Готовы ли мы к атаке через подрядчика с бюджетом в 0 на ИБ?

В рамках обеспечения безопасности КИИ ТЭК мы часто фокусируемся на внешнем контуре. Однако практика показывает: цепочка поставок технологических услуг — это ахиллесова пята отрасли. 🎯

Рассмотрим типовой кейс: Субподрядчик осуществляет техническое обслуживание АСУ ТП. Уровень его кибергигиены минимален. Бюджет на ИБ отсутствует как класс: максимум — бесплатный антивирус и домашний ноутбук инженера. 💻➡️🏭

При этом, вопреки политикам сети, для ускорения работ ему предоставляется прямой L3-доступ до контроллеров и серверов SCADA. «Чтобы без задержек».

Ключевые риски:

1️⃣ Shadow IT в промсегменте Ноутбук наладчика — недоверенная среда, которая физически соединяется с технологическим сегментом. По сути, это «грязные сапоги» в стерильной операционной. 🦠

2️⃣ Отсутствие микросегментации Если сеть «плоская», компрометация машины подрядчика мгновенно даёт вектор атаки на ПЛК. Один троян — и управление установкой перехвачено. ⚡

3️⃣ Юридическая коллизия Ответственность за инцидент на объекте КИИ лежит на владельце, даже если «заразу» принёс внешний персонал. Подрядчик уйдёт, а штрафы регулятора и простой — ваши. ⚖️

Вектор решения:

Переход к модели нулевого доверия (Zero Trust) для внешнего персонала. Удалённый доступ должен быть не правом, а контролируемым сервисом:

✅ Предоставление «чистых» машин (корпоративных или виртуальных) для настройки. ✅ Контроль USB-портов и запрет зарядки телефонов от инженерных станций. ✅ Внесение требований по ИБ в договоры подряда как существенное условие.

Пока бюджет на ИБ подрядчика измеряется нулём, риски владельца КИИ измеряются миллионами ущерба. 💰🔥

У вас на предприятии подрядчики работают со своих машин или с «чистых» хостов? Делитесь опытом в комментариях 👇


#КИИ #АСУТП #ТЭК #ИБ #ZeroTrust #БезопасностьАСУТП #кибератаки #информационнаябезопасность