Перейти к содержимому

Практика

Кибербезопасность на производстве: MES и станки

Кибербезопасность промышленных предприятий: как защитить MES, станки с ЧПУ и SCADA, разделить сети и контролировать удалённый доступ подрядчиков. IEC 62443.

16 авг. 2026 г./8 мин. чтения/Команда Viviar

Коротко. Кибербезопасность промышленных предприятий отличается от офисной ИБ главным приоритетом: на производстве важнее всего безопасность людей и непрерывность процесса, а не только сохранность данных. Остановка MES или линии станков с ЧПУ из-за шифровальщика означает прямые потери выпуска. Базовая защита строится вокруг четырёх задач: знать все подключённые устройства, отделить производственную сеть (OT) от офисной (IT), взять под контроль удалённый доступ подрядчиков и иметь проверенный план восстановления. Методическая опора — серия международных стандартов IEC 62443 о безопасности систем промышленной автоматизации и управления. Ниже — где уязвимо производство, как выстроить зоны и что сделать за первые 90 дней.

Для директоров, главных инженеров, ИТ-специалистов и специалистов АСУ ТП производственных предприятий.

Чем производство отличается от офиса

В офисе при подозрении на заражение компьютер можно выключить и переустановить. На производстве так нельзя: контроллер управляет процессом, станок находится в середине цикла, а обновление операционной системы на панели оператора может нарушить работу оборудования и условия поддержки поставщика.

ПараметрОфисная ИТ-средаПроизводственная OT-среда
Главный приоритетКонфиденциальность и доступность данныхБезопасность людей и непрерывность процесса
Срок жизни системРегулярная замена техники и ПООборудование и его ПО работают много лет без замены
ОбновленияРегулярно, часто автоматическиРедко, после согласования с поставщиком и в окно остановки
ПротоколыСовременные, с шифрованиемПромышленные протоколы, многие без встроенной аутентификации (например, классический Modbus)
Кто обслуживаетСвоя ИТ-службаПоставщики оборудования, интеграторы, сервисные подрядчики
Реакция на инцидентИзолировать и переустановитьИзолировать так, чтобы не остановить процесс и не создать опасность

Где уязвимо производство: MES, станки, подрядчики

MES и учётные системы

MES связывает планирование в ERP с цехом: получает заказы, передаёт задания на участки, собирает данные о выпуске. Поэтому MES — мост между офисной и производственной сетью, и через него атака, начавшаяся с почтового вложения, может дойти до цеха. Типичные проблемы: сервер MES в общей сети, общие учётные записи мастеров, интеграции с ERP по незащищённым каналам, нет резервных копий конфигурации.

Станки с ЧПУ, контроллеры и панели операторов

Здесь встречаются устаревшие операционные системы на панелях и рабочих станциях, которые нельзя обновить без поставщика. Управляющие программы переносят на флешках между офисным компьютером технолога и станком. Контроллеры бывают доступны из общей сети, иногда с паролями по умолчанию.

SCADA и инженерные станции

Инженерная станция с проектами контроллеров — самая ценная точка: с неё можно изменить логику процесса. При этом её нередко используют и для почты, и для работы в интернете.

Люди в цеху

Мастера и операторы редко считают себя частью системы безопасности. Короткий инструктаж закрывает самые простые пути заражения: не заряжать личные телефоны от панелей и рабочих станций, не приносить флешки из дома, сообщать о странном поведении оборудования, а не перезагружать его молча.

Подрядчики и удалённый доступ

Поставщики оборудования и интеграторы обслуживают системы удалённо. На практике это программы удалённого доступа, установленные «на время пусконаладки» и оставшиеся навсегда, общие пароли, мобильные модемы в шкафах управления в обход периметра. Подрядчик со слабой гигиеной становится входом в вашу сеть.

Шифровальщики

Для производства шифровальщик опасен остановкой: даже если контроллеры не затронуты, без MES, серверов учёта и рабочих мест технологов выпуск встаёт. Как подготовиться заранее — в статье «Защита от шифровальщиков».

IEC 62443: зоны, каналы и уровни защиты

IEC 62443 — серия международных стандартов по кибербезопасности систем промышленной автоматизации и управления (IACS). Она описывает требования к владельцу предприятия, интегратору и производителю компонентов. Для руководителя полезны три идеи:

  • Зоны. Системы группируются по назначению и критичности: офис, MES и учёт, диспетчерский уровень, контроллеры и оборудование, удалённый доступ.
  • Каналы. Все связи между зонами описаны и контролируются: что, куда, по какому протоколу и зачем. Всё остальное запрещено.
  • Уровни безопасности. Для каждой зоны определяется, от какого нарушителя она должна защищать — от случайной ошибки до подготовленного атакующего с ресурсами.

Серия IEC 62443 — методическая основа, а не замена национальных требований. Её ценность в общем языке с поставщиками и интеграторами: требования стандарта можно включать в техническое задание и договор. Дополнительно полезно руководство NIST SP 800-82 по безопасности операционных технологий. Как разделить сеть на практике — в статье «Сегментация сети».

Кибербезопасность промышленных предприятий: требования в Беларуси

Указ № 40 «О кибербезопасности» касается всех организаций, включая производственные: меры технической и криптографической защиты информации по требованиям ОАЦ (приказ № 66), учёт киберинцидентов с хранением записей не менее года и персональная ответственность руководителя. Для организаций из перечня к Указу добавляются центр кибербезопасности и уведомление Национального центра кибербезопасности не позднее часа с момента обнаружения инцидента. Подробно — в статье «Указ № 40 о кибербезопасности».

Персональные данные работников есть у любого предприятия, поэтому действует и Закон № 99-З. Отраслевые требования к промышленным объектам и отнесение систем к критически важным объектам информатизации нужно сверить отдельно.

План на 90 дней

  1. Недели 1–3: инвентаризация. Перечень всех подключённых устройств цеха: серверы MES и SCADA, инженерные станции, панели, контроллеры, модемы, точки удалённого доступа. Кто их обслуживает и как подключается.
  2. Недели 3–6: разделение сетей. Межсетевой экран между офисом и производством, отдельная промежуточная зона для обмена данными между MES и ERP, запрет прямого выхода в интернет из производственного сегмента.
  3. Недели 4–8: подрядчики. Единая точка удалённого доступа с двухфакторной аутентификацией, персональными учётными записями, доступом по заявке и записью сессий. Неучтённые модемы и программы удалённого доступа отключаются.
  4. Недели 6–10: резервные копии. Копии серверов MES, проектов контроллеров и управляющих программ станков, хранение отдельно от сети, тест восстановления.
  5. Недели 8–12: мониторинг и план. Журналы с межсетевых экранов и серверов, пассивный контроль трафика в производственном сегменте, план реагирования с ответом на вопрос, кто решает об остановке линии.
  6. Дальше постоянно. Контроль носителей, обновления в согласованные окна, обучение технологов и мастеров.

Активно сканировать производственную сеть без согласования рискованно: часть старых контроллеров некорректно реагирует на нестандартный трафик. Аудит OT-сегмента начинают с пассивных методов, а активные проверки проводят в согласованные окна. Сам план стоит согласовать с главным инженером и поставщиками ключевого оборудования: часть мер требует окон остановки, а часть — изменений в договорах обслуживания.

Чек-лист кибербезопасности производства

  • Есть актуальный перечень устройств производственного сегмента и их владельцев.
  • Производственная и офисная сети разделены межсетевым экраном, связи описаны.
  • Из производственного сегмента нет прямого выхода в интернет.
  • Удалённый доступ подрядчиков идёт через одну контролируемую точку с двухфакторной аутентификацией.
  • У каждого инженера подрядчика персональная учётная запись, доступ отключается после работ.
  • В шкафах и на станциях нет неучтённых модемов и программ удалённого доступа.
  • Инженерные станции не используются для почты и интернета.
  • Управляющие программы переносятся на станки через контролируемые носители или защищённый канал.
  • Есть резервные копии MES, проектов контроллеров и программ ЧПУ, восстановление проверено.
  • Договоры с поставщиками и интеграторами содержат требования по кибербезопасности.
  • Записи о киберинцидентах ведутся и хранятся не менее года.

Автоматизация и безопасность одной командой

Самые уязвимые места производства появляются на стыке: один подрядчик внедряет MES или интеграцию с ERP, а о безопасности вспоминают потом. Viviar делает автоматизацию и интеграции с ERP и MES и кибербезопасность одной командой, поэтому разделение сетей, доступы и резервные копии закладываются в проект с первого дня, а не добавляются после инцидента.

Ориентиры на странице цен: экспресс-аудит ИБ до 30 узлов с отчётом, приоритетами и сметой — от 5 200 BYN, до 100 узлов с тремя интервью и разбором Active Directory — от 10 200 BYN. Защита от шифровальщиков с проверкой резервных копий на реальное восстановление, планом действий и дежурной командой — от 17 400 BYN и от 7 300 BYN в месяц.

Частые вопросы

Можно ли просто отключить производственную сеть от интернета?

Полная изоляция снижает риск, но редко выдерживает практику: MES обменивается данными с ERP, поставщики просят удалённый доступ, технологи приносят программы на флешках. Надёжнее контролируемое разделение: межсетевой экран, описанные каналы обмена, единая точка удалённого доступа и контроль съёмных носителей. Такой подход сохраняет нужные связи и убирает случайные пути в цех.

Обязателен ли стандарт IEC 62443?

Серия IEC 62443 — международный стандарт, а не национальный закон. Её используют как методическую основу: зоны и каналы, уровни защиты, требования к интеграторам и поставщикам. Требования стандарта удобно включать в техническое задание и договор, а обязательные меры по Указу № 40 и требованиям ОАЦ выполняются в любом случае.

Как контролировать подрядчиков, которые обслуживают станки удалённо?

Дать одну точку входа вместо разрозненных программ и модемов: двухфакторная аутентификация, персональная учётная запись для каждого инженера, доступ по заявке на время работ, запись сессий. В договоре стоит закрепить требования к защите, обязанность сообщать об инцидентах и отключение доступа по окончании работ.

Можно ли сканировать производственную сеть на уязвимости?

Можно, но осторожно. Активное сканирование способно нарушить работу старых контроллеров и панелей, поэтому в производственном сегменте начинают с пассивного анализа трафика и инвентаризации, а активные проверки проводят в согласованные окна или на стенде. Офисную часть и точки на стыке сетей проверяют обычными методами.

С чего начать, если на предприятии нет специалиста по ИБ?

С инвентаризации и короткого аудита: какие устройства есть в цеху, как связаны сети, кто и как подключается удалённо, есть ли рабочие резервные копии. По итогам появляется список приоритетов. Первые меры — разделение сетей, контроль подрядчиков и резервные копии — часто можно внедрить в плановые окна обслуживания.

Вывод

Кибербезопасность промышленных предприятий начинается не с дорогих систем, а с порядка: знать все устройства, разделить офисную и производственную сети, закрыть бесконтрольный доступ подрядчиков и проверить восстановление из резервных копий. IEC 62443 помогает говорить с поставщиками на одном языке, а Указ № 40 делает базовые меры обязанностью руководителя. Если вы внедряете MES или хотите понять, насколько защищён цех, — опишите задачу: ответим за 2 рабочих дня, за полчаса разговора наметим первые шаги.

Источники: IEC 62443, серия стандартов Industrial communication networks — Security for industrial automation and control systems (iec.ch); NIST SP 800-82 Rev. 3 Guide to Operational Technology (OT) Security, 2023 (nist.gov); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by); приказ ОАЦ от 20.02.2020 № 66 (oac.gov.by); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by).

Об авторе

Команда Viviar

Профиль в LinkedIn