Private 5G: частная сеть с коллективной ответственностью
Я считаю ошибкой воспринимать private 5G как обычную услугу связи, безопасность которой можно передать оператору вместе с договором.
Слово «частная» описывает доступ к сети, но не отвечает на вопрос, кто ею реально управляет. Частоты может предоставлять оператор. Ядро — поддерживать поставщик платформы. Периферийные приложения — интегратор. Устройства принадлежат производству, журналы собирает ИТ, а расследование ожидают от службы ИБ.
На презентации это выглядит как единая архитектура. При инциденте превращается в несколько контуров ответственности.
Представим, что автономные погрузчики одновременно теряют связь. Оператор видит аномалию радиосети. Поставщик ядра не подтверждает сбой. Производственная команда требует восстановить процесс. Службе ИБ нужны журналы, которых нет в корпоративной системе мониторинга.
Кто имеет право заблокировать устройства? Кто сохраняет доказательства? Кто решает, безопасно ли продолжать работу?
Если ответы приходится искать в момент инцидента, проблема возникла не в сети — она была заложена в операционной модели.
Особенно уязвимы пять границ: - между SIM/eSIM и корпоративным учётом устройств; - между сетевой телеметрией оператора и контекстом производства; - между сетевыми срезами и сегментацией ИТ/ОТ; - между обновлениями платформы и окнами остановки производства; - между техническим восстановлением услуги и решением о возобновлении процесса.
Договор об уровне доступности эти вопросы обычно не закрывает. Нужны права на журналы, сроки уведомления, сохранение доказательств, порядок устранения уязвимостей, участие в учениях, полномочия на изоляцию и сценарий выхода из услуги.
Моя позиция: поставщик отвечает за согласованные меры защиты, но владельцем остаточного риска остаётся предприятие, использующее сеть для бизнеса или производства. Делегировать эксплуатацию можно. Делегировать последствия — нельзя.
До промышленного запуска я бы потребовал матрицу ответственности по 15 зонам: частоты, радиосеть, ядро, SIM/eSIM, подключение устройств, периферийные вычисления, облачное управление, уязвимости, журналы, обнаружение, реагирование, восстановление, данные, физический процесс и выход из услуги.
И главный вопрос для проверки зрелости: кто должен руководить расследованием инцидента private 5G внутри завода — CISO предприятия, оператор или заранее назначенный единый руководитель со сквозными полномочиями?