения утечек защищаемых сведений. Там, где традиционные средства защиты информации не видят саму чувствительную информацию и ее движение, помогают системы контроля утечек. Они позволяют работать с защищаемыми данными напрямую и решать широкий круг задач информационной безопасности. На промышленных объектах такие системы особенно важны, когда необходимо: — сохранить конфиденциальную информацию — выявить злоупотребление полномочиями — обнаружить использование промышленных мощностей и ресурсов предприятия в личных целях — предотвратить действия, направленные на нарушение работоспособности предприятия С учетом геополитической ситуации, роста интереса проправительственных хакеров к промышленным предприятиям Российской Федерации и активности мошенников эта задача сегодня особо актуальна. Сотрудников могут пытаться вовлечь в противоправные действия через шантаж, подкуп или иные формы давления, чтобы получить доступ к системам или конфиденциальной информации. В таких случаях система контроля утечек информации помогает своевременно выявить проблему и предотвратить существенный ущерб для предприятия. #ОвсянниковМаксим #ДеловаяРоссия #Кибербезопасность #Промышленность #Анлим #АИПР
Исходные данные по ИБ в промышленном проекте Эффективность системы кибербезопасности и надежность работы ИТ- и ОТ-инфраструктуры промышленного предприятия напрямую зависят от полноты и точности исходных данных, полученных до начала проектирования системы защиты. Архитектура системы безопасности, выбор конкретных решений, модель угроз и оценка рисков невозможны без анализа большого объема информации. Ее можно разделить на несколько блоков: – общие данные о проектируемом объекте: количество технических площадок, основные технологические процессы, планы развития на 3-5 лет, включая ввод новых производственных линий; — качественная и количественная оценка последствий возможных нарушений функционирования систем в случае успешной кибератаки; — требования к непрерывности функционирования и отказоустойчивости систем; — полный перечень планируемого к использованию оборудования и программного обеспечения: ПЛК, SCADA-серверы и системы, инженерные станции, инфраструктурные сервисы, сетевые устройства; — проектируемые потоки данных, характер взаимодействия систем, внешние интеграции и необходимость удаленных подключений к различным активам; — требования по защите, установленные регуляторами, отраслевыми стандартами или иными нормативными правовыми актами; — бюджетные и иные ограничения, которые могут повлиять на этапность внедрения системы кибербезопасности. На этапе проектирования системы защиты могут вноситься предложения об изменении моделей оборудования, используемого на производстве. Это необходимо для реализации концепции многоуровневой защиты, при которой система кибербезопасности является не дополнением к производственной линии, а ее неотъемлемой частью. Ключевое значение имеет включение в проект строительства промышленного объекта всех физических элементов, необходимых для дальнейшей реализации системы кибербезопасности: серверных помещений, каналов линий связи, электропитания и иных инфраструктурных элементов. Все это должно быть проработано в проекте системы защиты промышленного объекта и согласовано с общим планом строительства. #ОвсянниковМаксим #ДеловаяРоссия #Кибербезопасность #Промышленность #Анлим #АИПР
Роль недопустимых событий в построении кибербезопасности После одного из инцидентов в нашу компанию обратилась организация, имеющая ОТ-инфраструктуру, со следующей задачей: бюджет на ИБ крайне ограничен, необходимо прикрыть самые опасные направления с точки зрения последствий от компьютерных атак. Для исключения субъективной интерпретации последствий и фокусирования на объективных показателях критичности, необходимо было провести большую предварительную технико-аналитическую работу с ИТ- и ОТ-инфраструктурами заказчика. На первом этапе нашими специалистами были определены фактические границы анализируемой системы. Инструментальными средствами были выявлены все технические активы – ПЛК, HMI, SDADA – серверы и инженерные станции, сетевые устройства, обрабатывающий трафик в системах и т.д. Тщательный анализ трафика в различных точках позволил построить достоверную текущую топологию сетевых соединений и связей между всеми активами. Параллельно был проведен анализ критических бизнес-процессов с определением показателей допустимого времени простоя и потенциального ущерба для заказчика. Имея на руках полную и объективную картину функционирования всей инфраструктуры, вторым этапом были определены потенциальные вектора атак (с внешнего периметр и с локальной сети), а также выявлены слабые конфигурации инфраструктурных сервисов, настройки политик безопасности и т.д. Важнейшим этапом в работе стало, с учетом бюджетных ограничений, в выявленных рисках и потенциальных векторах атак, определение ключевых моментов — реализовывать меры по снижению, принимать риски или изменять имеющуюся логику работы и тем самым устранять выявленные угрозы. На этом уровне учитывалось множество параметров, начиная от стоимости внедрения решений и его сопровождение на горизонте трех лет, заканчивая оценкой необходимого количества технологических окон для внедрения и соответствия ТТХ рабочих станций, и серверов для функционирования дополнительных систем безопасности. Совместно со специалистами заказчика результаты проведенной работы позволили сформировать первоочередный план реализации организационных и технических мер, позволяющий прикрыть наиболее опасные направления с учетом имеющегося бюджета организации. Помимо реализации своей основной цели, заказчик в данном проекте получил полную и объективную картину функционирования и слабых мест своей инфраструктуры для формирования последующих долгосрочных шагов на построение системы кибербезопасности. #ОвсянниковМаксим #ДеловаяРоссия #Кибербезопасность #Промышленность #Анлим #АИПР
Смета и расходы на защиту цифровых систем При строительстве объекта категория расходов на ИБ часто исключается из первоначальной сметы. В результате во время строительства или ввода в эксплуатацию выясняется, что выделенного бюджета существенно не хватает на реализацию мер по защите цифрового контура объекта. На практике последствия недочетов устраняются уже после ввода здания в эксплуатацию, например, через закупку «дешевых аналогов», сокращая ресурсы по настройке и проверке оборудования в реальных условиях. Несоответствие возникает между первоначальным согласованием плана объекта и фактическим ходом строительства. В стоимость оборудования не закладываются расходы на интеграцию, тестирование и разработку эксплуатационной документации. Ответственность за итоговую работоспособность системы безопасности ложится на подрядчика, который получает проект с недофинансированными мерами. Для строительства промышленного объекта важно исключение рисков при вводе в эксплуатацию. Необходимо учитывать расходы на кибербезопасность отдельной статьей на этапе проектирования — так проще заложить надежную основу и избежать «подводных камней», которые часто возникают, когда защиту пытаются добавить к уже работающей инфраструктуре. В смету обязательно включаются средства защиты, работы по их внедрению и включению в технологический процесс, проверки и тестирования на проникновение. #ОвсянниковМаксим #ДеловаяРоссия #Кибербезопасность #Промышленность #Анлим #АИПР
Важность выпускной квалификационной работы для будущего специалиста Защита выпускной квалификационной работы — важный рубеж для студента. Это переход от учебного процесса к профессиональной деятельности, где уже недостаточно просто воспроизвести теорию. Нужно показать понимание темы, умение работать с материалом и способность делать самостоятельные выводы. В процессе подготовки диплома студенты закрепляют знания, развивают аналитические и исследовательские навыки. Хорошо выбранная тема помогает будущему специалисту глубже разобраться в предметной области, увидеть реальные проблемы и предложить собственные решения. На прошлой неделе в составе комиссии принимал и оценивал защиту ВКР у обучающихся кафедры информационной безопасности Тюменского государственного университета. Отдельно отметил для студентов: успешная подготовка и защита диплома — это не формальное завершение обучения, это возможность показать профессиональный уровень, определить дальнейшее направление развития и сделать первый серьезный шаг в профессиональное сообщество. Всем, кто защитил выпускные квалификационные работы, желаю удачи на профессиональном пути! #ОвсянниковМаксим #ДеловаяРоссия #Кибербезопасность #Промышленность #Анлим #АИПР
Закрытые сведения в проектной документации по ИБ Проектная документация для строительства промышленного объекта должна содержать описание требований, необходимых для обеспечения информационной безопасности ИТ- и ОТ-инфраструктуры на каждой стадии создания такого объекта: от строительства сооружений и прокладки коммуникаций до ввода в промышленную эксплуатацию. При этом необходимо учитывать, что значительная часть сведений об оценке рисков, уязвимостях, архитектуре системы защиты, используемых решениях и их конфигурациях, а также об организации управления системой безопасности должна относиться к конфиденциальной информации. Доступ к ней должен предоставляться только при необходимости выполнения конкретных работ. Полная картина системы защиты позволяет злоумышленнику заранее спланировать и провести целенаправленную атаку наиболее эффективным способом. Например, знание исключений в настройках подсистемы антивирусной защиты, в том числе сделанных для повышения производительности, позволяет разместить вредоносный код именно в этих папках и остаться незамеченным для локального антивируса. Информация о таймингах патч-менеджмента дает атакующему возможность использовать обнаруженную уязвимость в промежуток между штатными процедурами обновления систем. В открытой части проектной документации должны оставаться только общие требования к системе защиты и проектные решения, которые в дальнейшем позволят полноценно развернуть систему защиты. Также в ней должны быть отражены требования к порядку оценки ее эффективности на стадии приемки объекта в эксплуатацию. Все, что относится к конкретным настройкам решений, описанию групповых политик, правилам межсетевого экранирования, IP-адресам серверов инфраструктурных сервисов и ОТ-сегмента, а также иная чувствительная информация должны иметь гриф «Конфиденциально». Такие сведения должны предоставляться сотрудникам компании и подрядчикам только в том объеме, который необходим для исполнения должностных обязанностей или обязательств по договору. #ОвсянниковМаксим #ДеловаяРоссия #Кибербезопасность #Промышленность #Анлим #АИПР
без подписи
Учет требований информационной безопасности объектов капитального строительства На этой неделе в Москве состоялось заседание Рабочей группы по вопросам информационной безопасности строительства промышленных объектов в составе Подкомитета по промышленному строительству Общероссийской общественной организации «Деловая Россия». С коллегами и экспертами рассмотрели проект инициативы о закреплении обязательного учета требований ИБ при подготовке заданий на проектирование, разработке проектной документации, строительстве, строительном контроле, приемке и вводе в эксплуатацию объектов капитального строительства. Необходимо устранить несогласованность между проектированием, строительством и последующей эксплуатацией цифровых и автоматизированных систем. Задача инициативы — заранее определить, какие решения должны быть заложены в проектную документацию, какие сведения должны оставаться в защищенном контуре и как подтверждать соответствие систем требованиям ИБ без раскрытия закрытых технических схем. Отдельное значение имеет баланс между безопасностью и строительным процессом. Учет требований информационной безопасности должен быть встроен в проектирование и приемку объекта так, чтобы не создавать избыточных процедур, но обеспечивать защищенность цифровых и автоматизированных систем с момента ввода объекта в эксплуатацию. По итогам заседания договорились уточнить область применения инициативы, порядок отражения проектных решений по информационной безопасности в составе проектной документации, пределы их рассмотрения при экспертизе, а также требования к строительному контролю и приемке соответствующих систем. Дальнейшая работа будет направлена на подготовку материалов инициативы для последующего направления в профильные органы государственной власти и организации. Также предстоит уточнить нормативный маршрут, оценить финансово-экономические последствия и подготовить согласованную редакцию изменений в нормативные правовые акты. #ОвсянниковМаксим #ДеловаяРоссия #Кибербезопасность
Сложность импортозамещения Замещение западного ИТ-стека в России сегодня сталкивается с тремя фундаментальными барьерами: незрелостью функционала отечественных платформ, отсутствием полной совместимости с инфраструктурой, которая выстраивалась десятилетиями, и дефицитом кадров с необходимой экспертизой. Из-за этих факторов импортозамещение требует полноценного проектного перехода с существенными техническими, организационными и эксплуатационными рисками. Одна из составляющих проблемы — функциональная недостаточность решений. Особенно это касается возможностей настройки под конкретный процесс, который уже был реализован и отлажен в инфраструктуре на базе зарубежных продуктов. Наша команда занималась внедрением отечественного NGFW в одной из коммерческих организаций. Подбор решения изначально проводили специалисты заказчика в несколько итераций: анализ данных с сайтов производителей, изучение документации, определение внедряемого решения совместно с вендором. Несмотря на основательность подхода, при внедрении мы столкнулись с задачами, которые требовали пересмотра системных подходов со стороны заказчика. Один из примеров — разграничение прав пользователей при удаленном доступе в инфраструктуру. К моменту миграции у заказчика доступ предоставлялся на основании учетной записи пользователя в AD. Каждому пользователю были назначены ресурсы, необходимые для удаленной работы. Зарубежное решение поддерживало такую модель, и заказчик полноценно ее использовал. При внедрении отечественного решения специалисты столкнулись с ограничением: аутентификация по доменной учетной записи была возможна, но гранулярно ограничить конкретному пользователю доступ к ресурсам на сетевом уровне не получалось. Решение допускало указание в правилах на межсетевом экране только OU. Формально разграничение можно было реализовать через перестройку структуры OU, но с учетом масштаба компании такой вариант отклонили. Он создавал риск хаоса в AD и дальнейшей эксплуатации инфраструктуры. Еще один пример из внедрения — функционал переключения на резервный канал второго провайдера для резервирования связи. В прежнем решении заказчика были настроены SLA-пороги, которые позволяли переключаться на резервный канал по критериям качества связи: задержке, проценту потерянных пакетов и другим параметрам. Во внедряемом решении фактически использовался один критерий — потеря связи с сервером проверок. На практике при потере до 90% пакетов оставшиеся пакеты проходили с большой задержкой, но переключение не происходило: канал считался «живым». Для заказчика это было критично, поскольку используемые сервисы чувствительны к таким отклонениям и фактически переставали функционировать. На верхнем уровне функционал в отечественных решениях присутствует. Но возможности тонкой настройки часто существенно отличаются от зарубежных продуктов. Для полноценной миграции именно эти детали имеют решающее значение: они определяют, сохранит ли компания выстроенные процессы и качество работы ИТ-инфраструктуры. Решение этой проблемы — полноценные пилотные внедрения с тестированием всех необходимых функций в той инфраструктуре, где продукт планируется использовать. Проверять нужно не только наличие заявленного функционала, но и его применимость к реальным процессам, правилам доступа, сетевой модели, резервированию и требованиям эксплуатации. #ОвсянниковМаксим #ДеловаяРоссия #Кибербезопасность #Промышленность #Анлим #АИПР
Проектная документация и требования информационной безопасности при строительстве промышленного объекта Состав проектной документации в строительстве закреплен в Постановлении Правительства РФ от 16.02.2008 № 87. Обычно в требования включены фиксирование планировочной схемы, объемно-планировочные и архитектурные решения, сведения об инженерном оборудовании и системах, технологические решения, раздел об охране окружающей среды, обеспечение пожарной безопасности и иные не менее важные разделы. Но промышленный объект представляет собой не только цеха и оборудование, весомая технологичная инфраструктура включает в себя и информационные ресурсы, которые фактически остаются без защиты или защищаются формально. Информационная безопасность напрямую влияет на физическую целостность оборудования и жизнь людей. Когда требования ИБ выносятся в отдельный универсальный перечень, относящийся ко всем объектам, они не входят в раздел «обязательного исполнения» при проектировании конкретной промышленной инфраструктуры, а откладываются на неопределенное время, создавая избыточные риски реализации атаки на технологический сектор предприятия, а также создается сложность в реализации системы защиты в целом и регулирования процессов обеспечения защищенности. На практике при приемке объекта выявляется несогласованность между общими требованиями, проектными решениями и действиями участников: регулятор описал общие требования, но генпроектировщик не понимает, как стыковать решения с технологами, а подрядчик по АСУ ТП на этапе пусконаладочных работ уже ограничен ранее принятыми решениями, потому что «железо» закуплено, кабельные трассы проложены без учета зон безопасности и требования ИБ заранее не были учтены. Требования ИБ необходимо отражать в проектной документации на этапе планирования конкретного объекта и строго в тех разделах документации, где непосредственно описываются инженерные, технологические и эксплуатационные решения: требования к сегментации сетей, установке шлюзов безопасности и иные решения по обеспечению защищенности ИТ- и ОТ-инфраструктуры идут напрямую в подраздел технологических решений. Требования к защищенным каналам, резервированию, физическому расположению программно-аппаратных комплексов и опломбировке шкафов — в раздел, относящийся к электропитанию, слаботочным устройствам и СКС. Решения по ограничению физического доступа, защита серверных и кроссовых от внешних воздействий — в архитектурно-строительные решения. Тем самым уменьшается избыточное регулирование. Нет пустых разделов-дубликатов — есть четкие, применимые ТЗ для каждого субподрядчика, которые закладывают необходимый фундамент в формируемую эффективную систему защиты. Заложить оптоволоконные трассы и физическую сегментацию на этапе «котлована» в 10-15 раз дешевле, чем менять целостность бетонных стен и перекладывать сети на работающем предприятии через год после ввода в эксплуатацию. Также это единственно верный способ выполнить требования регуляторов и обеспечить безопасное функционирование технологического процесса с самого начала эксплуатации промышленного объекта. #ОвсянниковМаксим #ДеловаяРоссия #Кибербезопасность #Промышленность #Анлим #АИПР
Предприниматель года 2025 В мае на площадке инновационного кластера «Арт.Техноград» на ВДНХ состоялась торжественная церемония закрытия Всероссийской премии «Предприниматель года 2025». Премия прошла при поддержке региональных отделений «Опоры России», проекта «Росмолодежь. Предпринимай», Торгово-промышленных палат регионов и региональных отделений «Деловой России». По оценке экспертного совета стал лауреатом премии «Предприниматель года 2025». Для меня эта награда — подтверждение системной работы не только моей, но и всей команды. За ней стоят долгосрочные отношения с партнерами и заказчиками, качественное выполнение проектов, экспертиза и знание дела. В команде закреплен важный принцип: мы работаем не ради денег, а за деньги. Для каждого заказчика мы стремимся быть партнером и надежной опорой в вопросах кибербезопасности. Наша задача — не просто внедрять средства защиты, а помогать строить эффективную и жизнеспособную инфраструктуру безопасности. Предпринимательство в России — это принятие ответственности за результат и вклад в развитие экономики. #ОвсянниковМаксим #ДеловаяРоссия #Кибербезопасность #Промышленность #Анлим #АИПР
Когда система защиты не заложена при строительстве промышленного объекта После тестирования на проникновение на одном из промышленных объектов в сфере энергетики необходимо было сформировать рекомендации по усилению системы информационной безопасности предприятия. В рекомендации вошли строгая сегментация трафика между ИТ- и OT-сетями, а также внутри них, и внедрение системы мониторинга трафика между уровнями L1 и L2, а также L2 и L3. На предприятии повсеместно встречалась ситуация, когда по одному патч-корду или через один коммутатор проходил трафик с уровня L1, L3, а иногда и L4, то есть бизнес-систем заказчика. Физически разделить эти уровни было невозможно без перекладки километров уже смонтированной СКС. Использование VLAN также не решало задачу: большинство коммутаторов уровня доступа не поддерживали технологию 802.1Q. При проектировании решений по мониторингу трафика выяснилось, что на необходимых коммутаторах отсутствует функция SPAN для зеркалирования трафика и подключения системы мониторинга. Ближайший SPAN-порт находился на ядре корпоративной сетевой инфраструктуры, куда трафик с этих уровней подниматься не должен. Вариант с установкой TAP также выявил дополнительные ограничения. Помимо затрат на приобретение устройств, врезка TAP требовала остановки производственного процесса. Для такого решения необходимо было пройти большое количество согласований, в том числе на региональном уровне. Реализация растягивалась на месяцы. Этот пример показывает, к чему приводит отсутствие подготовленного проекта системы защиты цифровой инфраструктуры на стадии проектирования и строительства промышленного объекта. Правильное разделение и прокладка СКС, подбор сетевого оборудования, размещение точек мониторинга и учет требований к сегментации должны закладываться заранее. Иначе предприятие получает дополнительные расходы, периодические остановки производства и длительный период, в течение которого OT-инфраструктура фактически остается без полноценной защиты от компьютерных атак. Наложение системы информационной безопасности на уже действующую инфраструктуру всегда содержит компромиссы. Часть зон остается вне нормальной видимости службы ИБ, и именно такими «белыми пятнами» могут воспользоваться злоумышленники. #ОвсянниковМаксим #ДеловаяРоссия #Кибербезопасность #Промышленность #Анлим #АИПР
Цифровые системы как часть промышленного объекта Корпоративная IT-инфраструктура промышленного предприятия имеет множество точек соприкосновения с технологическими сетями (OT), которые лежат в основе производственных процессов. Через эти связи формируются векторы атак на технологическую сеть. Многие крупные инциденты последних лет начинались с компрометации корпоративной сети и инфраструктурных сервисов. Атака могла идти через публичные веб-приложения, почтовые и иные сервисы, затем через Active Directory и далее — через точки соприкосновения с технологической сетью. К таким точкам относятся инженерные рабочие станции, используемые для программирования ПЛК и настройки SCADA/HMI, Jump-серверы с доступом по VPN, RDP/SSH в технологическую сеть, системы обновления программного обеспечения и резервного копирования, а также системы мониторинга и управления, включая SIEM, EDR и Zabbix. Через них злоумышленники могут получить доступ в OT-сеть и необходимый уровень контроля над оборудованием. Слабая защищенность корпоративных инфраструктурных сервисов делает технологическую сеть уязвимой даже при наличии заявленной изоляции. В современных условиях защита IT напрямую влияет на безопасность OT. Поэтому проектирование защиты цифровых систем на ранней стадии должно рассматриваться как неотъемлемая часть системы безопасности промышленного объекта. По значению это сопоставимо с проектированием систем пожарной безопасности или инженерно-технических мероприятий по защите от чрезвычайных ситуаций техногенного характера. Последствия компьютерных атак на промышленную инфраструктуру могут быть сопоставимыми или более тяжелыми. Включение требований и планов реализации системы защиты IT-инфраструктуры на этапе проектирования промышленного объекта — обязательное условие для построения эффективной защиты. Например, архитектурные решения по сегментации сетей и размещению средств криптографической защиты информации требуют выделения физических пространств: кроссовых, серверных и иных технических помещений. Также необходимы расчет нагрузок электропитания и учет климатических параметров. Если на проектной стадии нет полной картины по системе защиты IT-инфраструктуры, на этапе эксплуатации промышленного объекта может возникнуть ситуация, при которой требования регуляторов уже невозможно реализовать без переработки инфраструктуры, дополнительных затрат и изменения ранее принятых технических решений. #ОвсянниковМаксим #ДеловаяРоссия #Кибербезопасность #Промышленность #Анлим #АИПР
без подписи