Атака без вируса: почему АСУ ТП уже нельзя защищать только сигнатурами

Не каждая атака на промышленную сеть начинается с вредоносного файла. Иногда злоумышленнику достаточно того, что уже есть внутри компании: легитимной учетной записи, удаленного доступа, инженерной станции, штатной утилиты и пары команд, которые сама система считает разрешенными.
В офисной ИТ-среде это уже знакомый сценарий. Атакующий не всегда приносит новый инструмент, который можно поймать по хешу или сигнатуре. Он использует PowerShell, WMI, RDP, VPN, командную строку, штатные средства администрирования и украденные учетные данные. Такой подход называют Living-off-the-Land - атака «за счет местности», когда инфраструктура сама дает злоумышленнику нужные инструменты.
В АСУ ТП этот сценарий опаснее. Здесь команда в системе может изменить не только состояние файла или сервиса, а физический процесс. Остановить двигатель. Перезагрузить контроллер. Изменить параметр. Нарушить цикл. Вмешаться в работу участка, где последствия измеряются не только простоем, но и безопасностью производства.
Антивирус может молчать, когда атака уже идет
Представим простую ситуацию. Ночью в промышленную сеть входит учетная запись инженера. Логин правильный, пароль правильный, права есть. Подключение идет через разрешенный канал. Вредоносного файла нет, известного хеша нет, подозрительного исполняемого объекта нет. Для классической защиты все выглядит почти нормально.
Проблема в контексте. Сам инженер в это время не работает. Подключение идет из нетипичного сегмента. Станция обращается к контроллеру, с которым раньше не взаимодействовала. Команда выглядит допустимой, но момент, источник и объект воздействия не соответствуют нормальному процессу.
Именно здесь сигнатурная логика упирается в предел. Она хорошо видит известное: вредоносные файлы, совпадения с базами индикаторов, типовые эксплойты, подозрительные образцы. Но она плохо отвечает на вопрос, уместно ли формально разрешенное действие в конкретной промышленной ситуации.
«В Living-off-the-Land опасность возникает не в самом инструменте, а в контексте его применения. Учетная запись может быть легитимной, команда - штатной, протокол - разрешенным, но если действие выполняется не тем пользователем, не в то время и не в том сегменте, для АСУ ТП это уже риск», - говорит Иван Бурмистров, пресейл-инженер UDV Group.
Для промышленной сети это принципиально. Там нельзя ограничиться поиском «плохого файла». Нужно понимать, кто подключается, куда, зачем, какие команды передает и соответствует ли это обычной логике технологического процесса.
Точка входа часто лежит не в цехе
Легитимную учетную запись редко получают прямо в АСУ ТП. Чаще атака начинается в корпоративной ИТ-среде. Фишинговое письмо, украденный пароль, стилер, открытый сервис удаленного доступа, скомпрометированный аккаунт подрядчика или поставщика - все это может стать первым шагом.
Дальше злоумышленник ищет путь в технологический сегмент. Помогают слабая сегментация, общие учетные данные, постоянные удаленные доступы, инженерные станции, которые видят сразу несколько зон, и старые технические аккаунты, оставленные «на всякий случай».
На стыке ИТ и ОТ Living-off-the-Land особенно удобен для атакующего. В офисном контуре он получает первичный доступ, закрепляется, изучает инфраструктуру и ищет переход в промышленную сеть. Когда путь найден, ему уже не обязательно приносить вредоносное ПО. Достаточно использовать разрешенный канал и штатные инструменты.
В корпоративной сети последствия чаще измеряются утечкой данных, недоступностью сервиса, восстановлением из резервной копии или финансовыми потерями. В АСУ ТП работает другая логика. Здесь команда может повлиять на оборудование, режим, технологический цикл и безопасность людей. Поэтому «странное, но разрешенное» действие нельзя оставлять только на уровне ощущения. Его нужно связывать с возможным способом атаки и потенциальным воздействием на производство.
Промышленная сеть предсказуемее офиса - этим нужно пользоваться
Офисная ИТ-среда шумная. Пользователи заходят в разные сервисы, запускают разные приложения, работают из разных мест, используют облака, браузеры, мессенджеры, почту и десятки внешних ресурсов. Нормальное поведение там сложно описать жестко.
Промышленная сеть обычно устроена иначе. В ней меньше хаоса. Есть ограниченный набор устройств, протоколов, команд, маршрутов и технологических связей. Инженерная станция обычно работает с конкретными контроллерами. Участок обменивается данными с определенными системами. Набор штатных команд повторяем. Именно поэтому для АСУ ТП лучше работает логика профиля нормы.
Если станция впервые обращается к незнакомому контроллеру, это важно. Если в сегменте появились команды записи, которых обычно не бывает, это важно. Если узел, который раньше взаимодействовал с одной системой, начал опрашивать все соседние устройства, это важно. Каждое действие по отдельности может быть легальным. Но в совокупности оно выходит за норму.
«В промышленной сети эффективнее идти не только от сигнатур, а от описания нормы. АСУ ТП обычно предсказуемее офисной среды: набор штатных узлов, маршрутов, протоколов и команд ограничен. Поэтому для атаки без вредоноса критично видеть не просто разрешенный пакет, а отклонение от привычного технологического обмена», - отмечает Иван Бурмистров, пресейл-инженер UDV Group.
Такой подход не отменяет сигнатуры. Известное вредоносное ПО по-прежнему нужно находить. Но если атакующий действует через штатный доступ, сигнатуры становятся только одним из слоев, а не основой всей защиты.
Атакующий использует то, что нельзя просто запретить
В Living-off-the-Land неприятно то, что инструменты атаки одновременно нужны для нормальной работы. RDP, SSH и VPN используются для удаленного доступа. Ping и трассировка - для диагностики. Командная строка и скрипты - для администрирования. Промышленные протоколы Modbus, S7 и другие содержат штатные команды чтения, записи, запуска и остановки.
Запретить все это невозможно. Производству нужны удаленные подключения, подрядчикам нужен доступ для обслуживания, инженерам нужны рабочие инструменты, а системам нужны протоколы обмена. Поэтому задача не в полном запрете, а в управлении контекстом.
Кто имеет право подключаться. В какое время. К каким узлам. Через какой канал. По какой заявке. С какими правами. Фиксируются ли действия подрядчика. Отзываются ли технические аккаунты после завершения работ. Есть ли MFA для удаленного доступа. Видит ли команда, что пользователь вышел за пределы своей зоны ответственности.
Без этих правил легитимный инструмент быстро превращается в удобный канал атаки. Особенно если доступы живут годами, учетные записи не пересматриваются, а технологический сегмент связан с ИТ-средой через исключения, которые когда-то были временными.
На ПЛК нельзя просто поставить EDR
В офисной ИТ-среде часть риска можно закрыть агентскими средствами защиты. На рабочую станцию ставят EDR, антивирус, средства контроля приложений, агент мониторинга. В АСУ ТП этот путь часто ограничен.
Старые ОС на специализированном оборудовании могут не выдержать современный агент по ресурсам или совместимости. Windows XP на промышленной станции нельзя обновить так же просто, как офисный ноутбук. На ПЛК обычно нельзя установить внешнее ПО: устройство работает на прошивке, вмешательство в которую может нарушить гарантию и сделать поведение непредсказуемым.
Есть и главный промышленный фактор - непрерывность процесса. Многие предприятия не могут остановить участок ради установки защиты, перезагрузки узла или тестирования новой версии агента. Если инструмент защиты сам требует вмешательства в технологический контур, его применение нужно согласовывать с производством, а не только с ИБ.
Поэтому у классической защиты конечных точек в промышленной среде неизбежно остаются слепые зоны. Их нельзя закрыть простым тезисом «поставим EDR на все». Нужно смотреть шире: трафик, конфигурации, доступы, изменения, учетные записи, удаленные подключения и поведение пользователей.
NTA становится глазами в промышленной сети
Если атака идет через разрешенные инструменты, защитная логика должна смещаться к анализу поведения. Здесь важны решения класса NTA для OT-сред. Их задача - не просто увидеть IP-адреса и соединения, а понять содержание технологического обмена. Что прошло по сети: чтение, запись, запуск, остановка, перезагрузка, изменение параметра.
В АСУ ТП это особенно ценно, потому что NTA работает пассивно. Система анализирует зеркалированный трафик, не ставит агенты на контроллеры и не создает дополнительную нагрузку на критичные узлы. Для промышленной среды это не деталь, а условие применимости.
«Для АСУ ТП NTA важен не как еще один источник событий, а как способ вернуть видимость без вмешательства в технологический процесс. Система должна показывать, какой узел стал источником активности, к какому контроллеру шло обращение, по какому протоколу и какая команда передавалась - чтение, запись, остановка, перезагрузка или изменение параметра», - поясняет Иван Бурмистров, пресейл-инженер UDV Group.
Но NTA не работает в пустоте. Чтобы сигнал был полезным, его нужно сравнивать с картой активов, зонами ответственности, перечнем разрешенных подключений, эталонными конфигурациями, известными уязвимостями и нормальным профилем технологического обмена. Иначе даже точное событие останется вопросом без ответа: это штатная работа инженера, ошибка подрядчика или уже часть атаки.
Реагировать в АСУ ТП нельзя вслепую
В офисной ИТ-среде при подозрении на атаку можно изолировать узел, заблокировать учетную запись, отключить сегмент, остановить сервис. Это может быть болезненно, но часто допустимо. В промышленной сети такое действие само по себе может остановить процесс или создать риск аварии.
Поэтому в АСУ ТП сигнал тревоги должен давать не только повод «что-то выключить», но и контекст для решения. Какой узел стал источником активности. К какому оборудованию он обращался. Какая команда ушла. Было ли это чтение или запись. Затронут один участок или несколько. Работал ли этот пользователь с таким оборудованием раньше. Было ли подключение в штатное окно.
Ретроспектива здесь критична. Нужно восстановить цепочку событий: когда появилась новая связь, откуда началось движение, какие учетные записи использовались, какие команды уходили в технологический контур и как далеко успел пройти атакующий. Без этого команда ИБ и инженеры АСУ ТП будут выбирать между двумя плохими вариантами: ничего не делать или отключать слишком много.
Правильная реакция обычно точечная. Ограничить конкретную сессию. Проверить учетную запись. Остановить удаленный доступ подрядчика. Сверить конфигурацию станции. Подготовить безопасное переключение. Согласовать действие с технологами. В промышленной среде скорость важна, но еще важнее не превратить защитное действие в источник простоя.
Начинать нужно с карты и доступа
Защита от атак без вредоноса не начинается с покупки одного продукта. Сначала нужна базовая управляемость. Карта промышленной сети хотя бы на верхних уровнях: какие устройства есть, за что они отвечают, какие IP-адреса им соответствуют, кто владелец сегмента.
Дальше - видимость удаленных подключений. Кто, откуда, когда и к чему подключается. Постоянный доступ подрядчиков должен уходить в прошлое. Доступ по заявке, ограничение по времени, MFA, фиксация действий и отзыв прав после завершения работ закрывают значительную часть риска.
Следующий слой - контроль изменений. Кто и когда менял настройки, создавал учетные записи, повышал права, отправлял команды на ПЛК, менял проект или загружал новую конфигурацию. Если эталонная версия проекта не совпадает с рабочей, это должно быть событием, а не сюрпризом на расследовании.
И только после этого профиль нормы начинает работать как инструмент безопасности. Компания понимает, какие взаимодействия обычны, какие команды допустимы, какие связи должны существовать, а какие требуют проверки.
Главный вопрос - что происходит внутри сети
Living-off-the-Land в АСУ ТП показывает предел старого подхода: найти вредоносный файл и остановить его. Такая защита остается нужной, но она не видит весь спектр угроз. Когда злоумышленник действует через легитимные учетные записи, штатные протоколы и встроенные инструменты, решающим становится не совпадение с базой, а понимание контекста.
Промышленное предприятие должно знать, что происходит внутри сети в обычный рабочий день. Кто подключается. Какие команды отправляет. Какие изменения вносит. Какие узлы взаимодействуют впервые. Где подрядчик вышел за пределы своей зоны. Какая станция начала вести себя не так, как обычно.
Чем меньше атака отличается от повседневной работы, тем выше требования к видимости сети. Когда каждое действие выглядит легитимным, безопасность держится на способности отличить инженера от злоумышленника не по файлу, а по поведению.
АСУ ТП уже нельзя защищать только сигнатурами. Не потому, что они стали бесполезны, а потому что атакующий научился обходиться без того, что сигнатуры лучше всего видят. В промышленной сети выигрывает не тот, кто ищет самый вредоносный файл, а тот, кто понимает норму технологического процесса и замечает момент, когда привычная команда становится опасной.