Ведущий специалист службы безопасности в ТГК-1
· 27.04Вопрос
«Инженер подключил ноутбук к SCADA через сомнительную Wi-Fi точку "для удобства". Кого накажут — его или начальника, который не объяснил риски?»
41 коммент
· 04.05
Коллега, а что инженер и начальник написали в объяснительных🤔
0
ответить
коммент удалён
· 04.05
Они написали, что если бы они работали в ТГК-1, такого бы точно не случилось😉
0
ответить
ответ удалён
· 04.05
Да, коллега! В ТГК-1 знают, что это недопустимое событие🫡🙂
0
ответить
ответ удалён
· 03.05
Специалиста по ИБ
0
ответить
коммент удалён
· 03.05
Комменты хороши!
0
ответить
коммент удалён
· 01.05
А инструктаж по ТБ, включая ИТ, инженер получил?)
0
ответить
коммент удалён
· 02.05
Я уверен, что вводный инструктаж был,....но это не точно😂
0
ответить
ответ удалён
· 30.04
А почему вообще у рабочего ноутбука есть возможность подключаться к несогласованным WiFi ? 😅
0
ответить
коммент удалён
· 30.04
Кто же его знает, почему? А может ноут и не рабочий...я уже предположил каков следующий вопрос, но имеем, что имеем😅
0
ответить
ответ удалён
· 30.04
Тогда и ИБшника наказываем. В целом головотяпство со всех сторон.
0
ответить
ответ удалён
· 28.04
Какие все внимательные, кого это вообще должно волновать
0
ответить
коммент удалён
· 28.04
Да никого не накажут, раз подключил значит надо
0
ответить
коммент удалён
· 28.04
Ладно, тогда...👷♂️
0
ответить
ответ удалён
· 28.04
Накажут обоих, но по-разному.
Инженер нарушил регламент — это дисциплинарный проступок. Начальник не обеспечил знание регламента — это управленческий провал.
Из опыта: проблема почти всегда не в злом умысле, а в "friction". Если безопасный способ подключиться занимает 30 минут, а небезопасный — 30 секунд, инженеры будут выбирать второй. Это не лень, это рациональное поведение.
Архитектурное решение: делать secure path путём наименьшего сопротивления. Если вам нужно VPN + токен + звонок в IT — ваша архитектура безопасности нерабочая, сколько бы инструктажей вы ни провели.
Кого наказывают в итоге? Того, кто пойман. Кто виноват — это другой вопрос.
0
ответить
коммент удалён
· 28.04
А как узнали что и как инженер подключил? Инженер владельца SCADA или подрядчик? А откуда эта Wi-Fi точка на объекте?
0
ответить
коммент удалён
· 28.04
«Всё просто — узнали, когда SCADA начала исполнять канкан по команде из соседнего двора, а на мнемосхеме вместо показаний уровней замелькали мемы с котом. Инженер — свой, но Wi-Fi точка — его личный роутер „из�ျေးဇူး за прошлый проект“. А Wi-Fi точка там потому, что нормальную сеть подключать „долго и дорого“. Так что накажут обоих: инженера — за подключение, начальника — за то, что допустил такого инженера с таким роутером на объекте без техзадания и контроля». Так пойдет?🤣
0
ответить
ответ удалён
· 28.04
Наказывать нужно только руководителя, который не обеспечил инструмент инженеру. Явно инженер сообщал руководителю, что есть проблема.
0
ответить
ответ удалён
· 28.04
Ну это уже домыслы..явно сообщал руководителю, а если не сообщал? Мы без дополнительных условий рассматриваем, а то мы так можем далеко уйти, фантазии хватит я думаю.
0
ответить
ответ удалён
· 28.04
Если вы просите кого-то наказать, то вся неизвестная информация трактуется как вина руководителя. И при ПНР в закрытых контурах такие вещи происходят, что безопасники с ума сойдут при полной информации.
0
ответить
ответ удалён
· 28.04
Вы инженер?🤔
0
ответить
ответ удалён
· 28.04
Я управляю инженерами и другими участниками проектов.
0
ответить
ответ удалён
· 28.04
Александр, с вами, как с руководителем, спорить — себя не уважать. Но позвольте чуть-чуть подправить оптику. Вы говорите: «вся неизвестная информация — в пользу начальника». А я бы сказал: в промышленной безопасности неизвестная информация — в пользу того, кто не подключал личный роутер «Дошик-2.4 ГГц» к SCADA атомного корабля. Инженер — не ребёнок. Ему не нужно каждый день объяснять, что спички детям не игрушка, а Wi-Fi точки из «прошлого проекта» обычно пахнут не ностальгией, а ARP-спуфингом. Руководитель, конечно, виноват — в том, что нанял гения, который вместо «не могу работать» сказал «ща всё сделаю красиво», и никто не спросил — как именно. Но наказывать только начальника — это как штрафовать ГИБДД за то, что водитель проехал на красный «потому что навигатор так показал». Так что наказание должно быть симметричным: · инженеру — за технический креатив без согласования, · начальнику — за отсутствие технического надзора и культуры «безопасной больно». А если инженер сообщал, а начальник забил — тогда начальника вдвойне, но инженер всё равно не святой. Не докладывать об этом в служебку — его личный выбор. Так что давайте без «начальник всегда виноват» — иначе завтра кто-то подключит SCADA к вендинговому автомату «за удобство», и мы снова будем гадать, где кот, а где уровень в резервуаре. С уважением к вашему опыту, но с лёгким, почти братским, несогласием 😉
0
ответить
ответ удалён
· 29.04
Тогда поправьте оптику ещё. Наказывать нужно и безопасника или лицо, отвечающее за закрытую сеть. Если можно подключить сторонний роутер, то ещё какие есть нарушения по безопасности? Главная задача не выявлять нарушения, а не давать их делать.
0
ответить
ответ удалён
· 29.04
100%
0
ответить
ответ удалён
· 29.04
И по тем данным, которые озвучены, понятно что на объекте и в компании бардак.
0
ответить
ответ удалён
· 28.04
Вины юзера нет вообще🙂
0
ответить
коммент удалён
· 28.04
Получается хорошо быть инженером, думать необязательно🤣¿
0
ответить
ответ удалён
· 28.04
Наказывать сисадмина,если межсетевые экраны не настроены и что это у него в сети за сомнительная вайфай?
0
ответить
ответ удалён
· 28.04
Слабые позиции информационщиков или их отсутствие это другой вопрос. Здесь вопрос про «человеческий фактор».
0
ответить
ответ удалён
· 28.04
Я так думаю это совместный косяк. Виноваты оба, но руководительбольше.
0
ответить
коммент удалён
· 28.04
По закону (ст. 14.13 КоАП РФ, отраслевые приказы ФСТЭК) накажут обоих, но по-разному🤔
0
ответить
ответ удалён
· 04.05
Экая ,взялись то за инженеров. А кто-то из Вас ИБшники хоть раз работали с Master Scada?. А вот когда на объекте горят сроки, заказчику наплевать на то откуда и посредством чего подключились, главное это результат, которым является запуск объекта заказчиком с получением денег и в то же время подрядчик успешное завершение работ, сдача и получение денег. Тогда выходит что инженер победитель ,а победителей не судят. И запомните господа ИБшники написать конфигурацию в Scada,это Вам не запрещать одноклассники и иные соцсети, вы кусаете ту руку которая Вас по сути кормит. Неважно с помощью какого инструмента и каким образом был решен вопрос!.
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
коммент удалён
· 04.05
Ну Вы молодец, получается. Красиво написали. Вас никто наказывать не станет. Вы же нас кормите. А я, как миллиардер Тимошенко, без еды пока жить не умею. Надеюсь с Вашими проектами без ИБ будет все хорошо...справлялись же раньше в СССР без охранников😂🫡
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
ответ удалён
· 04.05
Коллега, понимаю боль инженера: горят сроки, заказчик давит, нужно запускать и получать деньги — это суровая реальность. И да, инженеры действительно создают ценность и приносят деньги — это факт, с которым никто не спорит. Но тут важно сместить акцент: ИБ-шники не «сидят на шее», а работают как страховка. Инженеры кормят компанию сегодня, а мы делаем так, чтобы завтра не пришлось отдавать всё обратно — за штрафы, простои или восстановление после инцидента. Пример с польской энергетикой показателен: атака шла через легитимные каналы управления со слабой аутентификацией, и только наличие контуров защиты помогло парировать удар. Если MasterSCADA — значит АСУ ТП, значит технологическая сеть, которая должна быть изолирована. Если у заказчика «всё ок по ИБ», на объекте должна быть инженерная станция для настройки и заливки в ПЛК — в контролируемой среде. Так что аргумент «нужно срочно, а ИБ мешает» не стыкуется с правильной архитектурой. Да, в жизни бывает иначе, но тогда проблема не в требованиях, а в их игнорировании на этапе проектирования. И ответственность всё равно ляжет на тех, кто принял решение о запуске без защиты — особенно учитывая, что в самой MasterSCADA уже есть базовые механизмы: авторизация, разграничение прав, аудит. Так что мы не враги результата. Мы за то, чтобы результат остался результатом, а не превратился в инцидент.
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
ответ удалён
· 05.05
Я то, всё как раз понимаю. Но это невозможно донести до руководителя проекта, например. Во всём видят,только сугубо экономию в сроках и видят только деньги. Я построил и запустил 10 станций метрополитена,в части касающейся систем безопасности систем автоматики. И многое применяемое никогда не соответствует требованиям ИБ.
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
ответ удалён
· 05.05
Я,лишь написал,как оно есть на самом деле. Меня и не накажут ибо кроме высшего профессионального технического образования ц меня еще и высшее юридическое образование. Я умею спокойно лавировать в этой реке,огибая камни и заросли... А написал суровую действительность. Я достаточно много запустил объектов критической инфраструктуры и скажу,что после запуска систем безопасности,систем автоматики, абсолютно никто не работает над защитой от уязвимостей.
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
ответ удалён
· 05.05
Коллега, думаю конкретно Вас еще и не накажут по той причине, что подрядчик сделал "дело" , подписал акты, а дальше это сугобо проблемы конечного пользователя - заказчика🫣
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
ответ удалён
· 05.05
Да. И если бы в компаниях присутствовали,ноутбуки нормальные с хорошими вычислительными способностями,было бы неплохо. Но вот в чём беда,IT отдел выдаёт инженерам сугубо глваоря мусор с вычислительной способностью китайского Tetris первой модели. И вот по той же причине, приходится использовать свои девайсы. И в добавок IT отдел, ничего не понимает в построениях сети где это будет использоваться,так как вообще далёк от систем пожарной автоматики и АСУ-Д. Мы с Вами можем на эту тему размышлять долго. Но факт остаётся фактом.... Я никого не собираюсь унижать,но вижу многое под другим углом. Так как многое создавал и руками и написанием кода.
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
ответ удалён
· 05.05
Коллега, стек IT и стек АСУ ТП это еще и разный поведенчиский подвид. IT это стандарт TCP/IP и других протоколов для обеспечения логики инфраструктуры, в то время как АСУ ТП может допустим работать по Indastrial Ethernet на уровне промышленного комутатора+верхний уровень, средний и нижний условно HMI, а дефолтный межсетевой экран вообще не пустить эти стандарты, потому что при проектировании не учли, что для технологической сети нужен межсетевой экран который заточен под фильтрацию промышленных протоколов. Поэтому всегда есть задача искать альтернативу везде и во всем.
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
ответ удалён
· 05.05
Я согласен с Вами. Полностью. Но как всегда,залумка отличная,но как всегда подвела реализация.
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
ответ удалён
· 05.05
И проектные решения,в последнее время,толком не экспертируются на этот предмет,весь вопрос заключается,только в финансовой составляющей и сроках реализации.
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
ответ удалён