TGViewer
Карлсон, который живет до Сrash'a | IoT, АСУТП, Linux, AI Карлсон, который живет до Сrash'a | IoT, АСУТП, Linux, AI @rtsoftcourses · 313 subscribers
Post #336 206
Здравствуйте, хорошей пятницы желаем вам ☕️

Чуть ранее мы обещали рассказать, что такое «Zero Trust Overlays» для OT. Коротко - это специализированные наборы требований, активностей и результатов, которые адаптируют общие принципы архитектуры нулевого доверия (Zero Trust Architecture, ZTA) к уникальным условиям операционных технологий (OT) и промышленных систем управления (ICS).

⁉️Окей, а как это связано с реальным миром⁉️спросите вы, уважаемые разработчики промышленного ПО.
Связь с IEC 62443 и другими стандартами
OT Zero Trust Overlays не заменяют, а дополняют отраслевые стандарты. Грубо говоря интеграция фреймворков выглядит так:

IEC 62443 (Zones & Conduits)

Zero Trust (Micro-segmentation + Continuous Verification)

NIST RMF / DoD RMF (Risk Management)

CISA ZTMM (Maturity Assessment & Roadmap)

IEC 62443-3-3: Требования к системной безопасности → реализуются через политики доступа Zero Trust
IEC 62443-4-2: Требования к компонентам → обеспечиваются через Root of Trust и защищённую загрузку
NIST SP 800-82 Rev. 3: Руководство по безопасности ОТ → предоставляет контекст для адаптации принципов ZTA

Ключевые отличия OT от IT, влияющие на Zero Trust
В первую очередь, это Приоритет целей и потребностей, если для IT предприятия это обычно конфиденциальность и целостность информации, то для Operational Technology (OT) это доступность и безопасность процессов, Риски для IT - это утечка данных, компрометация сервисов, а в ОТ - Физический ущерб, угроза жизни, остановка критической инфраструктуры

Оборудование в ОТ кардинально отличается от IT: в корпоративной сети оно стандартизированное, часто обновляемое, а в технологических процессах применяются легаси-системы, специализированные контроллеры (ПЛК), все оборудование предполагает долгосрочный жизненный цикл.

Протоколы информационного обмена - еще одно ключевое отличие: в Enterprise IT это стандартные TCP/IP (как правило HTTPS), а в ОТ это целый букет полевых протоколов, часто без встроенной аутентификации/шифрования.

Процедуры Обслуживания в Enterprise IT производятся ИТ-персоналом и как правило это автоматизированные обновления, в ОТ же Инженеры-технологи применяют строго поинструкции ручные процедуры, критически важны ограниченные окна обслуживания.

Уровни зрелости OT Zero Trust Overlays (Maturity Stages)
Традиционный (устаревший): Ручная настройка, статические политики, разрозненные решения. Пример для ОТ: Учёт пользователей в электронных таблицах, пароли без MFA

Начальный: базовая интеграция между столпами (см. Пять основных столпов (Pillars) Zero Trust): Внедрение MFA для операторов (MFA интегрирована с авторизованным сервисом учётных данных), инвентаризация активов (Создание инвентаря пользователей ОТ-среды, включая привилегированные и сервисные учётные записи)

Расширенный: Автоматизированные политики, централизованная видимость, кросс-платформенная координация. Пример для ОТ: Динамический доступ на основе ролей, SIEM для ОТ-событий

Оптимальный: Полная автоматизация, адаптивные политики в реальном времени, само-отчётные активы. Пример для ОТ: Непрерывная аутентификация (ОТ-решение PAM охватывает все критические сценарии использования), автоматическое реагирование на аномалии без вмешательства человека

Для остальных столпов (Устройств и Сетей), также как и для акторов применяются такие же принципы:

Полный учёт всех ОТ-активов с периодической верификацией,
Все неавторизованные подключения заблокированы технически или процедурно.
ОТ-среды соответствуют утверждённым стандартам, патчинг выполняется с тестированием рисков.
Микросегментация реализована для всех потоков данных в ОТ-среде.
Критический трафик защищён, ключи управляются централизованно.

Казалось бы, что еще по этой теме можно было бы сказать? Тем не менее, мы добавим в следующем лонгриде про то, как OT Overlays соотносятся с NIST SP 800-207 и 7 принципами Zero Trust.
More from @rtsoftcourses
  1. Sep 18, 2026АСМР: во что сублимируется инженерная мысль (когда много свободного времени и энтузиазма ч…
  2. Sep 18, 2026👋 Традиционно собрали для вас вебинары с промышленным уклоном на грядущую неделю (21 сент…
  3. Sep 18, 2026Мы сгоняли на прошлой неделе на конференцию Smart Oil & Gas 2026 и выступали с докладом о…
  4. Sep 17, 2026Web-интерфейс в контроллере — это удобно Кто ж спорит. Открыл браузер, подключился к устро…
  5. Sep 16, 2026Certificate expired Чаще всего такая надпись в терминале может заставить задержаться на ра…
  6. Sep 14, 2026Stuxnet помните? 16 лет прошло, а USB остаётся одним из главных векторов атак на промышлен…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →