Basilisk
BASILISK
[setor_industria_ot]ПРОМЫШЛЕННОСТЬ И АСУ ТП

Наступательная безопасность для промышленных и OT-сред.

На производстве риск — это не утечка данных, а остановленная линия, потерянная партия и безопасность людей. Мы проверяем границу между ИТ и АСУ ТП, исходя из того, что производство останавливать нельзя.

Граница, ставшая слабым местом

Десятилетиями промышленную среду защищала физическая изоляция. Этого разделения фактически не стало: удалённое обслуживание подрядчиками, сбор данных для производственных показателей и интеграция с учётной системой открыли постоянные пути между офисной сетью и цехом. Атакующие почти никогда не входят через контроллер — они входят через офис и доходят до него пешком.

  • Удалённый доступ подрядчиков обычно постоянный, широкий и слабо контролируемый.
  • Промышленные контроллеры проектировались ради надёжности, а не ради аутентификации.
  • Окна обслуживания для обновлений редки и конкурируют с производством.
  • Инцидент может иметь физические последствия, а не только финансовые или репутационные.

Что мы проверяем в промышленной среде

В центре внимания — путь между административным миром и миром, управляющим оборудованием, и то, насколько он на деле узок.

// сегментация ИТ и АСУ ТП

Проверяем, действительно ли сетевые уровни изолируют: куда достаёт точка опоры в корпоративной среде в сторону зоны управления.

// удалённый доступ подрядчиков

Туннели обслуживания, промежуточные узлы и общие учётные данные интеграторов — повторяющийся вектор и чаще всего недооценённый.

// системы диспетчеризации

Рабочие места операторов и серверы диспетчеризации: аутентификация, обновления, доступность интерфейсов и достоверность того, что видит оператор.

// историзация и интеграция

Поток данных из цеха в учётную систему и на дашборды, включая коннекторы, пересекающие границу в обе стороны.

// промышленная беспроводная связь

Покрытие, аутентификация и изоляция сетей, которыми пользуются терминалы сбора данных, погрузчики и мобильные устройства в цеху.

// учётные записи и физический доступ

Общие административные учётные записи, контроль доступа в технические помещения и двери, ведущие прямо к оборудованию.

Техническая основа и правовая обязанность

Мы опираемся на источники, специфичные для промышленных сред, а не только на корпоративный ИТ-каркас.

IEC 62443
Мы работаем с моделью зон и коридоров — устоявшимся ориентиром для сегментации сред автоматизации — и излагаем находки в этом словаре.
Безопасность людей
Любая находка, способная затронуть систему противоаварийной защиты, обрабатывается отдельно и сообщается немедленно, вне обычного порядка отчётности.
Обязанности значимых производств
Производственные и энергетические операторы подпадают под обязанности по управлению рисками и безопасности цепочки поставок. Находки соотносятся с ними.
Операционная непрерывность
Мы переводим технические находки в риск простоя и потери партии — язык, на котором руководство производства принимает решения об инвестициях.

Как мы работаем, не останавливая производство

01

Базовое правило, согласованное заранее

Ничто, что напрямую касается контроллера или системы противоаварийной защиты, активно не проверяется. Это фиксируется письменно до начала любых действий.

02

Атака со стороны ИТ

Проект обычно начинается в корпоративной среде и измеряет, насколько далеко мы продвинемся к АСУ ТП. Именно так выглядит реальный сценарий большинства инцидентов.

03

Пассивное наблюдение внутри АСУ ТП

В зоне управления мы предпочитаем пассивный анализ и разбор конфигураций, не внося трафик, способный сбить контроллер с толку.

04

Устранение под график обслуживания

План разделяет то, что чинится без остановки линии, и то, что требует окна обслуживания, — только тогда рекомендации действительно исполнимы.

Что вы получаете

  • Управленческий отчёт на языке риска простоя
  • Воспроизводимый технический отчёт
  • Карта наблюдаемых зон и коридоров
  • Анализ удалённого доступа подрядчиков
  • Обоснованная оценка CVSS
  • План устранения с разбивкой по окнам обслуживания
  • Повторная проверка устранённых находок
  • Заключительное письмо по проекту

Частые вопросы по отрасли

Есть ли риск, что проверка остановит производственную линию?

+

Проект спроектирован так, чтобы его не было. Контроллеры и системы противоаварийной защиты по правилу исключены из активной проверки, что фиксируется письменно до старта. Внутри зоны управления мы используем пассивный анализ и разбор конфигураций. Активные проверки идут со стороны офиса — там же начинается и настоящая атака.

Проверяете ли вы ПЛК и SCADA напрямую?

+

Не напрямую и не агрессивно. Мы оцениваем доступность, аутентификацию, версии и сегментацию и показываем, куда дотянулся бы атакующий с достигнутой нами точки. Там, где есть лаборатория или копия, мы идём глубже с активными проверками, потому что риска физических последствий нет.

Входит ли удалённый доступ наших интеграторов в объём работ?

+

Входит, и мы настоятельно советуем его включить. Это самый частый вектор и наименее пересматриваемый: постоянные туннели, учётные данные, общие для нескольких техников, и права куда шире, чем требует обслуживание. Отсюда обычно и выходят находки с наибольшими последствиями.

Как вы докладываете риск руководству производства?

+

На операционном языке. Управленческий отчёт переводит технические находки в риск простоя, потери партии и влияние на безопасность людей, а план устранения разделён по признаку необходимости окна обслуживания. Подробная техническая часть идёт отдельным документом.

Услуги применительно к этой отрасли

// связаться

Готовы увидеть свои слабые места?

Первое согласование границ — бесплатно и под NDA. В течение 48 часов вы получите техническое предложение, объём работ и график. Без бюрократических форм.