OT kibernetinio saugumo auditas

OT kibernetinio saugumo auditas

Pramonės, energetikos ir kritinės infrastruktūros organizacijų veikla vis labiau priklauso nuo operacinių technologijų. Gamybos linijas, elektrines, pastotes, katilines, siurblines, transportavimo sistemas ir kitus fizinius procesus valdo PLC valdikliai, SCADA sistemos, HMI terminalai, inžinerinės darbo vietos, duomenų kaupimo serveriai ir nuotolinės priežiūros sprendimai.

Šios sistemos padeda automatizuoti procesus ir didinti efektyvumą, tačiau kartu sukuria specifinių kibernetinių rizikų. Netinkamai apsaugota rangovo prieiga, pasenusi programinė įranga, neatskirtas IT ir OT tinklas ar nežinomas prie interneto prijungtas įrenginys gali tapti keliu į kritinius technologinius procesus. Tokio incidento pasekmės gali būti ne tik duomenų praradimas, bet ir gamybos sustabdymas, įrangos sugadinimas, paslaugų sutrikimas ar pavojus žmonių saugai.

OT kibernetinio saugumo auditas padeda objektyviai įvertinti esamą apsaugos lygį, nustatyti svarbiausias spragas ir parengti prioritetinį veiksmų planą. Auditas orientuojamas į realų technologinės aplinkos atsparumą, veiklos tęstinumą ir praktiškai įgyvendinamas saugumo priemones.

Kas yra OT kibernetinis saugumas?

OT, arba operacinės technologijos, apima techninę ir programinę įrangą, kuri stebi, valdo arba automatizuoja fizinius procesus. Lietuvių kalboje taip pat vartojamos sąvokos pramoninių valdymo sistemų saugumas, PVS saugumas, ICS saugumas ir SCADA saugumas.

OT aplinkai gali priklausyti:

  • SCADA, DCS ir pastatų valdymo sistemos;
  • programuojami loginiai valdikliai – PLC;
  • HMI operatorių terminalai ir inžinerinės darbo vietos;
  • gamybos linijų, robotų ir technologinių įrenginių valdikliai;
  • elektros apsaugos, relinės automatikos ir telemetrijos sistemos;
  • saulės, vėjo ir kitų energetikos objektų valdymo įranga;
  • pramoniniai komutatoriai, maršrutizatoriai ir ugniasienės;
  • nuotolinės priežiūros, diagnostikos ir tiekėjų prieigos sprendimai.

Kodėl įprasto IT saugumo audito nepakanka?

IT ir OT aplinkose naudojamos panašios technologijos, tačiau jų prioritetai ir rizikos skiriasi. Informacinių technologijų sistemose dažniausiai akcentuojamas duomenų konfidencialumas, vientisumas ir prieinamumas. OT aplinkoje svarbiausia užtikrinti, kad fizinis procesas veiktų saugiai, stabiliai ir nenutrūkstamai.

Neapgalvotas aktyvus pažeidžiamumų skenavimas ar standartinis penetracinis testas gali sutrikdyti senesnio valdiklio darbą, paveikti ryšį su SCADA sistema arba sukelti gamybos prastovą. Todėl OT auditas planuojamas kartu su automatikos, energetikos, gamybos, IT ir darbų saugos specialistais. Pirmiausia taikomi saugūs dokumentų analizės, pokalbių, konfigūracijų peržiūros ir pasyvaus stebėjimo metodai. Aktyvūs bandymai atliekami tik suderinus jų apimtį ir galimą poveikį.

Kam skirtas OT kibernetinio saugumo auditas?

Pramonės ir gamybos įmonėms

Gamybos įranga dažnai naudojama dešimtmečius, todėl technologinėje aplinkoje gali veikti nebepalaikomos operacinės sistemos, seni ryšio protokolai ar valdikliai, kurių negalima paprastai atnaujinti. Auditas padeda nustatyti, ar gamybos linijos tinkamai atskirtos nuo biuro tinklo, ar kontroliuojamos išorinės prieigos ir ar incidento atveju būtų galima greitai atkurti svarbiausias konfigūracijas.

Energetikos įmonėms

Elektros gamybos, perdavimo, skirstymo, šilumos tiekimo ir atsinaujinančios energetikos objektuose naudojamos nuotolinio stebėjimo, telemetrijos bei valdymo sistemos. Jų sutrikimas gali paveikti ne vieną įrenginį, bet ir paslaugų teikimą klientams. Audito metu vertinamos valdymo sistemos, ryšio kanalai, nuotolinės prieigos, tiekėjų atsakomybės, incidentų aptikimas ir veiklos atkūrimo galimybės.

Kritinės infrastruktūros operatoriams

Vandens tiekimo, transporto, sveikatos, energetikos, ryšių ir kituose svarbiuose sektoriuose kibernetinis incidentas gali turėti didelį poveikį visuomenei. OT rizikų vertinimas padeda pasirengti NIS2 ir Lietuvos kibernetinio saugumo reikalavimų įgyvendinimui, pagrįsti taikomas kontrolės priemones ir nustatyti atsakomybes organizacijos bei tiekimo grandinės lygmeniu.

Ką vertiname OT saugumo audito metu?

1) Atliekame OT įrangos ir sistemų inventorizaciją

Nustatome pagrindinius OT įrenginius, jų funkcijas, vietą, naudojamas programinės įrangos versijas, atsakingus asmenis ir tarpusavio ryšius. Taip pat ieškome nepatvirtintų modemų, laikinų prisijungimų, nežinomų tinklo įrenginių ir kitų komponentų, kurie gali būti neįtraukti į oficialią dokumentaciją.

2) IT ir OT tinklų segmentavimą

Vertiname, ar administracinis IT tinklas tinkamai atskirtas nuo technologinio tinklo, ar suformuotos saugumo zonos, ar pagrįstos ugniasienių taisyklės ir ar kontroliuojami duomenų srautai tarp IT, OT, debesijos bei išorinių partnerių sistemų. Tinkamas segmentavimas riboja incidento plitimą ir mažina tikimybę, kad pažeistas biuro kompiuteris suteiks prieigą prie gamybos valdiklių.

3) Nuotolinę prieigą ir tiekėjų prisijungimus

Tikriname, kaip įrangos gamintojams, integratoriams ir techninės priežiūros rangovams suteikiama nuotolinė prieiga. Vertiname VPN, kelių veiksnių autentifikavimą, vardines paskyras, prisijungimų žurnalus, prieigos suteikimo terminus ir jos panaikinimą baigus darbus. Ypatingą dėmesį skiriame bendroms paskyroms ir tiesiogiai iš interneto pasiekiamai įrangai.

4) Vartotojų teises ir privilegijuotas paskyras

Nustatome, kas gali keisti PLC programas, SCADA parametrus, apsaugos nustatymus ar technologinio proceso konfigūraciją. Vertiname, ar darbuotojams ir rangovams suteiktos tik jų darbui būtinos teisės, ar naudojamos individualios paskyros ir ar buvusių darbuotojų prieigos panaikinamos laiku.

5) Pažeidžiamumų ir naujinimų valdymą

OT aplinkoje naujinimai turi būti diegiami įvertinus suderinamumą, gamintojo rekomendacijas ir poveikį veiklos tęstinumui. Audito metu tikriname, ar organizacija stebi informaciją apie naudojamos įrangos pažeidžiamumus, kaip vertina jų riziką ir kokias kompensacines priemones taiko, kai naujinio įdiegti iš karto negalima.

6) Atsargines kopijas ir atkūrimo galimybes

Vertiname PLC programų, HMI projektų, SCADA konfigūracijų, serverių ir kitų svarbių komponentų atsargines kopijas. Tikriname ne tik tai, ar jos daromos, bet ir ar yra apsaugotos nuo pakeitimo, saugomos atskiroje vietoje, periodiškai tikrinamos ir gali būti panaudotos praktiniam sistemos atkūrimui.

7) Incidentų aptikimą ir reagavimą

Analizuojame, ar organizacija galėtų pastebėti neįprastą prisijungimą, konfigūracijos pakeitimą, naujo įrenginio atsiradimą ar neleistiną ryšį. Vertiname, ar incidentų valdymo plane numatyti OT scenarijai, sprendimų priėmimo atsakomybės, komunikacija su tiekėjais, įrodymų išsaugojimas ir saugus technologinio proceso atkūrimas.

8) Fizines ir organizacines kontrolės priemones

Tikriname patekimą į valdymo spintas, serverines ir operatorines, nešiojamųjų laikmenų naudojimą, pakeitimų valdymą, darbuotojų mokymus, atsakomybių paskirstymą bei tiekėjams taikomus saugumo reikalavimus. Techninės priemonės nėra pakankamos, jei organizacijoje nėra aiškios jų priežiūros ir kontrolės tvarkos.

Kokiais reikalavimais remiamės?

Audito kriterijai parenkami pagal organizacijos veiklą, reguliacinį statusą ir rizikos lygį. Vertinimui gali būti naudojami:

  • IEC 62443 pramoninės automatikos ir valdymo sistemų saugumo principai;
  • NIS2 ir Lietuvos kibernetinio saugumo teisės aktų reikalavimai;
  • ISO/IEC 27001 informacijos saugumo valdymo sistemos kontrolės priemonės;
  • NIST Cybersecurity Framework ir OT aplinkai skirtos NIST rekomendacijos;
  • įrangos gamintojų, sektoriaus ir užsakovo vidaus reikalavimai.

Auditas gali būti atliekamas kaip atskiras OT rizikų vertinimas, kaip platesnio kibernetinio saugumo audito dalis arba kaip pasirengimo reguliaciniam atitikties vertinimui etapas.

Ką gaunate po audito?

Užsakovui pateikiame aiškią, praktiškai pritaikomą ataskaitą. Joje techninės išvados susiejamos su galimu poveikiu gamybai, energijos tiekimui, paslaugų tęstinumui, žmonių saugai ir organizacijos atsakomybei.

Audito rezultatai paprastai apima:

  • nustatytų rizikų, spragų ir neatitikimų sąrašą;
  • rizikų įvertinimą pagal tikimybę ir galimą poveikį;
  • kritinių sistemų bei pagrindinių priklausomybių apžvalgą;
  • tinklo architektūros ir nuotolinių prieigų vertinimą;
  • rekomenduojamas technines ir organizacines priemones;
  • prioritetinį trūkumų šalinimo planą;
  • vadovybei skirtą santrauką ir sprendimų prioritetus.

Rekomendacijas suskirstome pagal svarbą ir įgyvendinimo skubumą. Taip organizacija mato, kuriuos trūkumus būtina pašalinti nedelsiant, kur galima taikyti kompensacines priemones ir kokius ilgalaikius projektus reikėtų įtraukti į investicijų planą.

Kaip vyksta OT kibernetinio saugumo auditas?

1. Audito apimties suderinimas

Apibrėžiame vertinamus objektus, sistemas, padalinius, atsakingus asmenis, veiklos apribojimus ir leidžiamus techninius veiksmus. Taip pat nustatome, kokiais standartais ar teisės aktų reikalavimais bus remiamasi.

2. Dokumentų ir architektūros analizė

Peržiūrime tinklų schemas, įrangos sąrašus, procedūras, tiekėjų sutartis, prieigų valdymo tvarką, incidentų planus, atsarginių kopijų procesus ir kitą turimą dokumentaciją.

3. Pokalbiai ir faktinės aplinkos vertinimas

Kalbamės su IT, automatikos, gamybos, energetikos, techninės priežiūros ir vadovybės atstovais. Vertiname, ar dokumentuose aprašytos kontrolės priemonės realiai veikia ir kaip valdomi kasdieniai pakeitimai bei išimtys.

4. Rizikų vertinimas ir išvadų derinimas

Nustatytas spragas susiejame su realiais incidentų scenarijais ir galimu poveikiu. Preliminarias išvadas aptariame su atsakingais darbuotojais, kad rekomendacijos būtų techniškai pagrįstos ir pritaikytos konkrečiai aplinkai.

5. Ataskaita ir veiksmų planas

Pateikiame galutinę ataskaitą, vadovybės santrauką ir prioritetinį saugumo gerinimo planą. Prireikus galime padėti pasirengti kontrolės priemonių įgyvendinimui ir užtikrinti jų tęstinę priežiūrą teikiant CISO paslaugas.

Kodėl OT auditą verta atlikti dabar?

OT aplinka dažnai keičiasi nepastebimai: tiekėjas įdiegia naują nuotolinę prieigą, prie tinklo prijungiamas valdiklis, IT infrastruktūra sujungiama su gamybos sistema arba pasikeičia už įrangą atsakingas rangovas. Kiekvienas toks pakeitimas gali sukurti naują kelią į kritinį procesą.

Laiku atliktas OT saugumo auditas padeda nelaukti incidento ar reguliatoriaus patikrinimo. Organizacija gauna tikrą esamos situacijos vaizdą, gali pagrįsti investicijas ir nuosekliai mažinti didžiausias rizikas.

  • sumažinama neplanuotų gamybos ir paslaugų prastovų rizika;
  • geriau apsaugomi kritiniai technologiniai procesai;
  • sukontroliuojamos rangovų ir įrangos tiekėjų prieigos;
  • pagerinamas pasirengimas kibernetiniams incidentams;
  • vadovybė gauna aiškius saugumo investicijų prioritetus;
  • stiprinamas pasirengimas NIS2 ir kitų reikalavimų atitikčiai.

Dažniausiai užduodami klausimai

Ar auditas gali sutrikdyti gamybą?

Audito veiksmai derinami iš anksto. Pirmenybę teikiame pasyviems ir mažos rizikos metodams. Bet kokie aktyvūs testai atliekami tik gavus aiškų leidimą, suderinus laiką ir numatant poveikio valdymo priemones.

Ar būtina turėti išsamias OT tinklo schemas?

Išsamios ir aktualios schemos labai palengvina vertinimą, tačiau jų nebuvimas nėra kliūtis pradėti auditą. Tokiu atveju dokumentacijos trūkumas vertinamas kaip atskira rizika, o faktinė architektūra tikslinama kartu su atsakingais specialistais.

Ar auditas tinka mažesniam gamybos ar energetikos objektui?

Taip. Audito apimtis gali būti pritaikyta vienai gamybos linijai, elektrinei, katilinei, pastotei ar kitam konkrečiam objektui. Vertinimo gylis parenkamas pagal kritiškumą, turimas sistemas ir verslo riziką.

Kaip dažnai reikėtų kartoti OT saugumo auditą?

Periodiškumas priklauso nuo rizikos ir pokyčių dažnio. Pakartotinis vertinimas ypač svarbus po reikšmingų architektūros pakeitimų, naujos įrangos diegimo, tiekėjo pasikeitimo, incidento arba pasikeitus taikomiems teisės aktų reikalavimams.

Užsakykite OT kibernetinio saugumo auditą

Jei jūsų organizacija valdo gamybos įrangą, energetikos objektus, SCADA sistemas, automatizuotas technologines linijas ar kitą kritinę infrastruktūrą, pirmasis žingsnis yra suprasti tikrąją esamos aplinkos būklę.

Atliekame nepriklausomą OT kibernetinio saugumo auditą, apimantį technologines sistemas, tinklo architektūrą, nuotolines prieigas, pažeidžiamumų valdymą, atsargines kopijas, incidentų pasirengimą, tiekėjų rizikas ir organizacines kontrolės priemones.

Susisiekite dėl pirminio pokalbio. Aptarsime jūsų objektą, veiklos specifiką, tinkamiausią audito apimtį ir vertinimo metodą. Po audito gausite ne bendro pobūdžio pastabas, o aiškų, rizika pagrįstą veiksmų planą, kurį galės įgyvendinti jūsų techninė komanda ir pasirinkti partneriai.

2026 Visos teisės saugomos Fintech lab MB