Кибербезопасность энергетики начинается с определения недопустимых событий
Объекты критической информационной инфраструктуры остаются одной из приоритетных целей для хакерских группировок. Особый интерес для злоумышленников представляет топливно-энергетический комплекс: атака на предприятие отрасли способна нарушить не только работу конкретной организации, но и снабжение целых территорий.
Летом специалисты Positive Technologies обнаружили новую волну атак группировки Space Pirates. За год от ее действий в России пострадали как минимум 16 организаций, включая предприятия энергетического сектора. О рисках для отрасли, наиболее уязвимых системах и принципах построения эффективной защиты рассказал руководитель практики промышленной кибербезопасности Positive Technologies Дмитрий Даренский.
Защищенность отрасли постепенно растет
Энергетика относится к наиболее сложным сегментам экономики. Ее предприятия одновременно управляют производственными объектами, сетями, финансовыми потоками и большим количеством цифровых сервисов. Кроме того, организации КИИ обязаны в сжатые сроки переходить на отечественные IT- и информационные решения.
По оценке Дмитрия Даренского, за последние годы энергетические компании заметно повысили уровень киберустойчивости. Один из главных показателей - отсутствие с февраля 2022 года серьезных инцидентов, которые привели бы к фатальным последствиям для энергокомпаний или потребителей.
При этом угрозы продолжают увеличиваться. За первые три квартала 2023 года целевые атаки составили 73% от общего числа инцидентов, что на 5 процентных пунктов больше показателя предыдущего года. Нападения становятся сложнее: злоумышленники тщательнее изучают инфраструктуру, используют комбинированные методы и нередко месяцами сохраняют доступ к сети.
Для сравнения можно привести ситуацию в Коста-Рике. В апреле 2022 года вымогательская группировка нарушила работу сервисов, связанных с оплатой электричества и интернет-услуг. Подобные сценарии показывают, что кибератака не обязательно должна привести к физическому повреждению оборудования, чтобы вызвать серьезные последствия. Иногда достаточно вывести из строя расчетные, диспетчерские или клиентские системы.
Какие системы атакуют чаще всего
Уязвимыми остаются практически все уровни инфраструктуры энергетической компании. В первую очередь речь идет о корпоративных и финансовых системах.
Злоумышленники могут попытаться остановить взаиморасчеты с поставщиками и подрядчиками, зашифровать сведения о платежах или уничтожить финансовую документацию. Даже непродолжительная потеря доступа к таким данным способна привести к сбоям в снабжении, задержкам выплат, остановке закупок и конфликтам с контрагентами.
Под угрозой находятся и технологические сегменты: серверы, сетевые узлы, автоматизированные системы управления, рабочие станции операторов, средства удаленного доступа и оборудование, связывающее корпоративную сеть с производственным контуром. Особенно опасны ошибки в разграничении доступа, устаревшее программное обеспечение и наличие прямых соединений между офисной и технологической инфраструктурой.
Что считать недопустимым событием
Построение защиты следует начинать не с выбора конкретного продукта, а с определения последствий, которые предприятие не может допустить. Такой подход позволяет связать информационную безопасность с реальными производственными и управленческими задачами.
Недопустимые события можно разделить на три основные группы.
Первая связана с последствиями для конкретной организации. Это может быть остановка производства, длительный простой, потеря данных, значительный финансовый ущерб, репутационные потери или угроза жизни и здоровью сотрудников. В некоторых случаях даже кратковременное нарушение работы критичного сервиса становится причиной серьезных убытков.
Вторая категория имеет отраслевой масштаб. Если предприятие обеспечивает электричеством, теплом или топливом другие компании, социальные объекты или населенный пункт, его сбой автоматически затрагивает множество потребителей. Нарушение работы одного узла способно вызвать цепную реакцию в соседних системах.
Третья группа относится к государственному уровню. Атака на элементы единой энергетической системы или инфраструктуру оптового рынка электроэнергии может повлиять сразу на несколько регионов. Последствия способны отразиться на промышленном производстве, социальной стабильности и ключевых экономических показателях.
Почему одной защиты периметра недостаточно
Традиционная модель, при которой основное внимание уделяется внешнему периметру сети, больше не обеспечивает необходимый уровень безопасности. Атакующие могут использовать учетные записи сотрудников, подрядчиков и поставщиков, фишинговые письма, уязвимости удаленного доступа или зараженные устройства.
Поэтому компаниям необходимо контролировать не только входящие соединения, но и действия внутри инфраструктуры. Важную роль играют сегментация сети, многофакторная аутентификация, принцип минимальных привилегий и постоянный анализ аномальной активности.
Технологический контур следует отделять от офисной сети, а доступ подрядчиков - предоставлять только на ограниченное время и к конкретным системам. Любое соединение с промышленным оборудованием должно быть обосновано, зарегистрировано и контролироваться ответственными специалистами.
Как повысить киберустойчивость предприятия
Эффективная стратегия защиты включает несколько взаимосвязанных направлений. Прежде всего необходимо провести инвентаризацию активов: определить, какие системы используются, где хранятся критичные данные, какие компоненты связаны между собой и кто имеет к ним доступ.
Следующий этап - оценка рисков и моделирование возможных сценариев атаки. Важно заранее ответить на вопросы: какие процессы должны быть восстановлены в первую очередь, сколько времени допустим простой, какие операции можно перевести в ручной режим и кто принимает решение об отключении оборудования.
Особое значение имеют резервное копирование и проверка восстановления. Наличие копий само по себе не гарантирует безопасности. Резервные данные должны быть защищены от шифрования, изолированы от основной сети и регулярно проверяться на пригодность к использованию.
Не менее важна готовность персонала. Сотрудники должны понимать, как распознавать подозрительные письма, куда сообщать об инцидентах и какие действия запрещены при обнаружении заражения. Для специалистов технологического блока необходимы отдельные тренировки по реагированию на сбои в промышленной инфраструктуре.
Восстановление должно быть частью защиты
Кибербезопасность нельзя ограничивать предотвращением атак. Даже хорошо защищенная организация должна исходить из того, что проникновение когда-нибудь возможно. Поэтому заранее формируются планы реагирования, назначаются ответственные лица и определяются каналы связи на случай отказа корпоративных сервисов.
План восстановления должен учитывать разные сценарии: шифрование данных, компрометацию учетных записей, отключение серверов, потерю связи между площадками и повреждение технологических систем. Для каждого сценария устанавливаются сроки восстановления и порядок приоритетов.
Полезным инструментом становятся регулярные учения. Они позволяют выявить, что инструкции неактуальны, контакты сотрудников изменились, резервные копии не восстанавливаются или отдельные подразделения не понимают своих задач.
Баланс между безопасностью и непрерывностью
Избыточные ограничения также могут создавать риски. Если защитные меры мешают работе операторов, инженеров или аварийных служб, персонал начнет искать неофициальные способы обхода правил. Поэтому средства защиты должны учитывать специфику технологических процессов и реальные условия эксплуатации.
Наиболее эффективной становится модель, в которой кибербезопасность совместно выстраивают IT-служба, подразделение информационной безопасности, производственные специалисты и руководство предприятия. Только при таком взаимодействии можно связать технические меры с требованиями непрерывности бизнеса.
Главный принцип защиты энергетической инфраструктуры заключается в понимании того, какие последствия недопустимы для конкретного предприятия, отрасли и государства. После этого можно определить критичные системы, расставить приоритеты, выбрать необходимые меры контроля и подготовить план восстановления. Именно такой подход превращает набор разрозненных инструментов в целостную систему киберустойчивости.

