Кибербезопасность - охрана труда нового времени. Часть 2

Этот пост — продолжение поста https://set.ki/post/DvHLVSZ.

Итак, мы с вами определились, что ситуация с автоматизированными системами изменилась и требует особого внимания и надзора. Факт, на самом деле, давно известный, но достойный того, чтобы его описали ещё раз.

Проводя аналогию с охраной труда, проговорим основы по техническим и организационным мерам, которые необходимо предпринять для создания безопасной среды.

Технические:

1. Отделение индустриальной сети от офисной. В случае использования на предприятии единой СКС можно предположить разделение на VLAN, но в идеале всё же должно быть физическое разделение: промышленные маршрутизаторы, отдельные линии связи и т. д.

2. Секционирование индустриальной зоны сети по признаку независимости технологического процесса (к примеру: линия 1, линия 2, химводоподготовка и т. д.). Опять же лучше физическое.

3. Выделение сегментов с WAN, сегментов с облачными сервисами и т. п. в отдельные области. Опять же лучше физическое.

4. Формирование «демилитаризованной зоны» для инженеров с возможностью транзитного подключения из офисной сети в индустриальную.

5. Создание собственного индустриального NAS для возможности файлообмена между сегментами сети.

6. Настройка ACL‑листов между сегментами сети по принципу «необходимо и достаточно».

7. Использование шифрования для протоколов HTTP, SQL и им подобных.

8. Регулярное бэкапирование пользовательского ПО, баз данных, файлов конфигурации, ПО и DB PLC.

9. Регулярное обновление ОС для индустриальных систем. Вопрос очень щекотливый: неаккуратное обновление порой убивает.

10. Регулярное обновление прошивок PLC и прочих устройств. Они также имеют регулярные обновления безопасности — ещё более щекотливый вопрос. Неумелое обновление — хуже вируса.

11. Использование антивирусного ПО для серверного и пользовательского оборудования на базе ОС. Также вопрос огромных рисков: может реализовываться только вручную.

Организационные:

1. Назначение ответственного за кибербезопасность. Маловероятно, что это нагрузка для отдельно выделенного человека, но должен быть кто‑то из индустриального ИТ (АСУТП), кому эта роль должна быть вменена.

2. Формирование общей политики организации в области индустриальной кибербезопасности и построение системы её регулярных аудитов.

3. Формирование и поддержание в актуальном состоянии карты индустриальной сети с глубокой детализацией. Я, к примеру, указывал всё — от IP до актуальной версии прошивки.

4. Ограничение доступа в помещения с сетевым оборудованием АСУТП и к щитовому оборудованию только для авторизованного персонала.

5. Исключение применения переносных носителей для индустриальных систем.

6. Регулярный инструктаж пользователей индустриальных IT‑систем.

7. Формирование планов ликвидации аварийных ситуаций.

8. Обеспечение необходимого минимального ЗИП на предприятии.

Это то, что я сформировал для себя, базируясь на моём опыте. Сюда я не включал вопросы, связанные с проектными решениями.

Берегите своё индустриальное IT.

В комментариях можете добавить, что я мог по вашему мнению, упустить.

Кибербезопасность - охрана труда нового времени. Часть 2 | Сетка — социальная сеть от hh.ru