Cyberbezpieczeństwo OT: sześć perspektyw na jeden zakład
Pojęcia i skróty w tym przewodniku
- OT
- Technologie operacyjne, czyli urządzenia i oprogramowanie mierzące lub sterujące procesem fizycznym, np. pompą, wentylacją albo linią produkcyjną.
- IT
- Technologie informatyczne służące m.in. komunikacji i przetwarzaniu danych w biurze. OT i IT często wymieniają dane, więc ich zależności trzeba znać.
- PLC
- Programowalny sterownik: urządzenie, które wykonuje program sterowania maszyną, np. włącza silnik na podstawie sygnału z czujnika.
- HMI
- Interfejs człowiek–maszyna, czyli ekran lub panel, z którego operator odczytuje stan urządzeń i wydaje polecenia.
- SCADA / DCS
- SCADA służy nadzorowaniu procesu i zbieraniu danych. DCS to rozproszony system sterowania. Oba mogą mieć wiele urządzeń i stanowisk operatorów.
- MFA / VPN
- MFA to uwierzytelnianie wieloskładnikowe, np. hasło i osobny klucz. VPN to chronione połączenie przez inną sieć; nie ustala sam zakresu uprawnień serwisanta.
- Firewall / VLAN
- Firewall filtruje połączenia według reguł. VLAN to logiczny podział sieci; sam podział nie gwarantuje, że ruch między obszarami jest kontrolowany.
- Podatność
- Słabość urządzenia, programu albo konfiguracji, którą można wykorzystać. Jej znaczenie zależy m.in. od możliwości dostępu i skutków dla procesu.
- Incydent
- Zdarzenie naruszające bezpieczeństwo, np. nieuprawniona zmiana programu lub utrata dostępności systemu. Awaria wymaga sprawdzenia; nie każda jest cyberatakiem.
- Segmentacja
- Podział środowiska na obszary i kontrola połączeń między nimi. Pomaga ograniczyć, jak daleko może dotrzeć błąd lub atak.
Czas czytania: około 6 minut.
Zdalny serwisant łączy się ze sterownikiem, żeby przywrócić produkcję. Połączenie jest szyfrowane, dostęp chroni uwierzytelnianie wieloskładnikowe, a firewall przepuszcza dozwolony ruch. Nadal pozostają pytania: kto zatwierdził dostęp, jakie zmiany wolno wprowadzić, czy operator rozpozna niebezpieczne zachowanie instalacji i jak zakład wróci do normalnej pracy?
Ten hipotetyczny przykład pokazuje, jak wiele zależy od współdziałania zabezpieczeń, ludzi i procesu przemysłowego. OT, czyli technologie operacyjne, obejmuje systemy monitorujące i sterujące procesami fizycznymi. Ich bezpieczeństwo wymaga połączenia wiedzy o urządzeniach, produkcji, organizacji pracy i odpowiedzialności za decyzje.
Jak łączą się perspektywy
Wybrane zależności między sześcioma perspektywami. Strzałki pokazują wpływ, a nie kolejność wdrażania zabezpieczeń. Przykładowo potrzeby procesu określają priorytety zarządzania, a wyniki ćwiczeń prowadzą do korekt planów.
1. Proces fizyczny i bezpieczeństwo ludzi
Analizę warto zacząć od tego, co instalacja robi: pompuje, podgrzewa, dozuje, transportuje. Zmiana nastawy lub utrata wiarygodnego pomiaru może wpłynąć na zdrowie ludzi, środowisko, jakość produktu i urządzenia. Lista podatności nabiera znaczenia w takim kontekście.
Każdą reakcję na incydent trzeba ocenić pod kątem wpływu na proces. Odłączenie urządzenia, restart czy instalacja poprawki mogą wymagać przygotowania i testów. Odpowiednią reakcją może być kontrolowane zatrzymanie instalacji; w innym scenariuszu konieczne będzie utrzymanie określonych funkcji.
Celem jest zdolność do bezpiecznego prowadzenia procesu, także wtedy, gdy część systemów zawiedzie. Po odtworzeniu systemów trzeba potwierdzić bezpieczny stan instalacji przed wznowieniem pracy.
2. Technologia i rzeczywiste drogi dostępu
Potrzebna jest wiedza o urządzeniach, oprogramowaniu i połączeniach. Inwentaryzacja powinna pokazywać funkcję zasobu, jego znaczenie dla procesu oraz zależności od innych systemów. Szczególnej uwagi wymagają granice między siecią biurową, środowiskiem przemysłowym i dostępem dostawców.
Warto prześledzić całą drogę serwisanta: od jego komputera do urządzenia, które może zmienić pracę instalacji. Przy dostępie zdalnym należy uwzględnić indywidualne konta, uwierzytelnianie wieloskładnikowe, ograniczone uprawnienia, czas połączenia i rejestrowanie działań. Potrzebna jest również możliwość wykrycia nieoczekiwanej zmiany oraz sprawnego zakończenia sesji.
Ochrony wymagają też programy sterowników, konfiguracje, receptury i dokumentacja. Ich poufność pomaga chronić know-how, a ochrona przed nieuprawnioną zmianą wspiera prawidłowe sterowanie.
3. Ludzie i warunki podejmowania decyzji
Operator, automatyk i specjalista IT widzą inne fragmenty tego samego zdarzenia. Pierwszy obserwuje proces, drugi zna logikę sterowania, trzeci może rozpoznać przejęte konto. Potrzebują wspólnego sposobu zgłaszania problemów i podejmowania decyzji.
Zasady bezpieczeństwa trzeba sprawdzić w warunkach awarii i presji czasu. Jeżeli zgoda na pilny serwis jest nieosiągalna w nocy, warto zaprojektować kontrolowaną ścieżkę awaryjną: z wyznaczoną odpowiedzialnością, odnotowaniem działań i późniejszą weryfikacją.
Pomocne są krótkie ćwiczenia łączące produkcję, utrzymanie ruchu i cyberbezpieczeństwo. Scenariusz utraty podglądu procesu pozwala sprawdzić, kto rozpoznaje problem, kto podejmuje decyzję i jak zespoły wymieniają informacje. Pozwala też ocenić, czy załoga potrafi odróżnić zwykłą awarię od sytuacji wymagającej zbadania możliwego cyberataku.
4. Zarządzanie i ciągłość działania
Ryzyko OT ma wymiar biznesowy: przestój, utratę jakości, koszty odtworzenia, niewykonane zobowiązania. Kierownictwo potrzebuje informacji o możliwych skutkach i wyborach, które może sfinansować lub zatwierdzić.
Praktyczny sprawdzian to ustalenie, kto może zatrzymać produkcję, jakie ryzyko akceptuje organizacja oraz czego potrzebuje do wznowienia pracy. Decyzja o pozostawieniu starszego systemu w eksploatacji powinna obejmować ocenę ryzyka, sposób jego ograniczenia, odpowiedzialną osobę i termin ponownego przeglądu.
Plan odtworzenia musi uwzględniać dostępność ludzi, dokumentacji, konfiguracji, części i dostawców. Warto przećwiczyć go z udziałem osób, które będą działały podczas rzeczywistego incydentu. Takie ćwiczenie pokaże, czy deklarowany czas powrotu do pracy jest osiągalny.
5. Dostawcy i cały okres użytkowania produktu
Przy zakupie urządzenia lub systemu warto ocenić jego przyszłe utrzymanie. Jak długo producent zapewni wsparcie? Jak dostarczy poprawki? Jak zgłasza się podatności? Co stanie się po zakończeniu wsparcia lub zmianie firmy serwisowej?
Wymagania zakupowe powinny obejmować również dokumentację, możliwość wykonania i odtworzenia kopii konfiguracji, zasady zdalnego dostępu oraz bezpieczną aktualizację. Trzeba ustalić, kto odpowiada za testowanie zmian i jak wycofać aktualizację, która zakłóci pracę instalacji.
Bezpieczeństwo konkretnego produktu i bezpieczeństwo całej instalacji to powiązane zadania o różnym zakresie. Na poziomie zakładu potrzebna jest ocena konfiguracji, integracji i zasad serwisowania. Wymagania dla dostawcy powinny wynikać z potrzeb procesu oraz planowanego sposobu użytkowania systemu.
6. Zależności i sprawdzanie scenariuszy
Utrata jednego zasobu może uruchomić kolejne problemy. Jeżeli dostęp do stanowiska operatorskiego zależy od usługi tożsamości w sieci IT, jej awaria może utrudnić pracę operatorów. Zakład potrzebuje wtedy uzgodnionego sposobu działania bez tej usługi. Podobnie zdalny serwis zależy jednocześnie od technologii, zgody, kompetencji i sytuacji na instalacji.
Ćwiczenia i symulacje łączą pozostałe perspektywy. Sprawdzają, czy urządzenia, procedury, decyzje ludzi i wsparcie dostawców pozwalają bezpiecznie przejść przez konkretny incydent.
Prostym początkiem jest wspólne rozrysowanie scenariusza: co może zawieść, kto to zauważy, co wydarzy się dalej i które zabezpieczenie ograniczy skutki. W ten sposób można ujawnić zależności, które łatwo pominąć podczas osobnych przeglądów, i sprawdzić założenia przed zmianami w działającej instalacji.
Pierwszy krok w zakładzie
Wybierz jeden krytyczny proces i przeanalizuj z produkcją, automatyką, IT, zakupami oraz kierownictwem jeden scenariusz incydentu, np. przejęcie konta serwisanta. Połącz wiedzę o skutkach fizycznych, drogach dostępu, działaniach ludzi, odpowiedzialności i wsparciu dostawców. Rezultatem powinna być konkretna decyzja: zmiana dostępu, procedury, umowy, planu odtworzenia albo zabezpieczenia technicznego — z właścicielem i terminem realizacji.