03.09.2026 16:18
Аналитика.
Просмотров всего: 631; сегодня: 10.

UDV Group: в АСУ ТП атака может идти без вредоносного файла

Российский разработчик решений в области киберустойчивости UDV Group рассказал, почему в промышленных сетях сигнатурной защиты уже недостаточно. В авторской статье для Anti-Malware пресейл-инженер UDV Group Иван Бурмистров объяснил, как злоумышленники используют легитимные учетные записи, штатные протоколы и инструменты администрирования, чтобы действовать в АСУ ТП без явного вредоносного ПО.

Не каждая кибератака на промышленную инфраструктуру начинается с вредоносного файла. В ряде сценариев злоумышленнику достаточно получить легитимную учетную запись, использовать разрешенный канал удаленного доступа и выполнить команды, которые формально похожи на штатную работу инженера или подрядчика. Такой подход называют Living-off-the-Land: атакующий действует средствами, уже присутствующими в инфраструктуре.

Для АСУ ТП этот сценарий особенно опасен. В промышленной сети отдельная команда может повлиять не только на ИТ-сервис, но и на физический процесс: остановить двигатель, изменить параметры, перезагрузить контроллер или нарушить производственный цикл. Поэтому риск возникает не только из-за самого инструмента, а из-за контекста его применения: кто выполняет действие, откуда, в какое время и к какому оборудованию обращается.

«В промышленной сети недостаточно искать вредоносный файл. Атакующий может использовать штатные протоколы, удаленное администрирование, инженерные станции и легитимные учетные записи. Для средств защиты такая активность может выглядеть разрешенной, но в контексте конкретного процесса она становится опасной», - отметил Иван Бурмистров, пресейл-инженер UDV Group.

Чаще всего первичная точка входа находится не в самой АСУ ТП, а в корпоративной ИТ-среде. Это может быть фишинговое письмо, украденный пароль, открытый сервис удаленного доступа, скомпрометированная учетная запись подрядчика или поставщика. После этого злоумышленник ищет путь к технологическому сегменту через слабую сегментацию, общие учетные данные, постоянные удаленные доступы или инженерные станции, связанные сразу с несколькими зонами.

В UDV Group отмечают, что классическая сигнатурная защита хорошо распознает известные вредоносные файлы, хеши и типовые индикаторы компрометации, но хуже работает там, где атака внешне похожа на штатное действие. Если пользователь с законными правами отправляет команду на оборудование, сигнатура видит разрешенный пакет. Она не оценивает, должен ли этот пользователь выполнять такую операцию ночью, работал ли он раньше с этим контроллером и соответствует ли команда нормальному профилю технологического обмена.

Дополнительное ограничение связано с самой промышленной инфраструктурой. На старые ОС и специализированное оборудование не всегда можно установить современные агенты защиты. ПЛК обычно не допускают установки внешнего ПО, а вмешательство в их прошивку может нарушить гарантию или сделать поведение оборудования непредсказуемым. При этом производство часто нельзя остановить ради установки защиты или перезагрузки критичных узлов.

В таких условиях защитная логика должна смещаться от поиска файла к анализу поведения и отклонений от нормы. Для этого промышленным предприятиям нужна видимость сети: понимание того, какие устройства взаимодействуют между собой, какие протоколы используются, какие команды передаются и является ли такая активность штатной для конкретного участка.

Ключевую роль в таком подходе играют решения класса NTA для OT-сред. Они работают пассивно, на зеркалированном трафике, не устанавливают агенты на контроллеры и не создают дополнительную нагрузку на критичные узлы. При этом NTA позволяет видеть содержание технологического обмена: чтение, запись, запуск, остановку, перезагрузку или изменение параметров.

«Ценность появляется там, где отдельные действия связываются в контекст. Инженерная станция впервые обратилась к незнакомому контроллеру, в сегменте появились команды записи или остановки, подрядчик вышел за пределы своей зоны ответственности. Каждое действие может быть формально легитимным, но вместе они показывают отклонение, которое нельзя игнорировать», - пояснил Иван Бурмистров.

NTA не заменяет базовую управляемость промышленной сети. Чтобы сигнал был полезен, его нужно сравнивать с картой активов, перечнем разрешенных подключений, зонами ответственности пользователей, данными о конфигурациях, известными уязвимостями и нормальным профилем технологического обмена. Без этого даже точное событие остается вопросом: это штатная работа инженера, ошибка подрядчика, эксплуатация уязвимости или часть атаки.

UDV Group рекомендует промышленным предприятиям начинать с базовой карты сети: какие устройства работают в технологическом контуре, за что они отвечают, какие IP-адреса им соответствуют и кто является владельцем сегмента. Следующий шаг - контроль удаленных подключений, инвентаризация технических учетных записей, отзыв лишних доступов, MFA для удаленного доступа и подключение подрядчиков только по времени и заявке.

Отдельное значение имеет фиксация изменений в ПЛК и инженерных станциях: кто и когда отправлял команды, соответствует ли рабочая версия проекта эталону, какие конфигурации были изменены. Это позволяет не только обнаруживать подозрительную активность, но и восстанавливать цепочку событий при инциденте.

В UDV Group подчеркивают, что сигнатурная защита остается важным элементом кибербезопасности, но в промышленных сетях она не закрывает весь спектр угроз. Когда злоумышленник действует через разрешенные инструменты и легитимные учетные записи, решающими становятся контекст, история взаимодействий и понимание технологического процесса. Именно они позволяют отличить штатную работу инженера от атаки, выполненной его учетными данными.


Ньюсмейкер: UDV Group — 85 публикаций
Сайт: udv.group

Интересно:

Выставка «Живоносные силы искусств… с верой, надеждой, любовью...»
17.09.2026 09:53 Новости
Выставка «Живоносные силы искусств… с верой, надеждой, любовью...»
Творческая выставка «Живоносные силы искусств… с верой, надеждой, любовью...» в Московской государственной Консерватории имени П.И. Чайковского (корпус Большого концертного зала) представление проекта в фойе первого амфитеатра 17 сентября 2026 года, начало в 17.30 Московская Консерватория (знаковый объект культурного наследия и ведущий музыкальный вуз страны и мира) встречает свое 160 - летие уникальными творческими событиями, в числе которых с 01 сентября по 05 октября 2026 года проводится Выставка «Живоносные силы искусств… с верой, надеждой, любовью...» (живопись, графика, лаковая миниатюра, стекло, батик, керамика, хрусталь). В экспозиции представлены произведения известных российских художников — членов авторитетных профессиональных союзов и объединений, в том числе Союза художников России, Московского Союза художников, Союза художников Подмосковья, Союза художников Санкт ...
3D-печать вышла из ниши
15.09.2026 19:38 Мероприятия
3D-печать вышла из ниши
Третий Аддитивный форум, организованный АО «Лазерные системы» в партнерстве с Академией аддитивных технологий «Цифра Цифра», показал: технологии 3D-печати стали не только технически эффективными, но и экономически востребованными – всё больше предприятий начинают внедрять их в свои производственные цепочки. Александр Ситов, председатель Комитета по промышленной политике, инновациям и торговле Санкт-Петербурга открывая форум, сказал: «В Петербурге аддитивные технологии уже перешли из разряда сложных инноваций в категорию реально работающих промышленных инструментов. Каждая пятая организация в стране, разрабатывающая аддитивные технологии для прототипирования и 3D-печати изделий из металла, находится в Северной столице. Для судостроения, машиностроения, приборостроения – это прямой путь к технологическому суверенитету. Петербург по традиции задаёт стандарт применения перспективных...
Деньги, дела и место в истории барона Александра Штиглица
13.09.2026 11:13 Персоны
Деньги, дела и место в истории барона Александра Штиглица
13 сентября 1814 года родился барон Александр Людвигович фон Штиглиц. Человек, имя которого должно стоять в одном ряду с крупнейшими русскими предпринимателями и благотворителями. Барон Александр Штиглиц строил фабрики и дороги, создавал финансовую систему страны. Наравне с другими "русскими иностранцами", такими как Людвиг Нобель и Франц Сан-Галли, работал для России и считал это делом чести. Но XX век с его революциями и войнами почти стер из человеческой памяти имя мецената. Только в начале XXI века в России начали восстанавливать историю его жизни, которую он полностью посвятил этой стране. Репутация дороже денег Александр Штиглиц родился в 1814 году в Петербурге. Его отец Людвиг, купец первой гильдии, приехал в Россию из немецкого княжества Вальдеке в поисках денег всего за 10 лет до рождения сына. Здесь его дела пошли в гору. Он основал собственный банкирский дом и получил...
Премьера фильма «Руки, что держат небо» пройдет в Сочи
10.09.2026 18:03 Мероприятия
Премьера фильма «Руки, что держат небо» пройдет в Сочи
16 сентября в Сочи, в рамках XXI Международного кинофестиваля «Победили вместе» имени Владимира Меньшова, состоится премьера документального фильма «Руки, что держат небо». Кинокартина о проекте, объединившем тысячи добровольцев всей страны, создана оргкомитетом национальной премии «Хрустальный компас», Русским географическим обществом, телекомпанией «Под знаком Пи» и продюсерским центром «Чайка» при поддержке фонда помощи «Русский Крест». Фильм «Руки, что держат небо», рассказывает о масштабном проекте «Общее дело. Возрождение деревянных храмов Севера», получившем благословение Святейшего Патриарха Московского и всея Руси Кирилла и отмеченного национальной премией «Хрустальный компас». С 1917 года количество храмов на Севере сократилось с 1302 до менее чем 400. Без срочных действий оставшаяся часть наследия тоже могла исчезнуть. Отец Алексей Яковлев и его супруга Татьяна побывали на...
Знамя победы над Веной
09.09.2026 09:05 Аналитика
Знамя победы над Веной
Только вдумайтесь: размер этого красного полотнища с пятиконечной звездой, серпом и молотом — 40 квадратных метров! Специально сконструированное устройство несколько раз поднимало его над столицей Австрии. Советские войска овладели городом 13 апреля 1945 года. Сейчас Венское Знамя Победы хранится в Центральном музее Вооружённых сил. История сохранилась в документах, которые сопровождают указанный музейный экспонат.  Лейтенант Арон Эммануилович Стомахин предложил сконструировать специальный аэростат, с помощью которого можно было подавать с большой высоты световые сигналы. Парашютисты при приземлении могли бы ориентироваться на них и быстро собраться в одном месте после десантирования. Сказано — сделано. С помощью специалистов из Центрального аэрогидродинамического института изготовили небольшой аппарат (типа аэростата) объемом 17 кубических метров. Он был наполнен водородом и был...