КИБЕРБЕЗОПАСНОСТЬ

CISA выпустила план изоляции OT-систем на случай атаки

CISA и власти Австралии выпустили рекомендации по изоляции OT-систем: критической инфраструктуре советуют заранее готовиться к работе в отрыве от сети.

✍️ Редакция iTech News | 29.07.2026 | ⏱ 3 мин | Источник: BleepingComputer
🔐

CISA вместе с австралийскими партнёрами и ФБР выпустила руководство о том, как изолировать жизненно важные OT-системы во время кибератаки и при этом не остановить критический сервис. Для водоканалов, энергетики, связи, транспорта и производства это не учебная тревога, а инструкция на случай, когда офисная ИТ-сеть уже скомпрометирована и тянуть с решением поздно.

CI Fortify — это не абстрактная методичка

Документ CI Fortify – Advice for isolating vital systems объясняет, как заранее подготовить режим, в котором жизненно важные OT- и вспомогательные системы можно быстро отделить от корпоративной сети, интернета, подрядчиков и других внешних связей. Речь не о том, чтобы «выдернуть всё из розетки», а о минимальном наборе систем, который должен пережить инцидент и продолжить оказывать критический сервис.

Авторы советуют сначала определить такие системы, затем описать все их зависимости: удалённый доступ, облачные сервисы, каналы операторов связи, подрядчиков и соседние критические сети. После этого нужно отметить конкретные точки изоляции — места, где связь можно отключить логически или физически без хаоса в момент атаки.

Физическое разобщение называют целевым сценарием

В руководстве самый надёжный вариант назван прямо: физическая изоляция. Это режим, при котором жизненно важные OT-системы не делят с менее критичными ни сеть, ни вычислительную инфраструктуру. Если такой схемы добиться нельзя, например из-за распределённых площадок или зависимости от операторских каналов, CISA допускает поэтапную изоляцию: сначала отключать удалённый доступ, затем связи с корпоративной сетью и связанными сервисами, а в крайнем случае — все внешние соединения.

Отдельно документ предупреждает: VLAN, ACL, маршрутизация и другие административные сетевые меры годятся как временный барьер, но не как конечная защита. Для обмена данными между критическими и некритическими сегментами советуют рассматривать однонаправленные шлюзы, известные как data diode. Ещё один практический совет: хранить офлайн- или бумажную копию плана и регулярно проверять маршруты, журналы и сетевой трафик, чтобы никто случайно не «соединил обратно» то, что уже изолировали.

Повод для публикации вполне земной

Тон документа легко объяснить последними инцидентами. В феврале 2024 года CISA и партнёры сообщали, что группировка Volt Typhoon удерживалась как минимум в одной сети критической инфраструктуры пять лет. В 2024 году American Water после кибератаки отключала часть систем, обслуживая более 14 млн человек, а водоочистной объект в Канзасе переводил операции в ручной режим. Иными словами, сценарий «сначала ломают ИТ, потом добираются до операционного контура» для регуляторов уже не теория.

Поэтому руководство много говорит не только об отключении, но и о жизни после него: как работать без привычного мониторинга, кто санкционирует каждый шаг, какие сервисы обязаны остаться доступными и как пережить рост ручных операций и обмена данными через съёмные носители.

Значение для рынка

Для операторов критической инфраструктуры в России и СНГ вывод простой: разделение ИТ и OT на схеме само по себе ничего не гарантирует. Если у сети общий удалённый доступ, общие сервисы администрирования или зависимость от внешних каналов без плана разрыва, изоляцию придётся придумывать уже под давлением инцидента. А это худший момент для инженерного творчества.

Оригинал: BleepingComputer. Официальный документ: Cyber.gov.au.

Следующий логичный шаг для отрасли — не обсуждать изоляцию на совещании, а прогонять её на учениях целиком, вместе со всеми скрытыми зависимостями.

Поделиться: Telegram X LinkedIn