Пресс-релизы // » Добавить пресс-релиз

UDV Group: в АСУ ТП атака может идти без вредоносного файла

Российский разработчик решений в области киберустойчивости UDV Group рассказал, почему в промышленных сетях сигнатурной защиты уже недостаточно. В авторской статье для Anti-Malware пресейл-инженер UDV Group Иван Бурмистров объяснил, как злоумышленники используют легитимные учетные записи, штатные протоколы и инструменты администрирования, чтобы действовать в АСУ ТП без явного вредоносного ПО.
Не каждая кибератака на промышленную инфраструктуру начинается с вредоносного файла. В ряде сценариев злоумышленнику достаточно получить легитимную учетную запись, использовать разрешенный канал удаленного доступа и выполнить команды, которые формально похожи на штатную работу инженера или подрядчика. Такой подход называют Living-off-the-Land: атакующий действует средствами, уже присутствующими в инфраструктуре.
Для АСУ ТП этот сценарий особенно опасен. В промышленной сети отдельная команда может повлиять не только на ИТ-сервис, но и на физический процесс: остановить двигатель, изменить параметры, перезагрузить контроллер или нарушить производственный цикл. Поэтому риск возникает не только из-за самого инструмента, а из-за контекста его применения: кто выполняет действие, откуда, в какое время и к какому оборудованию обращается.
«В промышленной сети недостаточно искать вредоносный файл. Атакующий может использовать штатные протоколы, удаленное администрирование, инженерные станции и легитимные учетные записи. Для средств защиты такая активность может выглядеть разрешенной, но в контексте конкретного процесса она становится опасной», - отметил Иван Бурмистров, пресейл-инженер UDV Group.
Чаще всего первичная точка входа находится не в самой АСУ ТП, а в корпоративной ИТ-среде. Это может быть фишинговое письмо, украденный пароль, открытый сервис удаленного доступа, скомпрометированная учетная запись подрядчика или поставщика. После этого злоумышленник ищет путь к технологическому сегменту через слабую сегментацию, общие учетные данные, постоянные удаленные доступы или инженерные станции, связанные сразу с несколькими зонами.
В UDV Group отмечают, что классическая сигнатурная защита хорошо распознает известные вредоносные файлы, хеши и типовые индикаторы компрометации, но хуже работает там, где атака внешне похожа на штатное действие. Если пользователь с законными правами отправляет команду на оборудование, сигнатура видит разрешенный пакет. Она не оценивает, должен ли этот пользователь выполнять такую операцию ночью, работал ли он раньше с этим контроллером и соответствует ли команда нормальному профилю технологического обмена.
Дополнительное ограничение связано с самой промышленной инфраструктурой. На старые ОС и специализированное оборудование не всегда можно установить современные агенты защиты. ПЛК обычно не допускают установки внешнего ПО, а вмешательство в их прошивку может нарушить гарантию или сделать поведение оборудования непредсказуемым. При этом производство часто нельзя остановить ради установки защиты или перезагрузки критичных узлов.
В таких условиях защитная логика должна смещаться от поиска файла к анализу поведения и отклонений от нормы. Для этого промышленным предприятиям нужна видимость сети: понимание того, какие устройства взаимодействуют между собой, какие протоколы используются, какие команды передаются и является ли такая активность штатной для конкретного участка.
Ключевую роль в таком подходе играют решения класса NTA для OT-сред. Они работают пассивно, на зеркалированном трафике, не устанавливают агенты на контроллеры и не создают дополнительную нагрузку на критичные узлы. При этом NTA позволяет видеть содержание технологического обмена: чтение, запись, запуск, остановку, перезагрузку или изменение параметров.
«Ценность появляется там, где отдельные действия связываются в контекст. Инженерная станция впервые обратилась к незнакомому контроллеру, в сегменте появились команды записи или остановки, подрядчик вышел за пределы своей зоны ответственности. Каждое действие может быть формально легитимным, но вместе они показывают отклонение, которое нельзя игнорировать», - пояснил Иван Бурмистров.
NTA не заменяет базовую управляемость промышленной сети. Чтобы сигнал был полезен, его нужно сравнивать с картой активов, перечнем разрешенных подключений, зонами ответственности пользователей, данными о конфигурациях, известными уязвимостями и нормальным профилем технологического обмена. Без этого даже точное событие остается вопросом: это штатная работа инженера, ошибка подрядчика, эксплуатация уязвимости или часть атаки.
UDV Group рекомендует промышленным предприятиям начинать с базовой карты сети: какие устройства работают в технологическом контуре, за что они отвечают, какие IP-адреса им соответствуют и кто является владельцем сегмента. Следующий шаг - контроль удаленных подключений, инвентаризация технических учетных записей, отзыв лишних доступов, MFA для удаленного доступа и подключение подрядчиков только по времени и заявке.
Отдельное значение имеет фиксация изменений в ПЛК и инженерных станциях: кто и когда отправлял команды, соответствует ли рабочая версия проекта эталону, какие конфигурации были изменены. Это позволяет не только обнаруживать подозрительную активность, но и восстанавливать цепочку событий при инциденте.
В UDV Group подчеркивают, что сигнатурная защита остается важным элементом кибербезопасности, но в промышленных сетях она не закрывает весь спектр угроз. Когда злоумышленник действует через разрешенные инструменты и легитимные учетные записи, решающими становятся контекст, история взаимодействий и понимание технологического процесса. Именно они позволяют отличить штатную работу инженера от атаки, выполненной его учетными данными.

Контактное лицо: UDV Group
Компания: UDV Group
Добавлен: 22:04, 03.09.2026 Количество просмотров: 34
Страна: Россия


«Телфин» запустил умный поиск по звонкам в виртуальной АТС, Телфин, 22:20, 03.09.2026, Россия27
Провайдер коммуникационных сервисов «Телфин» запустил умный поиск и анализ звонков с расшифровкой в интерфейсе АТС «Телфин.Офис». Новая функциональность виртуальной АТС позволяет масштабировать контроль качества обслуживания и оперативно выявлять проблемы в сервисе.


ГИГАНТ — Компьютерные системы о безопасности работы с контрагентами, ГИГАНТ, 22:06, 03.09.2026, Россия34
Игорь Юрин, технический директор, руководитель направления цифровизации и цифровой трансформации, «ГИГАНТ — Компьютерные системы», рассказал о том, что Zero Trust в 2026 году — это уже не тренд, а база, без которой работать с подрядчиками просто опасно.


В mestoX появилась интеграция с versta.io, Versta, 22:06, 03.09.2026, Россия36
Компания «Цифровая логистика» интегрировала сервис для экспедиторов mestoX с цифровой платформой для управления цепочками поставок и логистическими процессами versta.io.


Axenix предложил российским заказчикам услуги по импортозамещению HCM-систем, Axenix, 22:06, 03.09.2026, Россия36
Axenix расширяет практику HCM и предлагает российским компаниям комплексные услуги по импортозамещению HR-систем и трансформации процессов управления персоналом.


CICADA8 включила в портфель сервис статического анализа кода на базе платформы SASTAV, CICADA8, 22:05, 03.09.2026, Россия33
Разработчик решений по управлению уязвимостями и цифровыми угрозами в реальном времени CICADA8 добавил в портфель сервис статического анализа защищенности исходного кода (SAST) и композиционного анализа (SCA).


Никита Дементьев назначен генеральным директором компании «ЭлНетМед», ЭлНетМед, 22:05, 03.09.2026, Россия34
Компания «ЭлНетМед», разработчик интеграционной платформы N3.Health, объявляет о назначении Никиты Дементьева на должность генерального директора.


«Навикон» внедрил систему бюджетирования для Merz Pharma на российской платформе Optimacros, Navicon, 22:04, 03.09.2026, Россия39
Системный интегратор и разработчик «Навикон» завершил проект внедрения системы бюджетирования и консолидации данных операционных расходов подразделений в компании Merz Pharma на базе российской программной платформы Optimacros.


«Гравитон» совместно с ИТ-партнерами выведет традиционный функционал ЦОДов на новый уровень, «Гравитон», 22:04, 03.09.2026, Россия44
Российский разработчик и производитель вычислительной техники «Гравитон» подписал соглашение о стратегическом партнерстве с ИТ-компанией AUXO и отечественными партнерами в совместном продвижении комплексных инновационных решений для центров обработки данных (ЦОД).


Hisense представила интерьерные телевизоры Canvas TV и Deco TV, Hisense, 22:03, 03.09.2026, Россия45
Модели 55S7S, 43S5N и 32S5N – скоро в продаже на российском рынке


3Logic Group поставила вычислительную технику Raskat для научного центра «СКИФ» в Новосибирской области, 3Logic Group, 22:03, 03.09.2026, Россия42
3Logic Group и «КОМПЬЮТЕРЫ И СЕТИ» поставили 225 рабочих станций Raskat для оснащения инфраструктуры научного центра «СКИФ», обеспечив поддержку исследований.


МФК «Лайм-Займ» разыгрывает стильные подарки к осеннему сезону, МФК «Лайм-Займ» (ООО), 22:02, 03.09.2026, Россия33
Сентябрь – время обновлять не только планы, но и любимые вещи. МФК «Лайм-Займ» подготовила стильные подарки, которые сделают вашу осень по-настоящему уютной.


Компания «Гарден Сити» перевела управление проектами в Directum ProjectsКомпания «Гарден Сити» перевела управление проектами в Directum Projects, Directum, 22:02, 03.09.2026, Россия36
Проектные решения дополнили экосистему Directum в компании. Продукт сохранил привычную для сотрудников рабочую среду и помог избежать дополнительных затрат на внедрение. Бизнес-процессы ускорились на 70%, а экономия составила 400 тыс. рублей.


Илья Захаров, «Группа Астра»: агентный ИИ-слой AMAIA превращает сигналы мониторинга в готовые ответы , "Группа Астра", 21:59, 03.09.2026, Россия37
На конференции «АстраКонф-2026» Илья Захаров расскажет, как ИИ превращает данные мониторинга в понятные выводы и план действий.


«Авантелеком» внедрит контакт-центр для 56 медучреждений Хабаровского края, ООО «Авантелеком», 21:27, 03.09.2026, Россия50
Российский разработчик и интегратор в сфере корпоративных сетей связи и голосовых технологий «Авантелеком» внедрит единую децентрализованную платформу для медицинских контакт-центров в Хабаровском крае. Новая система объединит управление качеством обслуживания в регистратурах 56 медицинских организаций к 2027 году.


HINT получила 20 новых наград Рейтинга Рунета в PR, SMM и креативных коммуникациях, HINT, 21:24, 03.09.2026, Россия43
Диджитал-компания HINT получила 20 новых наград по итогам обновления отраслевых срезов Рейтинга Рунета. В нескольких категориях компания вошла в число лидеров, заняв места в ТОП-3 и ТОП-5.


  © 2003-2026 inthepress.ru