Top.Mail.Ru
РБК Компании
ГлавнаяUDV Group13 июля 2026

UDV Group о том, как атаки на АСУ ТП останавливают «умные» заводы

Эксперт UDV Group рассказал, почему «умные» заводы рискуют остановиться из-за атак на АСУ ТП и как снизить риск простоя
UDV Group о том, как атаки на АСУ ТП останавливают «умные» заводы
Источник изображения: Архив компании UDV Group
Владислав Ганжа
Владислав Ганжа
Руководитель производственного направления лаборатории кибербезопасности UDV Group

Специализируется на защите АСУ ТП и промышленной инфраструктуры.

Подробнее про эксперта

Кибератаки на промышленные предприятия все чаще начинаются в корпоративной ИТ-среде, но последствия могут проявиться уже в технологическом контуре. Для «умных» заводов это риск не только утечки данных, но и простоя линий, срыва поставок и потери выпуска. Почему защита АСУ ТП должна начинаться с видимости сети и контроля связей, рассказывает Владислав Ганжа, руководитель лаборатории информационной безопасности UDV Group.

В I квартале 2026 года доля атакованных ICS-компьютеров в производстве выросла сразу в десяти регионах, а в России показатель по ransomware в производственном сегменте увеличился в 2,3 раза. Почему именно промышленность так чувствительна к кибератакам?

Потому что последствия инцидента на заводе почти всегда шире, чем в офисной ИТ-среде. В корпоративной сети атака чаще измеряется простоем сервиса, утечкой данных или недоступностью рабочих мест. В промышленности к этому добавляются остановка линии, сбой технологического процесса, срыв поставок, потеря выпуска и риск для оборудования.

Для «умного» завода эта зависимость сильнее. Производство опирается на АСУ ТП, датчики, диспетчеризацию, промышленный интернет вещей, аналитику и удаленный доступ подрядчиков. Это помогает быстрее управлять процессами, но одновременно создает больше цифровых связей. У нас в UDV Group такие связи всегда в фокусе: если предприятие не понимает, какие устройства взаимодействуют между собой, атака может начаться как обычный ИТ-инцидент, а закончиться уже риском для производства.

То есть атакующий не обязательно сразу попадает в АСУ ТП?

Да, чаще вход находится в корпоративной среде. Это может быть фишинг, украденная учетная запись, открытый удаленный доступ, скомпрометированный подрядчик или сервис на стыке ИТ и ОТ. Дальше все зависит от того, насколько хорошо разделены сегменты и контролируются связи между ними.

Для промышленного предприятия опасна не сама компрометация одного компьютера. Опасен момент, когда атака начинает влиять на технологический процесс. Даже если вредоносное ПО не дошло до контроллеров, оно может затронуть планирование, склад, отгрузку, сервисное обслуживание, удаленный доступ или обмен данными между производством и офисными системами.

Получается, киберинцидент на заводе быстро становится уже не вопросом ИБ, а операционной проблемой?

Именно. Если атака влияет на производство, она перестает быть только задачей ИБ-службы. В процесс вовлекаются эксплуатация, технологи, производство, подрядчики, руководство. Нужно понимать, что можно отключить, а что нельзя трогать без риска для оборудования и технологического процесса.

Промышленная ИБ должна говорить не только на языке атак и уязвимостей, но и на языке простоя, выпуска, смен, оборудования и технологических ограничений. Иначе защита будет формальной: средства есть, отчеты есть, но в момент реального инцидента непонятно, как действовать без ущерба для производства.

В офисной сети подозрительный узел можно изолировать или перезагрузить. Почему в АСУ ТП так не работает?

Потому что в технологической среде каждое действие может иметь последствия. Нельзя просто перезагрузить инженерную станцию, выключить узел или быстро поставить обновление по аналогии с офисным компьютером. За этим может стоять участок производства, оборудование, цепочка управления или зависимость, которую нельзя прерывать без оценки риска.

Поэтому реакция в ОТ должна быть не только быстрой, но и аккуратной. Сначала нужно понять роль узла, его связи, критичность для процесса и безопасный сценарий действий. Иначе можно получить ситуацию, когда средство защиты или неправильная реакция сами становятся причиной остановки.

 Тогда первая задача — не блокировка, а видимость сети?

Да. Видимость сети — это не красивая карта ради карты. Это понимание того, какие устройства реально работают в технологическом сегменте, какие протоколы используются, какие соединения штатные, а какие появились впервые или выглядят нетипично.

Если предприятие этого не видит, оно может обнаружить атаку слишком поздно: не на этапе разведки или бокового перемещения, а уже тогда, когда возник риск простоя. Поэтому защита АСУ ТП начинается с инвентаризации активов, контроля изменений и мониторинга промышленного трафика.

Как UDV Group объясняет этот акцент на связях между устройствами? Почему недостаточно защищать отдельные узлы?

Потому что атака развивается по связям. Злоумышленник ищет учетные записи, доверенные соединения, удаленный доступ, общие сервисы, слабые места между ИТ- и ОТ-сегментами. Можно защищать отдельные серверы и рабочие станции, но не заметить, что между сегментами появилась нетипичная активность.

Для UDV Group здесь важна именно логика поведения сети. В промышленности опасны не только запрещенные действия, но и разрешенные связи, если никто не понимает, зачем они существуют и кто ими пользуется. Формально соединение может быть легитимным, но по смыслу оно уже может указывать на подготовку атаки или движение внутри сети.

А удаленный доступ подрядчиков здесь отдельный риск?

Да, и очень практический. Подрядчики, поставщики оборудования, сервисные организации нужны производству, без них сложная промышленная среда не работает. Но их доступ должен быть ограничен, журналируем и привязан к конкретной задаче.

Если подрядчик может подключаться в любое время, с широкими правами и без понятной зоны ответственности, это уже не удобство, а канал риска. Поэтому контроль подрядчиков должен быть частью защиты АСУ ТП, а не отдельной административной процедурой.

То есть слабое место может быть не в уязвимости, а в обычной разрешенной связи?

Да. Это как раз одна из сложностей промышленной среды. Не всякий риск выглядит как очевидная атака. Иногда это легитимный удаленный доступ, забытый канал обмена данными, общая учетная запись, старое правило на межсетевом экране или временное подключение, которое давно стало постоянным.

Если предприятие не знает, какие связи у него существуют, оно не может оценить, какие из них нормальны, а какие дают атакующему путь к технологическому сегменту.

Как предприятию понять, что оно не просто выполнило требования, а действительно готово к атаке?

Нужно проверять не наличие отдельных средств защиты, а сценарии простоя. Что произойдет, если станет недоступна инженерная станция? Что будет при компрометации подрядчика? Кто увидит нетипичный трафик между ИТ и ОТ? Кто принимает решение о реакции? Какие действия допустимы без риска для технологического процесса?

Команда UDV Group обычно смотрит на такие вопросы как на основу киберустойчивости. Если предприятие может ответить на них заранее, оно уже ближе к реальной защите. Если ответ сводится к тому, что «у нас стоит межсетевой экран», этого недостаточно.

Как UDV Group видит дальнейшее развитие промышленной кибербезопасности?

Рынок будет уходить от защиты отдельных узлов к управлению риском простоя. Компании будут оценивать ИБ-решения не только по сертификатам, отчетности и выполнению требований, но и по способности заранее выявлять аномалии, ограничивать распространение атаки и сохранять управляемость производственных процессов.

UDV Group исходит из того, что для «умных» заводов это особенно важно. Чем сильнее производство зависит от цифровых сервисов, тем выше цена потери контроля. Поэтому промышленная ИБ должна быть встроена в логику производства, а не существовать рядом с ним как формальный контур.

Если свести разговор к одному практическому вопросу: с чего заводу начинать?

С вопроса: что может остановить производство. Не с покупки нового инструмента, не с очередного документа, а именно с этого. Какие сценарии могут привести к простою? Как мы узнаем о них заранее? Какие связи между ИТ и ОТ критичны? Кто имеет удаленный доступ? Что можно отключить без ущерба для процесса, а что нельзя трогать без технологов?

Главный вывод от команды здесь такой: чем умнее становится завод, тем важнее видеть не только отдельные устройства, но и связи между ними. Атака становится критичной не тогда, когда она попала в одну точку, а когда получила возможность повлиять на производство.

Рекомендации партнеров:

Все новости:

Профиль

Дата регистрации
12 октября 2016
Юридический адрес
г. Москва, вн.тер. г. Муниципальный округ Можайский, ул. Нобеля, д. 7, этаж 4
ОГРН
5167746202322
ИНН
7731331522
КПП
773101001

Контакты

Адрес
Россия, г. Екатеринбург, ул. Сибирский тракт, д. 12, стр. 7, этаж 4 Россия, г. Москва, Пресненская наб., д. 12, башня Федерация Восток, оф. 6909
Телефон

Социальные сети

ГлавноеЭкспертыДобавить
новость
КейсыМероприятия