forumСоздать тему

На нашей производственной линии есть SCADA-системы — обязателен ли пентест и чем он отличается от обычного теста?

LLale B***УчастникУчастник сообщества
Дата регистрации
окт. 2025 г.
Сообщение
282
#1

Мы средний завод в сфере автокомпонентов. В прошлом месяце мы заказали комплексный пентест для сети головного офиса, бухгалтерских серверов и компьютеров сотрудников. Уязвимости на офисной стороне закрыли, но наш аудитор по кибербезопасности сказал что нужно включить в тест также PLC-блоки SCADA-серверы и IoT-датчики в цеху.

На заводе производство идёт в три смены без остановки. Наш директор серьёзно беспокоится, что активное сканирование или проверка портов на стороне SCADA заблокирует контроллеры автоматизации, остановит производство и нарушит синхронизацию роботизированных манипуляторов. Чем именно пентест SCADA отличается от стандартного корпоративного IT-пентеста и как спланировать этот аудит, не рискуя заводом?

YYağmur C***УчастникУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
274
Самый полезный#2

Короткий ответ: в SCADA и операционно-технологических (OT) системах классические техники IT-пентеста неприменимы; потому что агрессивные пакеты, которые шлют стандартные сканеры безопасности, могут обрушить PLC с ограниченной вычислительной мощностью и вызвать остановку производственной линии или механическую аварию.

В промышленных сетях аудит проводится по принципам стандарта IEC 62443 — скорее через пассивное прослушивание сети и анализ архитектуры, чем через активную инъекцию пакетов. На первом этапе тестируются межсетевые экраны и конфигурация DMZ между корпоративной IT-сетью и производственным уровнем (OT). Исследуется, есть ли несанкционированный переход с офисных компьютеров на уровень управления производством. Этот шаг не отправляет в производственный поток ни одного пакета, поэтому риска остановки не создаёт.

Тесты контроллеров и SCADA на втором этапе нужно проводить не в часы живой работы производства, а обязательно в плановых остановках на техобслуживание или в тестовой лаборатории с резервным оборудованием. Резервные копии конфигураций, снятые с живой линии, загружаются на двойник оборудования в лаборатории, и поиск уязвимостей моделируется там. Если тест на живой линии неизбежен, соблюдаются такие правила: 1) во время теста инженер-автоматизатор дежурит у экрана, 2) агрессивное сканирование и функции эксплуатации сервисов (exploit) стандартных сканеров полностью отключаются, 3) используются специальные инструменты, чувствительные к промышленным протоколам связи, с ограниченной скоростью.

В вашем договоре обязательно должны быть изначально прописаны протокол аварийной остановки, обрывающий тест одной кнопкой при неожиданной реакции оборудования, и рамки юридической ответственности за возможные убытки от простоя.

HHatice Ş***Участник
Должность
HR-специалист
Отрасль
ИТ-услуги
Тип организации
стартап на ранней стадии
Дата регистрации
сент. 2025 г.
Сообщение
123
#3

Опасения вашего директора абсолютно обоснованны и уместны. Когда типичная корпоративная охранная фирма запускает сканирование портов по старой модели контроллера, устройство может перестать отвечать и уйти в режим остановки. Доверяйте этот тест только командам, которые знают динамику промышленной автоматизации и имеют OT-сертификацию.

UUğur S***Участник
Должность
Директор по маркетингу
Отрасль
Сельское хозяйство
Тип организации
кооператив
Дата регистрации
нояб. 2025 г.
Сообщение
284

Doki · перенос инфраструктуры · 2024

#4

В прошлом году мы проходили похожий аудит для нашей автоматизации в покрасочном цехе. Тест приурочили к шестичасовой остановке на техобслуживание в воскресенье. Даже при лёгком сканировании на пустой линии один сенсорный модуль завис, и нам пришлось его перезапускать. Ни в коем случае не разрешайте во время смены.

ÖÖmer I***ВетеранУчастник сообщества
Дата регистрации
июль 2024 г.
Сообщение
50
#5

Пункты безопасности, которые обязательно нужно добавить в техзадание: 1) категорический запрет тестов на отказ в обслуживании (DoS) во время производства, 2) физическое снятие всех резервных копий ПО PLC и SCADA перед тестом, 3) проведение сканирований только в заранее определённые интервалы техобслуживания, 4) мониторинг сетевого трафика в первые дни только пассивными устройствами сетевого наблюдения.

UUfuk S***Ветеран
Должность
Сетевой администратор
Отрасль
Производство мебели
Тип организации
производство
Дата регистрации
окт. 2024 г.
Сообщение
187
#6

у нас на заводе во время теста к контроллерам вообще не прикасались просто глянули конфиги свитчей между офисной сетью и сетью предприятия и нарыли два открытых vpn-туннеля с прямым доступом к заводу. так что и не трогая бовеую линию можно найти критические дыры.

CCeren A***Эксперт
Должность
Бренд-менеджер
Тип организации
сеть магазинов
Дата регистрации
авг. 2023 г.
Сообщение
154
#7

Держитесь подальше от контор по классической безопасности веба и серверов, заявляющих «да мы и промышленный аудит запросто сделаем». Если в команде нет человека, который на аппаратном уровне разбирается в промышленных контроллерах автоматизации и архитектурах PLC они могут превратить ваш завод в подопытного кролика.

İİbrahim A***ЭкспертУчастник сообщества
Дата регистрации
май 2024 г.
Сообщение
1
#8

Вместо того чтобы сразу бросаться проводить тесты для начала проверьте физическую и логическую изоляцию технологической сети от внешнего мира и офисной сети. Если настроить жесткий фаервол и разграничение доступа между двумя этими сетями вы уже сведете киберриски для производственной линии к минимуму.

BBeyza T***УчастникУчастник сообщества
Дата регистрации
нояб. 2024 г.
Сообщение
336
#9

Наш начпроизводства при слове «тест» тоже дико перепугался что конвейер встанет. В итоге выкрутились так: взяли запасной PLC и собрали стенд на столе. в общем безопасники гоняли тесты на этой запасной железке, а по результатам мы уже закрыли дыры на живой системе. Самый безрисковый и спокойный вариант.

AAlper C***Эксперт
Должность
Специалист службы поддержки клиентов
Отрасль
ПО
Тип организации
кооператив
Дата регистрации
дек. 2023 г.
Сообщение
74
#10

Ваши SCADA-серверы и технологическая сеть сейчас физически разведены по кабелям от офисной сети, или между ними настроены только виртуальные сети (VLAN)? И есть ли у оборудования в производственном цеху прямой выход в интернет?

Примечание: пишу на основе своего опыта, у других может быть иначе.

RRabia Ç***УчастникУчастник сообщества
Дата регистрации
дек. 2023 г.
Сообщение
23
#11

Здесь есть ловушка, не могу промолчать. Когда пытаешься изменить всё сразу ничего не приживается.

Исправьте, если я ошибаюсь.

CCeren A***Эксперт
Должность
ИТ-ответственный
Отрасль
Электротехника и электроника
Тип организации
региональный дилер
Дата регистрации
июнь 2024 г.
Сообщение
263
#12

Краткое резюме для новичков: Время обнаружения проблемы напрямую определяет ее стоимость.

То, что делают все, не значит, что это правильно. Это мое мнение, не утверждаю, что оно единственно верное.

GGökhan B***Эксперт
Должность
Специалист по информационной безопасности
Отрасль
ПО
Тип организации
команда из 8 человек
Дата регистрации
нояб. 2023 г.
Сообщение
20
#13

самое упускаемое из вида в теме пентест scada: Если разрешение и объем тестированиия не зафиксированы письменно, тест не начинать.

на этом всё, извините, если затянул.

AAleyna S***Участник
Должность
Специалист по экспорту
Отрасль
Э-коммерция
Тип организации
среднее предприятие
Дата регистрации
авг. 2024 г.
Сообщение
3
#14

Очень актуальная тема.

AAhmet Y***Эксперт
Должность
Полевой торговый представитель
Отрасль
Консалтинг
Тип организации
региональный дилер
Дата регистрации
окт. 2023 г.
Сообщение
2
#15

Об этом много говорят, но у нас так никогда не было. То что делают все, не значит, что это правильно.

Конечно, если ваша ситуация отличается всё меняется.

DDoruk T***УчастникУчастник сообщества
Дата регистрации
июль 2023 г.
Сообщение
23
#16

На что обратить внимание при выполнении этого. Решения работающие в малом масштабе, рушатся при росте, я узнал это слишком поздно.

Чем сложнее отменить решение, тем медленнее его принимайте. честно оставлю как заметку пригодится.

ZZafer A***Эксперт
Должность
ИТ-директор
Отрасль
Э-коммерция
Тип организации
Компания на 300 человек
Дата регистрации
февр. 2023 г.
Сообщение
4
#17

А как вы решили этот вопрос? Забытые тестовые среды становятся входом в систему чаще, чем продакшн.

KKadir A***Эксперт
Должность
Специалист службы поддержки клиентов
Отрасль
Оптовая торговля продуктами питания
Тип организации
компания в составе холдинга
Дата регистрации
сент. 2024 г.
Сообщение
392
#18

После того случая мой взгляд на вещи изменился. Большинство инцидентов начинается не с уязвимости, а с украденного пароля.

Надеюсь, это будет полезно.

MMerve Y***Новый участник
Должность
Планирование производства
Отрасль
Э-коммерция
Тип организации
среднее предприятие
Дата регистрации
июль 2026 г.
Сообщение
313
#19

У меня нет опыта в пентест scada, поэтому и спрашиваю. Изменение платежных данных никогда не подтверждается через тот же канал.

Когда пытаешься изменить всё сразу, ничего не приживается. Пишите, если есть вопросы, отвечу по мере возможности.

İİlker C***УчастникУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
29
#20

Буду отстаивать обратное не обижайтесь. Чем сложнее отменить решение, тем медленнее его принимайте.

Я бы пошел этим путем.

Написать ответ