
По данным команды реагирования на инциденты «Лаборатории Касперского», количество кибератак растёт год к году, и каждый пятый инцидент приходится на промышленность.
Кроме роста числа атак, меняется и их цель. Раньше злоумышленники быстро проникали в сеть производства, шифровали данные и просили выкуп. Сейчас возрастает количество продолжительных атак: злоумышленники получают доступ в сеть и днями, а иногда неделями изучают инфраструктуру — где какие процессы, какие узлы самые чувствительные — чтобы нанести максимальный ущерб. Реализуют атаку, как правило, в выходные или праздники: сотрудники приходят в понедельник — всё зашифровано.
В статье расскажу, как злоумышленники получают доступ к инфраструктуре, какими способами вредят и по какой логике строить информационную защиту.
Получить первоначальный доступ в сеть компании можно разными способами. Три самых популярных: проникновение через публичные приложения, кража учётных записей и взлом через подрядчиков.
Публичные приложения — это все сервисы, которые работают через интернет. Например, 1С-Битрикс, почтовый сервер Microsoft Exchange, платформы для совместной работы SharePoint и Confluence.
Иногда в них появляются уязвимости или «дыры», которые разработчики закрывают через обновления. Злоумышленники редко тратят ресурсы на поиск новых уязвимостей — в основном они пытаются проникнуть через те, о которых уже известно. Атакующие сканируют приложения в поисках таких «дыр» — если сотрудники забыли или не успели обновиться, получают доступ в сеть компании.
Нередко отправной точкой для атак становятся украденные учётные записи. В интернете существуют целые группы — брокеры первоначального доступа — которые специализируются на продаже украденных логинов и паролей от VPN, RDP, FTP и других сервисов. Одни злоумышленники воруют доступы, другие их покупают и входят в сеть под видом сотрудников.
Партнёры — выгодная «мишень» для атакующих. Если они скомпрометируют подрядчика, то есть небольшую компанию, или вендора ПО, смогут попасть в инфраструктуру сразу нескольких предприятий-клиентов.
Ситуацию усугубляет то, что подрядчики часто не заинтересованы сообщать о том, что их взломали. А сотрудники подрядчика нередко работают в сети заказчика под одной общей учётной записью — и даже не уведомляют, когда кто-то увольняется.
Существуют и другие угрозы. Например, сотрудник может случайно скачать заражённый файл на рабочий терминал или злоумышленник может подключиться к роботу через WiFi. Но такие точки входа менее распространены.
Получив первоначальный доступ, злоумышленники не сразу приступают к нанесению ущерба. Сначала они перемещаются по сети, используя легитимные утилиты системного администратора. У них уже есть учётные данные, что позволяет маскироваться под доверенных пользователей.
Обнаружить такую активность сложно, поэтому важно внедрять контроли информационной безопасности, такие как контроль учётных записей и сетевого доступа. Чаще всего злоумышленники используют один из четырёх способов причинить ущерб:
Любое производство остаётся потенциальной целью для злоумышленников. Часто станки и контроллеры взаимодействуют через промышленные протоколы, которые создали десятилетия назад. Тогда разработчики даже представить не могли, что оборудование может являться целью атаки злоумышленников, поэтому не рассматривали возможность использования функций защиты. Более того, используемые логины и пароли для доступа к оборудованию могут быть прописаны в технической документации, которая доступна в интернете — там её легко находят злоумышленники.
При этом изолированная промышленная сеть — скорее миф. За 12 лет практики я встречал по-настоящему изолированный контур лишь раз, и в этом случае физического подключения между корпоративной и промышленной сетью действительно не было. Обычно такое подключение существует — вопрос в том, как оно настроено и контролируется.

Схема: как можно проникнуть в инфраструктуру корпоративной и промышленной сети
Продолжать список можно долго, но для защиты производства не нужно превращать его в неприступную крепость. Нет абсолютной безопасности: безопасность — это процесс.
Большинство злоумышленников не будет изобретать уникальные способы компрометации — это дорого и долго. Скорее, они попробуют зайти через самые уязвимые места. Если это не сработало, переключатся на менее защищённую компанию. Поэтому задача предприятия — увеличить стоимость атаки: когда затраты злоумышленника перестают окупаться, он теряет интерес.
Увидеть самые уязвимые места в инфраструктуре помогает тестирование на проникновение. Его проводят специалисты по информационной безопасности внутри компании или подрядчики.
Тестирование на проникновение выявляет конкретные уязвимости. Параллельно с их устранением стоит выстраивать постоянные меры защиты.
Этим занимается внутренний отдел кибербезопасности или подрядчик. Такой контроль позволяет своевременно выявлять подозрительную активность и обнаруживать попытки получить первоначальный доступ к инфраструктуре. Чем раньше будет замечена атака, тем больше времени останется на её сдерживание и предотвращение возможного ущерба.
Инциденты случаются даже при выстроенной защите. Главное — не усугубить ситуацию. Ни в коем случае нельзя удалять данные на заражённом компьютере: это уничтожит следы, по которым можно восстановить картину атаки. Стоит изолировать заражённую машину от сети, лучше всего — выключить её. После этого необходимо обратиться к экспертам по расследованию инцидентов — внутри компании или внешним специалистам. Они определят, как произошло проникновение, и помогут восстановить работоспособность.
© КСЛ Экспо, 2026