Build Material Guide

От архитектурной идеи до финишной отделки

Новость

Кибербезопасность инженерных систем: как защитить автоматику здания от взлома

Национальный институт стандартов и технологий США (NIST) выпустил практическое руководство по кибербезопасности систем автоматизации и управления зданиями.

Кибербезопасность инженерных систем: как защитить автоматику здания от взлома

Документ адресован проектировщикам, интеграторам и службам эксплуатации — тем самым участникам процесса, которые на отечественных объектах привычно выносят автоматику инженерных систем за скобки основного проекта.

Когда «слаботочка» становится критической инфраструктурой

Типовая ошибка на стадии проектной и рабочей документации: раздел автоматизации и диспетчеризации отдан субподрядчику отдельным томом, который архитектор и ГИП (главный инженер проекта) не вычитывают. На объект приходят контроллеры с заводскими паролями, сеть инженерных систем не сегментирована от офисной, шкафы автоматики стоят в доступных помещениях без запирания. Проект проходит экспертизу, здание вводится. Через год — несанкционированный доступ к контроллерам, сбой вентиляции, ложная команда на отключение теплового пункта. Причина не в бракованном оборудовании. Причина — в отсутствии требований по кибербезопасности в техническом задании на проектирование АСУ.

Что именно опубликовано

По данным NIST, ведомство выпустило методический материал «Tips & Tactics for Building Automation & Control System Cybersecurity» — рекомендации по защите систем автоматизации зданий (BACS — Building Automation and Control Systems). Документ позиционируется как практическое руководство для проектировщиков и эксплуатирующих организаций.

В материалах NIST также указан ведущий автор связанного нормативного документа NIST Special Publication 800-82 (руководство по безопасности операционных технологий, OT — Operational Technology) — Кит Стоуффер, инженер-супервайзер по механическим системам. Он работает в NIST с 1989 года, вопросами кибербезопасности промышленных систем управления (ICS — Industrial Control Systems) и операционных технологий занимается с 2000 года и возглавляет команду NIST по кибербезопасности операционных технологий.

Что контролировать на реальном объекте

АСУ здания — не периферийная подсистема, которую можно вычеркнуть из зоны ответственности архитектора. Это инфраструктура, связанная с пожарной автоматикой, вентиляцией, отоплением, лифтами, контролем доступа. Уязвимость контроллера HVAC (отопление, вентиляция, кондиционирование) — это потенциальная остановка ИТП (индивидуального теплового пункта) в мороз. Контроллер СКУД (система контроля и управления доступом) в общем сегменте сети — это открытый канал в инженерную инфраструктуру здания.

Чек-лист для архитектора и технадзора на этапе приёмки АСУ:

  • Сегментация сети: инженерные системы изолированы в отдельный VLAN (виртуальная локальная сеть) от офисной и гостевой сетей; на границе сегментов — межсетевой экран.
  • Парольная политика: заводские пароли заменены, длина не менее 12 символов, учётные данные не хранятся в открытом виде в проектной и исполнительной документации.
  • Физическая защита контроллеров: шкафы автоматики запираются, ключи у ограниченного круга лиц, ведётся журнал выдачи.
  • Документация: исполнительная схема с указанием IP-адресов, версий прошивок и учётных записей хранится у эксплуатирующей организации, а не у интегратора.
  • Регламент обновлений: порядок обновления прошивок контроллеров закреплён в эксплуатационной документации и выполняется по графику.
  • Протоколы: при возможности — стандартизированные протоколы (BACnet, Modbus) с поддержкой шифрования; отказ от проприетарных незащищённых каналов.
  • Точки внешнего доступа: количество удалённых подключений (облачный мониторинг, сервисная диагностика) сведено к минимуму, каждое — через VPN (виртуальная частная сеть) с журналированием.
  • Проектный надзор: раздел автоматизации и диспетчеризации включён в состав проектной и рабочей документации, проходит экспертизу и проверяется ГИПом наравне с остальными разделами.