CISA вместе с австралийскими партнёрами и ФБР выпустила руководство о том, как изолировать жизненно важные OT-системы во время кибератаки и при этом не остановить критический сервис. Для водоканалов, энергетики, связи, транспорта и производства это не учебная тревога, а инструкция на случай, когда офисная ИТ-сеть уже скомпрометирована и тянуть с решением поздно.
CI Fortify — это не абстрактная методичка
Документ CI Fortify – Advice for isolating vital systems объясняет, как заранее подготовить режим, в котором жизненно важные OT- и вспомогательные системы можно быстро отделить от корпоративной сети, интернета, подрядчиков и других внешних связей. Речь не о том, чтобы «выдернуть всё из розетки», а о минимальном наборе систем, который должен пережить инцидент и продолжить оказывать критический сервис.
Авторы советуют сначала определить такие системы, затем описать все их зависимости: удалённый доступ, облачные сервисы, каналы операторов связи, подрядчиков и соседние критические сети. После этого нужно отметить конкретные точки изоляции — места, где связь можно отключить логически или физически без хаоса в момент атаки.
Физическое разобщение называют целевым сценарием
В руководстве самый надёжный вариант назван прямо: физическая изоляция. Это режим, при котором жизненно важные OT-системы не делят с менее критичными ни сеть, ни вычислительную инфраструктуру. Если такой схемы добиться нельзя, например из-за распределённых площадок или зависимости от операторских каналов, CISA допускает поэтапную изоляцию: сначала отключать удалённый доступ, затем связи с корпоративной сетью и связанными сервисами, а в крайнем случае — все внешние соединения.
Отдельно документ предупреждает: VLAN, ACL, маршрутизация и другие административные сетевые меры годятся как временный барьер, но не как конечная защита. Для обмена данными между критическими и некритическими сегментами советуют рассматривать однонаправленные шлюзы, известные как data diode. Ещё один практический совет: хранить офлайн- или бумажную копию плана и регулярно проверять маршруты, журналы и сетевой трафик, чтобы никто случайно не «соединил обратно» то, что уже изолировали.
Повод для публикации вполне земной
Тон документа легко объяснить последними инцидентами. В феврале 2024 года CISA и партнёры сообщали, что группировка Volt Typhoon удерживалась как минимум в одной сети критической инфраструктуры пять лет. В 2024 году American Water после кибератаки отключала часть систем, обслуживая более 14 млн человек, а водоочистной объект в Канзасе переводил операции в ручной режим. Иными словами, сценарий «сначала ломают ИТ, потом добираются до операционного контура» для регуляторов уже не теория.
Поэтому руководство много говорит не только об отключении, но и о жизни после него: как работать без привычного мониторинга, кто санкционирует каждый шаг, какие сервисы обязаны остаться доступными и как пережить рост ручных операций и обмена данными через съёмные носители.
Значение для рынка
Для операторов критической инфраструктуры в России и СНГ вывод простой: разделение ИТ и OT на схеме само по себе ничего не гарантирует. Если у сети общий удалённый доступ, общие сервисы администрирования или зависимость от внешних каналов без плана разрыва, изоляцию придётся придумывать уже под давлением инцидента. А это худший момент для инженерного творчества.
Оригинал: BleepingComputer. Официальный документ: Cyber.gov.au.
Следующий логичный шаг для отрасли — не обсуждать изоляцию на совещании, а прогонять её на учениях целиком, вместе со всеми скрытыми зависимостями.