Кибербезопасность АСУ ТП на атомных объектах: требования и типичные пробелы
На атомном объекте защищают не данные, а функцию: возможность остановить реактор, охладить активную зону, увидеть достоверный параметр на щите. Разбираем, как устроена защита технологических сетей, что делать со съёмными носителями и удалённым доступом поставщика и какие пробелы находят при проверках чаще всего.

Наладчик подрядчика приехал на площадку с ноутбуком, на котором лежат конфигурации с пяти других объектов. Подключился к шкафу через сервисный порт, залил обновление прошивки, уехал. Через неделю служба безопасности спрашивает, кто это был, какая версия сейчас в контроллере и откуда взялся файл. Ответов нет ни у кого. Формально злоумышленника не было. Фактически технологический контур принял неконтролируемое изменение от внешнего устройства. Разбираем, как это закрывается.
Что именно защищают
В офисной сети защищают информацию. В технологическом контуре атомного объекта защищают функцию: способность вовремя сформировать сигнал аварийной защиты, запустить систему безопасности, охладить оборудование и показать оператору достоверный параметр. Поэтому приоритеты переставлены: доступность и целостность важнее конфиденциальности, а любое средство защиты оценивается по тому, не мешает ли оно выполнению функции безопасности. Антивирус, который может приостановить процесс на рабочей станции блочного щита, — сам по себе угроза.
Контур требований
Требования складываются из нескольких слоёв. Базовые обязанности эксплуатирующей организации по обеспечению безопасности задаёт 170-ФЗ, требования к управляющим системам и к защите от несанкционированных действий — федеральные нормы и правила из библиотеки ЯРБ. Поверх ложится законодательство о безопасности критической информационной инфраструктуры со своими категорированием объектов, мерами защиты и порядком информирования об инцидентах. Международные подходы к компьютерной безопасности ядерных объектов описаны в руководствах МАГАТЭ. Практическая задача — не выполнить каждый слой отдельно, а собрать одну систему мер, которая не противоречит проекту.
Сегментация и направление потоков
Основа защиты — разделение на зоны с разным уровнем доверия и жёсткий контроль переходов между ними. Управляющие системы безопасности отделяются от систем нормальной эксплуатации, технологический контур — от корпоративной сети, корпоративная сеть — от интернета. Передача данных наружу для отчётности и диагностики делается однонаправленно: из технологического контура наружу можно, внутрь нельзя. Двунаправленный межсетевой экран в этой точке — компромисс, который нужно отдельно обосновывать.
Съёмные носители и сервисное оборудование
- Учтённые носители с маркировкой, закреплённые за конкретным человеком и конкретным контуром.
- Обязательная проверка на изолированной станции перед внесением в технологическую зону.
- Запрет переноса носителей между контурами разного уровня доверия.
- Регистрация каждого подключения сервисного ноутбука: кто, когда, к какому шкафу, что менял.
- Физическая блокировка неиспользуемых портов и опечатывание шкафов.
- Отдельный парк сервисных устройств объекта вместо ноутбуков подрядчика.
Доступ людей
Персональные учётные записи вместо общей учётной записи оператора смены, разграничение прав по ролям, отдельные права на изменение уставок и конфигурации, регистрация действий с сохранением журналов, немедленное отзывание доступа при увольнении и переводе. Удалённый доступ поставщика для диагностики допускается только как исключение: по заявке, на ограниченное время, через контролируемый канал, с сопровождением работника объекта и записью сессии. Постоянно открытый канал к шкафу автоматики — это не сервис, а незакрытая дверь.
Технологический контур не ломают хакеры из фильма. Его открывают флешка подрядчика, забытая учётная запись и модем, который поставили на неделю три года назад.
Обновления там, где нельзя перезагрузить
Классическое управление уязвимостями в технологическом контуре не работает: обновление нельзя поставить в тот же день, а перезагрузку нельзя сделать под нагрузкой. Отсюда другая логика — компенсирующие меры. Уязвимость фиксируется, оценивается её достижимость в конкретной архитектуре, вводятся ограничения на сетевом уровне, а само обновление планируется на ближайший ремонт и проходит проверку на стенде-аналоге. Любое изменение ПО управляющих систем оформляется как изменение конфигурации с проверкой влияния на функции безопасности.
Цепочка поставки
Защита начинается не на площадке, а у изготовителя. Проверяются подлинность и целостность поставляемого ПО и прошивок, контрольные суммы, отсутствие недокументированных сервисных учётных записей и скрытых каналов управления, порядок передачи обновлений. Требования включаются в договор и в технические условия, иначе предъявить их потом не к чему.
Пробелы, которые находят чаще всего
| Пробел | Чем закрывается |
|---|---|
| Сервисные ноутбуки подрядчиков ходят между объектами | Парк устройств объекта, изолированная станция проверки, журнал подключений |
| Общая учётная запись на рабочей станции | Персональные записи, разграничение ролей, регистрация действий |
| Забытый канал удалённого доступа | Инвентаризация подключений, отключение по умолчанию, доступ по заявке |
| Нет перечня активов технологического контура | Реестр устройств, версий прошивок и связей между сегментами |
| Инциденты не фиксируются | Порядок регистрации, расследования и информирования |
| Проектные пароли не менялись | Парольная политика для промышленного оборудования, проверка при приёмке |
Мониторинг и реагирование
Нужен не только сбор журналов, но и заранее описанный порядок действий: кто принимает решение при подозрении на компрометацию, как это соотносится с действиями оперативного персонала, в какой момент событие переходит в разряд нарушения в работе объекта и куда о нём сообщают. Сценарии компьютерных инцидентов включаются в противоаварийные тренировки, иначе в реальной ситуации смена и служба безопасности будут действовать в разных логиках. Результаты внутренних проверок по этому направлению попадают в анализ функционирования системы качества и запрашиваются при инспекциях Ростехнадзора.
Атом-Плюс помогает выстроить документы и процедуры защиты технологических контуров: реестр активов и перечень подключений, порядок работы со съёмными носителями и удалённым доступом, требования к поставщикам в договорах и технических условиях, регламент реагирования на инциденты и проверку готовности перед инспекцией. Если этот участок у вас держится на устных договорённостях, оставьте заявку в форме ниже.
Фото: Federal Bureau of Investigation, Wikimedia Commons, Public domain









