Как защитить АСУ ТП по закону № <nobr>187-ФЗ</nobr> и не остановить производство
935

Как защитить АСУ ТП по закону № 187-ФЗ и не остановить производство

Кибербезопасность промышленных систем управления — это инженерная задача с юридическими последствиями. В 2025–2026 годах в России изменился порядок категорирования объектов критической информационной инфраструктуры (КИИ) и появилась новая административная ответственность за нарушение правил эксплуатации объектов КИИ.

Поэтому установить только межсетевой экран и антивирус недостаточно.

Главная сложность состоит в том, что требования регуляторов необходимо выполнять без нарушения технологического процесса. Безопасность важно учитывать уже на этапе проектирования и разработки АСУ ТП.

Разберем, как снизить риски и не остановить производство из-за неверно выбранных защитных мер.

 

Категорирование объектов КИИ в 2025–2026 годах

С 1 сентября 2025 года действуют изменения, внесенные Федеральным законом от 7 апреля 2025 года № 58-ФЗ. Они закрепили использование перечней типовых отраслевых объектов КИИ и отраслевых особенностей категорирования.

Распоряжением Правительства РФ от 26 февраля 2026 года № 360-р утвержден перечень типовых отраслевых объектов КИИ. Он охватывает 14 предусмотренных законом сфер, включая энергетику, транспорт, связь, здравоохранение, оборонную, горнодобывающую, металлургическую и химическую промышленность.

Категорирование по-прежнему проводит комиссия предприятия. Она выявляет принадлежащие организации информационные системы, сети и АСУ ТП, сопоставляет их с нормативными перечнями и оценивает по критериям значимости. По результатам объекту присваивают I, II или III категорию либо принимают решение об отсутствии необходимости присвоения категории.

Сведения о принятом решении субъект КИИ должен направить во ФСТЭК России в течение 10 дней. ФСТЭК проверяет порядок категорирования и правильность присвоения категории.

Что требует приказ ФСТЭК России № 239

Приказ ФСТЭК России от 25 декабря 2017 года № 239 применяется к значимым объектам КИИ, то есть к объектам I, II или III категории. Для каждого из них выбирают базовый набор мер по соответствующей категории, а затем адаптируют его с учетом архитектуры, условий эксплуатации и актуальных угроз.

Приказ предусматривает 17 групп мер. Среди них:

  • идентификация, аутентификация и управление доступом;
  • ограничение программной среды и защита носителей;
  • аудит, антивирусная защита и предотвращение вторжений;
  • обеспечение целостности и доступности;
  • защита технических средств и компонентов системы;
  • управление конфигурацией и обновлениями;
  • реагирование на инциденты и действия в нештатных ситуациях;
  • информирование и обучение персонала.

Это не универсальный перечень одинаковых решений для всех АСУ ТП. Конкретный набор должен учитывать категорию объекта и модель угроз.

Приказ № 239 не следует смешивать с приказом ФСТЭК России от 14 марта 2014 года № 31. Приказ № 31 распространяется на АСУ производственными и технологическими процессами на критически важных и потенциально опасных объектах, а также на объектах, представляющих повышенную опасность для людей и окружающей среды. В некоторых случаях оба приказа применяются одновременно.

С 5 ноября 2024 года действуют изменения, внесенные приказом ФСТЭК России № 159. Они дополнили требования приказа № 239 мерами защиты значимых объектов от атак, направленных на отказ в обслуживании. Это особенно важно для интерфейсов и сервисов, доступных из интернета.

Сегментация корпоративной и технологической сетей

Сегментация ограничивает распространение атаки и отделяет технологический процесс от корпоративной сети и интернета. Одного разделения на виртуальные локальные сети для критичных систем обычно недостаточно: эффективность такой защиты зависит от правильности настройки сетевого оборудования.

Надежная архитектура может включать:

  • раздельное коммутационное оборудование для корпоративной сети и АСУ ТП;
  • межсетевой экран, пропускающий только заранее разрешенные соединения;
  • промежуточную демилитаризованную зону для серверов обновлений и обмена данными;
  • выделенный защищенный узел административного доступа;
  • запрет прямых соединений между корпоративной сетью и технологическими устройствами.

Правила обмена следует оформлять в виде матрицы разрешенных соединений: какой узел, с каким устройством, по какому протоколу и для какой цели может взаимодействовать.

Защита программируемых логических контроллеров

Программируемые логические контроллеры (ПЛК) непосредственно влияют на технологический процесс. Их компрометация может привести к простою, повреждению оборудования или опасной ситуации.

Основные способы защиты:

  • ограничить физический доступ к шкафам автоматизации, инженерным станциям и разъемам;
  • после пусконаладки перевести контроллер в рабочий режим и, если модель это поддерживает, заблокировать изменение программы;
  • отключить ненужные сетевые службы и протоколы;
  • сравнивать программу и конфигурацию ПЛК с утвержденной эталонной копией;
  • хранить резервные копии и регистрировать все разрешенные изменения.

Рабочий режим не у всех моделей полностью исключает удаленную загрузку программы, поэтому важно учитывать документацию производителя. Контроллеры для систем противоаварийной защиты повышают надежность и диагностируемость, но сами по себе не заменяют средства кибербезопасности.

Безопасный удаленный доступ подрядчиков

Удаленный доступ, открывающий подрядчику весь технологический сегмент, недопустим. Права следует предоставлять конкретному пользователю, к конкретному ресурсу и только на согласованное время.

Безопасная схема предусматривает:

  • многофакторную аутентификацию на внешнем шлюзе;
  • предварительное одобрение подключения сотрудником предприятия;
  • автоматический отзыв прав после завершения работ;
  • доступ только к согласованному устройству или приложению;
  • регистрацию подключений и действий подрядчика.

Порядок выдачи доступа, ответственных лиц и сроки хранения записей необходимо закрепить во внутренних документах.

Управление уязвимостями без остановки производства

Немедленная установка всех обновлений часто неприменима к АСУ ТП. Обновление контроллера или сервера диспетчерского управления может нарушить технологический процесс, оказаться несовместимым с программным обеспечением или повлиять на гарантию изготовителя.

Активное сканирование также способно нарушить работу устаревших промышленных устройств. Поэтому проверки согласовывают с технологами и по возможности предварительно проводят на стенде.

Если обновление нельзя установить сразу, используют:

  • пассивный анализ копии сетевого трафика;
  • изоляцию уязвимого устройства межсетевым экраном;
  • разрешение соединений только с доверенными узлами;
  • сетевое обнаружение и блокирование попыток эксплуатации уязвимости;
  • стендовые испытания и заранее подготовленный план возврата к рабочей версии.

Приказ № 239 допускает применение компенсирующих мер, когда реализация отдельных требований технически невозможна или нецелесообразна.

Их выбор необходимо обосновать и документально связать с нейтрализуемыми угрозами.

Ответственность и сроки уведомления

С 20 апреля 2026 года действует статья 13.12.2 КоАП РФ. Она предусматривает ответственность за нарушение правил эксплуатации относящихся к КИИ систем, сетей и АСУ либо правил доступа к ним, если деяние не содержит признаков преступления и не относится к статье 13.12.1 КоАП РФ.

Субъект

Штраф

Граждане

от 5 000 до 10 000 рублей

Должностные лица

от 10 000 до 50 000 рублей

Юридические лица

от 100 000 до 500 000 рублей

С 30 января 2026 года действуют приказы ФСБ России № 547 и № 548. Информацию о компьютерном инциденте в значимом объекте КИИ необходимо направить в НКЦКИ не позднее трех часов с момента обнаружения. Для инцидента в ином объекте КИИ срок составляет 24 часа.

Информацию о компьютерной атаке на объект КИИ также направляют не позднее 24 часов.

Статья 274.1 УК РФ устанавливает ответственность не за сам факт несообщения об инциденте, а за предусмотренные ею деяния, связанные с неправомерным воздействием на КИИ, неправомерным доступом или нарушением правил эксплуатации при наличии установленных последствий.

Часто задаваемые вопросы

 

  • Нужно ли выполнять приказ № 239, если объекту не присвоена категория?
    Приказ № 239 применяется к значимым объектам КИИ I, II и III категории. Однако отсутствие категории не отменяет другие обязанности субъекта КИИ, в том числе предусмотренные законом требования по информированию о компьютерных атаках и инцидентах.
  • Достаточно ли физической изоляции АСУ ТП?
    Нет. Изоляцию могут нарушить съемные носители, инженерные ноутбуки, временные подключения и неучтенные каналы связи. Поэтому необходимы также контроль доступа, учет носителей, регистрация событий, резервное копирование и контроль целостности.
  • Что делать, если производитель запрещает устанавливать антивирус?
    Можно обосновать компенсирующие мероприятия: разрешение запуска только доверенных программ, контроль целостности, проверку файлов на промежуточном шлюзе, сетевую сегментацию и обнаружение вторжений. Важно показать, какие угрозы нейтрализует каждая контрмера.
  • Как защитить устаревшее оборудование?
    Его следует выделить в отдельный сегмент, разрешить только необходимые соединения, ограничить физический и административный доступ и применять пассивный контроль трафика. Одновременно нужен план замены: компенсирующие меры снижают риск, но не устраняют технологическое устаревание.
    Конкретный набор определяют по результатам категорирования, моделирования угроз и обследования объекта. Для значимых объектов принятые решения закрепляют в проектной и организационно-распорядительной документации.

Наши контакты

Оставить заявку

После заполнения мы перезвоним через 10 минут

Благодарим за оставленную вами заявку!

В ближайшее время мы с Вами свяжемся.