Защита данных российской промышленности от кибер-угроз

По анализу уязвимостей компании Claroty за первое полугодие 2020 года выявлено 365 негативных случаев в АСУ ТП, причем подавляющее большинство из них можно использовать удаленно: конкретно в ТЭКе — 236 уязвимостей. Как отметила президент компании InfoWatch, председатель правления Ассоциации разработчиков программных продуктов «Отечественный софт» Наталья Касперская, ТЭК — самый продвинутый сектор с точки зрения цифровизации, потому его атакуют чаще других отраслей. И почти половина атак, 49%, связано с удаленным исполнением кода.
За последнее время активизировались международные кибератаки именно на российский промышленный комплекс и энергетику, в частности — туда, где можно нанести наибольший ущерб. По словам Натальи Касперской, вредоносное ПО на российской КИИ выступает неким «сдерживающим» орудием для России. В оборонном бюджете США на текущий год из 9,6 млрд долларов инвестиций в кибербезопасность 3,7 млрд долларов приходится на кибероперации. И это гораздо больше того, что запланировал бюджет РФ.
К сожалению, информационные технологии часто не декларируются, а просто внедряются по решению руководства компаний в рамках цифровизации. Часто уже в полученное от поставщика оборудование встроен интернет, в этом случае можно говорить, что ИТ «молчаливо вползают» в индустриальную инфраструктуру. В российском ТЭКе почти все технологии иностранного производства, при этом с точки зрения информационной безопасности все плохо: требования разнятся, разные стандарты и разные протоколы, недоверие к отечественным ПО.
«Еще одной проблемой является сформированное недоверие между разработчиками ПО информационной безопасности, технологами промышленных объектов, которые не понимают, что такое информационная безопасность, и производителями средств АСУ ТП, которые преследуют свои интересы», — сказала Наталья Касперская.
Информационные — неидеальные
Информационные системы идеальными никто не может сделать. В отличие от АСУ ТП, информационные системы могут гораздо чаще отказывать, это значит, что возрастают и риски.Целями владельцев инфраструктуры в рамках цифровизации предприятий, безусловно, могут быть одновременная эффективность и сокращение издержек. Например, часто предприятия смешивают корпоративный и технологический сегменты безопасности. Это абсолютно недопустимо, поскольку создается дополнительная возможность для атак. К тому же быстрая цифровизация приводит к тому, что информация «утекает» напрямую к злоумышленникам.
Наталья Касперская привела такой пример, когда австрийский поставщик «Газпрома» дистанционно отключил компрессор, продемонстрировав тем самым, что это возможно. После этого «Газпром» перешел на использование отечественных компрессоров.
Есть также атакующие участники, примеры которых мы знаем по ситуациям с отключениями энергоснабжения городов и даже целых регионов.
Государство это заметило, и еще с 2014 года ТЭК начал выпускать регуляторные требования, через 3 года вышел 187-й закон по КИИ. Далее ТЭК выпускает разъяснения к своим требованиям. Самое недавнее состоит в том, что средства защиты информации должны соответствовать 6-му уровню доверия. Это относится и к разработчикам, и к самим предприятиям, и эти требования должны поддерживаться на всем жизненном цикле.
К сожалению, не все производители средств защиты информации готовы им соответствовать.
Избежать цепной реакции
Начальник отдела информационной безопасности департамента безопасности межрегиональной распределительной сетевой компании «Россети Волги» Александр Науменко считает, что нужно не просто защитить и восстановить функции IT-сектора в компании в случае каких-то угроз. Важно, чтобы уязвимость одного направления, в данном случае IT, не потянула за собой по цепочке угрозы другим сферам, включая технологическое оборудование, допустим, из-за того, что это оборудование не успели перевести на ручной режим управления.«Мы сейчас разрабатываем планы по встраиванию информационной защиты от угроз в диспетчерские службы. Учитывая то, что это «цифра», мы должны найти тот ключ, на который они смогут опереться в случае какого-то технологического нарушения», — отметил Александр Науменко. Он полагает, что без масштабного внедрения цифровизации такие планы могут остаться на бумаге. Бюрократия и человеческий фактор тоже являются серьезными препятствиями при построении единых систем по киберзащите.
Защита всегда отстает от нападающей стороны. Энергетики уверены, что надо менять подход к проектированию и перейти к безопасному жизненному циклу построения систем АСУ ТП. А это уже задачи и для программистов. Для тех, кто анализирует ПО, и тех, кто в ходе эксплуатации оборудования может ограничить доступ к этим системам.
В условиях пандемии многие предприятия перешли на удаленный режим работы, и это создает благоприятную почву для атак. И именно поэтому вопросам безопасности удаленного доступа необходимо уделять особенное внимание. Кроме того, на многих предприятиях ТЭКа реализованы так называемые лоскутные, разрозненные меры, что не всегда обеспечивает вообще какую-либо защиту.
Потратить ли больше?
Эксперты говорят, что одним из последствий пандемии стало то, что компании вынуждены больше тратить на информационные технологии и защиту от киберугроз.Как рассказал директор по развитию продуктов по защите АСУ ТП InfoWatch ARMA Игорь Душа, в энергетическом секторе некоторые компании уже обеспечили себя технологиями для удаленной работы и поэтому рост их затрат минимален.
«Для удаленной работы необходимы средства автоматизации деятельности, защиты от кибер-угроз и другие информационные продукты, — отметил эксперт. — Более того, ряд фирм принципиально не допускают удаленный доступ к своим АСУ ТП, даже для своих работников. Что касается энергокомпаний, то они начали проработку этих вопросов задолго до пандемии, поэтому повышение затрат также ожидаемо невелико».
Рынок продуктов по киберзащите достаточно широк. Каждое предприятие самостоятельно оценивает, какие угрозы недопустимы и требуют защиты, в каких случаях дешевле устранять последствия.
«В случае промышленных систем финансы и ресурсы, безусловно, имеются, а риски выведения из строя приводят к недопустимому уровню ущерба, — подчеркнул Игорь Душа. — Поэтому компании в различных сегментах промышленности очень серьезно относятся к информационной безопасности и обеспечивают ее».
Руководитель отдела развития систем защиты АСУ ТП InfoWatch ARMA Андрей Юршев подчеркивает, что если речь идет о предприятиях сферы критической информационной инфраструктуры, то выбор средств ужесточается.
«В своих приказах регулятор уже установил базовые наборы мер, которые необходимо применять в зависимости от категории значимости объекта, — сказал Андрей Юршев. — При этом те же документы предписывают в качестве средств защиты информации в первую очередь использовать встроенные в АСУ ТП (или иные системы) средства, а также меры физической и функциональной безопасности, что позволяет значительно экономить. Но вот без чего действительно нельзя обойтись — так это без качественных промышленных межсетевых экранов и средств обнаружения вторжений — т. е. периметральной и неинвазивной защиты».
Спрос на решения по кибербезопасности логично будет расти. Одной из проблем, о которой не говорят и специалисты по ИТ, и отраслевые компании, является недостаток информации по новым продуктам, подробное сопровождение по их внедрению и попросту недоверие к их эффективности. Но есть инструменты, способные дать заказчику гарантию. В последние годы стали популярными соглашения страховщиков с компаниями IT-сектора о совместных усилиях и технологиях киберзащиты и страхового возмещения возможных убытков. По словам Андрея Юршева, «такая работа, безусловно, востребована. Более того, страховым компаниям выгодно страховать риски в компаниях, которые действительно защищены. При этом выигрывают все участники рынка, а общий уровень безопасности растет, потому что конечному потребителю становится выгодно защищать свои активы».
Автоматизация в энергетике, Промышленная безопасность, Информационная безопасность, Цифровизация,
Отправить на Email
-
28.12.2020 10:45:03Решения компании «Философия.ИТ» для производственной и промышленной безопасности включены в реестр отечественного ПО
1308
Три решения компании «Философия.ИТ» (входит в Лигу Цифровой Экономики) для цифровизации процессов охраны труда, производственной и промышленной безопасности включены в реестр отечественного ПО. ЭС «Мобильный обходчик», ЭС «Риски» и ЭС «Аудиты» реализованы на базе open source и предназначены для энергетической отрасли, добывающей промышленности, производства различного профиля.
Безопасность, охрана труда, Цифровизация
22.12.2020 14:52:00Возобновляемая энергетика – стратегический успех страны1551
Основой для модернизации российской электроэнергетики стала реформа начала 2000-х годов
Развитие энергетики, Модернизация в энергетике, Возобновляемые источники энергии (ВИЭ), Цифровизация
18.12.2020 14:47:21«Сименс Энергетика» предложила экспертам рынка решения по цифровизации энергетической отрасли1850
25 ноября 2020 года компания «Сименс Технологии Газовых Турбин» провела онлайн-конференцию «Цифровизация энергетической отрасли России: вызовы рынка и решения «Сименс Энергетика». На онлайн-конференции ведущие эксперты компании «Сименс Энергетика» обсудили мировые тенденции в цифровизации энергетической отрасли, характерные черты и особенности цифровизации энергетики в России, потребности российских генерирующих компаний и цифровые реше...
Выставки, конференции, Цифровизация, Электроэнергетика
17.12.2020 18:06:26 Славяна РУМЯНЦЕВАСовместная работа. В направлении цифровой трансформации269
Цифровая трансформация ТЭКа играет важную роль в повышении эффективности функционирования всей экономики. Особое внимание уделяется электроэнергетике как одной из самых сложных отраслей ТЭКа. Важная задача — не только внедрение собственно технологий, но и создание центров компетенций, которые позволят обеспечить цифровизацию ТЭКа соответствующими кадрами.
Автоматизация в энергетике, Информационные технологии, Цифровая трансформация
16.12.2020 22:01:36 Евгений ГЕРАСИМОВДень стратегии. каким «Норникель» видит лучшее будущее для отрасли и что делать, чтобы оно наступило?258
В фокусе обновленной стратегии «Норникеля» — модернизация производства, повышение эффективности, цифровизация и экология, а решать поставленные задачи компания планирует путем реализации всех инвестиционных проектов, расширения штата, развития сотрудников и повышения их вовлеченности.
Цифровизация, Экология, Образование, обучение
-
15.11.2020 23:01:05 Подготовила Ирина КРИВОШАПКАИнтеллект важен в большой сети
230
Эксперт газеты «Энергетика и промышленность России» — заместитель директора ассоциации «Сообщество потребителей энергии» Валерий Дзюбенко, отвечая на вопросы читателей «ЭПР», отметил, что полномасштабное внедрение интеллектуального учета — непродуманная идея, которую взяли на вооружение без учета экономической эффективности и зарубежного опыта. «Интеллектуальный учет — это не самоцель, он может быть эффективен только в тех случаях, когд...
Приборы учета, Цифровизация, Энергоэффективность
15.11.2020 16:37:19 Подготовил Евгений ГЕРАСИМОВВыбросы ограничат206
Правительству поручено ограничить выбросы парниковых газов и утвердить стратегию низкоуглеродного развития страны.
Экология
15.11.2020 17:43:57 Подготовил Евгений ГЕРАСИМОВ«Электромаш» изготовил ПАРН для «Транснефти»249
АО «Электромаш», г. Тула, изготовил пункты автоматического регулирования напряжения ПАРН для дочерних предприятий ПАО «Транснефть».
Энергооборудование, Автоматизация в энергетике, ЛЭП
15.11.2020 16:42:30 Подготовил Евгений ГЕРАСИМОВКачество энергоснабжения повысят с помощью новых технологий258
В России стартует пилотный проект по улучшению надежности и качества электроснабжения потребителей за счет внедрения новых технологий и оптимизации работы электросетевых компаний, Распоряжение, утвердившее паспорт пилотного проекта, подписано Правительством РФ.
Электроэнергетика, Энергоснабжение, Электрические сети
17.11.2020 05:13:22 Евгений ГЕРАСИМОВПорядок с источниками данных - цифровизация российской энергетики356
Осовременивание российской энергетики идет полным ходом. Реализуются различные программы: и проекты «Цифровая энергетика», и «Цифровая экономика», частью которой является энергетическая промышленность, а также инициативы по модернизации ТЭКа.
Информационные технологии, Цифровизация, Модернизация в энергетике
-
12.05.2018 05:55:14Цифровизация: от концепции – к практическим решениям
25430
Круглый стол «Цифровые технологии в управлении энергетическими системами», организованный «Энергетикой и промышленностью России» в рамках Российского международного энергетического форума, мы стремились сориентировать на предельно конкретные вопросы. В начале мероприятия модератор – главный редактор «ЭПР» Валерий Пресняков отметил, что участникам предоставляется возможность рассказать о своих практических решениях, так или иначе нацелен...
Инновации
12.06.2018 19:59:26 Славяна РУМЯНЦЕВАЦифровизация энергетики: от «интеллектуальных» турбин до «умных» сетей24207
Никогда прежде мир не был так тесно связан и настолько «оцифрован», как сегодня. Дигитализация уже превратилась в неотъемлемую часть настоящего.
Цифровизация, Smart Grid, Инновации, Турбины
19.06.2018 13:52:08 Павел ШАЦКИЙ, первый заместитель генерального директора ООО «Газпром энергохолдинг»ДПМ-2: драйвер роста или обуза для потребителей?21231
Философский вопрос о первичности «курицы или яйца» в случае с перспективами российской энергетики звучит так: стимулировать ли инвестиции в энергетику с целью технологического прорыва в целом ряде секторов экономики или сдерживать тарифы, чтобы дать фору для развития несырьевым секторам?
Электроэнергетика, Инвестиции
21.10.2018 06:54:56К обновлению с КОММодом: роли и декорации очередной модернизации14178
ДПМ-2, ДПМ-штрих и, наконец, новое, пока неизвестное широкой отраслевой публике понятие – КОММод, обозначают одну программу, цели и суть которой заключаются в модернизации генерирующих мощностей отечественной энергетики. Все просто и сложно одновременно, поскольку профессиональное сообщество разделилось на тех, кто ждет от грядущей программы прорывных результатов, и на тех, кто осторожно заявляет о назревших рисках.
Модернизация в энергетике
30.05.2018 00:55:50 Ирина КРИВОШАПКАЭнергоэффективность как экономия и безопасность11673
Благодаря энергосервисным контрактам многие российские регионы экономят миллионы, направляя их на собственное развитие. Но похвастаться победами может далеко не каждый субъект РФ. Директор Ассоциации региональных операторов капитального ремонта Анна Мамонова отмечает: исходя из минимального размера взноса, обеспечить энергоэффективность во всех домах невозможно. Профессиональное сообщество совместно с ...
Энергосбережение, Энергоэффективность