ATREX.RU
Пресс релизы коммерческих компаний и общественных организаций
ATREX.RU
» Пресс релизы сегодняшнего дня
» Архив пресс-релизов
» Авторам от редакции
» Добавить пресс-релиз

Самое-самое //
Пресс-релизы // » Добавить пресс-релиз

UDV Group: в АСУ ТП атака может идти без вредоносного файла

Российский разработчик решений в области киберустойчивости UDV Group рассказал, почему в промышленных сетях сигнатурной защиты уже недостаточно. В авторской статье для Anti-Malware пресейл-инженер UDV Group Иван Бурмистров объяснил, как злоумышленники используют легитимные учетные записи, штатные протоколы и инструменты администрирования, чтобы действовать в АСУ ТП без явного вредоносного ПО.
Не каждая кибератака на промышленную инфраструктуру начинается с вредоносного файла. В ряде сценариев злоумышленнику достаточно получить легитимную учетную запись, использовать разрешенный канал удаленного доступа и выполнить команды, которые формально похожи на штатную работу инженера или подрядчика. Такой подход называют Living-off-the-Land: атакующий действует средствами, уже присутствующими в инфраструктуре.
Для АСУ ТП этот сценарий особенно опасен. В промышленной сети отдельная команда может повлиять не только на ИТ-сервис, но и на физический процесс: остановить двигатель, изменить параметры, перезагрузить контроллер или нарушить производственный цикл. Поэтому риск возникает не только из-за самого инструмента, а из-за контекста его применения: кто выполняет действие, откуда, в какое время и к какому оборудованию обращается.
«В промышленной сети недостаточно искать вредоносный файл. Атакующий может использовать штатные протоколы, удаленное администрирование, инженерные станции и легитимные учетные записи. Для средств защиты такая активность может выглядеть разрешенной, но в контексте конкретного процесса она становится опасной», - отметил Иван Бурмистров, пресейл-инженер UDV Group.
Чаще всего первичная точка входа находится не в самой АСУ ТП, а в корпоративной ИТ-среде. Это может быть фишинговое письмо, украденный пароль, открытый сервис удаленного доступа, скомпрометированная учетная запись подрядчика или поставщика. После этого злоумышленник ищет путь к технологическому сегменту через слабую сегментацию, общие учетные данные, постоянные удаленные доступы или инженерные станции, связанные сразу с несколькими зонами.
В UDV Group отмечают, что классическая сигнатурная защита хорошо распознает известные вредоносные файлы, хеши и типовые индикаторы компрометации, но хуже работает там, где атака внешне похожа на штатное действие. Если пользователь с законными правами отправляет команду на оборудование, сигнатура видит разрешенный пакет. Она не оценивает, должен ли этот пользователь выполнять такую операцию ночью, работал ли он раньше с этим контроллером и соответствует ли команда нормальному профилю технологического обмена.
Дополнительное ограничение связано с самой промышленной инфраструктурой. На старые ОС и специализированное оборудование не всегда можно установить современные агенты защиты. ПЛК обычно не допускают установки внешнего ПО, а вмешательство в их прошивку может нарушить гарантию или сделать поведение оборудования непредсказуемым. При этом производство часто нельзя остановить ради установки защиты или перезагрузки критичных узлов.
В таких условиях защитная логика должна смещаться от поиска файла к анализу поведения и отклонений от нормы. Для этого промышленным предприятиям нужна видимость сети: понимание того, какие устройства взаимодействуют между собой, какие протоколы используются, какие команды передаются и является ли такая активность штатной для конкретного участка.
Ключевую роль в таком подходе играют решения класса NTA для OT-сред. Они работают пассивно, на зеркалированном трафике, не устанавливают агенты на контроллеры и не создают дополнительную нагрузку на критичные узлы. При этом NTA позволяет видеть содержание технологического обмена: чтение, запись, запуск, остановку, перезагрузку или изменение параметров.
«Ценность появляется там, где отдельные действия связываются в контекст. Инженерная станция впервые обратилась к незнакомому контроллеру, в сегменте появились команды записи или остановки, подрядчик вышел за пределы своей зоны ответственности. Каждое действие может быть формально легитимным, но вместе они показывают отклонение, которое нельзя игнорировать», - пояснил Иван Бурмистров.
NTA не заменяет базовую управляемость промышленной сети. Чтобы сигнал был полезен, его нужно сравнивать с картой активов, перечнем разрешенных подключений, зонами ответственности пользователей, данными о конфигурациях, известными уязвимостями и нормальным профилем технологического обмена. Без этого даже точное событие остается вопросом: это штатная работа инженера, ошибка подрядчика, эксплуатация уязвимости или часть атаки.
UDV Group рекомендует промышленным предприятиям начинать с базовой карты сети: какие устройства работают в технологическом контуре, за что они отвечают, какие IP-адреса им соответствуют и кто является владельцем сегмента. Следующий шаг - контроль удаленных подключений, инвентаризация технических учетных записей, отзыв лишних доступов, MFA для удаленного доступа и подключение подрядчиков только по времени и заявке.
Отдельное значение имеет фиксация изменений в ПЛК и инженерных станциях: кто и когда отправлял команды, соответствует ли рабочая версия проекта эталону, какие конфигурации были изменены. Это позволяет не только обнаруживать подозрительную активность, но и восстанавливать цепочку событий при инциденте.
В UDV Group подчеркивают, что сигнатурная защита остается важным элементом кибербезопасности, но в промышленных сетях она не закрывает весь спектр угроз. Когда злоумышленник действует через разрешенные инструменты и легитимные учетные записи, решающими становятся контекст, история взаимодействий и понимание технологического процесса. Именно они позволяют отличить штатную работу инженера от атаки, выполненной его учетными данными.

Контактное лицо: UDV Group (написать письмо автору)
Компания: UDV Group (все новости этой организации)
Добавлен: 11:41, 05.09.2026
Количество просмотров: 2275
Страна: Россия

24 часа 54 минуты в Counter-Strike 2: как Deep_DEP Game установил рекорд России и передал эстафету, IGM, 22:28, 04.10.2026, Россия
87
Нижегородский видеоблогер Deep_DEP Game установил рекорд России, проведя в Counter-Strike 2 24 часа 54 минуты. Он сыграл 40 матчей, выдержал сильную усталость и вырвал победу в решающем овертайме. Рассказываем, как проходила подготовка к марафону и какой ценой дался этот результат.


«Нетрика Медицина» на ИТМ 2026: кейсы регионов по цифровизации здравоохранения, Нетрика, 22:28, 04.10.2026, Россия
76
8-9 октября 2026 года в Москве пройдет XXVII Международный конгресс «Информационные технологии в медицине» (ИТМ 2026) — крупнейшее профильное событие в России и Восточной Европе.


«ГИГАНТ — Компьютерные системы» об инсайдерских угрозах в компании, ГИГАНТ, 22:28, 04.10.2026, Россия
76
Глеб Ковалев, руководитель ИТ-отдела, «ГИГАНТ — Компьютерные системы» рассказал о том, для каких организаций действительно оправдано внедрение систем выявления инсайдерских угроз, а также о том, с чего стоит начинать построение такой защиты.


Тройная победа «Аксиома-Софт» в юбилейном конкурсе «1С:Проект года», ООО "АКСИОМА-СОФТ", 22:24, 04.10.2026, Россия
96
«Аксиома-Софт» стала победителем юбилейного конкурса «1С:Проект года 2025» сразу в трех номинациях. Лучшими признаны проекты по закупкам и казначейству в ГК «РОСТЕХ», управлению персоналом в АО «Гознак» и автоматизации некоммерческих организаций в фонде «Семья вместе».


НКК «Машиностроение» и «ЭРЕМЕКС» интегрировали PLM-платформу САРУС+ и САПР Delta Design, Национальная компьютерная корпорация, 22:23, 04.10.2026, Россия
76
НКК «Машиностроение», разработчик PLM-платформы САРУС+, и компания «ЭРЕМЕКС», разработчик САПР Delta Design, объявляют о завершении работ по созданию прямой интеграции между платформой управления жизненным циклом изделия САРУС+ и системой автоматизированного проектирования электронных устройств Delta Design.


Группа «Борлас» fabricaONE.AI (акционер – ГК Softline) зарегистрировала продукт на базе ИИ – Borlas.AI:Verio, Группа "Борлас", 22:21, 04.10.2026, Россия
76
Компания «Эдит Про», входящая в Группу «Борлас» fabricaONE.AI (акционер – ГК Softline), зарегистрировала продукт на основе искусственного интеллекта, разработанный для работы с данными финансово-хозяйственной деятельности.


Контакт-центр ИИ нового поколения MCN Telecom на CCWeek-2026, MCN Telecom, 22:20, 04.10.2026, Россия
75
26–29 октября в Holiday Inn Sokolniki в Москве состоится 17-я Неделя контактных центров – CCWeek-2026 – главное событие года для руководителей контактных центров, CX, клиентского сервиса и цифровой трансформации.


«Гравитон» выпустил интерактивные панели «первого уровня» на российском процессоре, «Гравитон», 22:16, 04.10.2026,
77
Компания «Гравитон» объявляет о получении заключения Министерства промышленности и торговли РФ на новую линейку интерактивных сенсорных панелей ИП65Б, ИП75Б и ИП86Б. Сведения о продукции официально размещены в каталоге ГИСП, что подтверждает производство оборудования на территории России.


«1С-Рарус» автоматизировал расчет себестоимости и работу с 400 тыс. номенклатурных позиций ЗТУ «Квалитет», 1С-Рарус, 22:12, 04.10.2026, Россия
41
ЗТУ «Квалитет» объединил производственные и учетные процессы в единой системе «1С:Управление нашей фирмой». Автоматизировано управление номенклатурой, насчитывающей почти 400 тысяч позиций. Ускорена оценка экономики заказов: расчет плановой себестоимости, прибыли и маржинальности теперь занимает 3 секунды.


«Группа Астра» и ГК «Макро Групп» договорились о сотрудничестве в сфере встраиваемых решений, Группа Астра, 22:11, 04.10.2026,
46
Одноплатные компьютеры PicoS и NanoS, а также модули DIASOM будут работать на операционной системе Astra Linux Embedded.


Разделы //


Новости по странам //
Сегодня у нас публикуются //
Разработано AVart.Стуdия © 2008-2026 atrex.ru
  Rambler's Top100