Атака на промышленную систему управления — это не потеря файлов, а остановка производства, порча оборудования и риск для жизни людей. Разбираем, чем безопасность операционных технологий (ОТ) отличается от классической ИТ-защиты, что требует 187-ФЗ от объектов КИИ и как выстроить защиту АСУ ТП и промышленного IoT на практике.
Коротко: с чего начинается кибербезопасность АСУ ТП
Кибербезопасность АСУ ТП строится вокруг непрерывности и безопасности технологического процесса, а не вокруг конфиденциальности данных. Начните с трёх шагов: проведите инвентаризацию всех устройств и связей в промышленной сети, разделите ИТ- и ОТ-сегменты с контролируемым шлюзом между ними и внедрите пассивный мониторинг трафика внутри ОТ. Если ваши системы относятся к объектам критической информационной инфраструктуры (КИИ), к этому добавляются обязательные требования 187-ФЗ: категорирование объектов, создание системы защиты и подключение к государственной системе обнаружения атак. Актуальные меры и сроки уточняйте по действующим нормам ФСТЭК и ФСБ России.
Почему ОТ нельзя защищать как обычную корпоративную сеть
Операционные технологии (ОТ) — это программируемые логические контроллеры (ПЛК), SCADA-системы, панели оператора, промышленные сети и датчики, которые управляют физическими процессами: насосами, печами, конвейерами, задвижками. В классической ИТ приоритет — конфиденциальность данных, и главный ущерб от атаки измеряется утечкой информации. В ОТ приоритет обратный: на первом месте доступность и целостность управляющих команд, потому что цена сбоя — это остановленная линия, испорченная партия продукции, авария оборудования или угроза персоналу.
Отсюда фундаментальное различие в подходах. В офисной сети вы спокойно ставите обновления, перезагружаете серверы ночью и агрессивно блокируете подозрительный трафик. В цеху перезагрузка контроллера может означать остановку непрерывного процесса, а ложное срабатывание блокировки — потерю управления. Многие промышленные системы работают десятилетиями на устаревших ОС и протоколах без штатной поддержки обновлений, поэтому привычные ИТ-инструменты к ним просто неприменимы без адаптации.
| Параметр | ИТ (корпоративная сеть) | ОТ (АСУ ТП) |
|---|---|---|
| Главный приоритет | Конфиденциальность данных | Доступность и безопасность процесса |
| Цена сбоя | Утечка или потеря данных | Остановка производства, авария, угроза жизни |
| Жизненный цикл систем | 3–5 лет | 10–25 лет |
| Обновления и патчи | Регулярно, часто автоматически | Редко, только в технологические окна |
| Перезагрузка | Допустима почти в любой момент | Может остановить непрерывный процесс |
| Реакция на инцидент | Изоляция и блокировка узла | Нельзя рвать управление без плана |
| Типовой трафик | Разнородный, меняющийся | Предсказуемый, повторяющийся |
В ИТ вы защищаете информацию. В ОТ вы защищаете физический процесс и людей, которые рядом с оборудованием. Это меняет каждое проектное решение.
Актуальные классы угроз для промышленных систем
Угрозы промышленным системам в 2026 году редко сводятся к одному вирусу. Чаще это цепочка: сначала злоумышленник закрепляется в корпоративной сети, а затем через слабый стык переходит в технологический сегмент. Ниже — обобщённые классы рисков, актуальные для большинства предприятий, без привязки к конкретным инцидентам.
- Проникновение через ИТ-контур. Фишинг, скомпрометированные учётные записи и уязвимости корпоративных сервисов используются как плацдарм для последующего перехода в ОТ.
- Атаки на цепочку поставок. Компрометация подрядчика, интегратора или обновления стороннего ПО, имеющего доступ к промышленной сети.
- Небезопасный удалённый доступ. Открытые каналы для наладчиков и вендоров без шифрования, многофакторной аутентификации и контроля сессий.
- Незащищённые промышленные протоколы. Многие протоколы АСУ ТП не имеют встроенной аутентификации, что позволяет подделывать команды при доступе к сети.
- Внутренние ошибки и инсайдеры. Неверная конфигурация, флешки, теневые подключения и действия сотрудников с избыточными правами.
- Устройства промышленного IoT. Датчики и шлюзы с заводскими паролями, устаревшими прошивками и прямым выходом наружу.
Отдельный риск создают проекты цифровизации, когда ОТ-данные выводятся в аналитические платформы. Например, при построении цифрового двойника производства или систем предиктивного обслуживания оборудования появляются новые каналы передачи данных из цеха наружу — и каждый такой канал нужно защищать с самого начала, а не после запуска.
Кого касается: КИИ и требования 187-ФЗ
Критическая информационная инфраструктура (КИИ) — это информационные системы и сети, сбой которых способен нанести ущерб государству, экономике или безопасности граждан. Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» устанавливает базовые правила защиты таких объектов. Перечень сфер деятельности закреплён в пункте 8 статьи 2 закона и является закрытым — расширительно его трактовать нельзя. В самом законе названо 15 сфер; ниже они сгруппированы по смыслу, а не сокращены.
- Энергетика и топливно-энергетический комплекс
- Область атомной энергии
- Оборонная и ракетно-космическая промышленность
- Горнодобывающая, металлургическая и химическая промышленность
- Транспорт и связь
- Здравоохранение и наука
- Банковская сфера и иные сферы финансового рынка
- Государственная регистрация прав на недвижимое имущество и сделок с ним
Обратите внимание на две частые ошибки. Во-первых, субъектом КИИ организация становится не по размеру и не по «опасности» производства, а только если попадает в одну из перечисленных сфер. Во-вторых, в законе нет ни «нефтехимии», ни «промышленности» как общей категории — есть конкретные виды промышленности, и список ими исчерпывается. Если вашей отрасли в перечне нет, статуса субъекта КИИ у вас не возникает, даже если производство непрерывное и технически сложное. Это не значит, что требований нет вовсе: смежные обязанности могут появиться по другим основаниям — например, как у подрядчика, обслуживающего системы субъекта КИИ, или по нормам о персональных данных. Вывод по своей организации стоит зафиксировать с юристом, а не по аналогии.
В общих чертах закон требует от субъектов КИИ выполнить несколько шагов: провести категорирование объектов (определить, какие системы значимы и какой категории), создать систему безопасности с организационными и техническими мерами, а также обеспечить взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА). За значимыми объектами закреплены дополнительные обязанности и ответственность. Конкретные критерии категорий, перечни мер и сроки регулярно обновляются, поэтому актуальные требования обязательно уточняйте по действующим нормативным актам ФСТЭК и ФСБ России, а не по устаревшим источникам.
Три категории значимости и что из них следует
Категорий значимости три: первая — самая высокая, третья — самая низкая. Критерии и показатели установлены постановлением Правительства РФ № 127 от 8 февраля 2018 года. Показатели оценивают масштаб возможных последствий инцидента — социальных, политических, экономических, экологических и для обороны страны. Категория присваивается по максимальному сработавшему показателю: если объект дотянул до первой категории хотя бы по одному критерию, дальше считать не нужно. А если ни один показатель к объекту не применим, комиссия фиксирует, что присваивать категорию не требуется — и значимого объекта у вас нет.
Здесь важный момент, который часто упускают: часть обязанностей возникает у субъекта КИИ независимо от того, есть у него значимые объекты или нет. По части 2 статьи 9 187-ФЗ это: незамедлительно информировать уполномоченный орган о компьютерных атаках и инцидентах, содействовать в их обнаружении и ликвидации последствий, соблюдать условия эксплуатации установленных средств защиты и провести само категорирование, направив результаты в уполномоченный орган. То есть рассуждение «значимых объектов нет, значит делать ничего не надо» неверно — категорирование провести и отчитаться всё равно нужно.
Отраслевой стандарт на уровни защищённости
Помимо требований регуляторов есть профильный стандарт, на который удобно опираться в техническом задании: ГОСТ Р МЭК 62443-3-3-2016 «Сети промышленной коммуникации. Безопасность сетей и систем. Часть 3-3. Требования к системной безопасности и уровни безопасности» (приказ Росстандарта № 469-ст от 1 июня 2016 года, действует с 1 апреля 2017 года). Это российская редакция международной серии IEC 62443 — отраслевого стандарта де-факто для промышленной кибербезопасности. Он задаёт системные требования, привязанные к семи фундаментальным требованиям, и вводит понятие уровней защищённости (SL), что позволяет формулировать задачу измеримо: не «обеспечить безопасность АСУ ТП», а «достичь целевого уровня защищённости для такой-то зоны». Для подрядчика это разница между проверяемым и непроверяемым ТЗ.
Даже если ваша организация формально не относится к КИИ, логика 187-ФЗ полезна как отраслевой стандарт зрелости: инвентаризация, оценка значимости систем, документированные меры защиты и план реагирования нужны любому производству, зависящему от автоматизации.
Сегментация сети и мониторинг ОТ
Сегментация — фундамент промышленной кибербезопасности. Задача проста по формулировке и сложна по исполнению: технологическая сеть не должна быть плоским пространством, где офисный компьютер напрямую видит контроллер. Между уровнями выстраиваются границы с контролем трафика, а обмен данными идёт только через управляемые шлюзы.
Уровни защиты промышленной инфраструктуры
| Уровень | Что включает | Ключевые меры защиты |
|---|---|---|
| Периметр предприятия | Стык с интернетом и внешними подрядчиками | Межсетевой экран, защищённый удалённый доступ, контроль вендоров |
| ИТ-контур | Офисные сети, корпоративные сервисы | Антивирус, MFA, сегментация, обучение персонала |
| Демилитаризованная зона (DMZ) | Шлюз между ИТ и ОТ, серверы данных | Однонаправленная передача, инспекция трафика, посредники доступа |
| ОТ-контур | SCADA, серверы АСУ ТП, панели оператора | Пассивный мониторинг, белые списки, контроль изменений |
| Полевой уровень | ПЛК, датчики, исполнительные устройства | Физический контроль доступа, защита протоколов, минимум связей |
Второй столп — мониторинг. В ОТ он должен быть преимущественно пассивным: система анализирует копию трафика, не вмешиваясь в управление, и строит эталонную картину «нормального» поведения сети. Поскольку промышленный трафик предсказуем и повторяется, любое отклонение — новое устройство, нетипичная команда, обращение к контроллеру из неожиданного сегмента — становится заметным сигналом. Такой подход позволяет обнаруживать атаки, не создавая риска для процесса. Для защищённого удалённого доступа наладчиков и подрядчиков используйте корпоративный VPN с многофакторной аутентификацией и записью сессий вместо открытых каналов.
Защита промышленного IoT
Промышленный интернет вещей (IIoT) расширяет поверхность атаки быстрее, чем растёт зрелость защиты. Датчики вибрации, счётчики, шлюзы телеметрии и умные приводы часто поставляются с заводскими паролями, редко обновляемыми прошивками и склонностью «звонить домой» на облачные серверы вендора. Каждое такое устройство — потенциальная точка входа в технологическую сеть.
- Инвентаризируйте всё. Нельзя защитить устройства, о существовании которых вы не знаете, — ведите актуальный реестр IIoT-оборудования.
- Меняйте заводские пароли и отключайте неиспользуемые сервисы и порты сразу при вводе в эксплуатацию.
- Изолируйте IoT в отдельные сегменты с жёсткими правилами обмена, а не подключайте к общей технологической сети.
- Контролируйте прошивки и обновляйте их через проверенные каналы в технологические окна.
- Ограничивайте выход наружу. Разрешайте связь только с доверенными адресами и через контролируемый шлюз.
- Отдавайте предпочтение отечественным решениям из реестра российского ПО — это снижает риски цепочки поставок и упрощает соответствие требованиям импортозамещения.
С чего начать защиту ОТ: дорожная карта
Повышение защищённости АСУ ТП — это не разовая закупка, а последовательная программа. Ниже — практическая дорожная карта, которую можно адаптировать под масштаб предприятия. Двигайтесь по этапам, не пропуская фундамент.
| Этап | Действия | Результат |
|---|---|---|
| 1. Инвентаризация | Составить реестр устройств, ПО, протоколов и связей в ОТ | Полная карта промышленной сети |
| 2. Оценка рисков | Определить значимые системы, слабые места и сценарии угроз | Приоритеты защиты и, при КИИ, категорирование |
| 3. Сегментация | Разделить ИТ и ОТ, выстроить DMZ и контролируемые шлюзы | Ограничение распространения атаки |
| 4. Доступ | Внедрить защищённый удалённый доступ, MFA, минимизацию прав | Контроль подрядчиков и персонала |
| 5. Мониторинг | Развернуть пассивный анализ трафика и выявление аномалий | Раннее обнаружение инцидентов |
| 6. Реагирование | Разработать план реагирования и восстановления с учётом ОТ | Готовность к инциденту без остановки процесса |
| 7. Поддержка | Регулярный пересмотр, обучение, обновление мер | Устойчивый уровень защищённости |
Самая частая ошибка — начинать с покупки средств защиты до того, как проведена инвентаризация. Нельзя защитить то, чего вы не видите.
Практические рекомендации
- Не переносите ИТ-политики в ОТ без адаптации — учитывайте технологические ограничения и окна обслуживания.
- Начинайте мониторинг с пассивного режима, чтобы не рисковать управляемостью процесса.
- Разделяйте зоны ответственности ИТ- и ОТ-специалистов, но обеспечьте их совместную работу.
- Документируйте каждое подключение подрядчика и удаляйте доступ сразу после работ.
- Проверяйте план реагирования на учениях, а не только на бумаге.
- Планируйте импортозамещение защитных решений заранее, а не в авральном режиме.
Выстраивание безопасности АСУ ТП требует опыта и в промышленной автоматизации, и в информационной безопасности одновременно. Anoveon Smart Tech проектирует и внедряет промышленные решения, а также сопровождает корпоративные IT-решения с учётом требований к КИИ и импортозамещению — от инвентаризации и сегментации до мониторинга и реагирования. Такой сквозной подход исключает разрывы между технологическим и корпоративным контуром, где чаще всего и происходят инциденты.
Итоги
Кибербезопасность АСУ ТП и промышленного IoT в 2026 году — это защита физического процесса и людей, а не только данных. Отправная точка одинакова для всех: увидеть свою сеть через инвентаризацию, разделить ИТ и ОТ, наладить пассивный мониторинг и защищённый доступ. Для объектов КИИ поверх этого выстраивается соответствие 187-ФЗ, актуальные требования которого нужно сверять с действующими нормами ФСТЭК и ФСБ России. Ни один инструмент не даёт абсолютной гарантии защиты — устойчивость создаёт системная программа, которую регулярно пересматривают и проверяют на практике.
Частые вопросы
Чем кибербезопасность АСУ ТП отличается от обычной ИТ-безопасности?
В ИТ главный приоритет — конфиденциальность данных, а ущерб измеряется их утечкой. В АСУ ТП на первом месте доступность и безопасность физического процесса: цена сбоя — это остановка производства, авария оборудования или угроза персоналу. Поэтому в ОТ нельзя свободно перезагружать системы, агрессивно блокировать трафик и часто обновлять ПО, как в офисной сети.
Что такое КИИ и кого касается 187-ФЗ?
КИИ — это критическая информационная инфраструктура: системы, сбой которых нанесёт ущерб государству и гражданам. Перечень сфер закреплён в пункте 8 статьи 2 Федерального закона № 187-ФЗ и является закрытым: здравоохранение, наука, транспорт, связь, энергетика, государственная регистрация прав на недвижимость, банковская сфера и иные сферы финансового рынка, топливно-энергетический комплекс, область атомной энергии, оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность. Если вашей отрасли в этом перечне нет, субъектом КИИ вы не являетесь. Закон требует категорирования объектов, создания системы защиты и взаимодействия с ГосСОПКА. Точные критерии уточняйте по актуальным нормам ФСТЭК и ФСБ России.
С чего начать защиту промышленной сети?
Начните с инвентаризации: составьте полный реестр устройств, ПО, протоколов и связей внутри ОТ, потому что защитить невидимое невозможно. Затем оцените риски и значимость систем, разделите ИТ- и ОТ-сегменты через контролируемый шлюз и внедрите пассивный мониторинг трафика. Только после этого имеет смысл выбирать и внедрять конкретные средства защиты под приоритетные угрозы.
Почему пассивный мониторинг предпочтителен для ОТ?
Активное сканирование и вмешательство в трафик могут нарушить работу чувствительных промышленных контроллеров и остановить процесс. Пассивный мониторинг анализирует копию трафика, не влияя на управление, и строит эталон нормального поведения сети. Поскольку промышленный трафик предсказуем и повторяется, любое отклонение легко заметно — это позволяет обнаруживать атаки без риска для непрерывности производства.
Как защитить устройства промышленного IoT?
Сначала внесите все устройства в реестр, смените заводские пароли и отключите лишние сервисы. Изолируйте IIoT-оборудование в отдельные сегменты с жёсткими правилами обмена и ограничьте выход наружу только доверенными адресами через контролируемый шлюз. Контролируйте прошивки и обновляйте их в технологические окна. По возможности выбирайте отечественные решения для снижения рисков цепочки поставок.
Даёт ли внедрение мер полную гарантию защиты от атак?
Нет. Ни одно средство или проект не обеспечивает абсолютной гарантии безопасности промышленных систем. Реальную устойчивость создаёт системная программа: инвентаризация, сегментация, мониторинг, защищённый доступ, план реагирования и регулярный пересмотр мер. Цель — снизить вероятность инцидента и ограничить его последствия, а также обеспечить быстрое восстановление процесса без потери управления.
Нужно повысить защищённость АСУ ТП и выполнить требования КИИ? Обсудим дорожную карту.
Обсудить защиту инфраструктуры

