Инженер АСУ ТП открывает RDP на сервер SCADA с рабочего ПК в бухгалтерии - «так было на прошлом объекте». Аудит ИБ через неделю: офисная подсеть в одном broadcast с VLAN цеха, пароли общие, журнал входов пустой. Производство требует «не тормозить пуск», ИБ требует «разделить всё завтра». Подрядчик просит постоянный VPN «на всю сеть 10.0.0.0/8». Если нарисовать схему на салфетке и не зафиксировать в паспорте объекта, через год никто не помнит, почему Modbus TCP из серверной иногда проходит, а с ноутбука подрядчика - нет.
Статья разбирает сегментацию контуров АСУ ТП и офиса на среднем заводе после ужесточения требований информационной безопасности в 2025–2026 году. Фокус - типовые зоны, межсетевые экраны, удалённый доступ подрядчика, без запугивания и без обещаний «без бюрократии». Здесь нет полного курса по ГОСТ и не перечень всех регуляторных документов - только схемы и практика, с которыми интегратор стыкается на пуске.
Короткий ответ
Сегментация - явное разделение офиса, серверной АСУ ТП, полевых VLAN цехов и внешнего доступа с правилами «кто куда» на межсетевом экране или L3-коммутаторе. Средний завод в 2026 году обычно держит минимум четыре зоны: офис IT, DMZ серверов SCADA/MES, OT VLAN по цехам или линиям, карантин для подрядчиков и гостевого Wi-Fi. Прямой L2 между бухгалтерией и шкафом ПЛК - целевая ошибка; допустимы только узкие потоки по списку IP, портов и с журналом. Удалённый подрядчик - через VPN с MFA, временными учётками и без постоянного маршрута «всё внутрь». Контроль - матрица доступа, логи firewall, периодический пересмотр прав после пусконаладки.
Что изменилось в требованиях и в головах
Раньше «сегментация» часто означала отдельный кабель в другой свитч без ACL. Сейчас заказчик среднего размера присылает чек-лист ИБ в ТЗ: запрет flat network, DMZ для серверов, jump-host, запись сессий, срок жизни VPN подрядчика. Регулятор и страховщики давят с разных сторон; производство давит на скорость пуска.
Практический сдвиг 2025–2026: ИБ участвует на FAT, а не только на финальном аудите. Интегратор без схемы зон и матрицы потоков получает замечания в акте, даже если Modbus «уже работает». Второй сдвиг - OT не смешивают с корпоративным Wi-Fi «для удобства», гостевой сегмент с изоляцией стал нормой.
Типовая схема для среднего завода
Уровень 1 - поле: шкафы ПЛК, панели, датчики в VLAN линии или цеха. Маршрутизация на промышленный L3-коммутатор, без default route в интернет. Уровень 2 - серверная АСУ ТП: SCADA, архив, OPC, шлюзы Modbus, jump-host для наладки. DMZ между OT и офисом: сюда смотрят «витрины» данных для ERP и отчётов, не прямой доступ к ПЛК.
Офис IT - рабочие места, AD, почта, интернет. Связь с производством только через разрешённые сервисы: например, OPC UA read-only на сервере отчётов, не ping всей подсети 192.168.10.0/24. Подрядчик - отдельный VPN-пул, маршруты только к jump-host или к согласованному списку IP ПЛК на время наладки.
На промышленных сетях такая схема не требует экзотики - managed switch L3, industrial firewall, дисциплина адресов в as-built. Сложность - не железо, а непрерывное соблюдение правил при каждой «маленькой просьбе» открыть порт.
Межсетевой экран: не только «закрыть всё»
Firewall между офисом и OT - stateful, с deny-by-default. Типовые разрешённые потоки: SCADA сервер к ПЛК TCP 502 Modbus, 4840 OPC UA, 44818 если EtherNet/IP; ответные пакеты по state. Явный deny на icmp в OT с офиса - часто политика ИБ, тогда диагностика с jump-host в DMZ, а не с бухгалтерского ПК.
Ошибка пилота: «разрешили Modbus» без указания source IP - открылся весь офис. Вторая ошибка - правило без срока для подрядчика, остаётся три года. Третья - NAT «для удобства», когда внутренние адреса ПЛК видны снаружи без нужды.
Симптом из практики: ping из цеха есть, Modbus TCP нет - icmp разрешён, 502 нет, или asymmetric routing. Сегментация без теста TCP на рабочий порт - формальная.
Industrial firewall с whitelist протоколов помогает, если настроен по матрице FAT, а не «включили Modbus и всё». Обновления правил - change request с подписью ИБ и производства.
Удалённый доступ подрядчика после пусконаладки
На пуске подрядчик живёт в цеху с ноутбуком. После SAT ИБ требует закрыть постоянные каналы. Регламент 2026: VPN с MFA, учётка на срок контракта, маршрут не на /8, а на jump-host; сессия RDP или SSH через jump с записью; отдельные креды наладчика, не общий admin ПЛК.
Материал про VPN подрядчика и аудит разбирает типовые дыры: VPN остался после актов, общий пароль на шкаф, отсутствие отзыва сертификата. На сегментированной сети отзыв - часть процедуры: убрать маршрут, отключить учётку, проверить логи на ночные подключения.
Подрядчик не должен сидеть в L2 с ПЛК. Если «нужен CODESYS online» - через jump с контролируемым пробросом на один IP, в окне работ, с уведомлением диспетчера. Постоянный online с домашнего ноутбука - отказ.
Офисный свитч и стык с OT
Офис любит неуправляемые свитчи и двойные подключения. Один PC с Wi-Fi и кабелем в разные сети - мост, который firewall обходит. ИБ 2026 требует 802.1X на офисе и отдельный гостевой VLAN без маршрута в OT.
Когда офисный unmanaged торчит в тот же коммутатор, что цех, broadcast storm с офиса кладёт циклы ПЛК. Сегментация - физический или логический разрыв: никакого «патч-корда для соседа» между VLAN.
Типовая просьба производства: «поставь принтер в цеху в сеть ПЛК». Правильный ответ - отдельный VLAN принтера или офисный маршрут через DMZ, не слияние с OT.
DMZ и витрина данных для ERP
MES и ERP хотят выработку и статусы. Прямой ODBC к серверу SCADA из офиса - плохо. Витрина в DMZ: сервис читает теги с SCADA, отдаёт наружу API с аутентификацией, логирует запросы. ПЛК не видит ERP.
Сегментация здесь - не паранойя, а уменьшение радиуса взрыва: компрометация бухгалтерского ПК не даёт Modbus на линию. Обновление ERP не трогает шкаф.
Jump-host и роли: кто куда заходит
Jump-host в DMZ - стандартная фигура 2026: RDP или SSH только с него, на шкаф - только с jump, не с офисного ПК. Роли разводят: оператор SCADA читает HMI, наладчик - отдельная учётка с правом download в ПЛК, ИБ - read-only на логи firewall. Общий admin «для всех» на объекте после аудита ИБ не проходит.
Двухфакторная аутентификация на jump и на VPN - не «когда будет время», а условие открытия OT для подрядчика. Исключения «на один день без MFA» часто становятся постоянными; в акте SAT фиксируют дату отключения исключения.
Стык с ролями на панели оператора: сетевой доступ и HMI-роли должны совпадать в матрице. Наладчик с VPN на ПЛК, но без роли на панели - лезет через online; оператор с панелью, но без сети - звонит «откройте всё».
Патчи, уязвимости и окна обслуживания
Сегментация не заменяет патчи, но задаёт окна: сервер SCADA обновляют в плановую остановку, firewall - с rollback конфигурации, jump-host - первым в очереди. OT VLAN без интернета получает обновления через выделенный канал с проверкой контрольных сумм, не «с флешки с инета».
Типовая ошибка: закрыли OT от офиса, но jump-host с двойным подключением и устаревшей ОС - вход для ransomware. ИБ 2026 проверяет hardening jump так же жёстко, как правила firewall.
Аудит и пересмотр прав раз в квартал
Матрица доступа живёт только если её пересматривают. Раз в квартал: список активных VPN, сравнение с контрактами подрядчиков, правила firewall без «временных» allow старше 90 дней, проверка гостевого Wi-Fi на маршрут в OT. Результат - протокол, не только тикет в Jira.
После реорганизации производства цеха меняют VLAN - без пересмотра старые маршруты дают доступ «с бывшего участка» к новому шкафу. As-built сети обновляют вместе с паспортом объекта, не раз в пять лет.
На среднем заводе с двумя-тремя цехами часто живут три OT VLAN и один серверный кластер SCADA. Добавление четвёртого цеха «в тот же VLAN, что сосед» ломает политику ИБ и увеличивает broadcast. Новый цех - новый VLAN, явный маршрут на сервер SCADA, без shortcut через офисный свитч «пока не купим коммутатор».
Интегратор на пуске просит «временно» открыть RDP с офиса на сервер SCADA для удобства наладки. Если временное не записано в тикет с датой закрытия, через полгода это штатный путь эксплуатации. ИБ 2026 требует: временное правило в firewall с auto-expire или ручным закрытием в акте этапа, не устное обещание.
Документы: что положить в паспорт объекта
As-built сети: список VLAN, подсетей, шлюзов, firewall policy export или таблица правил, ответственные. Матрица «зона - источник - назначение - порт - протокол - срок». Процедура emergency access: кто может временно открыть правило, как закрыть, срок 24–72 ч.
Связь с пакетом документов при вводе и паспортом объекта: без схемы сегментации эксплуатация каждый раз спорит с ИБ при любой наладке.
Зона сети, доступ и контроль
| Зона сети | Кто имеет доступ | Контроль |
|---|---|---|
| OT VLAN цеха (ПЛК, панели) | Наладчик с jump-host, SCADA сервер по whitelist | Firewall deny-by-default, no internet |
| Серверная SCADA / архив | Админ АСУ ТП, сервисы DMZ | AD группы, MFA на RDP, журнал |
| DMZ (витрина, OPC read-only) | ERP, отчёты, мониторинг ИБ | API auth, отдельные учётки, лог запросов |
| Офис IT | Сотрудники предприятия | 802.1X, DLP, без маршрута в OT |
| VPN подрядчик | Временные учётки интегратора | MFA, срок учётки, маршрут на jump, отзыв после SAT |
| Гостевой Wi-Fi | Посетители, гости | Изоляция, только интернет, captive portal |
| Видеонаблюдение / охрана | Охрана, ИБ | Отдельный VLAN, не L2 с ПЛК |
Типовые ошибки после «ужесточения ИБ»
Сегментация на схеме, flat в цеху. На бумаге VLAN есть, в коммутаторе один default для всех портов.
Вечный VPN подрядчика. Аудит находит активный туннель через год после пуска - штатная история.
Jump-host без MFA и без записи. Формально «не прямой доступ», по факту - общий пароль на все шкафы.
Разрешили «весь Modbus» с офиса. Вместо списка ПЛК - правило any to any 502.
Игнор двойных сетевых на ПК наладчика. Ноутбук мостит офис и OT через Wi-Fi и кабель.
Нет процедуры срочного доступа. При аварии ночью диспетчер выключает firewall «чтобы заработало» без тикета - и не возвращает.
Вопросы с объекта
Можно ли одним VLAN для простоты?
На малом объекте иногда живут с двумя VLAN - офис и OT. Один flat на среднем заводе ИБ уже не принимает; минимум OT, серверы, офис, гость.
Как тестировать сегментацию на FAT?
С каждой зоны: разрешённый поток - OK, запрещённый - deny в логе, не «таймаут непонятно».
Нужен ли отдельный firewall между цехами?
Если цеха не должны видеть друг другa по Modbus - да, или ACL на L3 между VLAN линий. Не всегда обязательно, но в ТЗ ИБ часто требуют.
SCADA в офисе на том же ПК, что почта?
Риск. Норма - сервер в серверной или DMZ, клиент SCADA - отдельная группа AD без интернета на том же хосте.
Как жить с legacy ПЛК без обновлений?
Сегментация изолирует старый шкаф в отдельный VLAN с минимальным списком потоков; не «открыть всё», потому что прошивку не обновляют. Тема пересекается с техническим долгом legacy ПЛК: ИБ и эксплуатация согласуют риск, а не игнорируют шкаф.
Ссылки по теме
- VPN подрядчика после пусконаладки: аудит и закрытие;
- Modbus TCP из цеха: ping есть, маршрут и firewall;
- Офисный свитч и broadcast storm: потеря циклов ПЛК;
- Промышленные сети: Ethernet, RS-485, CAN - физика и практика;
- Пакет документов при вводе АСУ ТП в эксплуатацию;
- Паспорт объекта АСУ ТП после пуска: что передать заказчику.
Обсуждение