Готовы ли мы к атаке через подрядчика с бюджетом в 0 на ИБ?
В рамках обеспечения безопасности КИИ ТЭК мы часто фокусируемся на внешнем контуре. Однако практика показывает: цепочка поставок технологических услуг — это ахиллесова пята отрасли. 🎯
Рассмотрим типовой кейс: Субподрядчик осуществляет техническое обслуживание АСУ ТП. Уровень его кибергигиены минимален. Бюджет на ИБ отсутствует как класс: максимум — бесплатный антивирус и домашний ноутбук инженера. 💻➡️🏭
При этом, вопреки политикам сети, для ускорения работ ему предоставляется прямой L3-доступ до контроллеров и серверов SCADA. «Чтобы без задержек».
Ключевые риски:
1️⃣ Shadow IT в промсегменте Ноутбук наладчика — недоверенная среда, которая физически соединяется с технологическим сегментом. По сути, это «грязные сапоги» в стерильной операционной. 🦠
2️⃣ Отсутствие микросегментации Если сеть «плоская», компрометация машины подрядчика мгновенно даёт вектор атаки на ПЛК. Один троян — и управление установкой перехвачено. ⚡
3️⃣ Юридическая коллизия Ответственность за инцидент на объекте КИИ лежит на владельце, даже если «заразу» принёс внешний персонал. Подрядчик уйдёт, а штрафы регулятора и простой — ваши. ⚖️
Вектор решения:
Переход к модели нулевого доверия (Zero Trust) для внешнего персонала. Удалённый доступ должен быть не правом, а контролируемым сервисом:
✅ Предоставление «чистых» машин (корпоративных или виртуальных) для настройки. ✅ Контроль USB-портов и запрет зарядки телефонов от инженерных станций. ✅ Внесение требований по ИБ в договоры подряда как существенное условие.
Пока бюджет на ИБ подрядчика измеряется нулём, риски владельца КИИ измеряются миллионами ущерба. 💰🔥
У вас на предприятии подрядчики работают со своих машин или с «чистых» хостов? Делитесь опытом в комментариях 👇
#КИИ #АСУТП #ТЭК #ИБ #ZeroTrust #БезопасностьАСУТП #кибератаки #информационнаябезопасность
· 17.07
Ну я бы докинул еще пентест/аудит подрядчика.
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
коммент удалён