Сегодня пятница, 04.09.2026, 07:00, ньюсмейкеров: 45169, сайтов: 1203, публикаций: 3604930, просмотров за сутки: 451198
03.09.2026 16:18
Аналитика.
Просмотров всего: 148; сегодня: 33.

UDV Group: в АСУ ТП атака может идти без вредоносного файла

Российский разработчик решений в области киберустойчивости UDV Group рассказал, почему в промышленных сетях сигнатурной защиты уже недостаточно. В авторской статье для Anti-Malware пресейл-инженер UDV Group Иван Бурмистров объяснил, как злоумышленники используют легитимные учетные записи, штатные протоколы и инструменты администрирования, чтобы действовать в АСУ ТП без явного вредоносного ПО.

Не каждая кибератака на промышленную инфраструктуру начинается с вредоносного файла. В ряде сценариев злоумышленнику достаточно получить легитимную учетную запись, использовать разрешенный канал удаленного доступа и выполнить команды, которые формально похожи на штатную работу инженера или подрядчика. Такой подход называют Living-off-the-Land: атакующий действует средствами, уже присутствующими в инфраструктуре.

Для АСУ ТП этот сценарий особенно опасен. В промышленной сети отдельная команда может повлиять не только на ИТ-сервис, но и на физический процесс: остановить двигатель, изменить параметры, перезагрузить контроллер или нарушить производственный цикл. Поэтому риск возникает не только из-за самого инструмента, а из-за контекста его применения: кто выполняет действие, откуда, в какое время и к какому оборудованию обращается.

«В промышленной сети недостаточно искать вредоносный файл. Атакующий может использовать штатные протоколы, удаленное администрирование, инженерные станции и легитимные учетные записи. Для средств защиты такая активность может выглядеть разрешенной, но в контексте конкретного процесса она становится опасной», - отметил Иван Бурмистров, пресейл-инженер UDV Group.

Чаще всего первичная точка входа находится не в самой АСУ ТП, а в корпоративной ИТ-среде. Это может быть фишинговое письмо, украденный пароль, открытый сервис удаленного доступа, скомпрометированная учетная запись подрядчика или поставщика. После этого злоумышленник ищет путь к технологическому сегменту через слабую сегментацию, общие учетные данные, постоянные удаленные доступы или инженерные станции, связанные сразу с несколькими зонами.

В UDV Group отмечают, что классическая сигнатурная защита хорошо распознает известные вредоносные файлы, хеши и типовые индикаторы компрометации, но хуже работает там, где атака внешне похожа на штатное действие. Если пользователь с законными правами отправляет команду на оборудование, сигнатура видит разрешенный пакет. Она не оценивает, должен ли этот пользователь выполнять такую операцию ночью, работал ли он раньше с этим контроллером и соответствует ли команда нормальному профилю технологического обмена.

Дополнительное ограничение связано с самой промышленной инфраструктурой. На старые ОС и специализированное оборудование не всегда можно установить современные агенты защиты. ПЛК обычно не допускают установки внешнего ПО, а вмешательство в их прошивку может нарушить гарантию или сделать поведение оборудования непредсказуемым. При этом производство часто нельзя остановить ради установки защиты или перезагрузки критичных узлов.

В таких условиях защитная логика должна смещаться от поиска файла к анализу поведения и отклонений от нормы. Для этого промышленным предприятиям нужна видимость сети: понимание того, какие устройства взаимодействуют между собой, какие протоколы используются, какие команды передаются и является ли такая активность штатной для конкретного участка.

Ключевую роль в таком подходе играют решения класса NTA для OT-сред. Они работают пассивно, на зеркалированном трафике, не устанавливают агенты на контроллеры и не создают дополнительную нагрузку на критичные узлы. При этом NTA позволяет видеть содержание технологического обмена: чтение, запись, запуск, остановку, перезагрузку или изменение параметров.

«Ценность появляется там, где отдельные действия связываются в контекст. Инженерная станция впервые обратилась к незнакомому контроллеру, в сегменте появились команды записи или остановки, подрядчик вышел за пределы своей зоны ответственности. Каждое действие может быть формально легитимным, но вместе они показывают отклонение, которое нельзя игнорировать», - пояснил Иван Бурмистров.

NTA не заменяет базовую управляемость промышленной сети. Чтобы сигнал был полезен, его нужно сравнивать с картой активов, перечнем разрешенных подключений, зонами ответственности пользователей, данными о конфигурациях, известными уязвимостями и нормальным профилем технологического обмена. Без этого даже точное событие остается вопросом: это штатная работа инженера, ошибка подрядчика, эксплуатация уязвимости или часть атаки.

UDV Group рекомендует промышленным предприятиям начинать с базовой карты сети: какие устройства работают в технологическом контуре, за что они отвечают, какие IP-адреса им соответствуют и кто является владельцем сегмента. Следующий шаг - контроль удаленных подключений, инвентаризация технических учетных записей, отзыв лишних доступов, MFA для удаленного доступа и подключение подрядчиков только по времени и заявке.

Отдельное значение имеет фиксация изменений в ПЛК и инженерных станциях: кто и когда отправлял команды, соответствует ли рабочая версия проекта эталону, какие конфигурации были изменены. Это позволяет не только обнаруживать подозрительную активность, но и восстанавливать цепочку событий при инциденте.

В UDV Group подчеркивают, что сигнатурная защита остается важным элементом кибербезопасности, но в промышленных сетях она не закрывает весь спектр угроз. Когда злоумышленник действует через разрешенные инструменты и легитимные учетные записи, решающими становятся контекст, история взаимодействий и понимание технологического процесса. Именно они позволяют отличить штатную работу инженера от атаки, выполненной его учетными данными.

Тематические сайты: Безопасность, Информтехнологии, связь, Интернет, Клуб "Бизнес, информация", Цифровая трансформация
Сайты стран: Россия

Ньюсмейкер: UDV Group — 80 публикаций
Сайт: udv.group

Интересно:

Летопись в красках и бетоне
03.09.2026 9:13 Интервью, мнения
Летопись в красках и бетоне
Автор: Александр ЗвягинцевДиректор Студии Грекова Татьяна Самарская - о том, когда восстановят панораму "Оборона Севастополя". Навсегда запомнил, как нас, комсомольцев, отдыхавших в "Артеке", повезли на Севастопольскую панораму, созданную художником-баталистом Францем Алексеевичем Рубо. Она произвела на меня огромное впечатление и навсегда осталась в памяти. Так я стал поклонником Рубо и даже приобрел несколько его подлинных произведений, в частности, портрет Терского казака. Уже в зрелом возрасте, бывая в Севастополе, всегда посещал музей-панораму. Потому попытка уничтожения ее вооруженными силами Украины (ВСУ) стала для меня трагедией. Сегодня принято решение восстановить это уникальное полотно, и мастера Студии военных художников имени М.Б. Грекова ждут возможности приступить к работе. Основоположник студии Митрофан Борисович Греков был учеником Рубо, и по его заветам создана единственная школа военных художников в нашей стране...
Комендант Долины смерти
03.09.2026 9:05 Персоны
Комендант Долины смерти
13 декабря 1980 года ушёл из жизни Николай Иванович Орлов - один из основателей поискового движения, "комендант Долины смерти", всю свою жизнь посвятивший поиску погибших солдат в Мясном Бору.  Николай Иванович Орлов родился 14 мая 1927 года, вместе с ним росли четыре брата и сестра. Война застала семью Орловых в Новгороде. Первые немецкие самолеты в небе, огонь советских зениток... У дома Орловых располагалась одна из позиций ПВО – пушка и зенитный пулемёт. Однажды ранним утром, когда усталые солдаты ещё спали, он увидел заходящий в атаку на батарею немецкий самолёт. У пулемёта Орлов оказался первым, навёл на цель и нажал на гашетку. Очередь ушла в небо. Подбежавший сержант оттолкнул Николая и сам стал вести огонь. Этот случай так и остался единственным боевым эпизодом в биографии Николая Ивановича Орлова, но этой войне он потом отдаст всю свою жизнь. В июле 1941 года семью Орловых, как и другие семьи железнодорожников, бывших на...
Оцифровка бизнеса
01.09.2026 17:33 Консультации
Оцифровка бизнеса
Оцифровка бизнеса — это система регулярного сбора и анализа ключевых показателей, которая позволяет собственнику принимать решения на основе данных, а не ощущений. Ее смысл не в количестве таблиц и отчетов, а в возможности быстро понять: выполняет ли компания план, где возникло отклонение и на что нужно повлиять. Собственнику недостаточно знать, сколько бизнес заработал за месяц. Выручка и прибыль показывают уже полученный результат, но часто не объясняют, почему он оказался именно таким. Чтобы управлять бизнесом, нужно видеть показатели, из которых этот результат складывается: количество целевых заявок, конверсии в продажах, средний чек, расходы, выполнение планов сотрудниками и продвижение ключевых проектов. Именно эту задачу решает оцифровка: превращает компанию из набора процессов, которые приходится контролировать «на глаз», в понятную систему причин и следствий. Что такое оцифровка бизнеса простыми словами Оцифровка бизнеса — это...
29.08.2026 21:21 Интервью, мнения
ГИГАНТ — Комплексные системы: будущее российской микроэлектроники
Николай Шакун, специалист по планированию и организации НИОКР компании «ГИГАНТ — Комплексные системы», рассказал о том, почему запуск техпроцесса 28 нм в 2027 году — это важный, но только первый шаг, и какие факторы на самом деле определяют темпы развития отрасли. А также о том, почему для устойчивого роста микроэлектроники недостаточно решить одну технологическую задачу — нужна синхронная работа по всей цепочке: от материалов и оборудования до кадров и рынка сбыта. На перспективы российской микроэлектроники я смотрю с осторожным оптимизмом. Перед отраслью стоят сложные технологические задачи, и их решение требует времени, но движение идет сразу по нескольким направлениям — от развития производственной базы и материалов до собственной компонентной базы и подготовки специалистов. Если в 2027 году действительно будет запущена первая производственная линия по топологии 28 нм, это станет важным шагом для отрасли. При этом запуск линии и...
Проекты соотечественников получат поддержку Правительства Москвы
28.08.2026 14:57 Новости
Проекты соотечественников получат поддержку Правительства Москвы
С 21 по 26 августа Москва стала площадкой для V Проектного Акселератора молодых российских соотечественников, живущих за рубежом. По итогам защиты проектов в нём победили шесть команд из Китая, Абхазии, Приднестровья, Армении и Молдовы. Они получат финансовую и организационную поддержку Правительства Москвы для реализации своих культурно-гуманитарных проектов. В финальном этапе проекта приняла участие 21 команда, которая успешно прошла предварительный онлайн-отбор. Финалисты из 14 стран разделились на две лиги: «Старт» — 8 команд и «Профи» — 13 команд в соответствии с их уровнем подготовки, опытом организации мероприятий и результатами отбора. Одна из главных задач программы заключается в том, чтобы помочь молодым активистам развивать компетенции в сфере проектного управления и укреплять профессиональные и общественные связи с Москвой. С участниками Акселератора работали эксперты ведущих российских вузов и образовательных платформ...