Сегодня суббота, 05.09.2026, 07:00, ньюсмейкеров: 45169, сайтов: 1203, публикаций: 3605384, просмотров за сутки: 370938
04.09.2026 21:16
Интервью, мнения.
Просмотров всего: 161; сегодня: 55.

UDV Group: в АСУ ТП атака может идти без вредоносного файла

Российский разработчик решений в области киберустойчивости UDV Group рассказал, почему в промышленных сетях сигнатурной защиты уже недостаточно. В авторской статье для Anti-Malware пресейл-инженер UDV Group Иван Бурмистров объяснил, как злоумышленники используют легитимные учетные записи, штатные протоколы и инструменты администрирования, чтобы действовать в АСУ ТП без явного вредоносного ПО.

Не каждая кибератака на промышленную инфраструктуру начинается с вредоносного файла. В ряде сценариев злоумышленнику достаточно получить легитимную учетную запись, использовать разрешенный канал удаленного доступа и выполнить команды, которые формально похожи на штатную работу инженера или подрядчика. Такой подход называют Living-off-the-Land: атакующий действует средствами, уже присутствующими в инфраструктуре.

Для АСУ ТП этот сценарий особенно опасен. В промышленной сети отдельная команда может повлиять не только на ИТ-сервис, но и на физический процесс: остановить двигатель, изменить параметры, перезагрузить контроллер или нарушить производственный цикл. Поэтому риск возникает не только из-за самого инструмента, а из-за контекста его применения: кто выполняет действие, откуда, в какое время и к какому оборудованию обращается.

«В промышленной сети недостаточно искать вредоносный файл. Атакующий может использовать штатные протоколы, удаленное администрирование, инженерные станции и легитимные учетные записи. Для средств защиты такая активность может выглядеть разрешенной, но в контексте конкретного процесса она становится опасной», - отметил Иван Бурмистров, пресейл-инженер UDV Group.

Чаще всего первичная точка входа находится не в самой АСУ ТП, а в корпоративной ИТ-среде. Это может быть фишинговое письмо, украденный пароль, открытый сервис удаленного доступа, скомпрометированная учетная запись подрядчика или поставщика. После этого злоумышленник ищет путь к технологическому сегменту через слабую сегментацию, общие учетные данные, постоянные удаленные доступы или инженерные станции, связанные сразу с несколькими зонами.

В UDV Group отмечают, что классическая сигнатурная защита хорошо распознает известные вредоносные файлы, хеши и типовые индикаторы компрометации, но хуже работает там, где атака внешне похожа на штатное действие. Если пользователь с законными правами отправляет команду на оборудование, сигнатура видит разрешенный пакет. Она не оценивает, должен ли этот пользователь выполнять такую операцию ночью, работал ли он раньше с этим контроллером и соответствует ли команда нормальному профилю технологического обмена.

Дополнительное ограничение связано с самой промышленной инфраструктурой. На старые ОС и специализированное оборудование не всегда можно установить современные агенты защиты. ПЛК обычно не допускают установки внешнего ПО, а вмешательство в их прошивку может нарушить гарантию или сделать поведение оборудования непредсказуемым. При этом производство часто нельзя остановить ради установки защиты или перезагрузки критичных узлов.

В таких условиях защитная логика должна смещаться от поиска файла к анализу поведения и отклонений от нормы. Для этого промышленным предприятиям нужна видимость сети: понимание того, какие устройства взаимодействуют между собой, какие протоколы используются, какие команды передаются и является ли такая активность штатной для конкретного участка.

Ключевую роль в таком подходе играют решения класса NTA для OT-сред. Они работают пассивно, на зеркалированном трафике, не устанавливают агенты на контроллеры и не создают дополнительную нагрузку на критичные узлы. При этом NTA позволяет видеть содержание технологического обмена: чтение, запись, запуск, остановку, перезагрузку или изменение параметров.

«Ценность появляется там, где отдельные действия связываются в контекст. Инженерная станция впервые обратилась к незнакомому контроллеру, в сегменте появились команды записи или остановки, подрядчик вышел за пределы своей зоны ответственности. Каждое действие может быть формально легитимным, но вместе они показывают отклонение, которое нельзя игнорировать», - пояснил Иван Бурмистров.

NTA не заменяет базовую управляемость промышленной сети. Чтобы сигнал был полезен, его нужно сравнивать с картой активов, перечнем разрешенных подключений, зонами ответственности пользователей, данными о конфигурациях, известными уязвимостями и нормальным профилем технологического обмена. Без этого даже точное событие остается вопросом: это штатная работа инженера, ошибка подрядчика, эксплуатация уязвимости или часть атаки.

UDV Group рекомендует промышленным предприятиям начинать с базовой карты сети: какие устройства работают в технологическом контуре, за что они отвечают, какие IP-адреса им соответствуют и кто является владельцем сегмента. Следующий шаг - контроль удаленных подключений, инвентаризация технических учетных записей, отзыв лишних доступов, MFA для удаленного доступа и подключение подрядчиков только по времени и заявке.

Отдельное значение имеет фиксация изменений в ПЛК и инженерных станциях: кто и когда отправлял команды, соответствует ли рабочая версия проекта эталону, какие конфигурации были изменены. Это позволяет не только обнаруживать подозрительную активность, но и восстанавливать цепочку событий при инциденте.

В UDV Group подчеркивают, что сигнатурная защита остается важным элементом кибербезопасности, но в промышленных сетях она не закрывает весь спектр угроз. Когда злоумышленник действует через разрешенные инструменты и легитимные учетные записи, решающими становятся контекст, история взаимодействий и понимание технологического процесса. Именно они позволяют отличить штатную работу инженера от атаки, выполненной его учетными данными.

Тематические сайты: Безопасность, Информтехнологии, связь, Интернет, Промышленность, Цифровая трансформация
Сайты субъектов РФ: Москва, Московская область
Сайты федеральных округов РФ: Центральный федеральный округ
Сайты стран: Россия
Сайты объединений стран: БРИКС (BRICS)

Ньюсмейкер: UDV Group — 81 публикация
Сайт: udv.group

Интересно:

МПКМ запустила 33 строительных калькулятора для расчёта материалов
04.09.2026 20:25 Новости
МПКМ запустила 33 строительных калькулятора для расчёта материалов
ООО «МПКМ» запустило раздел из 33 строительных онлайн-калькуляторов для предварительного расчёта материалов. Сервисы позволяют определить расход, технологический запас, количество упаковок и ориентировочную стоимость для разных видов строительных работ. Раздел охватывает усиление конструкций композитными материалами, ремонт бетона, гидроизоляцию, промышленные полы, анкеровку, технологию бетона и геосинтетические решения. Все инструменты доступны бесплатно и без регистрации в разделе строительных калькуляторов МПКМ. Расчёт материалов для внешнего армирования Один из наиболее подробных инструментов раздела — калькулятор материалов для усиления углеволокном. В нём предусмотрены четыре типа систем: углеродный холст с эпоксидным связующим; углеродная ламель с конструкционным клеем; композитная сетка с ремонтной матрицей; анкерный жгут с эпоксидной смолой. Для каждого типа системы применяется собственная схема расчёта. Для углеродного...
Летопись в красках и бетоне
03.09.2026 9:13 Интервью, мнения
Летопись в красках и бетоне
Автор: Александр ЗвягинцевДиректор Студии Грекова Татьяна Самарская - о том, когда восстановят панораму "Оборона Севастополя". Навсегда запомнил, как нас, комсомольцев, отдыхавших в "Артеке", повезли на Севастопольскую панораму, созданную художником-баталистом Францем Алексеевичем Рубо. Она произвела на меня огромное впечатление и навсегда осталась в памяти. Так я стал поклонником Рубо и даже приобрел несколько его подлинных произведений, в частности, портрет Терского казака. Уже в зрелом возрасте, бывая в Севастополе, всегда посещал музей-панораму. Потому попытка уничтожения ее вооруженными силами Украины (ВСУ) стала для меня трагедией. Сегодня принято решение восстановить это уникальное полотно, и мастера Студии военных художников имени М.Б. Грекова ждут возможности приступить к работе. Основоположник студии Митрофан Борисович Греков был учеником Рубо, и по его заветам создана единственная школа военных художников в нашей стране...
Комендант Долины смерти
03.09.2026 9:05 Персоны
Комендант Долины смерти
13 декабря 1980 года ушёл из жизни Николай Иванович Орлов - один из основателей поискового движения, "комендант Долины смерти", всю свою жизнь посвятивший поиску погибших солдат в Мясном Бору.  Николай Иванович Орлов родился 14 мая 1927 года, вместе с ним росли четыре брата и сестра. Война застала семью Орловых в Новгороде. Первые немецкие самолеты в небе, огонь советских зениток... У дома Орловых располагалась одна из позиций ПВО – пушка и зенитный пулемёт. Однажды ранним утром, когда усталые солдаты ещё спали, он увидел заходящий в атаку на батарею немецкий самолёт. У пулемёта Орлов оказался первым, навёл на цель и нажал на гашетку. Очередь ушла в небо. Подбежавший сержант оттолкнул Николая и сам стал вести огонь. Этот случай так и остался единственным боевым эпизодом в биографии Николая Ивановича Орлова, но этой войне он потом отдаст всю свою жизнь. В июле 1941 года семью Орловых, как и другие семьи железнодорожников, бывших на...
Оцифровка бизнеса
01.09.2026 17:33 Консультации
Оцифровка бизнеса
Оцифровка бизнеса — это система регулярного сбора и анализа ключевых показателей, которая позволяет собственнику принимать решения на основе данных, а не ощущений. Ее смысл не в количестве таблиц и отчетов, а в возможности быстро понять: выполняет ли компания план, где возникло отклонение и на что нужно повлиять. Собственнику недостаточно знать, сколько бизнес заработал за месяц. Выручка и прибыль показывают уже полученный результат, но часто не объясняют, почему он оказался именно таким. Чтобы управлять бизнесом, нужно видеть показатели, из которых этот результат складывается: количество целевых заявок, конверсии в продажах, средний чек, расходы, выполнение планов сотрудниками и продвижение ключевых проектов. Именно эту задачу решает оцифровка: превращает компанию из набора процессов, которые приходится контролировать «на глаз», в понятную систему причин и следствий. Что такое оцифровка бизнеса простыми словами Оцифровка бизнеса — это...
29.08.2026 21:21 Интервью, мнения
ГИГАНТ — Комплексные системы: будущее российской микроэлектроники
Николай Шакун, специалист по планированию и организации НИОКР компании «ГИГАНТ — Комплексные системы», рассказал о том, почему запуск техпроцесса 28 нм в 2027 году — это важный, но только первый шаг, и какие факторы на самом деле определяют темпы развития отрасли. А также о том, почему для устойчивого роста микроэлектроники недостаточно решить одну технологическую задачу — нужна синхронная работа по всей цепочке: от материалов и оборудования до кадров и рынка сбыта. На перспективы российской микроэлектроники я смотрю с осторожным оптимизмом. Перед отраслью стоят сложные технологические задачи, и их решение требует времени, но движение идет сразу по нескольким направлениям — от развития производственной базы и материалов до собственной компонентной базы и подготовки специалистов. Если в 2027 году действительно будет запущена первая производственная линия по топологии 28 нм, это станет важным шагом для отрасли. При этом запуск линии и...