ATREX.RU
Пресс релизы коммерческих компаний и общественных организаций
ATREX.RU
» Пресс релизы сегодняшнего дня
» Архив пресс-релизов
» Авторам от редакции
» Добавить пресс-релиз

Самое-самое //
Пресс-релизы // » Добавить пресс-релиз

UDV Group: в АСУ ТП атака может идти без вредоносного файла

Российский разработчик решений в области киберустойчивости UDV Group рассказал, почему в промышленных сетях сигнатурной защиты уже недостаточно. В авторской статье для Anti-Malware пресейл-инженер UDV Group Иван Бурмистров объяснил, как злоумышленники используют легитимные учетные записи, штатные протоколы и инструменты администрирования, чтобы действовать в АСУ ТП без явного вредоносного ПО.
Не каждая кибератака на промышленную инфраструктуру начинается с вредоносного файла. В ряде сценариев злоумышленнику достаточно получить легитимную учетную запись, использовать разрешенный канал удаленного доступа и выполнить команды, которые формально похожи на штатную работу инженера или подрядчика. Такой подход называют Living-off-the-Land: атакующий действует средствами, уже присутствующими в инфраструктуре.
Для АСУ ТП этот сценарий особенно опасен. В промышленной сети отдельная команда может повлиять не только на ИТ-сервис, но и на физический процесс: остановить двигатель, изменить параметры, перезагрузить контроллер или нарушить производственный цикл. Поэтому риск возникает не только из-за самого инструмента, а из-за контекста его применения: кто выполняет действие, откуда, в какое время и к какому оборудованию обращается.
«В промышленной сети недостаточно искать вредоносный файл. Атакующий может использовать штатные протоколы, удаленное администрирование, инженерные станции и легитимные учетные записи. Для средств защиты такая активность может выглядеть разрешенной, но в контексте конкретного процесса она становится опасной», - отметил Иван Бурмистров, пресейл-инженер UDV Group.
Чаще всего первичная точка входа находится не в самой АСУ ТП, а в корпоративной ИТ-среде. Это может быть фишинговое письмо, украденный пароль, открытый сервис удаленного доступа, скомпрометированная учетная запись подрядчика или поставщика. После этого злоумышленник ищет путь к технологическому сегменту через слабую сегментацию, общие учетные данные, постоянные удаленные доступы или инженерные станции, связанные сразу с несколькими зонами.
В UDV Group отмечают, что классическая сигнатурная защита хорошо распознает известные вредоносные файлы, хеши и типовые индикаторы компрометации, но хуже работает там, где атака внешне похожа на штатное действие. Если пользователь с законными правами отправляет команду на оборудование, сигнатура видит разрешенный пакет. Она не оценивает, должен ли этот пользователь выполнять такую операцию ночью, работал ли он раньше с этим контроллером и соответствует ли команда нормальному профилю технологического обмена.
Дополнительное ограничение связано с самой промышленной инфраструктурой. На старые ОС и специализированное оборудование не всегда можно установить современные агенты защиты. ПЛК обычно не допускают установки внешнего ПО, а вмешательство в их прошивку может нарушить гарантию или сделать поведение оборудования непредсказуемым. При этом производство часто нельзя остановить ради установки защиты или перезагрузки критичных узлов.
В таких условиях защитная логика должна смещаться от поиска файла к анализу поведения и отклонений от нормы. Для этого промышленным предприятиям нужна видимость сети: понимание того, какие устройства взаимодействуют между собой, какие протоколы используются, какие команды передаются и является ли такая активность штатной для конкретного участка.
Ключевую роль в таком подходе играют решения класса NTA для OT-сред. Они работают пассивно, на зеркалированном трафике, не устанавливают агенты на контроллеры и не создают дополнительную нагрузку на критичные узлы. При этом NTA позволяет видеть содержание технологического обмена: чтение, запись, запуск, остановку, перезагрузку или изменение параметров.
«Ценность появляется там, где отдельные действия связываются в контекст. Инженерная станция впервые обратилась к незнакомому контроллеру, в сегменте появились команды записи или остановки, подрядчик вышел за пределы своей зоны ответственности. Каждое действие может быть формально легитимным, но вместе они показывают отклонение, которое нельзя игнорировать», - пояснил Иван Бурмистров.
NTA не заменяет базовую управляемость промышленной сети. Чтобы сигнал был полезен, его нужно сравнивать с картой активов, перечнем разрешенных подключений, зонами ответственности пользователей, данными о конфигурациях, известными уязвимостями и нормальным профилем технологического обмена. Без этого даже точное событие остается вопросом: это штатная работа инженера, ошибка подрядчика, эксплуатация уязвимости или часть атаки.
UDV Group рекомендует промышленным предприятиям начинать с базовой карты сети: какие устройства работают в технологическом контуре, за что они отвечают, какие IP-адреса им соответствуют и кто является владельцем сегмента. Следующий шаг - контроль удаленных подключений, инвентаризация технических учетных записей, отзыв лишних доступов, MFA для удаленного доступа и подключение подрядчиков только по времени и заявке.
Отдельное значение имеет фиксация изменений в ПЛК и инженерных станциях: кто и когда отправлял команды, соответствует ли рабочая версия проекта эталону, какие конфигурации были изменены. Это позволяет не только обнаруживать подозрительную активность, но и восстанавливать цепочку событий при инциденте.
В UDV Group подчеркивают, что сигнатурная защита остается важным элементом кибербезопасности, но в промышленных сетях она не закрывает весь спектр угроз. Когда злоумышленник действует через разрешенные инструменты и легитимные учетные записи, решающими становятся контекст, история взаимодействий и понимание технологического процесса. Именно они позволяют отличить штатную работу инженера от атаки, выполненной его учетными данными.

Контактное лицо: UDV Group (написать письмо автору)
Компания: UDV Group (все новости этой организации)
Добавлен: 22:13, 03.09.2026
Количество просмотров: 177
Страна: Россия

ГИГАНТ первым в России реализовал штатную поддержку 256 Гбайт DDR5 на материнской плате собственной разработки, ГИГАНТ, 22:50, 01.10.2026, Россия
70
Компания «ГИГАНТ — Комплексные системы» объявляет о выпуске обновления встроенного ПО — BIOS/UEFI «БСВВ ГИГАНТ» версии 3, которое обеспечивает корректную и стабильную работу материнской платы ГКС-МП-777 с 256 Гбайт оперативной памяти DDR5.


«НЕКСТБИ» добавила конструктор продуктов в состав собственной платформы, Некстби, 22:50, 01.10.2026, Россия
76
Компания «НЕКСТБИ» в рамках обновления флагманского продукта значительно расширила его инструментарий: у одноимённой интеграционной платформы появился конструктор пользовательских интерфейсов.


Web3 Tech: итоги III квартала на глобальном и локальных рынках институционального web3, Web3 Tech, 22:49, 01.10.2026, Россия
73
Аналитики Web3 Tech, российского разработчика корпоративных блокчейн-решений и провайдера web3-сервисов, представили ключевые тренды глобального рынка институционального web3.


3Logic Group расширяет линейку Crusader новыми серверами для задач искусственного интеллекта, 3Logic Group, 22:49, 01.10.2026, Россия
84
Компания 3Logic Group, дистрибьютор комплектующих и ИТ-решений, расширила линейку серверов собственной торговой марки Crusader двумя высокопроизводительными конфигурациями Squire 4245R. Новые платформы ориентированы на ресурсоемкие вычислительные нагрузки, включая генеративный искусственный интеллект, обучение больших языковых моделей и математическое моделирование.


«Гравитон» поставил 530 ПК Д51А для обновления рабочих мест крупной страховой компании, «Гравитон», 22:49, 01.10.2026, Россия
74
Российский разработчик и производитель вычислительной техники «Гравитон» завершил проект по обновлению парка рабочих мест крупной страховой компании. В рамках программы импортозамещения заказчику поставили 530 персональных компьютеров «Гравитон» Д51А.


Beget сделал публичную IPv6-подсеть /64 доступной для облачных серверов во всех локациях, Beget, 22:49, 01.10.2026, Россия
72
Облачная платформа [url]Beget[/url] предоставила публичную IPv6-подсеть /64 для облачных серверов во всех локациях. IPv6 можно использовать одновременно с IPv4 или вместо него. Подключить подсеть к облачному серверу можно в панели управления Beget.


Итоги «АстраКонф – 2026»: платформа «Астра 2.0» и экосистема нативного ИИ от «Группы Астра», "Группа Астра", 22:43, 01.10.2026, Россия
70
Вендор меняет подход к стратегии разработки ПО. Если раньше это была экосистема – просто набор совместимых продуктов, то сейчас компания представила интегрированную платформу, с которой предприятия смогут намного быстрее закрыть множество критически важных задач, включая создание собственных приложений.


«ГИГАНТ — Комплексные системы» за 15 лет прошел путь от сборки компьютеров до крупных инфраструктурных проектов, ГИГАНТ, 22:11, 28.09.2026, Россия
321
Российский производитель оборудования «ГИГАНТ — Комплексные системы» подвел итоги 15 лет работы на ИТ-рынке. Компания начинала как производитель компьютерной техники под задачи коммерческих и государственных заказчиков, а затем расширила экспертизу до сложных проектов в области хранения, передачи и обработки данных.


MONT добавил в портфель новую версию межсетевых экранов Ideco NGFW Novum, MONT, 22:11, 28.09.2026, Россия
234
ГК MONT расширила портфель решений в области сетевой безопасности и сделала доступным партнерам межсетевой экран Ideco NGFW Novum. В последней версии Ideco NGFW Novum v23 ключевым обновлением стал контроль трафика сервисов искусственного интеллекта


«Консолидация рынка отечественной виртуализации происходит вокруг зрелых платформ с единой экосистемой» — Андрей Власов, ДАКОМ М, ДАКОМ М, 22:10, 28.09.2026, Россия
235
Андрей Власов, директор по развитию ДАКОМ М (бренд Space), принял участие в первом выпуске студийного видеоподкаста MERLION «Открытый диалог». Ведущим выпуска выступил Вигель Антонов, директор технического центра MERLION.


Разделы //


Новости по странам //
Сегодня у нас публикуются //
Разработано AVart.Стуdия © 2008-2026 atrex.ru
  Rambler's Top100