TGViewer
Карлсон, который живет до Сrash'a | IoT, АСУТП, Linux, AI Карлсон, который живет до Сrash'a | IoT, АСУТП, Linux, AI @rtsoftcourses · 313 subscribers
Post #339 234
Здравствуйте, уважаемые инженеры и разработчики промышленных систем. Продолжим про OT Overlays, Zero Trust.

NIST SP 800-207 определяет 7 фундаментальных принципов ZTA. OT-оверлеи адаптируют их следующим образом:

1. Все ресурсы считаются ресурсами: ПЛК, датчики, исполнительные механизмы — это «ресурсы», требующие защиты, даже если они не поддерживают стандартные протоколы безопасности

2. Вся коммуникация защищается: Шифрование применяется выборочно: приоритет — критическим каналам управления; для легаси-протоколов — компенсационные меры (физическая изоляция, шлюзы)

3. Доступ предоставляется посессионно: Для ОТ: сессионный доступ + процедурные подтверждения (например, физическое присутствие оператора для критических команд)

4. Доступ определяется динамической политикой: Политики учитывают не только идентичность, но и состояние процесса (например, запрет изменений во время аварийного режима)

5. Мониторинг целостности активов: Пассивный мониторинг трафика ОТ-протоколов + поведенческий анализ (UEBA) для выявления аномалий в работе оборудования

6. Динамическая аутентификация и авторизация: Многоуровневая аутентификация: цифровая + физическая (биометрия, proximity-карты) для критических действий

7. Сбор информации для улучшения безопасности: Агрегация логов из ОТ и ИТ в единый SIEM, но с фильтрацией по критичности для предотвращения «шума»

Отметим основные проблемы безопасности:

Легаси-оборудование не поддерживает современные протоколы аутентификации/шифрования
Требования к доступности ограничивают возможность перезагрузки или обновления
Специализированные протоколы (Modbus, DNP3) не имеют встроенных механизмов безопасности
Ну и барьеры между ИТ- и ОТ-командами (разные приоритеты, терминология, процессы)

Что можно сделать, или практический чек-лист по улучшениям:

✔️Оцените текущее состояние по модели CISA ZTMM (5 столпов × 4 уровня зрелости)
✔️Инвентаризируйте активы: пользователи, NPE, приложения, данные в ОТ-среде
✔️Определите критические процессы: какие системы требуют наивысшей доступности?
✔️Сегментируйте сеть: выделите зоны по функциям и уровням риска (Purdue Model L0-L5)
✔️Усильте аутентификацию: внедрите MFA для удалённого доступа и привилегированных учётных записей
✔️Настройте мониторинг: агрегируйте логи ОТ-протоколов в SIEM с правилами детектирования аномалий
✔️Разработайте процедуры: компенсирующие меры для систем, не поддерживающих технические контроли
✔️Тестируйте в изолированной среде: любые изменения в ОТ должны проходить валидацию перед внедрением

Пользуйтесь, пожалуйста 👍
More from @rtsoftcourses
  1. Sep 18, 2026АСМР: во что сублимируется инженерная мысль (когда много свободного времени и энтузиазма ч…
  2. Sep 18, 2026👋 Традиционно собрали для вас вебинары с промышленным уклоном на грядущую неделю (21 сент…
  3. Sep 18, 2026Мы сгоняли на прошлой неделе на конференцию Smart Oil & Gas 2026 и выступали с докладом о…
  4. Sep 17, 2026Web-интерфейс в контроллере — это удобно Кто ж спорит. Открыл браузер, подключился к устро…
  5. Sep 16, 2026Certificate expired Чаще всего такая надпись в терминале может заставить задержаться на ра…
  6. Sep 14, 2026Stuxnet помните? 16 лет прошло, а USB остаётся одним из главных векторов атак на промышлен…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →