Мы используем файлы cookie. Продолжая использование сайта, вы соглашаетесь с этим.
OK

Zero Trust для промышленных систем: от IEC 62443 к OT Overlays

Долгое время промышленные сети (Operational Technology, OT) оставались изолированными от корпоративной ИТ-инфраструктуры. Такая «воздушная прослойка» считалась достаточной мерой защиты. Но сейчас АСУ ТП все больше интегрируются в корпоративные сети, и, как предупреждает CISA, даже хакеры с базовыми навыками способны парализовать производство.

Важно сразу разграничить два понятия. В данном материале речь идет исключительно об информационной безопасности. Не следует путать Security Level (SL), определенный в стандарте IEC 62443 и описывающий уровень защиты от киберугроз, с Safety Integrity Level (SIL) из стандартов IEC 61508 и IEC 61511, который относится к функциональной безопасности оборудования и предотвращению аварийных ситуаций. Эти направления дополняют друг друга, но решают разные задачи.

Сегодня эффективная защита промышленных систем строится на сочетании отраслевых стандартов и современных архитектурных подходов.IEC 62443 задает архитектурный каркас: делит сеть на зоны, определяет роли и задает базовые требования. Zero Trust («никому не доверяй, всегда проверяй») обеспечивает микросегментацию, строгую аутентификацию и непрерывный мониторинг трафика между этими зонами, не давая злоумышленнику перемещаться по сети (Lateral Movement).

IEC 62443 (в индустрии часто встречается опечатка «61443») хоть и используется как фундамент для открытых архитектур вроде O-PAS, но ограничиваться только им нельзя. Более современные идеи, сформулированные в стандартах NIST (и детально описанные в модели зрелости CISA ZTMM v2), тоже должны быть внедрены в производственную автоматизацию. Главная задача — адаптировать их с учетом жесткой специфики OT: приоритета бесперебойной доступности (High Availability) и обилия уязвимого legacy-оборудования.

Именно поэтому появились специализированные OT Zero Trust Overlays — адаптация классической архитектуры Zero Trust для промышленных систем. Если хотите глубоко разобраться в 5 столпах Zero Trust от CISA (Identity, Devices, Networks, Apps, Data) и посмотреть, как это применяют в IT индустрии, рекомендуем потрясающий русскоязычный ресурс: Zero Trust Book, где разобраны архитектуры NIST и даны практические лабораторные работы.

Однако применение стандартных ИТ-подходов к безопасности в ОТ-средах может быть неэффективным и даже опасным, поэтому на сцену выходит «Zero Trust Overlays» для OT, которые учитывают это и разработаны: CISA (Cybersecurity and Infrastructure Security Agency) — через Zero Trust Maturity Model v2.0 DoD/DoW (Department of Defense/War) — через документ «Zero Trust for Operational Technology Activities and Outcomes» 
NIST — на базе SP 800-207 (Zero Trust Architecture) и SP 800-82 Rev. 3 (Guide to OT Security)

OT Zero Trust Overlays не заменяют, а дополняют отраслевые стандарты. Взаимосвязь основных фреймворков можно представить следующим образом:
IEC 62443 (Zones & Conduits)

Zero Trust (Micro-segmentation + Continuous Verification)

NIST RMF / DoD RMF (Risk Management)

CISA ZTMM (Maturity Assessment & Roadmap)

В этой модели IEC 62443 задает архитектурную основу, Zero Trust реализует принципы непрерывной проверки и минимальных привилегий, RMF обеспечивает управление рисками, а CISA ZTMM позволяет оценить зрелость внедрения и определить дальнейшие шаги развития.
  • IEC 62443-3-3: Требования к системной безопасности → реализуются через политики доступа Zero Trust 
  • IEC 62443-4-2: Требования к компонентам → обеспечиваются через Root of Trust и защищённую загрузку
  •  NIST SP 800-82 Rev. 3: Руководство по безопасности ОТ → предоставляет контекст для адаптации принципов ZTA
Промышленные системы существенно отличаются от традиционных корпоративных ИТ. Если для Enterprise IT ключевыми являются конфиденциальность и целостность информации, то для OT приоритетом остается непрерывная доступность технологических процессов. Соответственно отличаются и последствия успешной атаки: вместо утечки данных возможны остановка производства, повреждение оборудования, экологический ущерб или угроза жизни персонала.

Различия касаются и технической инфраструктуры. В промышленности широко используются ПЛК, специализированные контроллеры и legacy-оборудование с жизненным циклом в десятки лет, а в корпоративной сети оно стандартизированное, часто обновляемое.

Протоколы информационного обмена - еще одно ключевое отличие: в Enterprise IT это стандартные TCP/IP (как правило HTTPS), а в ОТ это целый букет полевых протоколов, часто без встроенной аутентификации/шифрования. Кроме того, процедуры обслуживания в Enterprise IT производятся ИТ-персоналом и как правило это автоматизированные обновления, в ОТ же инженеры-технологи применяют строго по инструкции ручные процедуры, критически важны ограниченные окна обслуживания.

Уровни зрелости OT Zero Trust Overlays (Maturity Stages)

Внедрение архитектуры Zero Trust в промышленной среде представляет собой поэтапный процесс повышения зрелости системы информационной безопасности. Модель OT Zero Trust Overlays выделяет четыре основных уровня, каждый из которых характеризуется степенью автоматизации процессов, уровнем интеграции средств защиты и зрелостью механизмов управления доступом.

Традиционный (Traditional) — устаревший уровень. Для него характерны ручная настройка систем, статические политики безопасности и использование разрозненных средств защиты. В OT-среде типичными признаками являются ведение учета пользователей в электронных таблицах, отсутствие централизованного управления учетными записями и использование паролей без многофакторной аутентификации.

Начальный (Initial) предполагает базовую интеграцию между ключевыми столпами Zero Trust. На этом этапе внедряется MFA для операторов (MFA интегрирована с авторизованным сервисом учётных данных), инвентаризация активов (Создание инвентаря пользователей ОТ-среды, включая привилегированные и сервисные учётные записи).
Расширенный (Advanced) уровень характеризуется автоматизацией политик безопасности, централизованной видимостью событий и координацией между различными платформами защиты. Пример для ОТ: Динамический доступ на основе ролей, SIEM для ОТ-событий

Оптимальный (Optimal) представляет собой наиболее зрелый уровень развития архитектуры Zero Trust. Полная автоматизация, адаптивные политики в реальном времени, само-отчётные активы. Пример для ОТ: Непрерывная аутентификация (ОТ-решение PAM охватывает все критические сценарии использования), автоматическое реагирование на аномалии без вмешательства человека

Следует отметить, что аналогичные принципы применяются и к остальным столпам Zero Trust — устройствам, сетевой инфраструктуре, приложениям и данным. Независимо от категории объектов зрелая OT-среда должна обеспечивать:
  • полный учет всех активов с регулярной верификацией их состояния;
  • техническую или организационную блокировку любых неавторизованных подключений;
  • соответствие оборудования утвержденным требованиям безопасности и выполнение патчинга только после оценки рисков и тестирования;
  • микросегментацию всех потоков данных внутри промышленной инфраструктуры;
  • защиту критически важного трафика с использованием централизованного управления криптографическими ключами.

Zero Trust в промышленных системах: как OT Overlays адаптируют принципы NIST SP 800-207

Рассмотрим, как семь фундаментальных принципов, изложенных в стандарте NIST SP 800-207, адаптируются для промышленных сред, где требования к безопасности должны учитывать не только конфиденциальность данных, но и непрерывность технологических процессов. 
В промышленной инфраструктуре объектами защиты становятся как серверы и рабочие станции, так и программируемые логические контроллеры (ПЛК), датчики, исполнительные механизмы и другое технологическое оборудование. При этом применение принципов Zero Trust требует учета особенностей OT-среды, таких как наличие легаси-систем, использование специализированных промышленных протоколов и высокие требований к доступности. 

OT-оверлеи адаптируют их следующим образом: 

1.Каждый актив рассматривается как ресурс. В качестве ресурсов выступают ПЛК, датчики, исполнительные механизмы и другие элементы технологической инфраструктуры, даже если они не поддерживают стандартные протоколы безопасности 
2. Любое взаимодействие должно быть защищено. Шифрование применяется прежде всего для критически важных каналов управления. Для оборудования и протоколов, не поддерживающих современные механизмы безопасности, используются компенсирующие меры: шлюзы безопасности и физическая изоляция. 
3. Доступ предоставляется только на время выполнения конкретной задачи. Для ОТ: сессионный доступ + процедурные подтверждения (например, физическое присутствие оператора для критических команд). 
4. Решения о предоставлении доступа принимаются динамически. Политики учитывают не только личность пользователя, но и текущее состояние технологического процесса. Например, изменение конфигурации оборудования может быть автоматически запрещено во время аварийного режима. 
5. Необходимо постоянно контролировать целостность активов. Эффективной практикой является пассивный мониторинг промышленного трафика с применением поведенческого анализа (UEBA), позволяющего выявлять аномалии в работе оборудования без вмешательства в производственный процесс. 
6. Динамическая аутентификация и авторизация. Для выполнения критических операций рекомендуется сочетать цифровые механизмы подтверждения личности с физическими факторами аутентификации, включая биометрию или proximity-карты. 
7. Информация о событиях безопасности используется для постоянного совершенствования защиты. Логи из ИТ- и ОТ-инфраструктуры целесообразно агрегировать в единой SIEM-платформе, при этом уделяя особое внимание фильтрации событий для снижения количества ложных срабатываний и информационного шума. 

Основные проблемы безопасности при внедрении Zero Trust в промышленной инфраструктуре: 

Практическая реализация концепции Zero Trust в OT осложняется рядом объективных факторов. Значительная часть эксплуатируемого оборудования не поддерживает современные протоколы аутентификации и шифрования, требования к непрерывности производства ограничивают возможность обновления программного обеспечения и перезагрузки систем, а специализированные промышленные протоколы, такие как Modbus или DNP3, изначально не содержат встроенных механизмов защиты. 

Дополнительной сложностью остается организационный разрыв между ИТ- и ОТ-командами, различающимися по приоритетам, процессам и терминологии. 


Практический чек-лист 

Для последовательного повышения уровня зрелости информационной безопасности в OT-среде: 
✔️Оцените текущее состояние по модели CISA ZTMM (5 столпов × 4 уровня зрелости) 
✔️Инвентаризируйте активы: пользователи, NPE, приложения, данные в ОТ-среде 
✔️Определите критические процессы: какие системы требуют наивысшей доступности? 
✔️Сегментируйте сеть: выделите зоны по функциям и уровням риска (Purdue Model L0-L5) 
✔️Усильте аутентификацию: внедрите MFA для удалённого доступа и привилегированных учётных записей 
✔️Настройте мониторинг: агрегируйте логи ОТ-протоколов в SIEM с правилами детектирования аномалий 
✔️Разработайте процедуры: компенсирующие меры для систем, не поддерживающих технические контроли 
✔️Тестируйте в изолированной среде: любые изменения в ОТ должны проходить валидацию перед внедрением 

Переход к архитектуре Zero Trust в промышленной среде — это последовательная трансформация процессов и инфраструктуры. Именно он позволяет повысить устойчивость критически важных систем без ущерба для непрерывности производства.

ЦПР РТСофт создает промышленное ПО, которое решает реальные производственные и экономические задачи вашего предприятия. У нас большой опыт работы в энергетике, металлургии и нефтехимии: делаем дизайн и интеграцию эффективных программных решений для промышленных компаний и корпораций.
Если у вас возникают задачи по интеграции разных систем управления, переходу на открытые архитектуры или обеспечению совместимости оборудования от разных производителей, напишите на почту info@list.dev.rtsoft.ru - и мы обязательно постараемся помочь вам с решением. 

Наши статьи: