Блог

Сегментация сетей АСУ ТП и офиса: практика после ужесточения требований ИБ

Инженер АСУ ТП открывает RDP на сервер SCADA с рабочего ПК в бухгалтерии - «так было на прошлом объекте». Аудит ИБ через неделю: офисная подсеть в одном broadcast с VLAN цеха, пароли общие, журнал входов пустой. Производство требует «не тормозить пуск», ИБ требует «разделить всё завтра». Подрядчик просит постоянный VPN «на всю сеть 10.0.0.0/8». Если нарисовать схему на салфетке и не зафиксировать в паспорте объекта, через год никто не помнит, почему Modbus TCP из серверной иногда проходит, а с ноутбука подрядчика - нет.

Статья разбирает сегментацию контуров АСУ ТП и офиса на среднем заводе после ужесточения требований информационной безопасности в 2025–2026 году. Фокус - типовые зоны, межсетевые экраны, удалённый доступ подрядчика, без запугивания и без обещаний «без бюрократии». Здесь нет полного курса по ГОСТ и не перечень всех регуляторных документов - только схемы и практика, с которыми интегратор стыкается на пуске.

Короткий ответ

Сегментация - явное разделение офиса, серверной АСУ ТП, полевых VLAN цехов и внешнего доступа с правилами «кто куда» на межсетевом экране или L3-коммутаторе. Средний завод в 2026 году обычно держит минимум четыре зоны: офис IT, DMZ серверов SCADA/MES, OT VLAN по цехам или линиям, карантин для подрядчиков и гостевого Wi-Fi. Прямой L2 между бухгалтерией и шкафом ПЛК - целевая ошибка; допустимы только узкие потоки по списку IP, портов и с журналом. Удалённый подрядчик - через VPN с MFA, временными учётками и без постоянного маршрута «всё внутрь». Контроль - матрица доступа, логи firewall, периодический пересмотр прав после пусконаладки.

Что изменилось в требованиях и в головах

Раньше «сегментация» часто означала отдельный кабель в другой свитч без ACL. Сейчас заказчик среднего размера присылает чек-лист ИБ в ТЗ: запрет flat network, DMZ для серверов, jump-host, запись сессий, срок жизни VPN подрядчика. Регулятор и страховщики давят с разных сторон; производство давит на скорость пуска.

Практический сдвиг 2025–2026: ИБ участвует на FAT, а не только на финальном аудите. Интегратор без схемы зон и матрицы потоков получает замечания в акте, даже если Modbus «уже работает». Второй сдвиг - OT не смешивают с корпоративным Wi-Fi «для удобства», гостевой сегмент с изоляцией стал нормой.

Типовая схема для среднего завода

Уровень 1 - поле: шкафы ПЛК, панели, датчики в VLAN линии или цеха. Маршрутизация на промышленный L3-коммутатор, без default route в интернет. Уровень 2 - серверная АСУ ТП: SCADA, архив, OPC, шлюзы Modbus, jump-host для наладки. DMZ между OT и офисом: сюда смотрят «витрины» данных для ERP и отчётов, не прямой доступ к ПЛК.

Офис IT - рабочие места, AD, почта, интернет. Связь с производством только через разрешённые сервисы: например, OPC UA read-only на сервере отчётов, не ping всей подсети 192.168.10.0/24. Подрядчик - отдельный VPN-пул, маршруты только к jump-host или к согласованному списку IP ПЛК на время наладки.

На промышленных сетях такая схема не требует экзотики - managed switch L3, industrial firewall, дисциплина адресов в as-built. Сложность - не железо, а непрерывное соблюдение правил при каждой «маленькой просьбе» открыть порт.

Межсетевой экран: не только «закрыть всё»

Firewall между офисом и OT - stateful, с deny-by-default. Типовые разрешённые потоки: SCADA сервер к ПЛК TCP 502 Modbus, 4840 OPC UA, 44818 если EtherNet/IP; ответные пакеты по state. Явный deny на icmp в OT с офиса - часто политика ИБ, тогда диагностика с jump-host в DMZ, а не с бухгалтерского ПК.

Ошибка пилота: «разрешили Modbus» без указания source IP - открылся весь офис. Вторая ошибка - правило без срока для подрядчика, остаётся три года. Третья - NAT «для удобства», когда внутренние адреса ПЛК видны снаружи без нужды.

Симптом из практики: ping из цеха есть, Modbus TCP нет - icmp разрешён, 502 нет, или asymmetric routing. Сегментация без теста TCP на рабочий порт - формальная.

Industrial firewall с whitelist протоколов помогает, если настроен по матрице FAT, а не «включили Modbus и всё». Обновления правил - change request с подписью ИБ и производства.

Удалённый доступ подрядчика после пусконаладки

На пуске подрядчик живёт в цеху с ноутбуком. После SAT ИБ требует закрыть постоянные каналы. Регламент 2026: VPN с MFA, учётка на срок контракта, маршрут не на /8, а на jump-host; сессия RDP или SSH через jump с записью; отдельные креды наладчика, не общий admin ПЛК.

Материал про VPN подрядчика и аудит разбирает типовые дыры: VPN остался после актов, общий пароль на шкаф, отсутствие отзыва сертификата. На сегментированной сети отзыв - часть процедуры: убрать маршрут, отключить учётку, проверить логи на ночные подключения.

Подрядчик не должен сидеть в L2 с ПЛК. Если «нужен CODESYS online» - через jump с контролируемым пробросом на один IP, в окне работ, с уведомлением диспетчера. Постоянный online с домашнего ноутбука - отказ.

Офисный свитч и стык с OT

Офис любит неуправляемые свитчи и двойные подключения. Один PC с Wi-Fi и кабелем в разные сети - мост, который firewall обходит. ИБ 2026 требует 802.1X на офисе и отдельный гостевой VLAN без маршрута в OT.

Когда офисный unmanaged торчит в тот же коммутатор, что цех, broadcast storm с офиса кладёт циклы ПЛК. Сегментация - физический или логический разрыв: никакого «патч-корда для соседа» между VLAN.

Типовая просьба производства: «поставь принтер в цеху в сеть ПЛК». Правильный ответ - отдельный VLAN принтера или офисный маршрут через DMZ, не слияние с OT.

DMZ и витрина данных для ERP

MES и ERP хотят выработку и статусы. Прямой ODBC к серверу SCADA из офиса - плохо. Витрина в DMZ: сервис читает теги с SCADA, отдаёт наружу API с аутентификацией, логирует запросы. ПЛК не видит ERP.

Сегментация здесь - не паранойя, а уменьшение радиуса взрыва: компрометация бухгалтерского ПК не даёт Modbus на линию. Обновление ERP не трогает шкаф.

Jump-host и роли: кто куда заходит

Jump-host в DMZ - стандартная фигура 2026: RDP или SSH только с него, на шкаф - только с jump, не с офисного ПК. Роли разводят: оператор SCADA читает HMI, наладчик - отдельная учётка с правом download в ПЛК, ИБ - read-only на логи firewall. Общий admin «для всех» на объекте после аудита ИБ не проходит.

Двухфакторная аутентификация на jump и на VPN - не «когда будет время», а условие открытия OT для подрядчика. Исключения «на один день без MFA» часто становятся постоянными; в акте SAT фиксируют дату отключения исключения.

Стык с ролями на панели оператора: сетевой доступ и HMI-роли должны совпадать в матрице. Наладчик с VPN на ПЛК, но без роли на панели - лезет через online; оператор с панелью, но без сети - звонит «откройте всё».

Патчи, уязвимости и окна обслуживания

Сегментация не заменяет патчи, но задаёт окна: сервер SCADA обновляют в плановую остановку, firewall - с rollback конфигурации, jump-host - первым в очереди. OT VLAN без интернета получает обновления через выделенный канал с проверкой контрольных сумм, не «с флешки с инета».

Типовая ошибка: закрыли OT от офиса, но jump-host с двойным подключением и устаревшей ОС - вход для ransomware. ИБ 2026 проверяет hardening jump так же жёстко, как правила firewall.

Аудит и пересмотр прав раз в квартал

Матрица доступа живёт только если её пересматривают. Раз в квартал: список активных VPN, сравнение с контрактами подрядчиков, правила firewall без «временных» allow старше 90 дней, проверка гостевого Wi-Fi на маршрут в OT. Результат - протокол, не только тикет в Jira.

После реорганизации производства цеха меняют VLAN - без пересмотра старые маршруты дают доступ «с бывшего участка» к новому шкафу. As-built сети обновляют вместе с паспортом объекта, не раз в пять лет.

На среднем заводе с двумя-тремя цехами часто живут три OT VLAN и один серверный кластер SCADA. Добавление четвёртого цеха «в тот же VLAN, что сосед» ломает политику ИБ и увеличивает broadcast. Новый цех - новый VLAN, явный маршрут на сервер SCADA, без shortcut через офисный свитч «пока не купим коммутатор».

Интегратор на пуске просит «временно» открыть RDP с офиса на сервер SCADA для удобства наладки. Если временное не записано в тикет с датой закрытия, через полгода это штатный путь эксплуатации. ИБ 2026 требует: временное правило в firewall с auto-expire или ручным закрытием в акте этапа, не устное обещание.

Документы: что положить в паспорт объекта

As-built сети: список VLAN, подсетей, шлюзов, firewall policy export или таблица правил, ответственные. Матрица «зона - источник - назначение - порт - протокол - срок». Процедура emergency access: кто может временно открыть правило, как закрыть, срок 24–72 ч.

Связь с пакетом документов при вводе и паспортом объекта: без схемы сегментации эксплуатация каждый раз спорит с ИБ при любой наладке.

Зона сети, доступ и контроль

Зона сети Кто имеет доступ Контроль
OT VLAN цеха (ПЛК, панели) Наладчик с jump-host, SCADA сервер по whitelist Firewall deny-by-default, no internet
Серверная SCADA / архив Админ АСУ ТП, сервисы DMZ AD группы, MFA на RDP, журнал
DMZ (витрина, OPC read-only) ERP, отчёты, мониторинг ИБ API auth, отдельные учётки, лог запросов
Офис IT Сотрудники предприятия 802.1X, DLP, без маршрута в OT
VPN подрядчик Временные учётки интегратора MFA, срок учётки, маршрут на jump, отзыв после SAT
Гостевой Wi-Fi Посетители, гости Изоляция, только интернет, captive portal
Видеонаблюдение / охрана Охрана, ИБ Отдельный VLAN, не L2 с ПЛК

Типовые ошибки после «ужесточения ИБ»

Сегментация на схеме, flat в цеху. На бумаге VLAN есть, в коммутаторе один default для всех портов.

Вечный VPN подрядчика. Аудит находит активный туннель через год после пуска - штатная история.

Jump-host без MFA и без записи. Формально «не прямой доступ», по факту - общий пароль на все шкафы.

Разрешили «весь Modbus» с офиса. Вместо списка ПЛК - правило any to any 502.

Игнор двойных сетевых на ПК наладчика. Ноутбук мостит офис и OT через Wi-Fi и кабель.

Нет процедуры срочного доступа. При аварии ночью диспетчер выключает firewall «чтобы заработало» без тикета - и не возвращает.

Вопросы с объекта

Можно ли одним VLAN для простоты?
На малом объекте иногда живут с двумя VLAN - офис и OT. Один flat на среднем заводе ИБ уже не принимает; минимум OT, серверы, офис, гость.

Как тестировать сегментацию на FAT?
С каждой зоны: разрешённый поток - OK, запрещённый - deny в логе, не «таймаут непонятно».

Нужен ли отдельный firewall между цехами?
Если цеха не должны видеть друг другa по Modbus - да, или ACL на L3 между VLAN линий. Не всегда обязательно, но в ТЗ ИБ часто требуют.

SCADA в офисе на том же ПК, что почта?
Риск. Норма - сервер в серверной или DMZ, клиент SCADA - отдельная группа AD без интернета на том же хосте.

Как жить с legacy ПЛК без обновлений?
Сегментация изолирует старый шкаф в отдельный VLAN с минимальным списком потоков; не «открыть всё», потому что прошивку не обновляют. Тема пересекается с техническим долгом legacy ПЛК: ИБ и эксплуатация согласуют риск, а не игнорируют шкаф.

Ссылки по теме

Обсуждение