Игнорирование требований по защите КИИ при проектировании АСУ ТП в нефтегазовом секторе сегодня обходится компании в 3–5 раз дороже, чем внедрение ИБ на этапе FEED. Ошибка в архитектуре сегментации сети на одном НПЗ может привести к стоимости переделки от 15 до 40 млн рублей при условии, что оборудование уже смонтировано, а кабели проложены.
Защита КИИ и категорирование объектов
Согласно 187-ФЗ, большинство нефтегазовых предприятий относятся к субъектам КИИ. Инжиниринговая компания обязана начинать проектирование не с выбора ПЛК, а с анализа категорий значимости объекта. Ошибка в определении категории (например, занижение с 1-й до 2-й) ведет к несоответствию системы требованиям ФСТЭК и ФСБ, что выявляется при первом же аудите.
Практика показывает, что стоимость внедрения СЗИ (средств защиты информации) составляет от 7% до 12% от общего бюджета проекта АСУ ТП. Если в смете эта цифра ниже 5%, значит, проектировщик либо не знаком с требованиями по КИИ, либо закладывает риски на плечи заказчика. Экспертный вывод: требовать от подрядчика детальный реестр СЗИ с подтверждением совместимости с промышленным оборудованием до подписания договора.
Сегментация по модели Purdue и DMZ
Классическая ошибка при проектировании — создание «плоской» сети, где HMI-панели и контроллеры находятся в одном широковещательном домене с офисными ПК. Правильный подход подразумевает жесткое разделение на уровни (L0–L4) по модели Purdue. Обязательным элементом является создание DMZ (демилитаризованной зоны) между корпоративной сетью (L4) и сетью управления (L3). Это исключает прямой доступ из интернета к контроллерам.
Кейс: на одном из терминалов СПГ отсутствие DMZ позволило вредоносному ПО из офисного сегмента за 12 минут дойти до уровня SCADA, что потребовало экстренной остановки технологического процесса. Стоимость простоя составила около 2,4 млн рублей в час. Мой вывод: любая архитектура без физического или логического (VLAN + Firewall) разделения уровней управления — это техногенная мина замедленного действия.
Импортозамещение СЗИ в условиях санкций
Переход на отечественное ПО (Kaspersky, Positive Technologies, UserGate) увеличил сроки пусконаладки ИБ-сегмента на 20–30% из-за необходимости доработки совместимости с legacy-системами. Основной конфликт возникает на уровне глубокого анализа пакетов (DPI) промышленных протоколов (Modbus TCP, Profinet, EtherNet/IP), где российские решения иногда создают задержки (jitter) свыше 50-100 мс, что критично для контуров управления в реальном времени.
Сравнение: использование зарубежных Firewall в 2024 году дает риск внезапного прекращения поддержки и невозможность обновления сигнатур. Российские аналоги стоят на 15–25% дешевле по лицензиям, но требуют более тщательного этапа технического аудита АСУ ТП для исключения конфликтов с трафиком ПЛК. Рекомендую выбирать решения, прошедшие сертификацию ФСТЭК, чтобы избежать проблем с регулятором.
Безопасность удаленного доступа и обслуживания
В нефтегазовом секторе, особенно для удаленных месторождений, критичен доступ вендора для удаленной диагностики. Использование обычного VPN — грубое нарушение. Стандартом должен стать «прыжковый сервер» (Jump Server) с многофакторной аутентификацией (MFA) и записью всех действий инженера (сессии RDP/SSH). Это позволяет контролировать, какие именно теги в базе данных SCADA изменил внешний подрядчик.
Пример: внедрение системы контроля привилегированных пользователей (PAM) сокращает риск несанкционированного изменения уставки давления в сепараторе с 15% (при общем VPN) до почти нуля. Стоимость внедрения такого узла составляет от 1,5 до 4 млн рублей, но это ничтожно мало по сравнению с риском аварии. Экспертный вывод: доступ к уровню L2/L3 должен быть закрыт по умолчанию и открываться строго по заявке на ограниченный период времени.
Вывод
Кибербезопасность в АСУ ТП — это не надстройка из антивирусов, а часть архитектуры. Чтобы избежать перерасхода бюджета на 20-30% после запуска, начинайте с жесткого категорирования КИИ и внедрения модели Purdue. Избегайте компаний, которые предлагают «базовую защиту» без детального анализа трафика и Jump-серверов. Оптимальный выбор — гибридная схема: российские СЗИ на периметре и глубокая сегментация внутри сети, подтвержденная результатами технического аудита перед началом ПНР.
