КИБЕРБЕЗОПАСНОСТЬ

Почему сегментация OT не спасает без дисциплины операторов

В апреле CISA вновь назвала сегментацию одной из базовых мер защиты OT, но практика показывает: без контроля и дисциплины она быстро ломается.

✍️ Редакция iTech News | 12.06.2026 | ⏱ 5 мин | Источник: Dark Reading
💀

Сегментация OT по-прежнему считается одной из базовых мер защиты промышленной инфраструктуры, но на практике она ломается куда чаще, чем это любят обещать вендоры. Проблема не в самой идее: как пишет Dark Reading, даже правильно построенная сегментация OT перестает работать, если операторы не видят реальные точки обхода и не поддерживают правила в живом состоянии.

Для русскоязычной IT-аудитории здесь нет экзотики. OT давно перестал быть изолированным миром цехов и подстанций: он все плотнее срастается с корпоративным IT, удаленным доступом подрядчиков, мобильными рабочими станциями и сервисными каналами производителей. На этом фоне старая добрая логика «поставим firewall и отделим критичный контур» звучит уже не как стратегия, а как минимальный порог входа. И то не всегда пройденный.

В материале Dark Reading основатель и CEO runZero HD Moore описывает главную практическую проблему предельно приземленно: компании часто не понимают, сколько устройств в OT-среде живут сразу в нескольких сетях. Формально такой узел может находиться внутри сегментированного контура, а фактически иметь собственный выход наружу, например через сотовую связь или другой канал удаленного доступа. Для атакующего это подарок: сеть на схеме выглядит закрытой, а в реальности в ней уже есть обходной маршрут. Moore отдельно подчеркивает, что такие вещи трудно заметить, если специально их не искать. И это, пожалуй, самый неприятный вывод для тех, кто привык считать схему сети документом, а не гипотезой, которую надо постоянно перепроверять.

Разбор двух популярных подходов к сегментации тоже получился без иллюзий. Традиционная модель с физическим разделением и firewall между сегментами разваливается в тот момент, когда кто-то заносит на площадку ноутбук с Wi-Fi, подключает его к локальной сети и тем самым создает мост в обход периметра. По словам Moore, такие сценарии встречаются настолько часто, что возможность обойти firewall почти можно считать данностью. В OT это особенно неприятно: один неуправляемый ноутбук способен занести вредоносное ПО в среду, где многие системы не рассчитаны ни на агрессивную защиту, ни на быстрые восстановительные процедуры. Микросегментация выглядит современнее, но в промышленной среде упирается в другую стену: агент не на каждое устройство поставишь, а остановка оборудования ради патча или установки защиты часто просто недопустима. В результате значительная часть фабричных машин и OT-оборудования остается вне этой модели, и компания снова возвращается к большой внешней границе, надеясь, что никто ее не обойдет.

Отдельный слой проблемы связан не с технологиями, а с человеческим поведением и экономикой. Moore формулирует это жестко: удобство разрушает сегментацию. Пользователи не любят ограничения, подрядчики не любят сложные маршруты доступа, а бизнес не любит расходы на дополнительную инфраструктуру. Поэтому вокруг даже грамотно настроенной защиты быстро вырастают обходные тропы: временные исключения, неучтенные каналы, сервисные подключения, «быстрые» решения для техподдержки. При этом вендоры firewall, как замечает Moore, сами подливают масла в огонь, продавая коробку как почти самодостаточную защиту. Картина выходит ироничная: firewall остается стоять на месте, только его уже никто не слушается. Хуже того, сами межсетевые экраны в последние три года регулярно оказывались в новостях из-за уязвимостей и эксплуатации. Moore прямо называет Palo Alto и Fortinet среди брендов, которые слишком часто фигурировали в подобных инцидентах. То есть инструмент, который должен быть первой линией обороны, сам становится частью поверхности атаки.

На этом фоне особенно показательно апрельское совместное руководство CISA по адаптации принципов zero trust к OT. Агентство назвало сетевую сегментацию одной из самых фундаментальных и эффективных мер в OT-средах, но одновременно предупредило против механического переноса IT-подходов в промышленность. Причина очевидна любому, кто хотя бы раз видел живое производство: унаследованное оборудование, невозможность простоя, ограничения по ПО, зависимость от вендорского сервиса и слабая предсказуемость старых контроллеров плохо сочетаются с красивыми архитектурными схемами из корпоративного мира. CEO Elisity James Winebrenner в комментарии Dark Reading развивает ту же мысль: сегментация как разовый проект, нарисованный на воркшопе два года назад и отправленный в архив, почти гарантированно создает разрыв между тем, что думает служба безопасности, и тем, что существует в сети на самом деле. Атакующие, как он справедливо замечает, работают не против снимка инфраструктуры, а против ее текущего состояния.

Для разработчиков, архитекторов и ИБ-команд из этого следует неприятный, но полезный вывод. Сегментация OT нельзя считать внедренной в момент, когда подписан акт, настроены правила и выпущена схема. Ее приходится эксплуатировать как процесс: проверять, не появился ли у оборудования новый путь связи, не завез ли подрядчик лишний канал доступа, не накопились ли исключения, которые давно стали нормой, и не изменилась ли фактическая карта взаимодействий между сегментами. Для бизнеса это означает постоянные затраты на инвентаризацию, мониторинг и пересмотр политик, а не только на железо и лицензии. Для тех, кто отвечает за разработку интеграций между IT и OT, это еще и напоминание, что любая «временная» связка ради удобства потом может превратиться в постоянную дыру. В этом смысле сегментация OT остается рабочей практикой, но только там, где ее перестают воспринимать как закупку и начинают воспринимать как операционную дисциплину.

Главный вопрос теперь даже не в том, нужна ли сегментация OT: здесь спорить уже поздно. Вопрос в другом: готовы ли компании поддерживать ее как живую систему в среде, где старое оборудование, сервисный доступ и человеческая тяга к удобству ежедневно съедают замысел архитекторов. И если ответ отрицательный, то проблема уже не в отсутствии очередного security-продукта, а в том, что промышленная безопасность по-прежнему пытается жить по логике разового проекта. Подробнее об оценках экспертов можно прочитать в Dark Reading.

Поделиться: Telegram X LinkedIn