В 2026 году риск подрядных изменений в АСУ ТП получил формальное описание сразу в двух плоскостях. ФСТЭК России в методическом документе от 12 апреля отдельно описала меры контроля при работе с подрядчиками: доступ по заявке, минимально необходимые права, мониторинг действий и проверку загружаемых файлов. Почти одновременно MITRE добавила в международную базу знаний MITRE ATT&CK for ICS подтехнику T0873.001 - Siemens Project File Format. Она описывает заражение проектов Siemens Step 7 и WinCC с последующей загрузкой в ПЛК штатными средствами разработки. Это фиксирует важный сигнал для промышленного рынка: проект контроллера рассматривается уже не как рабочий файл подрядчика, а как самостоятельный объект атаки.
В новой статье
Директор Лаборатории кибербезопасности UDV Group Владислав Ганжа рассказывает о том, почему договора, заявки и записи в журнале доступов для контроля подрядчиков больше не достаточно:
- Версии проектов ПЛК. На предприятии может быть проект, сохраненный на инженерной станции, у подрядчика - своя рабочая копия, а в самом ПЛК может работать уже другая версия программы. Пока линия работает, расхождение может никого не беспокоить. Проблема начинается при сбое, когда нужно быстро понять, какую версию считать рабочей и из чего восстанавливать систему.
- Приемка работ. Наряд-допуск, заявка и журнал работ показывают, кто был у оборудования и на каком основании. Но они не объясняют, что именно изменилось в ПЛК: какой блок был переписан, какая библиотека заменена, какие параметры изменены и совпадает ли загруженная версия с той, что проходила испытания.
- Эталонная версия, к которой можно вернуться, если после работ появится сбой. И это не файл в защищенной папке и не архив с названием final, а проверенный комплект, из которого систему действительно можно восстановить на установленном оборудовании: проект, среда разработки, компилятор, библиотеки, профили устройств, прошивки, аппаратные ревизии модулей и значимые сетевые параметры. Для критичных элементов отдельно фиксируют контрольные суммы и предыдущую подтвержденную версию.
Полная версия статьи доступна
по ссылке>>
UDV Group
Разработчик решений для кибербезопасности
UDV Group предоставляет единый портфель решений для защиты технологических сетей, корпоративного сегмента и автоматизации в области объектовой безопасности. Продукты компании сертифицированы ФСТЭК России.