7 мин

Как работает сегментация офисной и производственной сети

Сегментация офисной и производственной сети: схема DMZ, разрешенные потоки, безопасный доступ подрядчиков и действия при заражении офиса.

Как работает сегментация офисной и производственной сети

Разделение офисной и производственной сети работает только тогда, когда между ними нет прямого доверия. Один межсетевой экран с правилом «разрешить корпоративную подсеть» не создает границу: он лишь прячет плоскую сеть за красивой схемой. Нужны отдельные зоны, промышленная DMZ, явный перечень потоков и порядок, при котором зараженный офис можно отключить, не останавливая технологический процесс.

Я начинаю такие проекты не с VLAN и моделей коммутаторов, а с вопроса о последствиях. Что произойдет, если бухгалтерский ноутбук получит доступ к инженерной станции? Может ли компрометация общей учетной записи изменить уставку контроллера? От ответов зависит архитектура. Скорость обмена и удобство администраторов идут после безопасности людей, сохранности оборудования и непрерывности выпуска.

Делите сеть по последствиям, а не по отделам

Правильная граница проходит между системами с разными последствиями отказа и компрометации. NIST SP 800-82 Rev. 3 определяет операционные технологии как программируемые системы, которые взаимодействуют с физической средой или управляют такими устройствами. Это полезная проверка: если узел может остановить линию, изменить давление, температуру, дозировку, движение привода или показание, по которому оператор принимает решение, он относится к производственному контуру независимо от того, кто владеет сервером по оргструктуре.

Сначала соберите реестр активов и потоков. Для каждого узла зафиксируйте владельца, назначение, операционную систему или прошивку, физическое место, допустимый простой, способ резервирования, протоколы и стороны обмена. Отдельно отметьте системы, которые часто ошибочно считают «обычными серверами»: SCADA, HMI, инженерные станции, серверы рецептур, архивы технологических данных, шлюзы OPC, системы управления качеством, доменные службы OT, средства удаленного обслуживания и станции загрузки обновлений.

Затем объедините активы в зоны. IEC 62443 использует понятия зон и каналов связи между ними: зона содержит активы с общими требованиями безопасности, а канал соединяет зоны и получает собственные требования. На практике одному предприятию обычно нужны офисная зона, промышленная DMZ, зона диспетчеризации, несколько зон технологических участков, зона инженерного обслуживания, отдельный контур систем безопасности и зона управления сетевым оборудованием. Количество выбирают по риску и процессу, а не по числу цехов.

Не помещайте все PLC в одну VLAN только потому, что они одного типа. Линия розлива и котельная могут использовать одинаковые контроллеры, но отказ котельной имеет другие последствия. И наоборот, HMI и PLC одного агрегата часто разумно держать рядом, если их трафик критичен по задержке, а границу провести перед уровнем диспетчеризации.

Для каждой зоны запишите два режима: нормальную работу и безопасную автономную работу. Производственный участок должен понимать, какие функции сохранятся при потере связи с офисом и промышленной DMZ, сколько времени он проживет без внешнего DNS, NTP, лицензирования, обновлений и выгрузки отчетов. Эта запись сразу показывает скрытые зависимости, которые на сетевой схеме не видны.

Промышленная DMZ убирает прямой маршрут

Между офисом и производством нужна промышленная DMZ с двумя контролируемыми границами. Офисные рабочие станции не должны устанавливать соединения с HMI, PLC, SCADA и инженерными станциями. Производственные узлы также не должны свободно начинать сеансы в офисе или интернете. Общие сервисы заканчивают один сеанс в DMZ и начинают другой по отдельному правилу.

Типовая логика выглядит так:

Интернет
   |
[офис и корпоративные сервисы]
   |
[межсетевой экран IT]
   |
[промышленная DMZ: jump-сервер, прокси обновлений,
 реплика архива, шлюз файлового обмена, сбор журналов]
   |
[межсетевой экран OT]
   |
[SCADA и инженерная зона]
   |
[технологические участки: HMI, PLC, приводы, датчики]

Два экрана полезны только при раздельном администрировании правил и отсутствии обходного кабеля. Если оба устройства используют один общий набор учетных записей, одну консоль управления и одинаковую ошибочную политику, схема защищает хуже, чем обещает. Там, где последствия высоки, выбирайте разные административные контуры и проверяйте, что отказ DMZ не открывает трафик автоматически.

VLAN сама по себе не считается такой границей. Она разделяет широковещательный домен, но маршрутизатор или коммутатор третьего уровня может снова связать сегменты широким правилом. Межзонный обмен должен проходить через устройство, которое применяет политику, пишет журнал и позволяет быстро закрыть конкретный канал. Физическое разделение оправдано для независимых систем безопасности, особо опасных процессов и устаревших устройств, которые невозможно приемлемо защитить логически.

DMZ не должна превращаться во второй офис. На ней нет почты, веб-серфинга, офисных пакетов и постоянных пользовательских профилей. Каждый размещенный сервис отвечает на один понятный вопрос: как передать отчеты, обновления, файлы или сеанс обслуживания без сквозного соединения. Если ответ сформулировать нельзя, сервису там не место.

Односторонний шлюз нужен не везде. Он хорошо подходит для телеметрии и репликации архива из OT наружу, когда обратные команды не нужны и потеря обратного канала приемлема. Он не решает задачу удаленной настройки, двусторонней синхронизации или подтверждения производственных заданий. Покупать диод, а затем строить рядом обходной VPN ради обслуживания значит отменить собственную защиту.

Каждый поток получает владельца и срок

Разрешайте не сети, а конкретные потоки между конкретными системами. У правила должны быть источник, назначение, направление, протокол и порт, деловая причина, владелец, срок пересмотра и способ проверки. Формулировка «OT в IT, нужные порты» непригодна: ее нельзя проверить, а временное исключение в ней живет годами.

Рабочая матрица обмена может начинаться так:

ID,Источник,Назначение,Сервис,Направление,Основание,Владелец,Пересмотр
F-01,OT historian,DMZ replica,TCP 5450,OT -> DMZ,Реплика архива,АСУ ТП,90 дней
F-02,DMZ replica,BI gateway,TCP 443,DMZ -> IT,Сменные отчеты,Аналитика,90 дней
F-03,OT NTP clients,OT NTP server,UDP 123,внутри OT,Единое время,OT-инфраструктура,180 дней
F-04,Vendor jump host,Engineering WS-2,RDP gateway,DMZ -> OT,Заявка CHG-241,Начальник участка,8 часов

Это пример формы, а не готовый список портов. Номер порта нужно сверять с фактической конфигурацией продукта и захватом трафика. Если приложение требует диапазон динамических портов, ограничьте пары хостов, используйте прикладной шлюз или прокси, а затем документируйте исключение. Разрешение диапазона между целыми подсетями часто уничтожает смысл сегментации.

Данные из производства лучше передавать через репликацию или промежуточный сервис. Например, архив OT отправляет данные своей реплике в DMZ, а офисная аналитика читает реплику. Офис не запрашивает исходный архив и не видит SCADA. Производственные задания идут через отдельный шлюз с проверкой формата, а не через общую папку, доступную всем доменным пользователям.

DNS, NTP, антивирусные сигнатуры, лицензирование и резервное копирование требуют такой же дисциплины. Разверните локальные службы в OT или прокси в DMZ, чтобы контроллеры и инженерные станции не ходили к корпоративному DNS и в интернет. Проверьте поведение при недоступности внешней службы: некоторые старые приложения долго ждут тайм-аут и замедляют HMI, хотя технологический трафик формально продолжает идти.

Правило по умолчанию на каждой границе должно запрещать обмен и писать достаточно событий для разбора. Журнал каждого отказа без фильтра быстро становится шумом, поэтому отделите ожидаемые отказы от аномальных попыток. Особое внимание уделите новым источникам, обращениям к инженерным протоколам из DMZ и соединениям, которых нет в утвержденной матрице.

Подрядчик входит через управляемый шлюз

Подрядчику нельзя выдавать сетевой доступ к производству как постоянную льготу. CISA в рекомендациях по удаленному доступу для промышленных систем советует использовать промежуточный jump-сервер в выделенной DMZ, ограничивать круг уполномоченных специалистов, контролировать поток сеанса и регистрировать успешные и неуспешные входы. Один VPN до внутренней подсети этого не дает: он защищает канал, но не ограничивает действия уже подключенного устройства.

Безопасный сеанс начинается с заявки, где указаны оборудование, причина, исполнитель, окно работ и ответственный сотрудник предприятия. Доступ включают на срок заявки. Подрядчик проходит многофакторную аутентификацию, попадает на выделенный jump-сервер и оттуда открывает только разрешенный инструмент к одному целевому узлу. Локальный ответственный подтверждает начало и окончание работ, а система сохраняет журнал команд или запись экрана там, где это допустимо.

Учетная запись должна быть персональной. Общая запись «vendor» уничтожает атрибуцию, а общий пароль обычно остается у бывших сотрудников подрядчика. Права выдавайте на конкретную роль и конкретное оборудование. После окна работ отключайте запись или маршрут, даже если следующий визит ожидается через неделю.

Рабочее место подрядчика тоже входит в модель угроз. Разрешайте доступ с управляемого устройства, которое соответствует согласованной политике, либо предоставляйте контролируемую виртуальную рабочую среду. Запретите split tunneling на время сеанса: иначе ноутбук одновременно соединяет домашнюю или подрядную сеть с каналом предприятия. Передача файлов проходит через карантин в DMZ, проверку типа и вредоносного содержимого, а затем через отдельное одобрение в OT.

Аварийный доступ не должен означать скрытый постоянный маршрут. Создайте отдельную процедуру break-glass с двумя подтверждающими лицами, коротким сроком, усиленным журналированием и обязательным разбором после применения. Проверьте ее во время учения. Непроверенная аварийная учетная запись обычно не работает именно тогда, когда остановилась линия.

Инженерные станции не равны офисным ПК

Проект сегментации без шаблона
Команда GSE подбирает инфраструктурное решение под процессы предприятия и фактический набор производителей.
Обсудить проект

Инженерная станция должна жить в OT, иметь отдельную учетную запись и обслуживать ограниченный набор оборудования. На ней не читают почту, не открывают документы из мессенджера и не ищут драйверы в интернете. Эта станция содержит проекты контроллеров, программы настройки и доверенные ключи, поэтому ее компрометация дает атакующему больше, чем доступ к экрану оператора.

Разделите повседневную офисную работу и инженерные действия физически или через контролируемую виртуальную среду. Не добавляйте инженерную станцию в корпоративный домен только ради удобной установки политик, если компрометация корпоративного контроллера домена даст административный путь в OT. Для OT можно развернуть отдельный каталог, локальные учетные записи с управлением паролями или иной изолированный механизм, который переживет отключение офисного контура.

Съемные носители проходят через выделенную станцию переноса. На ней проверяют носитель, распаковывают архив, сверяют хэш и цифровую подпись поставщика, фиксируют владельца файла и только потом выпускают файл на одобренный чистый носитель. Один «служебный» USB-накопитель, который ходит между ноутбуками подрядчиков и HMI, пробивает сегментацию без единого сетевого пакета.

Обновления также идут ступенчато: интернет или корпоративный репозиторий, карантин в DMZ, проверка совместимости на стенде, локальный репозиторий OT, согласованное окно. Не запускайте автоматическую установку на HMI и инженерных станциях по офисному расписанию. В производстве исправление уязвимости не оправдывает непроверенный перезапуск во время процесса.

Резервная копия проекта PLC ценна только вместе с версией среды разработки, библиотеками, лицензиями и инструкцией восстановления. Храните одну копию вне постоянно доступного сетевого пути и проверяйте восстановление на стенде. Файл проекта без нужной версии программы может оказаться бесполезным в аварии.

Управление и учетные записи тоже требуют границ

Плоскость управления нельзя смешивать с пользовательским и технологическим трафиком. Консоли межсетевых экранов, гипервизоров, коммутаторов, систем резервного копирования и средств защиты размещайте в отдельной административной зоне. Администратор входит туда через защищенную рабочую станцию, а не со своего почтового ноутбука.

У IT и OT могут быть общие процессы, но не общий безусловный корень доверия. Если одна корпоративная учетная запись администратора открывает почту, управляет резервными копиями и входит на SCADA, фишинг в офисе превращается в производственный инцидент. Отдельные идентификаторы, разные секреты, многофакторная аутентификация на удаленном и привилегированном доступе и хранилище для служебных учетных записей ограничивают этот путь.

Сервисные учетные записи часто переживают все проекты. Назначьте каждой владельца, запретите интерактивный вход, ограничьте станции-источники и регулярно меняйте секрет средствами, совместимыми с приложением. Перед изменением проверьте зависимость на стенде: старый SCADA-компонент может хранить пароль в службе или скрипте и остановиться без понятного сообщения.

Резервное копирование не требует широкого доступа сервера к каждой системе в обе стороны. По возможности используйте локальный агент или промежуточный репозиторий, отдельные учетные данные и неизменяемую либо отключаемую копию. Консоль резервного копирования стала удобной целью именно потому, что ей часто дают административные права повсюду.

Одинаково разделяйте мониторинг и управление. Центр мониторинга может получать события из OT через коллектор в DMZ, но это не дает аналитикам права запускать активное сканирование или удаленные команды в технологической зоне. Канал наблюдения и канал администрирования имеют разные правила, владельцев и аварийные выключатели.

Наблюдение не должно вмешиваться в процесс

Разные вендоры в одной архитектуре
Нейтральный к производителям подход GSE помогает собрать контуры IT и OT без привязки к одной марке.
Связаться с GSE

В производственной сети начинайте с пассивного наблюдения за трафиком и журналами. Зеркальный порт или сетевой TAP дает видимость протоколов и связей без отправки запросов к старым PLC. Активное сканирование, проверка уязвимостей и агенты согласуются с технологами и поставщиком, затем испытываются на стенде. Устройство, которое нормально переживает ping, может зависнуть от серии необычных запросов.

Собирайте события с обеих границ DMZ, jump-сервера, служб аутентификации, инженерных станций, антивируса, серверов архива и систем управления. Синхронизируйте время внутри OT с собственным доверенным источником, иначе последовательность действий подрядчика и срабатываний межсетевого экрана не сойдется. Передавайте копию журналов наружу так, чтобы компрометация офиса не позволила стереть оригинал.

Базовая модель должна описывать не только адреса и объем, но и смысл обмена. Для пары HMI и PLC важны используемые функции протокола, частота команд, режим записи и обычные часы инженерных работ. Новый запрос записи программы от станции оператора опаснее, чем краткий рост телеметрии, даже если занимает меньше полосы.

Проверяйте оповещения вместе с операторами. Команда безопасности видит сетевое отклонение, а технолог понимает, связано ли оно с переналадкой линии. Заранее определите канал связи, который останется доступным при отключении офисной почты и мессенджеров. Номер дежурного, бумажный список контактов и отдельная радиосвязь иногда полезнее еще одной панели.

Не отправляйте команды блокировки в OT автоматически по общему офисному правилу. Автоматическое отключение узла может создать физически опасное состояние. Сначала определите допустимые реакции для каждого типа актива: заблокировать внешний сеанс, перевести участок в локальное управление, остановить конкретный сервис или выполнить контролируемый останов процесса.

Зараженный офис не должен остановить производство

При заражении офисного сегмента команда должна немедленно закрыть межзонные каналы, сохранить безопасную работу OT и проверить DMZ, не перезагружая контроллеры наугад. NIST SP 800-61 Rev. 3 связывает реагирование с постоянным управлением риском, а практический смысл прост: решения об изоляции, допустимом простое и сохранении доказательств принимают до инцидента.

Рабочая карточка для первых действий выглядит так:

  1. Руководитель инцидента объявляет режим изоляции и связывается с ответственным за производство по независимому каналу.
  2. Сетевой администратор применяет заранее проверенный набор правил, который закрывает IT -> DMZ, отключает внешний удаленный доступ и оставляет только утвержденные жизненно необходимые потоки OT.
  3. Команда OT подтверждает локальное управление участками, состояние HMI и PLC, доступность локальных DNS, NTP, архива и резервных копий.
  4. Аналитик проверяет обе границы, jump-серверы и шлюзы обмена на необычные входы, новые файлы, задачи, службы и исходящие соединения.
  5. Владельцы систем меняют или отзывают учетные данные, которые могли использоваться в офисе и OT, начиная с привилегированных и подрядных записей.

Не выключайте всю DMZ одной кнопкой, если через нее проходит критичная лицензия или обмен заданиями. Еще на этапе проектирования классифицируйте потоки как жизненно необходимые, допускающие задержку и отключаемые. Для каждого класса создайте отдельную группу правил. Тогда аварийное изменение будет выбором подготовленного режима, а не ручным редактированием десятков строк под давлением.

Считайте OT потенциально затронутой, если существовал хоть один путь доверия: общая учетная запись, общий домен, сервер управления, резервное копирование, съемный носитель или сессия подрядчика. Отсутствие сигнала антивируса на HMI не доказывает чистоту. Сопоставьте журналы, проверьте целостность проектов и конфигураций, сравните активные соединения с матрицей потоков и осмотрите инженерные станции.

Возврат связи выполняйте поэтапно. Сначала восстановите чистые службы идентификации и управления, затем нужные прокси и реплики в DMZ, после этого откройте один подтвержденный поток и наблюдайте за ним. Офисную аналитику, печать отчетов и удобные панели можно вернуть позже. Производство не должно ждать восстановления всех корпоративных сервисов.

После инцидента обновите не только сигнатуры, но и схему доверия. Если вредонос дошел до DMZ через общую папку, запретите сквозной файловый доступ и введите шлюз с карантином. Если подрядная запись жила постоянно, переведите ее на доступ по заявке. Восстановление исходной уязвимой схемы откладывает повторение, но не предотвращает его.

Переход выполняют без большой ночной миграции

Локальное оборудование для границ
Компьютеры, рабочие станции и серверы GSE производятся на трех площадках в Казахстане.
Выбрать решение

Сегментацию можно внедрять по частям, сохраняя работу производства. Попытка заменить адресацию, коммутаторы, домен и межсетевые экраны за одно окно создает слишком много переменных. Лучше сначала увидеть реальные потоки, затем поставить границы в режиме регистрации, согласовать правила и только после этого включать запрет.

Начните с пассивной инвентаризации и схемы зависимостей. Сравните сетевые наблюдения с проектной документацией и опросом технологов: ни один источник не будет полным. Зафиксируйте неизвестные узлы, широковещательные протоколы, жестко прописанные адреса, дублирование IP и оборудование без поддержки VLAN. Эти находки определят порядок работ.

Следующий этап состоит из промышленной DMZ и одного контролируемого канала, например репликации архива. Не переносите сразу все сервисы. Проверьте работу при отключении офиса, отказе одного экрана, просроченном сертификате и заполненном диске коллектора. После успешного испытания переводите файловый обмен, обновления и удаленное обслуживание.

Внутреннюю сегментацию OT начинайте с участков, где граница уже понятна по процессу. Сначала включите мониторинг и правила разрешения без блокировки, затем согласуйте найденные исключения. Окно блокировки должно иметь технический план возврата и производственный критерий остановки работ. «Если что, откатим» без времени, ответственного и сохраненной конфигурации не считается планом.

Старые устройства не обязаны поддерживать современные средства защиты. Их можно поместить за промышленным межсетевым экраном, ограничить доступ доверенными HMI, отключить ненужные сервисы и контролировать протокол пассивно. Замена остается нужна, если устройство нельзя резервировать, восстановить или безопасно эксплуатировать, но сегментация уменьшает риск до плановой модернизации.

Бюджет считайте по функциям: границы, DMZ, удаленный доступ, сбор событий, резервирование, стенд и сопровождение. Цена пары межсетевых экранов без инженерных работ ничего не говорит о результате. GSE выполняет системную интеграцию и строит инфраструктурные решения с учетом оборудования разных производителей, что уместно для предприятия, где OT редко состоит из одного вендора.

Границу подтверждают испытанием

Схема готова не после монтажа, а после проверки отрицательных сценариев. Попробуйте с обычной офисной станции открыть HMI, инженерный порт PLC, административную консоль экрана и общую папку в DMZ. Все попытки должны завершиться предсказуемым отказом и появиться в нужном журнале. Затем убедитесь, что разрешенные производственные потоки сохраняются при отключении офисного маршрута.

Проведите отдельное учение по подрядному доступу. Создайте заявку, включите запись на ограниченное окно, подключитесь с разрешенного устройства, передайте тестовый файл через карантин и завершите сеанс. После закрытия заявки повторный вход не должен работать. Дежурная смена должна уметь найти журнал и быстро назвать, кто, когда и к какому узлу подключался.

Еще одно учение начинается с сообщения «офис зашифрован». Команда применяет аварийный набор правил, связывается с цехом без корпоративной почты, подтверждает автономную работу и проверяет DMZ. Измеряйте не абстрактную зрелость, а конкретное время до закрытия каналов, число ручных действий, пропущенные зависимости и возможность вернуть один поток без открытия всей границы.

Пересматривайте матрицу после изменения линии, обновления SCADA, нового договора обслуживания и обнаружения неизвестного трафика. Удаляйте правила с истекшим сроком. Владелец правила должен подтвердить деловую необходимость, а не просто ответить, что соединение «вроде используется».

Храните актуальную схему, матрицу, аварийные наборы правил, контакты и резервные конфигурации в месте, доступном без офисной сети. CISA отдельно рекомендует иметь актуальные сетевые диаграммы и автономные копии документации для реагирования. Бумажная схема с датой и именем владельца полезнее идеального файла, который зашифровался вместе с доменом.

Хорошая сегментация заметна в плохой день: офис можно изолировать, производство продолжает безопасную работу, подрядные каналы закрываются одной проверенной процедурой, а команда видит каждую оставшуюся связь. Если для этого нужен героизм одного сетевого инженера, границы пока существуют только на схеме.

FAQ

Можно ли разделить офис и производство только с помощью VLAN?

Нет. VLAN разделяет широковещательные домены, но не гарантирует контроль маршрута между ними. Между зонами нужен межсетевой экран или другое устройство принудительной политики с явными правилами и журналированием.

Нужны ли два межсетевых экрана между IT и OT?

Две контролируемые границы вокруг промышленной DMZ дают полезное разделение и позволяют независимо закрывать направления. Но два одинаково управляемых экрана с общими учетными записями не дают полноценной независимости. Архитектуру выбирают по последствиям отказа и требованиям к доступности.

Какие серверы размещать в промышленной DMZ?

Только посредники обмена: jump-сервер, реплика архива, прокси обновлений, шлюз файлов, коллектор журналов или сервер удаленного доступа. Почта, веб-серфинг и обычные пользовательские рабочие места там не нужны.

Может ли офис читать данные из SCADA?

Офису лучше читать реплику или подготовленный набор данных в DMZ, а не подключаться к исходной SCADA. Так запрос аналитика, ошибка учетной записи или зараженный BI-сервер не создадут прямой путь к управлению процессом.

Как дать подрядчику удаленный доступ к PLC?

Откройте доступ по заявке через VPN и выделенный jump-сервер в DMZ, затем ограничьте сеанс одной инженерной станцией или одним узлом. Нужны персональная запись, MFA, короткое окно, локальное подтверждение и журнал действий. Прямой VPN в технологическую подсеть не подходит.

Нужно ли подключать OT к корпоративному домену?

Не обязательно, а иногда опасно. Если корпоративный домен станет общим корнем доверия, его компрометация откроет путь в производство. Отдельный каталог OT или изолированное управление локальными записями часто дает более предсказуемую автономность.

Как переносить обновления в изолированную сеть?

Передавайте их через карантин в DMZ, проверяйте подпись и хэш, испытывайте совместимость на стенде и публикуйте в локальном репозитории OT. Автоматическое офисное расписание обновлений не должно перезапускать производственные станции без согласованного окна.

Что отключать первым при заражении офиса?

Сначала закройте заранее определенные потоки IT -> DMZ и внешний удаленный доступ, затем подтвердите автономную работу OT. Не выключайте контроллеры и всю DMZ наугад: часть сервисов может быть нужна для безопасного процесса.

Безопасно ли активно сканировать PLC?

Без испытания на стенде это рискованно. Начните с пассивного наблюдения через зеркальный порт или TAP, согласуйте активные проверки с технологами и поставщиком, а затем ограничьте скорость и набор запросов.

Как понять, что сегментация действительно работает?

Проверьте запрещенные соединения с офисной станции, отключите офисный маршрут и проведите учение с подрядным доступом и заражением IT. Отказы должны быть предсказуемыми и видимыми в журналах, а производственные функции должны сохраниться в согласованном автономном режиме.