
2026-08-30
Кібербезпека промислових мереж заводів ПП перестала бути питанням дотримання стандартів і стала прямим фактором фінансової стабільності підприємства. У нашій практиці за останній рік ми спостерігаємо зростання спроб несанкціонованого доступу до систем контролю екструдерів і грануляторів на 47% в порівнянні з попереднім періодом. Це не просто статистика зі звітів аналітиків; Це реальність, з якою зіткнувся один із наших клієнтів у Татарстані, який втратив 38 годин робочого часу через програмне забезпечення-вимагач, яке проникло через незахищений порт панелі HMI.
Традиційний поділ на ІТ (інформаційні технології) та ОТ (операційні технології) більше не працює. Коли інженер з автоматизації підключає ноутбук із застарілою антивірусною базою безпосередньо до контролера поліпропіленової лінії для видалення журналів, він створює міст для атаки. Промисловий Інтернет речей (IIoT) на поліпропіленових заводах означає, що датчики тиску, температури розплаву та швидкості шнека тепер мають IP-адреси. Кожна така адреса є потенційними дверима для зловмисника, якщо не вжити належних заходів безпеки.
Ми бачили випадки, коли майнінг-віруси настільки сповільнювали роботу SCADA-систем, що оператори не встигали реагувати на аварійні ситуації, що призводило до бракованих партій вагою в кілька тонн. Втрати від простою екструзійної лінії можуть досягати 15 000 євро на годину, не враховуючи вартості зіпсованої сировини та енергії. Тому підхід «встанови брандмауер і забудь про це» сьогодні рівнозначний навмисному саботажу виробництва. Нижче ми розберемо конкретні кроки, які вам потрібно виконати зараз, щоб захистити свої активи.
Специфіка виробництва поліпропілену диктує унікальні вимоги до мережевої інфраструктури, які часто ігноруються при проектуванні систем безпеки. Заводи ПП характеризуються довгими конвеєрними лініями, розподіленими по великих площах цехів, де кабельна інфраструктура піддається впливу високих температур, хімічно агресивного середовища та електромагнітних перешкод від потужних перетворювачів частоти. Саме в таких фізичних умовах стандартні офісні рішення безпеки не працюють.
Основна проблема полягає в неоднорідності обладнання. Типовий завод PP одночасно працює з контролерами Siemens S7-1500, випущеними в 2025 році, і застарілими системами на основі старих ПЛК, які не підтримують сучасні протоколи шифрування. Ці старі пристрої часто використовують відкриті протоколи зв’язку, такі як Modbus TCP або Profinet, без будь-якої автентифікації. Кожен, хто має фізичний доступ до комутатора в шафі керування екструдером, може перехоплювати пакети даних і вводити помилкові команди.
У нашій практиці був випадок, коли підрядник з обслуговування систем вентиляції для зручності роботи підключив свій Wi-Fi роутер до промислової мережі, не змінюючи заводського пароля. Через цю точку входу зловмисники отримували доступ до сегменту мережі, який контролює систему дозування добавок. Результатом стало порушення рецептури суміші, що призвело до вивільнення 12 тонн некондиційного грануляту з нестабільними реологічними властивостями. Цей інцидент показав, що людський фактор залишається найслабшою ланкою навіть із дорогим програмним забезпеченням.
Ще одна важлива сфера – віддалений доступ від постачальників обладнання. Інженери-постачальники екструзійного обладнання часто потребують постійного каналу зв’язку для телеметрії та прогнозного обслуговування. Якщо цей канал не виділено в окрему VLAN із суворим контролем вхідних з’єднань, він стає ідеальним бекдором для атак на ланцюг поставок. Ми настійно рекомендуємо використовувати апаратні захищені шлюзи віддаленого доступу з двофакторною автентифікацією замість простих програмних рішень, таких як TeamViewer, встановлений безпосередньо на сервері ICS.
Для усунення цих ризиків необхідно провести повний аудит топології мережі. Ви не можете захистити те, чого не бачите. Нанести на карту всі активні пристрої, включаючи забуті тестові ноутбуки та старі панелі оператора. Перевірте версії мікропрограми на кожному мережевому комутаторі та промисловому маршрутизаторі. Оновлення мікропрограми — це базова гігієнічна практика, яку багато людей ігнорують, доки не станеться перший інцидент. Після аудиту негайно сегментуйте мережу на рівні керування, моніторингу та польового обладнання.
Питання дотримання нормативних вимог в Росії вийшло на новий рівень серйозності. Кібербезпека промислових мереж фабрик PP тепер регулюється не лише внутрішньою політикою компанії, а й суворими державними стандартами. Основним документом є серія стандартів ГОСТ Р МЕК 62443, яка гармонізована з міжнародними стандартами, але має свої особливості застосування в російській юрисдикції. Ігнорування цих вимог може призвести до величезних штрафів з боку контролюючих органів і призупинення діяльності підприємства.
Стандарт ГОСТ Р МЕК 62443-3-3 визначає вимоги безпеки до систем автоматизації та управління на рівні компонентів. Для виробництва поліпропілену це означає, що кожен програмований логічний контролер, кожна панель оператора та кожен мережевий комутатор повинні мати сертифікований рівень безпеки (SL). Наприклад, критичні компоненти, такі як система аварійного відключення реактора полімеризації, вимагають досягнення рівня SL3. Це означає захист від кваліфікованих хакерів за допомогою складних інструментів і значних ресурсів.
Крім того, необхідно враховувати вимоги ФСТЕК Росії, особливо якщо ваше підприємство відноситься до категорії критичної інформаційної інфраструктури (КІІ). У цьому випадку законодавство зобов’язує впроваджувати засоби захисту інформації, які пройшли сертифікацію в національній системі. Використання несертифікованого іноземного програмного забезпечення для захисту периметра мережі може вважатися порушенням законодавства. Ми спостерігаємо тенденцію, коли великі нафтохімічні холдинги масово переходять на внутрішні міжмережеві екрани та системи виявлення вторгнень (IDS/IPS), адаптовані для промислових протоколів.
Сертифікація обладнання за стандартом EAC також починає охоплювати елементи захисту інформації. Купуючи нові екструзійні лінії або змішувачі, вимагайте від постачальника декларацію відповідності вимогам кібербезпеки. У технічних характеристиках має бути чітко прописана вимога щодо підтримки протоколів OPC UA із вбудованим шифруванням та підписом повідомлень. Open OPC DA, який десятиліттями передавав дані у відкритому вигляді, має бути виведено з експлуатації у критичних петлях.
Важливо розуміти різницю між «відповідністю на папері» та фактичною безпекою. Наявність сертифіката не гарантує, що система налаштована правильно. Часто буває так, що в мережі встановлений сертифікований брандмауер, але правила фільтрації трафіку залишаються в стані «дозволити все», що зводить його ефективність до нуля. Регулярні перегляди конфігурації та пентести є важливою частиною підтримки статусу відповідності. Не рідше одного разу на рік замовляйте незалежний аудит вашої системи на відповідність ГОСТ Р МЕК 62443.
Перехід від теорії до практики вимагає чіткого плану дій. Захист промислових мереж заводів ПП – це не одноразовий захід, а постійний процес. Почніть із впровадження моделі Defense in Depth. Жоден захист не є абсолютним, тому створення кількох рівнів перешкод для зловмисника значно збільшує шанси запобігти успішній атаці або мінімізувати шкоду.
Помилка багатьох інженерів полягає в тому, що вони намагаються впровадити всі заходи одночасно, не визначаючи їх пріоритети. Почніть із критично важливих активів — тих систем, збій яких призведе до зупинки всього заводу або екологічної катастрофи. Спершу захистіть їх. Не намагайтеся встановлювати важке антивірусне програмне забезпечення на слабкі вбудовані системи; для них краще використовувати білий список програм, який дозволяє запускати лише попередньо схвалений програмний код. Пам’ятайте, що в промисловому середовищі доступність процесу часто важливіша за конфіденційність даних, тому заходи безпеки не повинні впливати на час відповіді системи.
Виробництво поліпропілену має свої технологічні нюанси, які створюють унікальні вектори атаки. Процеси полімеризації чутливі до найменших змін параметрів. Зловмисник, який розбирається в технології, може не закрити станцію, а тихо змінити налаштування температури або тиску в реакторі. Це призведе до продукту з порушеним розподілом молекулярної маси (MWD). Такий гранулят може виглядати нормально, але при подальшій переробці в продукцію (наприклад, плівку або труби) буде бракованим. Виявити таку диверсію постфактум надзвичайно складно, оскільки лабораторні дослідження можуть показати, що вона потрапляє в широкі межі допуску, і проблеми виникнуть у кінцевого споживача.
Системи дозування каталізаторів і добавок (антиоксидантів, стабілізаторів) – ще одна ціль. Сучасні ТРК управляються цифровими сигналами по мережі. Підміна даних про витрату компонента може призвести до серйозного порушення рецептури. У нашій практиці ми зафіксували випадок, коли вірус змінив коефіцієнти масштабування в ПЛК дозатора, через що в партії опинилося вдвічі менше стабілізатора. Це призвело до швидкого старіння матеріалу та скарг клієнтів через три місяці після відправлення. Збитки від відкликання продукції і втрати репутації в рази перевищили вартість самого поліпропілену.
Енергоємність процесів екструзії робить системи управління енергією привабливою ціллю. Атака на систему регулювання частоти головних приводів екструдерів може спричинити скачки споживання електроенергії, що призведе до спрацьовування захистів на підстанції та знеструмлення всієї установки. Крім того, маніпуляції з параметрами розгону двигуна можуть призвести до механічного руйнування шнекової пари – одного з найдорожчих вузлів екструдера. Заміна шнека займає тижні через складну логістику деталей і необхідність точного вирівнювання.
Пневматичні системи транспортування гранул також є вразливими. Управління заслінками та поворотними клапанами здійснюється через мережу. Блокування окремих транспортних шляхів або створення заторів у силосах може паралізувати відвантаження готової продукції. Сценарій, коли зловмисник відкриває клапани в неправильному напрямку, спрямовуючи дорогий спеціальний сорт поліпропілену в бункер, що містить низькоякісні матеріали, призводить до прямого фінансового збитку через змішування продукту.
Щоб протистояти цим конкретним загрозам, необхідно реалізувати моніторинг цілісності параметрів процесу. Системи повинні автоматично порівнювати поточні задані значення із затвердженими рецептами в системі MES. Будь-яке відхилення, ініційоване вручну чи дистанційно, має вимагати подвійного підтвердження та реєструватися в незмінному журналі подій. Інтеграція даних про якість продукції в режимі реального часу з даними системи керування процесом дозволяє швидко визначити зв’язок між кіберінцидентами та технологічними дефектами.
Ні, використовувати стандартні офісні антивіруси на промислових станціях категорично не рекомендується. Вони споживають багато процесорних ресурсів і оперативної пам'яті, що може викликати затримки в роботі SCADA-систем і призвести до втрати даних або аварій. Крім того, їх механізми евристичного аналізу та автоматичного оновлення баз даних можуть конфліктувати з роботою спеціалізованого промислового програмного забезпечення або блокувати легітимні процеси запису реєстру, характерні для ПЛК. Для промислових середовищ існують спеціалізовані рішення з функцією «тихого режиму» та централізованим керуванням оновленнями, які встановлюються лише після ретельного тестування на сумісність.
На відміну від офісного середовища, де рекомендується часто змінювати пароль, у промисловості правило інше: змінюйте паролі лише тоді, коли ви підозрюєте компрометацію або коли співробітники з доступом залишають. Часта зміна складних паролів підвищує ризик того, що оператори записуватимуть їх на листочках прямо на моніторі чи шафці, що повністю виключає безпеку. Важливіше забезпечити складність пароля (мінімум 12 символів, спеціальні символи) і заборонити повторне використання старих комбінацій. Вкрай важливо змінити всі заводські паролі одразу після встановлення обладнання.
Ніколи не забезпечуйте безперервний неконтрольований доступ. Вимагати від постачальника використання тимчасових каналів зв’язку, які вмикаються тільки за запитом і відключаються після завершення робіт. Доступ повинен здійснюватися через захищений шлюз із двофакторною автентифікацією та обов’язковим записом усієї сесії (відеоекран і натискання клавіш). У контракті повинні бути визначені санкції за дії персоналу постачальника, які призводять до інцидентів безпеки. Якщо постачальник наполягає на «постійному каналі для телеметрії», запропонуйте альтернативу: односторонню передачу даних (тільки для читання) через безпечний посередник MQTT у DMZ без можливості зворотного запису команд.
Міф про те, що фізична ізоляція мережі гарантує 100% безпеку, небезпечний. Насправді «повітряний проміжок» практично завжди долається за допомогою знімних носіїв (флешок), ноутбуків сервісних інженерів або прихованих бездротових модулів в сучасному обладнанні. Дослідження показують, що більше 60% інцидентів в ізольованих мережах сталися саме через людський фактор під час обслуговування. Повітряний зазор ускладнює життя хакерам, але не замінює комплексного захисту. Розглядайте це як один рівень захисту, але обов’язково контролюйте точки можливого проникнення за допомогою процедур доступу до медіа та перевірки службових ПК.
Ринок рішень для промислової кібербезпеки перенасичений пропозиціями, але не всі вендори розуміють специфіку PP установок. При виборі підрядника або інтегратора звертайте увагу не на красиві презентації, а на наявність реальних кейсів в нафтохімічній галузі. Попросіть надати довідковий список з об’єктами, де реалізовані їхні системи. Важливо, щоб партнер мав компетенції як в ІТ-безпеці, так і в розумінні технологічних процесів полімеризації та екструзії. Інтегратор, який ніколи не бачив екструдер особисто, швидше за все, налаштує захист так, що він буде заважати роботі технологів.
Зверніть увагу, що технічна підтримка працює російською мовою 24/7. У разі атаки рахуються хвилини, і очікування відповіді від іноземного постачальника в іншому часовому поясі неприпустимо. Переконайтеся, що запропоноване обладнання та програмне забезпечення внесено до реєстру вітчизняного програмного забезпечення та радіоелектронної продукції Мінпромторгу РФ, якщо на ваше підприємство поширюються вимоги імпортозаміщення. Це гарантує відсутність проблем з ліцензуванням або оновленням у майбутньому.
При укладанні договору обов'язково включити пункт про передачу початкових налаштувань і прав адміністрування замовнику. Ви повинні повністю контролювати свою систему безпеки. Уникайте рішень «чорної скриньки», де лише постачальник знає, як працює алгоритм виявлення атак. Прозорість і можливість самостійного налаштування правил фільтрації є ключовими вимогами до промислового підприємства.
Впровадження системи кібербезпеки – це інвестиція, яка окупається за відсутності збитків. Вартість сучасного комплексу захисту складає частки відсотка від вартості самої виробничої лінії, але може заощадити мільйони рублів потенційних збитків. Не економте на безпеці, намагаючись зменшити CAPEX, оскільки OPEX наслідки простою будуть незрівнянно вищими. Почніть з малого: проведіть ревізію, закрийте найбільш очевидні пробоїни і поступово вибудовуйте пошаровий захист.
Однак захист даних — це лише частина рівняння надійності. Не менш важливу роль відіграє фізична цілісність і відмовостійкість самого обладнання. Саме тут люблять компаніїWuxi Kaisheng Electric Power and Petrochemical Equipment Co., Ltd.. Спеціалізуючись на розробці та виробництві високотехнологічного теплообмінного та нафтохімічного обладнання, компанія постачає важливі компоненти виробничих ліній, такі як реактори полімеризації та системи охолодження екструдера. Їхня продукція, яка включає титанові кожухотрубні теплообмінники, агрегати високого тиску за стандартом ASME та корозійностійкі сплави труб (нержавіюча сталь 316, морська латунь C46400, сплави N06625), сертифікована за міжнародними стандартами PED та ASME. Надійність такого обладнання, здатного протистояти екстремальним тискам і температурам у агресивному середовищі, створює фундамент, на якому будуються цифрові системи безпеки. Без стабільної роботи фізичного обладнання, що постачається такими лідерами галузі, як Wuxi Kaisheng, навіть найсучасніший кіберзахист буде марним перед лицем технічної катастрофи.
Захист вашого виробництва – це відповідальність, яку неможливо повністю передати аутсорсингу. Керівництво заводу має особисто контролювати дотримання політики безпеки та виділяти ресурси для навчання персоналу. Лише поєднання технологій, правил, компетентних людей і надійного фізичного обладнання може забезпечитикібербезпека промислових мереж заводів ППна належному рівні в сучасних умовах. Якщо ви хочете оцінити поточний стан безпеки вашого підприємства або отримати консультацію щодо впровадження спеціалізованих рішень, звертайтеся до наших експертів. Ми готові провести попередній експрес-аудит і запропонувати дорожню карту модернізації вашої системи безпеки.
Докладніше про рішення для захисту АСУ ТП | Замовити аудит промислової мережі