Как контролировать работу подрядчиков в АСУ ТП

Как контролировать работу подрядчиков в АСУ ТП

В новой статье Директор Лаборатории кибербезопасности UDV Group Владислав Ганжа рассказывает о том, почему договора, заявки и записи в журнале доступов для контроля подрядчиков больше не достаточно.

В 2026 году риск подрядных изменений в АСУ ТП получил формальное описание сразу в двух плоскостях. ФСТЭК России в методическом документе от 12 апреля отдельно описала меры контроля при работе с подрядчиками: доступ по заявке, минимально необходимые права, мониторинг действий и проверку загружаемых файлов. Почти одновременно MITRE добавила в международную базу знаний MITRE ATT&CK for ICS подтехнику T0873.001 - Siemens Project File Format. Она описывает заражение проектов Siemens Step 7 и WinCC с последующей загрузкой в ПЛК штатными средствами разработки. Это фиксирует важный сигнал для промышленного рынка: проект контроллера рассматривается уже не как рабочий файл подрядчика, а как самостоятельный объект атаки.

В новой статье Директор Лаборатории кибербезопасности UDV Group Владислав Ганжа рассказывает о том, почему договора, заявки и записи в журнале доступов для контроля подрядчиков больше не достаточно:
  • Версии проектов ПЛК. На предприятии может быть проект, сохраненный на инженерной станции, у подрядчика - своя рабочая копия, а в самом ПЛК может работать уже другая версия программы. Пока линия работает, расхождение может никого не беспокоить. Проблема начинается при сбое, когда нужно быстро понять, какую версию считать рабочей и из чего восстанавливать систему.
  • Приемка работ. Наряд-допуск, заявка и журнал работ показывают, кто был у оборудования и на каком основании. Но они не объясняют, что именно изменилось в ПЛК: какой блок был переписан, какая библиотека заменена, какие параметры изменены и совпадает ли загруженная версия с той, что проходила испытания.
  • Эталонная версия, к которой можно вернуться, если после работ появится сбой. И это не файл в защищенной папке и не архив с названием final, а проверенный комплект, из которого систему действительно можно восстановить на установленном оборудовании: проект, среда разработки, компилятор, библиотеки, профили устройств, прошивки, аппаратные ревизии модулей и значимые сетевые параметры. Для критичных элементов отдельно фиксируют контрольные суммы и предыдущую подтвержденную версию.
Полная версия статьи доступна по ссылке>> 
Картинка

UDV Group

Разработчик решений для кибербезопасности

UDV Group предоставляет единый портфель решений для защиты технологических сетей, корпоративного сегмента и автоматизации в области объектовой безопасности. Продукты компании сертифицированы ФСТЭК России.

UDV в СМИ 2 минуты
Изображение.

оставьте заявку

напишите нам,
если у вас есть вопросы

Ответим в рабочие дни с 9:00 до 18:00 по Москве