Практика
Кибербезопасность на производстве: MES и станки
Кибербезопасность промышленных предприятий: как защитить MES, станки с ЧПУ и SCADA, разделить сети и контролировать удалённый доступ подрядчиков. IEC 62443.
Коротко. Кибербезопасность промышленных предприятий отличается от офисной ИБ главным приоритетом: на производстве важнее всего безопасность людей и непрерывность процесса, а не только сохранность данных. Остановка MES или линии станков с ЧПУ из-за шифровальщика означает прямые потери выпуска. Базовая защита строится вокруг четырёх задач: знать все подключённые устройства, отделить производственную сеть (OT) от офисной (IT), взять под контроль удалённый доступ подрядчиков и иметь проверенный план восстановления. Методическая опора — серия международных стандартов IEC 62443 о безопасности систем промышленной автоматизации и управления. Ниже — где уязвимо производство, как выстроить зоны и что сделать за первые 90 дней.
Для директоров, главных инженеров, ИТ-специалистов и специалистов АСУ ТП производственных предприятий.
Чем производство отличается от офиса
В офисе при подозрении на заражение компьютер можно выключить и переустановить. На производстве так нельзя: контроллер управляет процессом, станок находится в середине цикла, а обновление операционной системы на панели оператора может нарушить работу оборудования и условия поддержки поставщика.
| Параметр | Офисная ИТ-среда | Производственная OT-среда |
|---|---|---|
| Главный приоритет | Конфиденциальность и доступность данных | Безопасность людей и непрерывность процесса |
| Срок жизни систем | Регулярная замена техники и ПО | Оборудование и его ПО работают много лет без замены |
| Обновления | Регулярно, часто автоматически | Редко, после согласования с поставщиком и в окно остановки |
| Протоколы | Современные, с шифрованием | Промышленные протоколы, многие без встроенной аутентификации (например, классический Modbus) |
| Кто обслуживает | Своя ИТ-служба | Поставщики оборудования, интеграторы, сервисные подрядчики |
| Реакция на инцидент | Изолировать и переустановить | Изолировать так, чтобы не остановить процесс и не создать опасность |
Где уязвимо производство: MES, станки, подрядчики
MES и учётные системы
MES связывает планирование в ERP с цехом: получает заказы, передаёт задания на участки, собирает данные о выпуске. Поэтому MES — мост между офисной и производственной сетью, и через него атака, начавшаяся с почтового вложения, может дойти до цеха. Типичные проблемы: сервер MES в общей сети, общие учётные записи мастеров, интеграции с ERP по незащищённым каналам, нет резервных копий конфигурации.
Станки с ЧПУ, контроллеры и панели операторов
Здесь встречаются устаревшие операционные системы на панелях и рабочих станциях, которые нельзя обновить без поставщика. Управляющие программы переносят на флешках между офисным компьютером технолога и станком. Контроллеры бывают доступны из общей сети, иногда с паролями по умолчанию.
SCADA и инженерные станции
Инженерная станция с проектами контроллеров — самая ценная точка: с неё можно изменить логику процесса. При этом её нередко используют и для почты, и для работы в интернете.
Люди в цеху
Мастера и операторы редко считают себя частью системы безопасности. Короткий инструктаж закрывает самые простые пути заражения: не заряжать личные телефоны от панелей и рабочих станций, не приносить флешки из дома, сообщать о странном поведении оборудования, а не перезагружать его молча.
Подрядчики и удалённый доступ
Поставщики оборудования и интеграторы обслуживают системы удалённо. На практике это программы удалённого доступа, установленные «на время пусконаладки» и оставшиеся навсегда, общие пароли, мобильные модемы в шкафах управления в обход периметра. Подрядчик со слабой гигиеной становится входом в вашу сеть.
Шифровальщики
Для производства шифровальщик опасен остановкой: даже если контроллеры не затронуты, без MES, серверов учёта и рабочих мест технологов выпуск встаёт. Как подготовиться заранее — в статье «Защита от шифровальщиков».
IEC 62443: зоны, каналы и уровни защиты
IEC 62443 — серия международных стандартов по кибербезопасности систем промышленной автоматизации и управления (IACS). Она описывает требования к владельцу предприятия, интегратору и производителю компонентов. Для руководителя полезны три идеи:
- Зоны. Системы группируются по назначению и критичности: офис, MES и учёт, диспетчерский уровень, контроллеры и оборудование, удалённый доступ.
- Каналы. Все связи между зонами описаны и контролируются: что, куда, по какому протоколу и зачем. Всё остальное запрещено.
- Уровни безопасности. Для каждой зоны определяется, от какого нарушителя она должна защищать — от случайной ошибки до подготовленного атакующего с ресурсами.
Серия IEC 62443 — методическая основа, а не замена национальных требований. Её ценность в общем языке с поставщиками и интеграторами: требования стандарта можно включать в техническое задание и договор. Дополнительно полезно руководство NIST SP 800-82 по безопасности операционных технологий. Как разделить сеть на практике — в статье «Сегментация сети».
Кибербезопасность промышленных предприятий: требования в Беларуси
Указ № 40 «О кибербезопасности» касается всех организаций, включая производственные: меры технической и криптографической защиты информации по требованиям ОАЦ (приказ № 66), учёт киберинцидентов с хранением записей не менее года и персональная ответственность руководителя. Для организаций из перечня к Указу добавляются центр кибербезопасности и уведомление Национального центра кибербезопасности не позднее часа с момента обнаружения инцидента. Подробно — в статье «Указ № 40 о кибербезопасности».
Персональные данные работников есть у любого предприятия, поэтому действует и Закон № 99-З. Отраслевые требования к промышленным объектам и отнесение систем к критически важным объектам информатизации нужно сверить отдельно.
План на 90 дней
- Недели 1–3: инвентаризация. Перечень всех подключённых устройств цеха: серверы MES и SCADA, инженерные станции, панели, контроллеры, модемы, точки удалённого доступа. Кто их обслуживает и как подключается.
- Недели 3–6: разделение сетей. Межсетевой экран между офисом и производством, отдельная промежуточная зона для обмена данными между MES и ERP, запрет прямого выхода в интернет из производственного сегмента.
- Недели 4–8: подрядчики. Единая точка удалённого доступа с двухфакторной аутентификацией, персональными учётными записями, доступом по заявке и записью сессий. Неучтённые модемы и программы удалённого доступа отключаются.
- Недели 6–10: резервные копии. Копии серверов MES, проектов контроллеров и управляющих программ станков, хранение отдельно от сети, тест восстановления.
- Недели 8–12: мониторинг и план. Журналы с межсетевых экранов и серверов, пассивный контроль трафика в производственном сегменте, план реагирования с ответом на вопрос, кто решает об остановке линии.
- Дальше постоянно. Контроль носителей, обновления в согласованные окна, обучение технологов и мастеров.
Активно сканировать производственную сеть без согласования рискованно: часть старых контроллеров некорректно реагирует на нестандартный трафик. Аудит OT-сегмента начинают с пассивных методов, а активные проверки проводят в согласованные окна. Сам план стоит согласовать с главным инженером и поставщиками ключевого оборудования: часть мер требует окон остановки, а часть — изменений в договорах обслуживания.
Чек-лист кибербезопасности производства
- Есть актуальный перечень устройств производственного сегмента и их владельцев.
- Производственная и офисная сети разделены межсетевым экраном, связи описаны.
- Из производственного сегмента нет прямого выхода в интернет.
- Удалённый доступ подрядчиков идёт через одну контролируемую точку с двухфакторной аутентификацией.
- У каждого инженера подрядчика персональная учётная запись, доступ отключается после работ.
- В шкафах и на станциях нет неучтённых модемов и программ удалённого доступа.
- Инженерные станции не используются для почты и интернета.
- Управляющие программы переносятся на станки через контролируемые носители или защищённый канал.
- Есть резервные копии MES, проектов контроллеров и программ ЧПУ, восстановление проверено.
- Договоры с поставщиками и интеграторами содержат требования по кибербезопасности.
- Записи о киберинцидентах ведутся и хранятся не менее года.
Автоматизация и безопасность одной командой
Самые уязвимые места производства появляются на стыке: один подрядчик внедряет MES или интеграцию с ERP, а о безопасности вспоминают потом. Viviar делает автоматизацию и интеграции с ERP и MES и кибербезопасность одной командой, поэтому разделение сетей, доступы и резервные копии закладываются в проект с первого дня, а не добавляются после инцидента.
Ориентиры на странице цен: экспресс-аудит ИБ до 30 узлов с отчётом, приоритетами и сметой — от 5 200 BYN, до 100 узлов с тремя интервью и разбором Active Directory — от 10 200 BYN. Защита от шифровальщиков с проверкой резервных копий на реальное восстановление, планом действий и дежурной командой — от 17 400 BYN и от 7 300 BYN в месяц.
Частые вопросы
Можно ли просто отключить производственную сеть от интернета?
Полная изоляция снижает риск, но редко выдерживает практику: MES обменивается данными с ERP, поставщики просят удалённый доступ, технологи приносят программы на флешках. Надёжнее контролируемое разделение: межсетевой экран, описанные каналы обмена, единая точка удалённого доступа и контроль съёмных носителей. Такой подход сохраняет нужные связи и убирает случайные пути в цех.
Обязателен ли стандарт IEC 62443?
Серия IEC 62443 — международный стандарт, а не национальный закон. Её используют как методическую основу: зоны и каналы, уровни защиты, требования к интеграторам и поставщикам. Требования стандарта удобно включать в техническое задание и договор, а обязательные меры по Указу № 40 и требованиям ОАЦ выполняются в любом случае.
Как контролировать подрядчиков, которые обслуживают станки удалённо?
Дать одну точку входа вместо разрозненных программ и модемов: двухфакторная аутентификация, персональная учётная запись для каждого инженера, доступ по заявке на время работ, запись сессий. В договоре стоит закрепить требования к защите, обязанность сообщать об инцидентах и отключение доступа по окончании работ.
Можно ли сканировать производственную сеть на уязвимости?
Можно, но осторожно. Активное сканирование способно нарушить работу старых контроллеров и панелей, поэтому в производственном сегменте начинают с пассивного анализа трафика и инвентаризации, а активные проверки проводят в согласованные окна или на стенде. Офисную часть и точки на стыке сетей проверяют обычными методами.
С чего начать, если на предприятии нет специалиста по ИБ?
С инвентаризации и короткого аудита: какие устройства есть в цеху, как связаны сети, кто и как подключается удалённо, есть ли рабочие резервные копии. По итогам появляется список приоритетов. Первые меры — разделение сетей, контроль подрядчиков и резервные копии — часто можно внедрить в плановые окна обслуживания.
Вывод
Кибербезопасность промышленных предприятий начинается не с дорогих систем, а с порядка: знать все устройства, разделить офисную и производственную сети, закрыть бесконтрольный доступ подрядчиков и проверить восстановление из резервных копий. IEC 62443 помогает говорить с поставщиками на одном языке, а Указ № 40 делает базовые меры обязанностью руководителя. Если вы внедряете MES или хотите понять, насколько защищён цех, — опишите задачу: ответим за 2 рабочих дня, за полчаса разговора наметим первые шаги.
Источники: IEC 62443, серия стандартов Industrial communication networks — Security for industrial automation and control systems (iec.ch); NIST SP 800-82 Rev. 3 Guide to Operational Technology (OT) Security, 2023 (nist.gov); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by); приказ ОАЦ от 20.02.2020 № 66 (oac.gov.by); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by).