0Pricing
Cyber Security Academy · Урок

Защита критической инфраструктуры

Сегментация, мониторинг и модель Purdue

«Защита критической инфраструктуры» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Архитектура прежде всего

Поскольку отдельные устройства и протоколы OT часто не могут защитить себя, безопасность критической инфраструктуры обеспечивается прежде всего за счёт архитектуры: разделения сетей на зоны, определения разрешённых взаимодействий и мониторинга всей среды.

В этом уроке на основе изученных компонентов и протоколов создаётся многоуровневая защита, опирающаяся на модель Purdue.

Модель Purdue

Эталонная архитектура предприятия Purdue организует ICS по уровням, разделяя бизнес-среду IT и управление процессами.

  • Уровень 0 — датчики и исполнительные механизмы
  • Уровень 1 — PLC, RTU и контроллеры
  • Уровень 2 — SCADA, HMI и диспетчерское управление
  • Уровень 3 — эксплуатация объекта, архивы данных и EWS
  • Уровни 4–5 — корпоративная IT-среда и бизнес-сети

Ценность модели в том, что она определяет чёткие границы, на которых необходимо контролировать трафик.

Промышленная DMZ

Наиболее важная граница проходит между IT (уровни 4–5) и OT (уровни 0–3). Между ними размещается выделенная промышленная DMZ (уровень 3.5), поэтому две сети никогда не взаимодействуют напрямую.

  • В DMZ размещаются брокеры данных и реплицированные архивы данных
  • Данные OT передаются наружу, в IT, через контролируемые промежуточные системы
  • Прямой путь отсутствует, поэтому компрометация IT (например, программой-вымогателем) не может достичь контроллеров

Это единственное архитектурное решение блокирует наиболее распространённый путь распространения атаки.

Сегментация и зоны

Помимо разделения IT и OT, разделите саму OT на зоны, соединённые контролируемыми каналами связи, как рекомендует стандарт IEC 62443.

  • Группируйте активы по функциям и критичности, объединяя их в зоны
  • Разрешайте между зонами через каналы связи только необходимый трафик
  • Локализуйте вторжение в одной зоне, не допуская его распространения на весь объект

Компрометация одного производственного участка или линии не должна позволять достичь другого участка или линии.

Межсетевые экраны с поддержкой протоколов

Обычные межсетевые экраны фильтруют трафик по IP-адресам и портам; OT нужны межсетевые экраны, понимающие промышленные протоколы и способные проверять соответствие трафика допустимым действиям.

# conceptual conduit rule between SCADA and a PLC zone:
# allow Modbus/TCP from SCADA_HOST to PLC_ZONE
#   permit function-code 3 (read holding registers)
#   deny   function-code 5/6/16 (writes) except from EWS during maintenance
# deny all other traffic
# Enforcing allowed function codes, not just ports, limits abuse

Защита SIS

Система противоаварийной защиты заслуживает наиболее строгой изоляции. Её задача — перевести процесс в безопасное состояние, и злоумышленник, получивший к ней доступ, может вывести из строя последнюю линию защиты.

  • Размещайте SIS в отдельной изолированной сети, отделённой от системы управления
  • Строго ограничивайте доступ EWS к контроллерам безопасности
  • Отслеживайте любые несанкционированные попытки чтения или изменения логики безопасности

Одна из широко известных атак была направлена именно на SIS; целостность этой системы должна быть безусловным приоритетом.

Безопасный удалённый доступ

Удалённый доступ для поставщиков и инженеров часто становится путём проникновения. Замените непосредственные VPN-подключения к OT на доступ через посредника под контролем мониторинга.

  • Не предоставляйте прямой доступ из интернета к системам OT и не выставляйте RDP в интернет
  • Направляйте подключения через переходный узел в DMZ с MFA
  • Предоставляйте сеансы по запросу, на ограниченное время и с минимально необходимыми привилегиями
  • Записывайте сеансы для аудита

Удалённое техническое обслуживание поставщика следует включать по запросу и отключать после завершения работ, а не оставлять постоянно включённым.

Пассивный мониторинг и инвентаризация активов

Невозможно защитить то, что не видно, а активно сканировать хрупкую OT не следует. Используйте пассивные методы.

  • Создайте и поддерживайте полный реестр активов на основе наблюдаемого трафика
  • Сформируйте эталон обычных коммуникаций, а затем настраивайте оповещения об отклонениях
  • Выявляйте новые устройства, неожиданные операции записи и неавторизованные узлы
  • Передавайте оповещения OT в SOC, понимающий контекст процесса

Пассивные датчики на границах зон обеспечивают видимость, не нарушая работу объекта.

Съёмные носители и цепочка поставок

Изоляция от внешней сети не означает безопасности. Несколько крупных инцидентов в ICS преодолели этот барьер через накопители USB и скомпрометированное оборудование поставщиков.

  • Контролируйте и проверяйте съёмные носители в специально предназначенных киосках
  • Проверяйте ноутбуки поставщиков до их подключения
  • Проверяйте прошивки и происхождение обновлений контроллеров
  • Относитесь к цепочке поставок OT с такой же строгостью, как в предыдущих курсах

Человеческие и физические точки проникновения часто важнее сетевого периметра.

Реагирование на инциденты в OT и устойчивость

Планируйте реагирование с учётом особенностей OT, поскольку остановка процесса сама по себе может быть опасной.

  • Создайте специальный для OT план действий вместе с инженерами по процессам
  • Определите безопасный ручной резервный режим работы процесса на случай отказа управления
  • Храните автономные резервные копии логики PLC и конфигураций
  • Отрабатывайте действия вместе с операторами, чтобы во время реагирования сохранялась безопасность

Устойчивость — способность продолжать работу или безопасно завершать её — так же важна, как предотвращение.

Стандарты и обоснованная программа защиты

Системы управления превращают эти практики в программу, которую можно проверять.

  • IEC 62443 — основной стандарт безопасности промышленной автоматизации (зоны, каналы связи, уровни безопасности)
  • NIST SP 800-82 — рекомендации по защите OT
  • Отраслевые нормативные требования для энергетики, водоснабжения и трубопроводов

Объедините архитектуру (Purdue, DMZ, сегментацию), мониторинг, контроль доступа и реагирование в программу с постоянной оценкой, а не в разовый проект.

Быстрая проверка: граница DMZ

Примените архитектурный подход, чтобы остановить распространённый путь атаки.

Повторение: защита критической инфраструктуры

Вы создали многоуровневую защиту сред OT.

  • Модель Purdue определяет уровни и границы, которые необходимо контролировать
  • Промышленная DMZ не допускает прямого трафика между IT и OT; зоны и каналы связи (IEC 62443) локализуют вторжения
  • Межсетевые экраны с поддержкой протоколов обеспечивают соблюдение разрешённых команд; SIS остаётся изолированной
  • Удалённый доступ через посредника, пассивный мониторинг и контроль съёмных носителей закрывают ключевые пути проникновения
  • Планируйте учитывающие особенности OT реагирование и устойчивость, руководствуясь IEC 62443 и NIST 800-82

Курс завершён: вы умеете анализировать и защищать промышленные системы управления.

Часто задаваемые вопросы

Урок «Защита критической инфраструктуры» бесплатный?

Да — полный текст урока «Защита критической инфраструктуры» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Защита критической инфраструктуры»?

Сегментация, мониторинг и модель Purdue Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Защита критической инфраструктуры»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Основы промышленных систем управления
  2. Различия в безопасности OT и IT
  3. Распространённые протоколы ICS и риски
  4. Защита критической инфраструктуры
← Назад к Cyber Security Academy