arrow

назад

ask

Вопрос

«Инженер подключил ноутбук к SCADA через сомнительную Wi-Fi точку "для удобства". Кого накажут — его или начальника, который не объяснил риски?»

repost

1057

input message

напишите коммент


41 коммент

Экая ,взялись то за инженеров. А кто-то из Вас ИБшники хоть раз работали с Master Scada?. А вот когда на объекте горят сроки, заказчику наплевать на то откуда и посредством чего подключились, главное это результат, которым является запуск объекта заказчиком с получением денег и в то же время подрядчик успешное завершение работ, сдача и получение денег. Тогда выходит что инженер победитель ,а победителей не судят. И запомните господа ИБшники написать конфигурацию в Scada,это Вам не запрещать одноклассники и иные соцсети, вы кусаете ту руку которая Вас по сути кормит. Неважно с помощью какого инструмента и каким образом был решен вопрос!.

0

ответить

Ну Вы молодец, получается. Красиво написали. Вас никто наказывать не станет. Вы же нас кормите. А я, как миллиардер Тимошенко, без еды пока жить не умею. Надеюсь с Вашими проектами без ИБ будет все хорошо...справлялись же раньше в СССР без охранников😂🫡

0

ответить

· 04.05

Коллега, понимаю боль инженера: горят сроки, заказчик давит, нужно запускать и получать деньги — это суровая реальность. И да, инженеры действительно создают ценность и приносят деньги — это факт, с которым никто не спорит. Но тут важно сместить акцент: ИБ-шники не «сидят на шее», а работают как страховка. Инженеры кормят компанию сегодня, а мы делаем так, чтобы завтра не пришлось отдавать всё обратно — за штрафы, простои или восстановление после инцидента. Пример с польской энергетикой показателен: атака шла через легитимные каналы управления со слабой аутентификацией, и только наличие контуров защиты помогло парировать удар. Если MasterSCADA — значит АСУ ТП, значит технологическая сеть, которая должна быть изолирована. Если у заказчика «всё ок по ИБ», на объекте должна быть инженерная станция для настройки и заливки в ПЛК — в контролируемой среде. Так что аргумент «нужно срочно, а ИБ мешает» не стыкуется с правильной архитектурой. Да, в жизни бывает иначе, но тогда проблема не в требованиях, а в их игнорировании на этапе проектирования. И ответственность всё равно ляжет на тех, кто принял решение о запуске без защиты — особенно учитывая, что в самой MasterSCADA уже есть базовые механизмы: авторизация, разграничение прав, аудит. Так что мы не враги результата. Мы за то, чтобы результат остался результатом, а не превратился в инцидент.

0

ответить

Я то, всё как раз понимаю. Но это невозможно донести до руководителя проекта, например. Во всём видят,только сугубо экономию в сроках и видят только деньги. Я построил и запустил 10 станций метрополитена,в части касающейся систем безопасности систем автоматики. И многое применяемое никогда не соответствует требованиям ИБ.

0

ответить

Я,лишь написал,как оно есть на самом деле. Меня и не накажут ибо кроме высшего профессионального технического образования ц меня еще и высшее юридическое образование. Я умею спокойно лавировать в этой реке,огибая камни и заросли... А написал суровую действительность. Я достаточно много запустил объектов критической инфраструктуры и скажу,что после запуска систем безопасности,систем автоматики, абсолютно никто не работает над защитой от уязвимостей.

0

ответить

· 05.05

Коллега, думаю конкретно Вас еще и не накажут по той причине, что подрядчик сделал "дело" , подписал акты, а дальше это сугобо проблемы конечного пользователя - заказчика🫣

0

ответить

Да. И если бы в компаниях присутствовали,ноутбуки нормальные с хорошими вычислительными способностями,было бы неплохо. Но вот в чём беда,IT отдел выдаёт инженерам сугубо глваоря мусор с вычислительной способностью китайского Tetris первой модели. И вот по той же причине, приходится использовать свои девайсы. И в добавок IT отдел, ничего не понимает в построениях сети где это будет использоваться,так как вообще далёк от систем пожарной автоматики и АСУ-Д. Мы с Вами можем на эту тему размышлять долго. Но факт остаётся фактом.... Я никого не собираюсь унижать,но вижу многое под другим углом. Так как многое создавал и руками и написанием кода.

0

ответить

· 05.05

Коллега, стек IT и стек АСУ ТП это еще и разный поведенчиский подвид. IT это стандарт TCP/IP и других протоколов для обеспечения логики инфраструктуры, в то время как АСУ ТП может допустим работать по Indastrial Ethernet на уровне промышленного комутатора+верхний уровень, средний и нижний условно HMI, а дефолтный межсетевой экран вообще не пустить эти стандарты, потому что при проектировании не учли, что для технологической сети нужен межсетевой экран который заточен под фильтрацию промышленных протоколов. Поэтому всегда есть задача искать альтернативу везде и во всем.

0

ответить

Я согласен с Вами. Полностью. Но как всегда,залумка отличная,но как всегда подвела реализация.

0

ответить

И проектные решения,в последнее время,толком не экспертируются на этот предмет,весь вопрос заключается,только в финансовой составляющей и сроках реализации.

0

ответить

· 04.05

Коллега, а что инженер и начальник написали в объяснительных🤔

0

ответить

Они написали, что если бы они работали в ТГК-1, такого бы точно не случилось😉

0

ответить

· 04.05

Да, коллега! В ТГК-1 знают, что это недопустимое событие🫡🙂

0

ответить

Специалиста по ИБ

0

ответить

Комменты хороши!

0

ответить

А инструктаж по ТБ, включая ИТ, инженер получил?)

0

ответить

Я уверен, что вводный инструктаж был,....но это не точно😂

0

ответить

А почему вообще у рабочего ноутбука есть возможность подключаться к несогласованным WiFi ? 😅

0

ответить

Кто же его знает, почему? А может ноут и не рабочий...я уже предположил каков следующий вопрос, но имеем, что имеем😅

0

ответить

Тогда и ИБшника наказываем. В целом головотяпство со всех сторон.

0

ответить

Какие все внимательные, кого это вообще должно волновать

0

ответить

Да никого не накажут, раз подключил значит надо

0

ответить

Ладно, тогда...👷‍♂️

0

ответить

Накажут обоих, но по-разному.

Инженер нарушил регламент — это дисциплинарный проступок. Начальник не обеспечил знание регламента — это управленческий провал.

Из опыта: проблема почти всегда не в злом умысле, а в "friction". Если безопасный способ подключиться занимает 30 минут, а небезопасный — 30 секунд, инженеры будут выбирать второй. Это не лень, это рациональное поведение.

Архитектурное решение: делать secure path путём наименьшего сопротивления. Если вам нужно VPN + токен + звонок в IT — ваша архитектура безопасности нерабочая, сколько бы инструктажей вы ни провели.

Кого наказывают в итоге? Того, кто пойман. Кто виноват — это другой вопрос.

0

ответить

А как узнали что и как инженер подключил? Инженер владельца SCADA или подрядчик? А откуда эта Wi-Fi точка на объекте?

0

ответить

«Всё просто — узнали, когда SCADA начала исполнять канкан по команде из соседнего двора, а на мнемосхеме вместо показаний уровней замелькали мемы с котом. Инженер — свой, но Wi-Fi точка — его личный роутер „из�ျေးဇူး за прошлый проект“. А Wi-Fi точка там потому, что нормальную сеть подключать „долго и дорого“. Так что накажут обоих: инженера — за подключение, начальника — за то, что допустил такого инженера с таким роутером на объекте без техзадания и контроля». Так пойдет?🤣

0

ответить

Наказывать нужно только руководителя, который не обеспечил инструмент инженеру. Явно инженер сообщал руководителю, что есть проблема.

0

ответить

Ну это уже домыслы..явно сообщал руководителю, а если не сообщал? Мы без дополнительных условий рассматриваем, а то мы так можем далеко уйти, фантазии хватит я думаю.

0

ответить

Если вы просите кого-то наказать, то вся неизвестная информация трактуется как вина руководителя. И при ПНР в закрытых контурах такие вещи происходят, что безопасники с ума сойдут при полной информации.

0

ответить

Вы инженер?🤔

0

ответить

Я управляю инженерами и другими участниками проектов.

0

ответить

Александр, с вами, как с руководителем, спорить — себя не уважать. Но позвольте чуть-чуть подправить оптику. Вы говорите: «вся неизвестная информация — в пользу начальника». А я бы сказал: в промышленной безопасности неизвестная информация — в пользу того, кто не подключал личный роутер «Дошик-2.4 ГГц» к SCADA атомного корабля. Инженер — не ребёнок. Ему не нужно каждый день объяснять, что спички детям не игрушка, а Wi-Fi точки из «прошлого проекта» обычно пахнут не ностальгией, а ARP-спуфингом. Руководитель, конечно, виноват — в том, что нанял гения, который вместо «не могу работать» сказал «ща всё сделаю красиво», и никто не спросил — как именно. Но наказывать только начальника — это как штрафовать ГИБДД за то, что водитель проехал на красный «потому что навигатор так показал». Так что наказание должно быть симметричным: · инженеру — за технический креатив без согласования, · начальнику — за отсутствие технического надзора и культуры «безопасной больно». А если инженер сообщал, а начальник забил — тогда начальника вдвойне, но инженер всё равно не святой. Не докладывать об этом в служебку — его личный выбор. Так что давайте без «начальник всегда виноват» — иначе завтра кто-то подключит SCADA к вендинговому автомату «за удобство», и мы снова будем гадать, где кот, а где уровень в резервуаре. С уважением к вашему опыту, но с лёгким, почти братским, несогласием 😉

0

ответить

Тогда поправьте оптику ещё. Наказывать нужно и безопасника или лицо, отвечающее за закрытую сеть. Если можно подключить сторонний роутер, то ещё какие есть нарушения по безопасности? Главная задача не выявлять нарушения, а не давать их делать.

0

ответить

100%

0

ответить

И по тем данным, которые озвучены, понятно что на объекте и в компании бардак.

0

ответить

Вины юзера нет вообще🙂

0

ответить

Получается хорошо быть инженером, думать необязательно🤣¿

0

ответить

Наказывать сисадмина,если межсетевые экраны не настроены и что это у него в сети за сомнительная вайфай?

0

ответить

Слабые позиции информационщиков или их отсутствие это другой вопрос. Здесь вопрос про «человеческий фактор».

0

ответить

Я так думаю это совместный косяк. Виноваты оба, но руководительбольше.

0

ответить

По закону (ст. 14.13 КоАП РФ, отраслевые приказы ФСТЭК) накажут обоих, но по-разному🤔

0

ответить

еще контент автора

пост закреплён — пока закрепить можно только один пост

trash bin
перейти к нему не получится