
Pramonės, energetikos ir kritinės infrastruktūros organizacijų veikla vis labiau priklauso nuo operacinių technologijų. Gamybos linijas, elektrines, pastotes, katilines, siurblines, transportavimo sistemas ir kitus fizinius procesus valdo PLC valdikliai, SCADA sistemos, HMI terminalai, inžinerinės darbo vietos, duomenų kaupimo serveriai ir nuotolinės priežiūros sprendimai.
Šios sistemos padeda automatizuoti procesus ir didinti efektyvumą, tačiau kartu sukuria specifinių kibernetinių rizikų. Netinkamai apsaugota rangovo prieiga, pasenusi programinė įranga, neatskirtas IT ir OT tinklas ar nežinomas prie interneto prijungtas įrenginys gali tapti keliu į kritinius technologinius procesus. Tokio incidento pasekmės gali būti ne tik duomenų praradimas, bet ir gamybos sustabdymas, įrangos sugadinimas, paslaugų sutrikimas ar pavojus žmonių saugai.
OT kibernetinio saugumo auditas padeda objektyviai įvertinti esamą apsaugos lygį, nustatyti svarbiausias spragas ir parengti prioritetinį veiksmų planą. Auditas orientuojamas į realų technologinės aplinkos atsparumą, veiklos tęstinumą ir praktiškai įgyvendinamas saugumo priemones.
OT, arba operacinės technologijos, apima techninę ir programinę įrangą, kuri stebi, valdo arba automatizuoja fizinius procesus. Lietuvių kalboje taip pat vartojamos sąvokos pramoninių valdymo sistemų saugumas, PVS saugumas, ICS saugumas ir SCADA saugumas.
OT aplinkai gali priklausyti:
IT ir OT aplinkose naudojamos panašios technologijos, tačiau jų prioritetai ir rizikos skiriasi. Informacinių technologijų sistemose dažniausiai akcentuojamas duomenų konfidencialumas, vientisumas ir prieinamumas. OT aplinkoje svarbiausia užtikrinti, kad fizinis procesas veiktų saugiai, stabiliai ir nenutrūkstamai.
Neapgalvotas aktyvus pažeidžiamumų skenavimas ar standartinis penetracinis testas gali sutrikdyti senesnio valdiklio darbą, paveikti ryšį su SCADA sistema arba sukelti gamybos prastovą. Todėl OT auditas planuojamas kartu su automatikos, energetikos, gamybos, IT ir darbų saugos specialistais. Pirmiausia taikomi saugūs dokumentų analizės, pokalbių, konfigūracijų peržiūros ir pasyvaus stebėjimo metodai. Aktyvūs bandymai atliekami tik suderinus jų apimtį ir galimą poveikį.
Gamybos įranga dažnai naudojama dešimtmečius, todėl technologinėje aplinkoje gali veikti nebepalaikomos operacinės sistemos, seni ryšio protokolai ar valdikliai, kurių negalima paprastai atnaujinti. Auditas padeda nustatyti, ar gamybos linijos tinkamai atskirtos nuo biuro tinklo, ar kontroliuojamos išorinės prieigos ir ar incidento atveju būtų galima greitai atkurti svarbiausias konfigūracijas.
Elektros gamybos, perdavimo, skirstymo, šilumos tiekimo ir atsinaujinančios energetikos objektuose naudojamos nuotolinio stebėjimo, telemetrijos bei valdymo sistemos. Jų sutrikimas gali paveikti ne vieną įrenginį, bet ir paslaugų teikimą klientams. Audito metu vertinamos valdymo sistemos, ryšio kanalai, nuotolinės prieigos, tiekėjų atsakomybės, incidentų aptikimas ir veiklos atkūrimo galimybės.
Vandens tiekimo, transporto, sveikatos, energetikos, ryšių ir kituose svarbiuose sektoriuose kibernetinis incidentas gali turėti didelį poveikį visuomenei. OT rizikų vertinimas padeda pasirengti NIS2 ir Lietuvos kibernetinio saugumo reikalavimų įgyvendinimui, pagrįsti taikomas kontrolės priemones ir nustatyti atsakomybes organizacijos bei tiekimo grandinės lygmeniu.
Nustatome pagrindinius OT įrenginius, jų funkcijas, vietą, naudojamas programinės įrangos versijas, atsakingus asmenis ir tarpusavio ryšius. Taip pat ieškome nepatvirtintų modemų, laikinų prisijungimų, nežinomų tinklo įrenginių ir kitų komponentų, kurie gali būti neįtraukti į oficialią dokumentaciją.
Vertiname, ar administracinis IT tinklas tinkamai atskirtas nuo technologinio tinklo, ar suformuotos saugumo zonos, ar pagrįstos ugniasienių taisyklės ir ar kontroliuojami duomenų srautai tarp IT, OT, debesijos bei išorinių partnerių sistemų. Tinkamas segmentavimas riboja incidento plitimą ir mažina tikimybę, kad pažeistas biuro kompiuteris suteiks prieigą prie gamybos valdiklių.
Tikriname, kaip įrangos gamintojams, integratoriams ir techninės priežiūros rangovams suteikiama nuotolinė prieiga. Vertiname VPN, kelių veiksnių autentifikavimą, vardines paskyras, prisijungimų žurnalus, prieigos suteikimo terminus ir jos panaikinimą baigus darbus. Ypatingą dėmesį skiriame bendroms paskyroms ir tiesiogiai iš interneto pasiekiamai įrangai.
Nustatome, kas gali keisti PLC programas, SCADA parametrus, apsaugos nustatymus ar technologinio proceso konfigūraciją. Vertiname, ar darbuotojams ir rangovams suteiktos tik jų darbui būtinos teisės, ar naudojamos individualios paskyros ir ar buvusių darbuotojų prieigos panaikinamos laiku.
OT aplinkoje naujinimai turi būti diegiami įvertinus suderinamumą, gamintojo rekomendacijas ir poveikį veiklos tęstinumui. Audito metu tikriname, ar organizacija stebi informaciją apie naudojamos įrangos pažeidžiamumus, kaip vertina jų riziką ir kokias kompensacines priemones taiko, kai naujinio įdiegti iš karto negalima.
Vertiname PLC programų, HMI projektų, SCADA konfigūracijų, serverių ir kitų svarbių komponentų atsargines kopijas. Tikriname ne tik tai, ar jos daromos, bet ir ar yra apsaugotos nuo pakeitimo, saugomos atskiroje vietoje, periodiškai tikrinamos ir gali būti panaudotos praktiniam sistemos atkūrimui.
Analizuojame, ar organizacija galėtų pastebėti neįprastą prisijungimą, konfigūracijos pakeitimą, naujo įrenginio atsiradimą ar neleistiną ryšį. Vertiname, ar incidentų valdymo plane numatyti OT scenarijai, sprendimų priėmimo atsakomybės, komunikacija su tiekėjais, įrodymų išsaugojimas ir saugus technologinio proceso atkūrimas.
Tikriname patekimą į valdymo spintas, serverines ir operatorines, nešiojamųjų laikmenų naudojimą, pakeitimų valdymą, darbuotojų mokymus, atsakomybių paskirstymą bei tiekėjams taikomus saugumo reikalavimus. Techninės priemonės nėra pakankamos, jei organizacijoje nėra aiškios jų priežiūros ir kontrolės tvarkos.
Audito kriterijai parenkami pagal organizacijos veiklą, reguliacinį statusą ir rizikos lygį. Vertinimui gali būti naudojami:
Auditas gali būti atliekamas kaip atskiras OT rizikų vertinimas, kaip platesnio kibernetinio saugumo audito dalis arba kaip pasirengimo reguliaciniam atitikties vertinimui etapas.
Užsakovui pateikiame aiškią, praktiškai pritaikomą ataskaitą. Joje techninės išvados susiejamos su galimu poveikiu gamybai, energijos tiekimui, paslaugų tęstinumui, žmonių saugai ir organizacijos atsakomybei.
Audito rezultatai paprastai apima:
Rekomendacijas suskirstome pagal svarbą ir įgyvendinimo skubumą. Taip organizacija mato, kuriuos trūkumus būtina pašalinti nedelsiant, kur galima taikyti kompensacines priemones ir kokius ilgalaikius projektus reikėtų įtraukti į investicijų planą.
Apibrėžiame vertinamus objektus, sistemas, padalinius, atsakingus asmenis, veiklos apribojimus ir leidžiamus techninius veiksmus. Taip pat nustatome, kokiais standartais ar teisės aktų reikalavimais bus remiamasi.
Peržiūrime tinklų schemas, įrangos sąrašus, procedūras, tiekėjų sutartis, prieigų valdymo tvarką, incidentų planus, atsarginių kopijų procesus ir kitą turimą dokumentaciją.
Kalbamės su IT, automatikos, gamybos, energetikos, techninės priežiūros ir vadovybės atstovais. Vertiname, ar dokumentuose aprašytos kontrolės priemonės realiai veikia ir kaip valdomi kasdieniai pakeitimai bei išimtys.
Nustatytas spragas susiejame su realiais incidentų scenarijais ir galimu poveikiu. Preliminarias išvadas aptariame su atsakingais darbuotojais, kad rekomendacijos būtų techniškai pagrįstos ir pritaikytos konkrečiai aplinkai.
Pateikiame galutinę ataskaitą, vadovybės santrauką ir prioritetinį saugumo gerinimo planą. Prireikus galime padėti pasirengti kontrolės priemonių įgyvendinimui ir užtikrinti jų tęstinę priežiūrą teikiant CISO paslaugas.
OT aplinka dažnai keičiasi nepastebimai: tiekėjas įdiegia naują nuotolinę prieigą, prie tinklo prijungiamas valdiklis, IT infrastruktūra sujungiama su gamybos sistema arba pasikeičia už įrangą atsakingas rangovas. Kiekvienas toks pakeitimas gali sukurti naują kelią į kritinį procesą.
Laiku atliktas OT saugumo auditas padeda nelaukti incidento ar reguliatoriaus patikrinimo. Organizacija gauna tikrą esamos situacijos vaizdą, gali pagrįsti investicijas ir nuosekliai mažinti didžiausias rizikas.
Audito veiksmai derinami iš anksto. Pirmenybę teikiame pasyviems ir mažos rizikos metodams. Bet kokie aktyvūs testai atliekami tik gavus aiškų leidimą, suderinus laiką ir numatant poveikio valdymo priemones.
Išsamios ir aktualios schemos labai palengvina vertinimą, tačiau jų nebuvimas nėra kliūtis pradėti auditą. Tokiu atveju dokumentacijos trūkumas vertinamas kaip atskira rizika, o faktinė architektūra tikslinama kartu su atsakingais specialistais.
Taip. Audito apimtis gali būti pritaikyta vienai gamybos linijai, elektrinei, katilinei, pastotei ar kitam konkrečiam objektui. Vertinimo gylis parenkamas pagal kritiškumą, turimas sistemas ir verslo riziką.
Periodiškumas priklauso nuo rizikos ir pokyčių dažnio. Pakartotinis vertinimas ypač svarbus po reikšmingų architektūros pakeitimų, naujos įrangos diegimo, tiekėjo pasikeitimo, incidento arba pasikeitus taikomiems teisės aktų reikalavimams.
Jei jūsų organizacija valdo gamybos įrangą, energetikos objektus, SCADA sistemas, automatizuotas technologines linijas ar kitą kritinę infrastruktūrą, pirmasis žingsnis yra suprasti tikrąją esamos aplinkos būklę.
Atliekame nepriklausomą OT kibernetinio saugumo auditą, apimantį technologines sistemas, tinklo architektūrą, nuotolines prieigas, pažeidžiamumų valdymą, atsargines kopijas, incidentų pasirengimą, tiekėjų rizikas ir organizacines kontrolės priemones.
Susisiekite dėl pirminio pokalbio. Aptarsime jūsų objektą, veiklos specifiką, tinkamiausią audito apimtį ir vertinimo metodą. Po audito gausite ne bendro pobūdžio pastabas, o aiškų, rizika pagrįstą veiksmų planą, kurį galės įgyvendinti jūsų techninė komanda ir pasirinkti partneriai.
2026 Visos teisės saugomos Fintech lab MB