Различия в безопасности OT и IT
Почему требования к безопасности и бесперебойной работе меняют правила
«Различия в безопасности OT и IT» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Разные миры, разные правила
Прямое применение практик безопасности IT к OT часто приносит больше вреда, чем пользы. Эти области ориентированы на разные цели, используют разные технологии и по-разному выходят из строя. Специалисту, переходящему к работе с OT, приходится отказываться от нескольких привычных автоматических подходов.
В этом уроке сравниваются приоритеты, ограничения и угрозы, которые делают безопасность OT самостоятельной дисциплиной.
Триада CIA меняет приоритеты
В IT приоритеты триады CIA расположены так: конфиденциальность, целостность, доступность. В OT порядок фактически обратный.
- Доступность — прежде всего: процесс должен продолжать работать; простой может быть опасным или чрезвычайно дорогостоящим
- Целостность — во вторую очередь: показания и команды должны вызывать доверие
- Конфиденциальность — в последнюю очередь: значения датчиков редко бывают секретными
Выше всего стоит приоритет, которого нет в IT: безопасность людей. Защита человеческой жизни и окружающей среды важнее всего остального.
Безопасность — главный приоритет
В OT средство безопасности, способное вызвать непредвиденное поведение процесса, может быть хуже самой угрозы. Автоматическое действие, которое отключит турбину или закроет клапан в неподходящий момент, может привести к травмам.
- Изменения в сфере безопасности никогда не должны нарушать функцию безопасности
- Изменения должны утверждать инженеры, а не только сотрудники по безопасности
- SIS должна оставаться независимой и надёжной
Именно поэтому агрессивные приёмы IT, например автоматическая изоляция, требуют осторожной адаптации в OT.
Просто установить исправление нельзя
В IT своевременная установка исправлений — непреложное правило. В OT она ограничена.
- Установка исправлений может потребовать остановки предприятия, которую можно запланировать лишь через несколько месяцев
- Сертификация производителя может запрещать неутверждённые исправления
- Неудачное исправление может остановить производство или нарушить обоснование безопасности
Поскольку установка исправлений проходит медленно, в OT чаще применяют компенсирующие меры защиты: сегментацию, мониторинг и контроль доступа для защиты систем, которые нельзя быстро обновить.
Устаревшие системы и долгий срок эксплуатации
Оборудование OT работает десятилетиями. Нередко контроллеры и операционные системы, давно вышедшие за пределы поддержки производителя, продолжают использоваться в производстве, поскольку их замена означает реконструкцию физической линии.
- Неподдерживаемые версии OS, для которых нет исправлений
- Оборудование, неспособное запускать современные средства безопасности
- Протоколы, созданные в эпоху, когда сеть считалась изолированной
Вам необходимо защищать то, что существует, а не то, что хотелось бы иметь.
Протоколы с небезопасной архитектурой
Многие промышленные протоколы создавались для доверенных физически изолированных сетей и поэтому по умолчанию не имеют аутентификации или шифрования. В такой сети любое устройство, способное связаться с контроллером, может отдавать ему команды.
- Команды принимаются без подтверждения личности отправителя
- Трафик часто передаётся в открытом виде и легко подделывается
- В устаревших версиях это архитектурное допущение, а не исправимая ошибка
Защита обеспечивается контролем того, кто может получить доступ к сети; этот вопрос рассматривается далее.
Активное сканирование может быть опасным
В IT сканирование уязвимостей — обычная практика. В OT интенсивное сканирование может вывести из строя уязвимые устройства. Некоторые ПЛК переходят в аварийное состояние или останавливаются при получении неожиданного трафика, что в работающем процессе может быть опасно.
- Предпочитайте пассивный мониторинг сети активному сканированию
- Сначала проверяйте любой активный инструмент в лаборатории или во время окна технического обслуживания
- До работы с производственными сетями согласовывайте действия с эксплуатационным персоналом
Главное правило: в OT проверка не должна сама стать инцидентом.
Ограничения реального времени и детерминированности
Контуры управления работают при строгих временных ограничениях. Добавление задержки или разброса задержки может дестабилизировать процесс.
- Встроенные в канал средства безопасности не должны вносить опасную задержку
- Тяжёлые агенты могут лишить задачи реального времени процессорного времени CPU
- Изменения в сети могут нарушить коммуникации с жёсткими временными ограничениями
Безопасность должна укладываться в требуемую процессом детерминированность, что часто исключает решения, тривиальные для IT.
Физические последствия
Главное различие заключается в следующем: инциденты в OT имеют физические последствия в реальном мире. Скомпрометированный сервер IT приводит к утечке данных, а скомпрометированная система OT может переполнить резервуар, повредить турбину, загрязнить воду или подвергнуть работников опасности.
Это повышает ставки и меняет оценку рисков. Наихудший исход — не только финансовый или репутационный ущерб: он может привести к гибели людей. Моделирование угроз в OT должно учитывать физические последствия и влияние на безопасность, а не только данные.
Другие злоумышленники и цели
OT привлекает злоумышленников с особым профилем.
- Государства, стремящиеся стратегически нарушить работу критической инфраструктуры
- Злоумышленники, чья цель — физическое нарушение работы, а не кража данных
- Даже не направленная конкретно на OT атака-вымогатель в IT может перекинуться в OT и остановить работу
Поскольку последствия серьёзны, а злоумышленники могут располагать значительными ресурсами, защита OT уделяет внимание устойчивости и обнаружению наряду с предотвращением.
Адаптация практик IT к OT
Цель заключается не в отказе от безопасности IT, а в её адаптации.
- Отдавайте предпочтение пассивному мониторингу и сегментации, а не навязчивому сканированию и быстрому установлению исправлений
- Ставьте безопасность и доступность выше конфиденциальности
- Привлекайте инженеров по технологическим процессам к каждому решению в сфере безопасности
- Используйте компенсирующие меры защиты для систем, которые нельзя исправить
Эти принципы лежат в основе следующих уроков о протоколах и архитектуре.
Быстрая проверка: приоритеты OT
Примените обратный порядок приоритетов к реальному решению.
Итоги: безопасность OT и IT
Вы узнали, почему безопасность OT — самостоятельная дисциплина.
- Приоритеты меняются местами: сначала безопасность и доступность, конфиденциальность — в последнюю очередь
- Установка исправлений ограничена; полагайтесь на компенсирующие меры защиты
- Устаревшее оборудование и протоколы с небезопасной архитектурой — неизбежная реальность
- Активное сканирование и навязчивые агенты могут повредить уязвимым устройствам, работающим в реальном времени
- Инциденты имеют физические последствия; привлекайте инженеров по технологическим процессам к каждому решению
Далее: конкретные протоколы и их слабые места.
Часто задаваемые вопросы
Урок «Различия в безопасности OT и IT» бесплатный?
Да — полный текст урока «Различия в безопасности OT и IT» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Различия в безопасности OT и IT»?
Почему требования к безопасности и бесперебойной работе меняют правила Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Различия в безопасности OT и IT»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Основы промышленных систем управления
- Различия в безопасности OT и IT
- Распространённые протоколы ICS и риски
- Защита критической инфраструктуры