
Когда говорят про систему защиты от вторжений, многие сразу представляют себе что-то вроде набора жестких правил, которые блокируют ?плохой? трафик. На деле, если так подходить, то можно создать больше проблем, чем решить, особенно в промышленных сетях, где протоколы специфичны и ложные срабатывания могут остановить производство. Вот, например, на одном из объектов, где стояло оборудование от OOO Шэньхэн Энергетическое Оборудование — подстанция с их комплектными распределительными устройствами — изначально пытались натянуть стандартную сетевую IPS. И почти сразу начались ложные срабатывания на служебный трафик между контроллерами, потому что система видела в нем аномалии с точки зрения офисного IT. Пришлось разбираться в деталях.
Здесь нельзя просто взять и поставить коробку. В энергетике, как раз в сфере деятельности OOO Шэньхэн Энергетическое Оборудование, критична не только конфиденциальность, но и доступность и целостность данных в реальном времени. Протоколы типа IEC или Modbus TCP — они не шифруются, их трафик выглядит для классической системы защиты от вторжений подозрительно: простые структуры пакетов, фиксированные порты. Если система настроена агрессивно, она может начать ?рвать? сессии, думая, что это сканирование или атака на подмену.
На том объекте с оборудованием Шэньхэн пришлось фактически создавать белый список разрешенных коммуникаций между известными хостами (контроллерами, SCADA-серверами, инженерными станциями) и обучать IPS нормальному шаблону трафика. Это не та работа, которую делают за день. Пришлось неделю снимать трафик в пиковые и штатные режимы работы, анализировать, какие команды и с какой периодичностью идут. Только потом появилась база для настройки политик.
И вот еще важный момент: сама система защиты от вторжений в такой среде не должна быть ?черным ящиком?. Ее события должны интегрироваться в общую систему мониторинга SIEM, причем с понятным контекстом. Не просто ?обнаружена аномальная активность на порту 502?, а ?обнаружена попытка записи в регистр управления выключателем с хоста, не входящего в инженерный сегмент?. Без понимания технологического процесса такие алерты бесполезны.
Современные продвинутые IPS умеют не просто смотреть заголовки, а разбирать тело пакета прикладного уровня. Для промышленных протоколов это спасение. Можно проверять, соответствует ли структура запроса формату Modbus, не выходит ли значение регистра за физические пределы (например, попытка установить температуру трансформатора в 1000 градусов), не слишком ли высокая частота опроса.
На сайте https://www.chshpower.ru видно, что компания поставляет сложное оборудование, где множество датчиков и контроллеров. Представьте, что злоумышленник получает доступ к сети и начинает слать команды на отключение секций. Стандартный файрволл, разрешающий трафик на порт 502, это пропустит. А система защиты от вторжений с DPI для Modbus может иметь политику, запрещающую команды записи в критические регистры управления с любых адресов, кроме строго определенного сервера АСУ ТП. Это уже другой уровень безопасности.
Но и тут есть подводные камни. При обновлении прошивок на контроллерах или при расширении системы с добавлением нового шкафа от того же Шэньхэн, шаблоны трафика могут измениться. Новые IP-адреса, новые типы запросов. Если IPS не обновить белые списки и сигнатуры поведения, она начнет блокировать легитимную работу. Поэтому процесс изменения конфигурации технологической сети должен автоматически включать в себя пересмотр политик безопасности. У нас был случай, когда после модернизации часть оборудования ?замолчала? именно из-за этого.
В энергетике часто возникает дилемма: что безопаснее — настроить IPS в режиме активной блокировки (превентивно обрывать подозрительные сессии) или в режиме пассивного мониторинга (только детектировать и алертить)? Мой опыт подсказывает, что на оперативно-диспетчерском уровне, где решения принимаются за доли секунды, активная блокировка без точечной, выверенной настройки — это риск.
Чаще мы разворачиваем гибридную схему. На границе между корпоративной сетью и технологическим сегментом — активная IPS, которая жестко фильтрует все входящее из IT. А внутри самого технологического сегмента, особенно на связях между критическими узлами (например, между разными шкафами распределительных устройств), — пассивные сенсоры или IPS в режиме IDS. Их задача — не оборвать, а зафиксировать аномалию и поднять тревогу. Потому что ложное срабатывание и блокировка легитимной команды внутри контура АСУ ТП может привести к отказу.
Для компании, производящей оборудование, как OOO Шэньхэн Энергетическое Оборудование, это тоже важный аспект. При проектировании систем было бы полезно предусматривать документацию не только по электрическим схемам, но и по сетевым профилям безопасности для своего оборудования: ожидаемые IP-адреса, порты, типы и частоты запросов. Это сильно упростило бы жизнь интеграторам при настройке системы защиты от вторжений.
IPS — не волшебная палочка. Она видит только то, что пропускает через себя. А что если атака идет через канал, который в обход нее? Например, через инженерный ноутбук, подключенный напрямую к контроллеру, или через модем для удаленного доступа? Тут нужен комплекс.
Мы всегда стараемся выстраивать защиту эшелонированно. IPS на основных магистралях, сегментация сети на изолированные VLAN (например, отдельно сеть для устройств релейной защиты, отдельно для систем телемехании), строгий контроль съемных носителей и доступов. События от IPS стекаются в SIEM вместе с событиями с хостов (антивирусы, журналы Windows), с активного сетевого оборудования. Только тогда можно увидеть картину целиком.
На одном проекте, связанном с модернизацией подстанции, мы как раз использовали оборудование, аналогичное тому, что производит Шэньхэн. И обнаружили интересную вещь: часть диагностического трафика от интеллектуальных датчиков шла не по TCP/IP, а по собственному протоколу поверх UDP на нестандартный порт. Сетевая IPS его не анализировала, это была ?слепая зона?. Пришлось ставить дополнительный датчик, способный парсить этот протокол, и писать для него правила анализа аномалий. Это к вопросу о том, что универсальных решений нет.
Сейчас много говорят про машинное обучение в кибербезопасности. Для системы защиты от вторжений в промышленности это может быть прорывом, но с огромной оговоркой. Алгоритм должен обучаться на нормальном профиле работы конкретного объекта, а не на общей выборке. И этот профиль должен быть составлен очень тщательно.
Попытка внедрить такую систему ?из коробки? на объекте энергетики, скорее всего, провалится — она либо ничего не обнаружит, либо завалит тысячами ложных срабатываний. Нужен длительный период ?обучения? в разных режимах (рабочий день, ночь, плановые ремонты, аварийные режимы). Только после этого она сможет замечать действительно странные вещи: например, что инженерный запрос на чтение телеметрии идет в нехарактерное время или с необычной частотой, что может указывать на разведку злоумышленником.
В заключение скажу, что выбор и настройка системы защиты от вторжений для критической инфраструктуры — это не покупка продукта, а инженерная задача. Нужно глубоко понимать защищаемый процесс, как он реализован технически (вплоть до моделей используемого оборудования, будь то от Schneider Electric, Siemens или OOO Шэньхэн Энергетическое Оборудование), и только потом подбирать и калибровать инструменты. И всегда оставлять место для экспертной оценки — железка не заменит опытного аналитика, который может отличить сбой в сети от целенаправленной атаки.