0Pricing
Cyber Security Academy · Урок

Различия в безопасности OT и IT

Почему требования к безопасности и бесперебойной работе меняют правила

«Различия в безопасности OT и IT» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Разные миры, разные правила

Прямое применение практик безопасности IT к OT часто приносит больше вреда, чем пользы. Эти области ориентированы на разные цели, используют разные технологии и по-разному выходят из строя. Специалисту, переходящему к работе с OT, приходится отказываться от нескольких привычных автоматических подходов.

В этом уроке сравниваются приоритеты, ограничения и угрозы, которые делают безопасность OT самостоятельной дисциплиной.

Триада CIA меняет приоритеты

В IT приоритеты триады CIA расположены так: конфиденциальность, целостность, доступность. В OT порядок фактически обратный.

  • Доступность — прежде всего: процесс должен продолжать работать; простой может быть опасным или чрезвычайно дорогостоящим
  • Целостность — во вторую очередь: показания и команды должны вызывать доверие
  • Конфиденциальность — в последнюю очередь: значения датчиков редко бывают секретными

Выше всего стоит приоритет, которого нет в IT: безопасность людей. Защита человеческой жизни и окружающей среды важнее всего остального.

Безопасность — главный приоритет

В OT средство безопасности, способное вызвать непредвиденное поведение процесса, может быть хуже самой угрозы. Автоматическое действие, которое отключит турбину или закроет клапан в неподходящий момент, может привести к травмам.

  • Изменения в сфере безопасности никогда не должны нарушать функцию безопасности
  • Изменения должны утверждать инженеры, а не только сотрудники по безопасности
  • SIS должна оставаться независимой и надёжной

Именно поэтому агрессивные приёмы IT, например автоматическая изоляция, требуют осторожной адаптации в OT.

Просто установить исправление нельзя

В IT своевременная установка исправлений — непреложное правило. В OT она ограничена.

  • Установка исправлений может потребовать остановки предприятия, которую можно запланировать лишь через несколько месяцев
  • Сертификация производителя может запрещать неутверждённые исправления
  • Неудачное исправление может остановить производство или нарушить обоснование безопасности

Поскольку установка исправлений проходит медленно, в OT чаще применяют компенсирующие меры защиты: сегментацию, мониторинг и контроль доступа для защиты систем, которые нельзя быстро обновить.

Устаревшие системы и долгий срок эксплуатации

Оборудование OT работает десятилетиями. Нередко контроллеры и операционные системы, давно вышедшие за пределы поддержки производителя, продолжают использоваться в производстве, поскольку их замена означает реконструкцию физической линии.

  • Неподдерживаемые версии OS, для которых нет исправлений
  • Оборудование, неспособное запускать современные средства безопасности
  • Протоколы, созданные в эпоху, когда сеть считалась изолированной

Вам необходимо защищать то, что существует, а не то, что хотелось бы иметь.

Протоколы с небезопасной архитектурой

Многие промышленные протоколы создавались для доверенных физически изолированных сетей и поэтому по умолчанию не имеют аутентификации или шифрования. В такой сети любое устройство, способное связаться с контроллером, может отдавать ему команды.

  • Команды принимаются без подтверждения личности отправителя
  • Трафик часто передаётся в открытом виде и легко подделывается
  • В устаревших версиях это архитектурное допущение, а не исправимая ошибка

Защита обеспечивается контролем того, кто может получить доступ к сети; этот вопрос рассматривается далее.

Активное сканирование может быть опасным

В IT сканирование уязвимостей — обычная практика. В OT интенсивное сканирование может вывести из строя уязвимые устройства. Некоторые ПЛК переходят в аварийное состояние или останавливаются при получении неожиданного трафика, что в работающем процессе может быть опасно.

  • Предпочитайте пассивный мониторинг сети активному сканированию
  • Сначала проверяйте любой активный инструмент в лаборатории или во время окна технического обслуживания
  • До работы с производственными сетями согласовывайте действия с эксплуатационным персоналом

Главное правило: в OT проверка не должна сама стать инцидентом.

Ограничения реального времени и детерминированности

Контуры управления работают при строгих временных ограничениях. Добавление задержки или разброса задержки может дестабилизировать процесс.

  • Встроенные в канал средства безопасности не должны вносить опасную задержку
  • Тяжёлые агенты могут лишить задачи реального времени процессорного времени CPU
  • Изменения в сети могут нарушить коммуникации с жёсткими временными ограничениями

Безопасность должна укладываться в требуемую процессом детерминированность, что часто исключает решения, тривиальные для IT.

Физические последствия

Главное различие заключается в следующем: инциденты в OT имеют физические последствия в реальном мире. Скомпрометированный сервер IT приводит к утечке данных, а скомпрометированная система OT может переполнить резервуар, повредить турбину, загрязнить воду или подвергнуть работников опасности.

Это повышает ставки и меняет оценку рисков. Наихудший исход — не только финансовый или репутационный ущерб: он может привести к гибели людей. Моделирование угроз в OT должно учитывать физические последствия и влияние на безопасность, а не только данные.

Другие злоумышленники и цели

OT привлекает злоумышленников с особым профилем.

  • Государства, стремящиеся стратегически нарушить работу критической инфраструктуры
  • Злоумышленники, чья цель — физическое нарушение работы, а не кража данных
  • Даже не направленная конкретно на OT атака-вымогатель в IT может перекинуться в OT и остановить работу

Поскольку последствия серьёзны, а злоумышленники могут располагать значительными ресурсами, защита OT уделяет внимание устойчивости и обнаружению наряду с предотвращением.

Адаптация практик IT к OT

Цель заключается не в отказе от безопасности IT, а в её адаптации.

  • Отдавайте предпочтение пассивному мониторингу и сегментации, а не навязчивому сканированию и быстрому установлению исправлений
  • Ставьте безопасность и доступность выше конфиденциальности
  • Привлекайте инженеров по технологическим процессам к каждому решению в сфере безопасности
  • Используйте компенсирующие меры защиты для систем, которые нельзя исправить

Эти принципы лежат в основе следующих уроков о протоколах и архитектуре.

Быстрая проверка: приоритеты OT

Примените обратный порядок приоритетов к реальному решению.

Итоги: безопасность OT и IT

Вы узнали, почему безопасность OT — самостоятельная дисциплина.

  • Приоритеты меняются местами: сначала безопасность и доступность, конфиденциальность — в последнюю очередь
  • Установка исправлений ограничена; полагайтесь на компенсирующие меры защиты
  • Устаревшее оборудование и протоколы с небезопасной архитектурой — неизбежная реальность
  • Активное сканирование и навязчивые агенты могут повредить уязвимым устройствам, работающим в реальном времени
  • Инциденты имеют физические последствия; привлекайте инженеров по технологическим процессам к каждому решению

Далее: конкретные протоколы и их слабые места.

Часто задаваемые вопросы

Урок «Различия в безопасности OT и IT» бесплатный?

Да — полный текст урока «Различия в безопасности OT и IT» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Различия в безопасности OT и IT»?

Почему требования к безопасности и бесперебойной работе меняют правила Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Различия в безопасности OT и IT»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Основы промышленных систем управления
  2. Различия в безопасности OT и IT
  3. Распространённые протоколы ICS и риски
  4. Защита критической инфраструктуры
← Назад к Cyber Security Academy