В начале статьи всегда должно быть классическое вступление. Это оно. Любая техническая (инженерная) область, которая еще и сильно зарегулирована со стороны государства, несет с собой тысячу и одну сложность при решении конкретных задач. Особенно с 2022 года, когда зарубежные вендоры почти полностью покинули нас. Чем больше сложностей, тем выше желание найти «серебряную пулю», которая решит, может быть не все, но большинство наших проблем, а мы просто будем работать.
В этой статье Евгений Баклушин, независимый эксперт по ИБ АСУ ТП и КИИ, автор блога BESSEC, RUSCADASEC Coin №054, рассмотрит концепцию префаб-решений, которые могут выступить в роли такой серебряной пули. Но так ли это, давайте разбираться.
Классический сценарий внедрения ИБ АСУ ТП выглядит как бесконечный цикл: аудит — проектирование — попытка интеграции — перепроектирование — промышленное внедрение — и по кругу. Всем нам знакома работа «классической интеграции». Проработав много лет в разных интеграторах, я видел десятки и сотни таких проектов. В конце проектов, конечно же, и у Заказчика, и у Исполнителя может появиться приятное чувство завершения большого дела, но не всегда. Почти каждый интеграционный проект несет с собой сложности, хотим мы этого или нет. О каких сложностях говорю:
Что на самом деле важно для отрасли? Два простых тезиса:
Префаб-решение — это не набор продуктов, а заранее спроектированное техническое решение. Помимо самих средств защиты в префаб входят архитектура, готовые интеграции и их схемы, требования к инфраструктуре и методика внедрения — то есть весь комплект, который раньше собирался вручную под каждый объект теперь поставляется в условной «коробке».
Принципиально важно: решение тестируется в лабораторной среде до выхода в промышленное внедрение. Это меняет саму логику проекта — совместимость компонентов проверяется не на живом технологическом процессе методом проб и ошибок, а заранее, на стендовой среде.

Концептуально префаб строится на аппаратной платформе (может быть реализован и в виде набора виртуальных машин), куда входят NGFW/FW класса Д (тот самый, который умеет в промышленные протоколы, типа Modbus), антивирус для АСУ ТП, серверная отечественная ОС, система резервного копирования и платформенная основа — OT Data Layer Platform. Дополняют базовый стек продукты из категорий IRP, PAM+2FA, NTA/NDR и другие. Конкретные решения по направлениям (сеть, СРК и т.д.) выступают заменяемыми «кирпичиками» внутри уже готовой архитектуры, а не точкой отсчета проектирования.
Сердцем префаб-решения выступает OT Data Layer Platform — единая платформа обеспечения ИБ АСУ ТП, построенная для анализа и управления данными, поступающими из разных сегментов АСУ ТП и подсистем ИБ. Т.е. это не просто SIEM, умеющая в промышленные протоколы и алерты для АСУ ТП. У платформы есть шесть базовых задач: анализ промышленного сетевого трафика, управление конфигурациями, управление уязвимостями, управление версиями проектов ПЛК с обнаружением аномалий в их работе, управление внешними событиями (OPC UA, SIEM, IRP, FW) и создание единой, так называемой Security CMDB (как класс решений отсутствует на российском рынке).
В части префаб-решения для ИБ АСУ ТП стоит остановить небольшое внимание на двух модулях:
Мини-итог: внутри инфраструктуры префаб-решение работает как мини-SOC — своего рода дирижер, который собирает события со всех СЗИ, управляет уязвимостями и строит карту сети. Встроенный SIEM понимает OT-контекст, оркестрация позволяет запускать сбор дополнительной информации по расписанию, управление уязвимостями и конфигурациями гарантирует неизменность состава СЗИ, а Security CMDB связывает разнородные активы в единый слой данных и приоритизирует их согласно модели угроз (Привет Алексею Викторовичу!).
Сейчас потенциально вижу 3 конкретных решения, которые способны выполнять функцию OT Data Layer Platform, это: PT ISIM, KICS for Networks, UDV DATAPK. Какое развитие может быть у этих решений и их настоящих и будущих конкурентов? Давайте назовем ее «OT Data Layer Platform NG+». Все тоже самое, что было описано выше, но с семантическим ядром на базе AI-моделей.
Принципиальный момент: все вычисления происходят локально, модели версионируются и обновляются через контролируемый канал — данные и модели не покидают периметр Заказчика или конкретного промышленного объекта. Практическая ценность — данные из разрозненных продуктов нормализуются в единую семантическую модель, на которой AI-слой обнаруживает угрозы, моделирует путь атаки и выдает оператору обоснованные рекомендации, а не просто поток разрозненных алертов.
Чтобы поймать вора, нужно думать, как вор! Шутки шутками, а на самом деле, вендоры из кибербеза уже давно сами стали промышленными предприятиями в каком-то смысле. Особенно вендоры по сетевой безопасности, ведь они поставляют и железки. В таком разрезе логично, что префабы становятся своего рода «продуктами». Здесь идейно включается идеальный системный интегратор. В чем его роль? В построении так называемой «фабрики префаб-решений». Это большая лабораторная инфраструктура, где префаб-решения проходят обкатку до выхода к заказчику. У такой лаборатории есть три задачи:
В результате ИБ-команда, да и организация в целом получает три ключевых эффекта такого подхода:
Давайте наденем розовые очки и представим, что в ближайшие три года все Заказчики, интеграторы и вендоры перейдут на данную концепцию. Что это даст?
Самое важное — переход от единичного проекта к тиражируемой модели через «калькулятор префаб-решений». Представьте, вы CISO или архитектор ИБ, вы заходите на сайт интегратора в раздел «префаб-решения». Выбираете в каждом классе нужный продукт (вендор, модель, производительность), а система вам выдает:
Т.е. меняем «оптику»: вместо архитектора, каждый раз рисующего индивидуальный проект защиты, — конфигуратор из проверенных, совместимых и задокументированных блоков. Если подход приживется, следующий проект по защите АСУ ТП будет не месяцами интеграционных мучений, а сборкой из каталога — с предсказуемым сроком, бюджетом и результатом.
Конечно красиво! Тут сразу скажу спасибо Алексею Комарову, который очень тактично надел шляпу критика на одном из семинаров, где я представлял данную концепцию.
Сформулирую сначала проблему префаб-решений, которую мне озвучил Алексей (недословная цитата, но смысл передает): «Здорово, звучит, все протестировано, апробировано, пошло в бой. Женя, но ты совсем ничего не сказал про вендоров АСУ ТП, особенно с учетом импортозамещения». Абсолютно согласен! Конечно, я упоминал, что префаб для ИБ АСУ ТП не должен оказывать воздействия на сами АСУ ТП. Но как этого достичь? Мы хорошо знаем решения от Siemens, Schneider Electric, Yokogawa и т.д. Но знаем ли мы все? Нет. А отечественных вендоров мы знаем так хорошо? Нет. Готовы ли пойти российские вендоры в бесконечные тестирования? Сомневаюсь.
Исходя из вопроса Алексея, я задал себе второй вопрос: «А сколько вендоров в России по направлению ИБ и по направлению АСУ ТП?» Сотни! Как и кем это тестировать на той самой «фабрике префаб-решений»? На это же уйдут годы работы десятков инженеров, при этом результат не гарантирован, учитывая еще, что у каждого вендора в среднем каждый квартал выходит новая версия их решения. Такое возможно только при коммунизме.
Так существует ли «серебряная пуля» для ИБ АСУ ТП? Скорее нет, сегодня точно нет. AI шагает семимильными шагами (извините за клише), и возможно он даст такие возможности, которые позволят решить задачи «сбора» и «тестирования» префаб-решений. Больше ничего писать не буду. Спасибо, что дочитали, надеюсь, я посеял в ваш разум эту «головоломку», а также хочу сказать спасибо еще раз: