Защита критической инфраструктуры
Сегментация, мониторинг и модель Purdue
«Защита критической инфраструктуры» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Архитектура прежде всего
Поскольку отдельные устройства и протоколы OT часто не могут защитить себя, безопасность критической инфраструктуры обеспечивается прежде всего за счёт архитектуры: разделения сетей на зоны, определения разрешённых взаимодействий и мониторинга всей среды.
В этом уроке на основе изученных компонентов и протоколов создаётся многоуровневая защита, опирающаяся на модель Purdue.
Модель Purdue
Эталонная архитектура предприятия Purdue организует ICS по уровням, разделяя бизнес-среду IT и управление процессами.
- Уровень 0 — датчики и исполнительные механизмы
- Уровень 1 — PLC, RTU и контроллеры
- Уровень 2 — SCADA, HMI и диспетчерское управление
- Уровень 3 — эксплуатация объекта, архивы данных и EWS
- Уровни 4–5 — корпоративная IT-среда и бизнес-сети
Ценность модели в том, что она определяет чёткие границы, на которых необходимо контролировать трафик.
Промышленная DMZ
Наиболее важная граница проходит между IT (уровни 4–5) и OT (уровни 0–3). Между ними размещается выделенная промышленная DMZ (уровень 3.5), поэтому две сети никогда не взаимодействуют напрямую.
- В DMZ размещаются брокеры данных и реплицированные архивы данных
- Данные OT передаются наружу, в IT, через контролируемые промежуточные системы
- Прямой путь отсутствует, поэтому компрометация IT (например, программой-вымогателем) не может достичь контроллеров
Это единственное архитектурное решение блокирует наиболее распространённый путь распространения атаки.
Сегментация и зоны
Помимо разделения IT и OT, разделите саму OT на зоны, соединённые контролируемыми каналами связи, как рекомендует стандарт IEC 62443.
- Группируйте активы по функциям и критичности, объединяя их в зоны
- Разрешайте между зонами через каналы связи только необходимый трафик
- Локализуйте вторжение в одной зоне, не допуская его распространения на весь объект
Компрометация одного производственного участка или линии не должна позволять достичь другого участка или линии.
Межсетевые экраны с поддержкой протоколов
Обычные межсетевые экраны фильтруют трафик по IP-адресам и портам; OT нужны межсетевые экраны, понимающие промышленные протоколы и способные проверять соответствие трафика допустимым действиям.
# conceptual conduit rule between SCADA and a PLC zone:
# allow Modbus/TCP from SCADA_HOST to PLC_ZONE
# permit function-code 3 (read holding registers)
# deny function-code 5/6/16 (writes) except from EWS during maintenance
# deny all other traffic
# Enforcing allowed function codes, not just ports, limits abuseЗащита SIS
Система противоаварийной защиты заслуживает наиболее строгой изоляции. Её задача — перевести процесс в безопасное состояние, и злоумышленник, получивший к ней доступ, может вывести из строя последнюю линию защиты.
- Размещайте SIS в отдельной изолированной сети, отделённой от системы управления
- Строго ограничивайте доступ EWS к контроллерам безопасности
- Отслеживайте любые несанкционированные попытки чтения или изменения логики безопасности
Одна из широко известных атак была направлена именно на SIS; целостность этой системы должна быть безусловным приоритетом.
Безопасный удалённый доступ
Удалённый доступ для поставщиков и инженеров часто становится путём проникновения. Замените непосредственные VPN-подключения к OT на доступ через посредника под контролем мониторинга.
- Не предоставляйте прямой доступ из интернета к системам OT и не выставляйте RDP в интернет
- Направляйте подключения через переходный узел в DMZ с MFA
- Предоставляйте сеансы по запросу, на ограниченное время и с минимально необходимыми привилегиями
- Записывайте сеансы для аудита
Удалённое техническое обслуживание поставщика следует включать по запросу и отключать после завершения работ, а не оставлять постоянно включённым.
Пассивный мониторинг и инвентаризация активов
Невозможно защитить то, что не видно, а активно сканировать хрупкую OT не следует. Используйте пассивные методы.
- Создайте и поддерживайте полный реестр активов на основе наблюдаемого трафика
- Сформируйте эталон обычных коммуникаций, а затем настраивайте оповещения об отклонениях
- Выявляйте новые устройства, неожиданные операции записи и неавторизованные узлы
- Передавайте оповещения OT в SOC, понимающий контекст процесса
Пассивные датчики на границах зон обеспечивают видимость, не нарушая работу объекта.
Съёмные носители и цепочка поставок
Изоляция от внешней сети не означает безопасности. Несколько крупных инцидентов в ICS преодолели этот барьер через накопители USB и скомпрометированное оборудование поставщиков.
- Контролируйте и проверяйте съёмные носители в специально предназначенных киосках
- Проверяйте ноутбуки поставщиков до их подключения
- Проверяйте прошивки и происхождение обновлений контроллеров
- Относитесь к цепочке поставок OT с такой же строгостью, как в предыдущих курсах
Человеческие и физические точки проникновения часто важнее сетевого периметра.
Реагирование на инциденты в OT и устойчивость
Планируйте реагирование с учётом особенностей OT, поскольку остановка процесса сама по себе может быть опасной.
- Создайте специальный для OT план действий вместе с инженерами по процессам
- Определите безопасный ручной резервный режим работы процесса на случай отказа управления
- Храните автономные резервные копии логики PLC и конфигураций
- Отрабатывайте действия вместе с операторами, чтобы во время реагирования сохранялась безопасность
Устойчивость — способность продолжать работу или безопасно завершать её — так же важна, как предотвращение.
Стандарты и обоснованная программа защиты
Системы управления превращают эти практики в программу, которую можно проверять.
- IEC 62443 — основной стандарт безопасности промышленной автоматизации (зоны, каналы связи, уровни безопасности)
- NIST SP 800-82 — рекомендации по защите OT
- Отраслевые нормативные требования для энергетики, водоснабжения и трубопроводов
Объедините архитектуру (Purdue, DMZ, сегментацию), мониторинг, контроль доступа и реагирование в программу с постоянной оценкой, а не в разовый проект.
Быстрая проверка: граница DMZ
Примените архитектурный подход, чтобы остановить распространённый путь атаки.
Повторение: защита критической инфраструктуры
Вы создали многоуровневую защиту сред OT.
- Модель Purdue определяет уровни и границы, которые необходимо контролировать
- Промышленная DMZ не допускает прямого трафика между IT и OT; зоны и каналы связи (IEC 62443) локализуют вторжения
- Межсетевые экраны с поддержкой протоколов обеспечивают соблюдение разрешённых команд; SIS остаётся изолированной
- Удалённый доступ через посредника, пассивный мониторинг и контроль съёмных носителей закрывают ключевые пути проникновения
- Планируйте учитывающие особенности OT реагирование и устойчивость, руководствуясь IEC 62443 и NIST 800-82
Курс завершён: вы умеете анализировать и защищать промышленные системы управления.
Часто задаваемые вопросы
Урок «Защита критической инфраструктуры» бесплатный?
Да — полный текст урока «Защита критической инфраструктуры» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Защита критической инфраструктуры»?
Сегментация, мониторинг и модель Purdue Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Защита критической инфраструктуры»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Основы промышленных систем управления
- Различия в безопасности OT и IT
- Распространённые протоколы ICS и риски
- Защита критической инфраструктуры