Статья описывает требования к информационной безопасности и разграничению прав доступа в АСУ ТП на основе нормативной базы. Из неё можно вынести правила парольной политики, матрицу ролей персонала и меры физической защиты оборудования.
- В АСУ ТП приоритет отдается целостности и доступности управления, а не конфиденциальности данных.
- Доступ регулируется Приказом ФСТЭК № 31, ГОСТ Р МЭК 62443, ГОСТ Р 57580.1 и отраслевыми стандартами.
- Пароли устанавливаются на всех уровнях Пурду-модели: от SCADA и инженерного ПО до ПЛК и панелей HMI.
- Доступ персонала строится по принципу минимальных привилегий с разделением ролей операторов, инженеров и подрядчиков.
- Удаленный доступ наладчиков разрешен только по запросу через VPN с двухфакторной аутентификацией и логированием.
- Физическая защита включает СКУД, видеонаблюдение, запирание шкафов и аппаратную блокировку записи на критичных модулях.
- Приказ ФСТЭК России № 31
- ГОСТ Р МЭК 62443
- ГОСТ Р 57580.1
- RBAC
- ПЛК
- SCADA
- СКУД
Кому полезно: Инженерам АСУ ТП, специалистам по промышленной безопасности и наладчикам
- Статья Архитектура доступа: как работают RFID, реле и ПЛК в современных СКУД
- Статья RFID и панели оператора Weintek. Пример проекта для Matrix Ironlogic. СКУД, складской учет.
- Статья Делаем систему контроля и управления доступом (СКУД) для умного дома
Выжимка составлена редакцией сайта с помощью ИИ по тексту статьи.
Обеспечение информационной безопасности и разграничение прав доступа в АСУ ТП — критически важный аспект промышленной безопасности. В отличие от корпоративных ИТ-систем, где во главе угла стоит конфиденциальность данных, в АСУ ТП ключевым приоритетом является целостность и доступность управления (непрерывность технологического процесса). Ошибки в разграничении прав могут привести к техногенной аварии, порче оборудования или травмам персонала.
Ниже представлена подробная статья, регламентирующая требования к доступу, парольной политике и действиям персонала в АСУ ТП с опорой на актуальную нормативную базу.
1. Нормативно-правовая база
Организация доступа в технологических сегментах жестко регулируется государственными и международными стандартами:
- Приказ ФСТЭК России № 31 — основополагающий документ РФ, определяющий требования к защите информации в АСУ ТП на критически важных объектах (ОПО) и объектах КИИ.
- ГОСТ Р МЭК 62443 (серия стандартов) — международный и национальный стандарт, полностью посвященный кибербезопасности систем промышленной автоматизации и управления. Семейство стандартов описывает концепцию зон и каналов (Zones and Conduits).
- ГОСТ Р 57580.1 — стандарт, регламентирующий управление доступом и защиту информационной инфраструктуры.
- СТО Газпром / РД ИНФОТЕХ (отраслевые стандарты) — внутренние регламенты крупных промышленных холдингов, конкретизирующие правила для подрядчиков.
2. Уровни АСУ ТП и точки установки паролей
В соответствии с классической Пурду-моделью (Purdue Model) и требованиями ГОСТ Р МЭК 62443, АСУ ТП делится на уровни. На каждом из них устанавливаются свои средства аутентификации:
Верхний уровень (SCADA, MES, Инженерные станции, Серверы)
Здесь используются стандартные операционные системы (как правило, Windows/Linux) и специализированное ПО верхнего уровня.
- Пароли на вход в ОС (Windows/Linux): Устанавливаются на серверах баз данных (истории), серверах ввода-вывода и АРМ инженеров/операторов. На АРМ операторов часто применяется автологон (автоматический вход) со строго ограниченными правами среды (Shell), чтобы оператор в случае аварии не тратил время на ввод пароля, но не имел доступа к рабочему столу ОС.
- Пароли в SCADA/HMI-систему: Разделяют учетные записи пользователей внутри среды визуализации. Применяется ролевая модель доступа (RBAC).
- Пароли на Инженерное ПО (IDE): Пароли для доступа к средам разработки (например, TIA Portal, Step 7, WinCC, MasterSCADA). Доступны только инженерам АСУ ТП и наладчикам.
Средний уровень (Контроллеры ПЛК, Коммутаторы, Панели HMI)
- Пароли на доступ к ПЛК (ЦПУ): Пароли на загрузку/выгрузку (Upload/Download) конфигурации и программного кода в контроллер, а также на изменение системных часов. Современные ПЛК (например, Siemens S7-1500) поддерживают несколько уровней защиты (например: No access, Read access, Write access, Full access).
- Пароли на сетевое оборудование: Пароли доступа (SSH/HTTPS) к промышленным управляемым коммутаторам и межсетевым экранам. Дефолтные пароли (admin/admin, cisco/cisco) должны быть принудительно изменены при пусконаладке.
- Пароли на локальные панели оператора (HMI): Ограничивают доступ к экранам калибровки датчиков и ручного принудительного управления механизмами с места.
3. Матрица доступа и роли персонала
Согласно Приказу ФСТЭК № 31, доступ предоставляется на основе принципа «минимальных привилегий» — сотрудник получает доступ только к тем функциям, которые необходимы для выполнения его должностных обязанностей.
|
Роль (Группа) |
Уровень доступа |
Разрешенные действия |
Запрещенные действия |
|
Технологический персонал (Операторы/Диспетчеры) |
SCADA-система, локальные HMI |
Мониторинг процесса, квитирование (подтверждение) сигнализаций, изменение эксплуатационных уставок (в рамках регламента). |
Выход в ОС, изменение программного кода ПЛК, изменение критических блокировок безопасности. |
|
Дежурный персонал службы КИПиА / АСУ ТП |
SCADA, ПЛК (чтение), Сеть (мониторинг) |
Просмотр диагностических буферов ПЛК, калибровка датчиков через HMI, замена вышедших из строя модулей ввода-вывода (горячая замена). |
Модификация логики ПЛК (без согласования), изменение настроек межсетевых экранов. |
|
Штатный Инженер АСУ ТП / Администратор |
Все уровни (Полный доступ) |
Корректировка алгоритмов, резервное копирование (Backup), управление учетными записями, конфигурирование сети. |
Изменение логики систем ПАЗ (Противоаварийной защиты) без официального акта/разрешения главного инженера. |
|
Внешние наладчики / Подрядчики |
Временный доступ к ПЛК и SCADA |
Пусконаладочные работы, устранение скрытых дефектов, обновление ПО в рамках договора. |
Самостоятельный неконтролируемый доступ к системе, удаленное подключение без авторизации диспетчера. |
4. Регламентация доступа наладчиков и подрядных организаций
Привлечение сторонних организаций для пусконаладки (ПНР) или модернизации — зона наивысшего риска. Их доступ регламентируется специальным внутренним положением предприятия (на основе ГОСТ Р МЭК 62443-2-4):
- Идентификация и согласование: Подрядчик предоставляет список персонала с указанием квалификации. На каждого выпускается временная именная учетная запись. Использование общих учетных записей (например, «Subcontractor») запрещено.
- Контроль переносных устройств (инженерных ноутбуков): Ноутбуки наладчиков перед подключением к промышленной сети обязаны пройти проверку антивирусным ПО предприятия. Запрещается использование личных незарегистрированных флеш-накопителей.
- Регламент удаленного доступа (Remote Access):
- Постоянный удаленный доступ для наладчиков запрещен.
- Доступ предоставляется только «по запросу» (On-Demand) через выделенный шлюз (VPN + Двухфакторная аутентификация).
- Сессия удаленного подключения должна активироваться дежурным оператором или инженером предприятия вручную и автоматически закрываться по истечении заданного времени.
- Все действия наладчика в сессии должны записываться (видеофиксация экрана или детальное логирование команд).
5. Требования к парольной политике в технологической сети
Классические ИТ-требования к паролям в АСУ ТП адаптируются с учетом специфики непрерывного производства. Согласно Методическим рекомендациям ФСТЭК:
- Длина и сложность: Пароли для администраторов и инженеров должны содержать не менее 8–10 символов (заглавные, строчные буквы, цифры, спецсимволы). Для АРМ операторов (если не используется автологон) длина может быть снижена до 6 символов для быстроты ввода при нештатных ситуациях.
- Смена паролей: Регулярная смена паролей (раз в 90 дней) обязательна для инженерных учетных записей и администраторов. Для учетных записей операторов котельной/техпроцесса смена паролей может быть привязана к графику пересменки или проводиться реже (раз в полгода), чтобы избежать путаницы в экстренных ситуациях.
- Запрет простых комбинаций: Запрещено использование в паролях названий завода, цеха, номеров котлов, дат (например,
Kotel1,Zavod2026). - Управление паролями оборудования: Пароли на ПЛК и коммутаторы должны храниться в запечатанных конвертах в сейфе начальника смены (или главного метролога) на случай экстренной утери связи, а также дублироваться в специализированных защищенных электронных хранилищах (Password Managers) внутри закрытого контура.
- Требования к физическому обеспечению контроля доступа (Physical Security)
Ограничение логического доступа (пароли, учетные записи) теряет смысл, если злоумышленник или неквалифицированный сотрудник имеет прямой физический доступ к оборудованию АСУ ТП. Имея физический контакт, можно сбросить контроллер к заводским настройкам, переключить тумблер режима работы ПЛК (например, из RUN в STOP), подключить вредоносный USB-накопитель или напрямую перекоммутировать сигнальные кабели.
В соответствии с Приказом ФСТЭК № 31 (мера ЗИО.2 — Контроль физического доступа) и стандартами серии ГОСТ Р МЭК 62443, физическая защита АСУ ТП разделяется на несколько обособленных рубежей.
Рубеж 1: Помещения серверных и операторных (Диспетчерских)
Центральные элементы системы (серверы SCADA, архивные базы данных, сетевые ядра) должны размещаться в специально выделенных технологических помещениях.
- СКУД (Система контроля и управления доступом): Вход в серверную и диспетчерскую котельной должен быть оборудован электронными замками с доступом по именным картам-пропускам или биометрии. Вся история проходов должна логироваться и храниться не менее 3 месяцев.
- Видеонаблюдение: Зоны размещения серверных стоек и рабочих мест операторов должны непрерывно просматриваться камерами технологического видеонаблюдения с записью по движению.
- Защита кабельных трасс: Магистральные сетевые кабели и лотки, соединяющие операторную со шкафами автоматики, должны прокладываться в закрытых коробах, защищенных от случайного механического повреждения или намеренного подключения (аппаратного «врезки»).
Рубеж 2: Кроссовые шкафы и шкафы автоматики (ШУ)
Шкафы, внутри которых установлены контроллеры (ПЛК), модули ввода-вывода, барьеры искрозащиты и промежуточные реле, представляют собой узлы локального управления.
- Механическое запирание: Все шкафы автоматики котельной должны быть постоянно закрыты на ключ. Ключи находятся на строгом учете у дежурного инженера АСУ ТП или начальника смены и выдаются только под роспись в специальном журнале.
- Концевые выключатели (Датчики открытия дверей): Двери шкафов КИПиА и АСУ ТП обязательно оснащаются концевыми датчиками. При несанкционированном или штатном открытии двери шкафа сигнал мгновенно передается на верхний уровень (в SCADA-систему оператора) в виде тревоги: «Внимание! Открыта дверь шкафа ШУ-1 (Котёл №2)».
- Защита портов (Port Security) внутри шкафа: Неиспользуемые сетевые порты на промышленных коммутаторах внутри шкафа должны быть программно отключены администратором. Для исключения физического подключения сторонних устройств (ноутбуков, Wi-Fi роутеров) свободные разъемы RJ45 и USB на ПЛК и модулях закрываются специальными механическими блокираторами (заглушками с замком).
Рубеж 3: Физические переключатели режимов на оборудовании
- Ключ режима работы ПЛК (Run/Stop/MRES): На самом процессоре контроллера присутствует физический переключатель. Регламент требует, чтобы после окончания пусконаладочных работ ключ переводился в режим
RUN(илиRun-Soloбез возможности удаленного изменения логики), а сам физический ключ-вынимался из гнезда и хранился у ответственного за безопасность. - Аппаратная блокировка записи (Hardware Write-Protection): Для критически важных модулей (например, модулей автоматики безопасности котельной — систем ПАЗ) применяются аппаратные перемычки (джамперы) или переключатели на корпусе устройства, которые физически запрещают перезапись ПЗУ, даже если злоумышленник взломал пароль инженера в сети.
Обновленная матрица комплексного доступа (с учетом физических факторов)
Для обеспечения непрерывности процессов в котельной права на физический и логический доступ должны быть строго синхронизированы:
|
Категория персонала |
Физический доступ (Куда разрешен) |
Логический доступ (Уровень ИТ/ОТ) |
Ограничения и контроли |
|
Оператор котельной |
Помещение диспетчерской. |
SCADA (Интерфейс оператора). |
Запрещен доступ внутрь шкафов ПЛК и в серверную. |
|
Слесарь КИПиА (Дежурный) |
Помещение котельного зала, шкафы датчиков. Открытие ШУ только для замены модулей. |
Локальные панели HMI (только чтение параметров/калибровка). |
Действия внутри шкафов автоматики фиксируются концевыми выключателями и журналом ключей. |
|
Инженер АСУ ТП (Штатный) |
Все технологические помещения, серверная, шкафы ШУ. |
Полный административный доступ (ПЛК, SCADA, Сеть). |
Изменения в ПО ПЛК фиксируются внутренним аудитом среды разработки. |
|
Наладчик (Подрядная организация) |
Допуск к конкретному шкафу автоматики только в сопровождении штатного сотрудника. |
Временная именная учетная запись (ПЛК/SCADA) на период работ. |
Полный запрет нахождения в серверной без надзора. Контроль подключения инженерного ноутбука. |
Регламент действий при нарушении физического периметра
В случае фиксации события «Несанкционированное открытие шкафа автоматики» или «Доступ в серверную без авторизации СКУД», АСУ ТП и обслуживающий персонал действуют по следующему алгоритму:
- SCADA-система генерирует звуковой и визуальный сигнал аварии наивысшего приоритета.
- Оператор котельной обязан визуально оценить обстановку (по камерам видеонаблюдения или направив в зону дежурного обходчика).
- Блокировка интерфейсов: Если в зоне шкафа обнаружено постороннее лицо, инженер АСУ ТП имеет право со своего рабочего места временно заблокировать сетевой порт данного шкафа, чтобы предотвратить попытки локального съема трафика или деструктивных команд через сервисный разъем.
- Регистрация: Факт нарушения заносится в оперативный журнал с указанием точного времени, а также инициируется процедура проверки целостности ПО контроллера (сравнение контрольных сумм текущей программы ПЛК с эталонным бэкапом).