Короткий ответ: в SCADA и операционно-технологических (OT) системах классические техники IT-пентеста неприменимы; потому что агрессивные пакеты, которые шлют стандартные сканеры безопасности, могут обрушить PLC с ограниченной вычислительной мощностью и вызвать остановку производственной линии или механическую аварию.
В промышленных сетях аудит проводится по принципам стандарта IEC 62443 — скорее через пассивное прослушивание сети и анализ архитектуры, чем через активную инъекцию пакетов. На первом этапе тестируются межсетевые экраны и конфигурация DMZ между корпоративной IT-сетью и производственным уровнем (OT). Исследуется, есть ли несанкционированный переход с офисных компьютеров на уровень управления производством. Этот шаг не отправляет в производственный поток ни одного пакета, поэтому риска остановки не создаёт.
Тесты контроллеров и SCADA на втором этапе нужно проводить не в часы живой работы производства, а обязательно в плановых остановках на техобслуживание или в тестовой лаборатории с резервным оборудованием. Резервные копии конфигураций, снятые с живой линии, загружаются на двойник оборудования в лаборатории, и поиск уязвимостей моделируется там. Если тест на живой линии неизбежен, соблюдаются такие правила: 1) во время теста инженер-автоматизатор дежурит у экрана, 2) агрессивное сканирование и функции эксплуатации сервисов (exploit) стандартных сканеров полностью отключаются, 3) используются специальные инструменты, чувствительные к промышленным протоколам связи, с ограниченной скоростью.
В вашем договоре обязательно должны быть изначально прописаны протокол аварийной остановки, обрывающий тест одной кнопкой при неожиданной реакции оборудования, и рамки юридической ответственности за возможные убытки от простоя.