Все статьи

Как защитить производство от киберугроз

Сергей Сидоров
Руководитель отдела сервисов промышленной безопасности в «Лаборатории Касперского»

По данным команды реагирования на инциденты «Лаборатории Касперского», количество кибератак растёт год к году, и каждый пятый инцидент приходится на промышленность.

Кроме роста числа атак, меняется и их цель. Раньше злоумышленники быстро проникали в сеть производства, шифровали данные и просили выкуп. Сейчас возрастает количество продолжительных атак: злоумышленники получают доступ в сеть и днями, а иногда неделями изучают инфраструктуру — где какие процессы, какие узлы самые чувствительные — чтобы нанести максимальный ущерб. Реализуют атаку, как правило, в выходные или праздники: сотрудники приходят в понедельник — всё зашифровано.

В статье расскажу, как злоумышленники получают доступ к инфраструктуре, какими способами вредят и по какой логике строить информационную защиту.

Как злоумышленники атакуют производство

Получить первоначальный доступ в сеть компании можно разными способами. Три самых популярных: проникновение через публичные приложения, кража учётных записей и взлом через подрядчиков.

Публичные приложения — это все сервисы, которые работают через интернет. Например, 1С-Битрикс, почтовый сервер Microsoft Exchange, платформы для совместной работы SharePoint и Confluence.

Иногда в них появляются уязвимости или «дыры», которые разработчики закрывают через обновления. Злоумышленники редко тратят ресурсы на поиск новых уязвимостей — в основном они пытаются проникнуть через те, о которых уже известно. Атакующие сканируют приложения в поисках таких «дыр» — если сотрудники забыли или не успели обновиться, получают доступ в сеть компании.

Нередко отправной точкой для атак становятся украденные учётные записи. В интернете существуют целые группы — брокеры первоначального доступа — которые специализируются на продаже украденных логинов и паролей от VPN, RDP, FTP и других сервисов. Одни злоумышленники воруют доступы, другие их покупают и входят в сеть под видом сотрудников.

Партнёры — выгодная «мишень» для атакующих. Если они скомпрометируют подрядчика, то есть небольшую компанию, или вендора ПО, смогут попасть в инфраструктуру сразу нескольких предприятий-клиентов.

Популярные cпособы проникнуть в сеть компании: использование публичных приложений, кража учётных записей и взлом через подрядчиков.

Ситуацию усугубляет то, что подрядчики часто не заинтересованы сообщать о том, что их взломали. А сотрудники подрядчика нередко работают в сети заказчика под одной общей учётной записью — и даже не уведомляют, когда кто-то увольняется.

Существуют и другие угрозы. Например, сотрудник может случайно скачать заражённый файл на рабочий терминал или злоумышленник может подключиться к роботу через WiFi. Но такие точки входа менее распространены.

Какой ущерб наносят

Получив первоначальный доступ, злоумышленники не сразу приступают к нанесению ущерба. Сначала они перемещаются по сети, используя легитимные утилиты системного администратора. У них уже есть учётные данные, что позволяет маскироваться под доверенных пользователей.

Обнаружить такую активность сложно, поэтому важно внедрять контроли информационной безопасности, такие как контроль учётных записей и сетевого доступа. Чаще всего злоумышленники используют один из четырёх способов причинить ущерб:

  • Повреждают оборудование. Обновляют прошивку конвейера, после чего он выходит из строя. Бизнес несёт прямые финансовые потери из-за остановки производства.
  • Внедряют ошибки в производство. В этом случае цель злоумышленников — не остановить производство, а сделать так, чтобы оно выпускало некачественную продукцию. Для этого они могут изменить параметры технологического процесса или настройки системы контроля качества. В результате изделия с дефектами проходят проверку и отправляются заказчику. О проблеме становится известно только во время эксплуатации продукции, что подрывает доверие клиентов к производителю.
  • Крадут интеллектуальную собственность. Часто злоумышленники похищают ценные разработки компании — например, конструкторскую документацию, технологические чертежи, рецептуры или другие материалы, благодаря которым предприятие выпускает уникальную продукцию. Эту информацию продают конкурентам жертвы — те могут быстро наладить выпуск идентичных изделий. В результате компания теряет своё конкурентное преимущество, а вместе с ним — часть клиентов и рынка.
  • Подвергают персонал опасности. Получив контроль над промышленными тележками, роботами или другим автоматизированным оборудованием, злоумышленники могут дистанционно управлять их действиями. Это повышает риск аварийных ситуаций и может привести к травмам персонала.

Как узнать слабые места в контуре производства

Любое производство остаётся потенциальной целью для злоумышленников. Часто станки и контроллеры взаимодействуют через промышленные протоколы, которые создали десятилетия назад. Тогда разработчики даже представить не могли, что оборудование может являться целью атаки злоумышленников, поэтому не рассматривали возможность использования функций защиты. Более того, используемые логины и пароли для доступа к оборудованию могут быть прописаны в технической документации, которая доступна в интернете — там её легко находят злоумышленники.

При этом изолированная промышленная сеть — скорее миф. За 12 лет практики я встречал по-настоящему изолированный контур лишь раз, и в этом случае физического подключения между корпоративной и промышленной сетью действительно не было. Обычно такое подключение существует — вопрос в том, как оно настроено и контролируется.

Схема: как можно проникнуть в инфраструктуру корпоративной и промышленной сети

Продолжать список можно долго, но для защиты производства не нужно превращать его в неприступную крепость. Нет абсолютной безопасности: безопасность — это процесс.

Большинство злоумышленников не будет изобретать уникальные способы компрометации — это дорого и долго. Скорее, они попробуют зайти через самые уязвимые места. Если это не сработало, переключатся на менее защищённую компанию. Поэтому задача предприятия — увеличить стоимость атаки: когда затраты злоумышленника перестают окупаться, он теряет интерес.

Увидеть самые уязвимые места в инфраструктуре помогает тестирование на проникновение. Его проводят специалисты по информационной безопасности внутри компании или подрядчики.

Какие меры нужны для профилактики атак

Тестирование на проникновение выявляет конкретные уязвимости. Параллельно с их устранением стоит выстраивать постоянные меры защиты.

  • Проведите техническую инвентаризацию. Соберите список всех ваших ресурсов, у которых есть доступ в сеть — от приложений до конвейеров и ТСД. Всё, что не используете, отключите, чтобы уменьшить число точек входа для злоумышленников.
  • Внедрите двухфакторную аутентификацию. Это когда помимо пароля пользователь подтверждает вход в учётную запись вторым фактором. Например, при подключении к ERP сначала вводит пароль, а потом код из push-уведомления на телефоне. Если злоумышленники украдут доступ, второй этап защиты они не пройдут.
  • Ограничьте доступы. Если у сотрудника есть доступ и к корпоративной, и к промышленной сети — злоумышленник, укравший его аккаунт, пройдёт от почтового сервера до контроллеров на производстве. После проникновения злоумышленники перемещаются по сети именно под чужими аккаунтами, поэтому чем меньше доступов у каждого — тем длиннее путь злоумышленника.
  • Настройте демилитаризованные зоны (DMZ). DMZ — буферная зона между сегментами сети с ограниченным доступом в обе стороны. В DMZ выносят все программы, которые доступны через интернет. Кроме этого, DMZ нужна между корпоративной и производственной сетями: корпоративная сеть для производственной является недоверенной, и доступ между ними должен быть ограничен.
  • Контролируйте настройки оборудования. На контроллерах, которые управляют промышленным оборудованием, есть аппаратные ключи защиты. Например, на контроллерах Siemens S7 физический переключатель определяет, можно ли перезаписать прошивку. Если ключ стоит в режиме «настройка», злоумышленник может заменить прошивку и превратить контроллер в кирпич. Переключение в режим «run» блокирует эту возможность.
  • Обучайте сотрудников базовой кибергигиене. Персонал может оставить точки входа для злоумышленника по незнанию или невнимательности. Проводите регулярные тренинги: как реагировать на подозрительные письма, что можно и что нельзя скачивать на рабочие устройства.
Важная часть профилактики кибератак — следить за действиями злоумышленников в сети компании.

Этим занимается внутренний отдел кибербезопасности или подрядчик. Такой контроль позволяет своевременно выявлять подозрительную активность и обнаруживать попытки получить первоначальный доступ к инфраструктуре. Чем раньше будет замечена атака, тем больше времени останется на её сдерживание и предотвращение возможного ущерба.

Что делать, если атака уже произошла

Инциденты случаются даже при выстроенной защите. Главное — не усугубить ситуацию. Ни в коем случае нельзя удалять данные на заражённом компьютере: это уничтожит следы, по которым можно восстановить картину атаки. Стоит изолировать заражённую машину от сети, лучше всего — выключить её. После этого необходимо обратиться к экспертам по расследованию инцидентов — внутри компании или внешним специалистам. Они определят, как произошло проникновение, и помогут восстановить работоспособность.

Коротко об информационной безопасности предприятия

  • Чаще всего злоумышленники попадают в сеть производства тремя способами: через публичные приложения, кражу учётных записей и взлом подрядчиков. Они могут вывести из строя оборудование, внедрить технические ошибки в систему управления производством, похитить интеллектуальную собственность и подвергнуть персонал опасности.
  • Для защиты не нужно превращать производство в неприступную крепость. Работающая стратегия — выявить самые слабые места в инфраструктуре с помощью тестирования на проникновение и усилить их. Это сделает атаку дорогой и нецелесообразной для злоумышленников.
  • Повысить информационную защищенность компании помогает профилактика. Начать можно с технической инвентаризации, ограничения доступов, внедрения двухфакторной аутентификации и разделения сетей предприятия на отдельные сегменты. Кроме этого, важно обучать сотрудников и постоянно мониторить действия злоумышленников в сети компании, чтобы заметить их активность до того, как будет нанесён ущерб.
Подписаться

© КСЛ Экспо, 2026

Скачать медиакит

164