Архітектурна сегментація OT-мереж за NIST SP 800-82 (2026): підготовка до аудиту NIS2

Впровадження зонної архітектури за принципом Zones & Conduits та адаптація ІТ-контролів для SCADA-систем з метою успішного проходження аудиту NIS2 без ризику для виробничих процесів.

Директива NIS2 вимагає від підприємств критичної інфраструктури впровадження суворих контролів кібербезпеки в промислових мережах (Operational Technology, OT). Це створює критичну дилему для CISO та керівників департаментів автоматизації: як реалізувати надійну сегментацію мережі для успішного проходження аудиту, не порушивши при цьому безперервність роботи застарілого (legacy) обладнання, яке неможливо легко оновити чи відключити. Спроба безпосередньо застосувати класичні ІТ-інструменти безпеки до SCADA-систем часто завершується аварійною зупинкою ліній.

Оновлена настанова NIST SP 800-82 (2026) надає чіткий архітектурний план, який дозволяє перетворити застарілі OT-середовища на захищені, сегментовані мережі. У цій статті ми розглянемо практичні аспекти сегментації за принципом Zones & Conduits без створення ризиків для виробництва.

Дилема NIS2 в OT-середовищі: чому класичний IT-підхід ламає промислові процеси

Основний конфлікт між IT та OT лежить у площині пріоритетів. Згідно з NIST SP 800-82, в OT-середовищах доступність (availability) системи є пріоритетом номер один, на відміну від корпоративних IT-мереж, де домінує конфіденційність (confidentiality). Зупинка компресорної станції чи турбіни через хибне спрацьовування системи запобігання вторгненням (IPS) може призвести до колосальних збитків або техногенної аварії.

Значна частина промислового обладнання є застарілим (legacy). Ці пристрої часто використовують протоколи без вбудованого шифрування та автентифікації, мають обмежені обчислювальні ресурси і не підтримують регулярне встановлення патчів безпеки. Активне сканування мережі стандартними ІТ-сканерами може перевантажити стек TCP/IP на старому контролері (PLC) та спричинити його відмову. Водночас аудит NIS2 вимагає контролю доступу та моніторингу активності, що змушує шукати архітектурні компроміси.

Анатомія NIST SP 800-82 (2026): адаптація контролів безпеки під пріоритет доступності

NIST SP 800-82 не є юридично обов'язковим законом, проте виступає ключовим орієнтиром (guidance framework) для адаптації ІТ-контролів до специфіки OT. Настанова базується на концепції глибокої ешелонованої оборони (Defense-in-Depth) та тісно перетинається зі стандартами серії ISA/IEC 62443, які є застосовними у понад 20 галузях промисловості.

Замість економічно та технічно неможливої вимоги негайно оновити всі PLC, стандарт рекомендує використовувати компенсуючі контролі — зокрема, ізолювати вразливі пристрої в межах захищених сегментів. Таким чином, навіть якщо контролер має відому вразливість, зловмисник не зможе скористатися нею через відсутність прямого мережевого маршруту з корпоративного середовища.

Практична реалізація Zones & Conduits: як розділити мережу без зупинки виробництва

Фундаментальним інструментом промислової кібербезпеки є сегментація за принципом «Зон та Каналів» (Zones & Conduits). Зона (Zone) — це логічне або фізичне групування OT-активів із загальними вимогами до безпеки. Канал (Conduit) — це єдиний контрольований шлях передачі даних між зонами, де обов'язково застосовується фільтрація трафіку.

Проєктування сегментації зазвичай спирається на модель Purdue, що дозволяє поступово, з урахуванням ризиків, розділити сотні різних активів:

Рівень архітектури (Purdue Model)Типові активиМетод сегментації (Zones)Допустимі канали зв'язку (Conduits)
Рівень 4-5 (Enterprise IT)ERP, поштові сервери, корпоративні бази данихПовна ізоляція від OT, розміщення в IT-зоніЛише через DMZ (Рівень 3.5) з обов'язковим проксіюванням
Рівень 3 (Operations Systems)SCADA-сервери, інженерні станції, HMI загального моніторингуЗона операційного управління, обмежений доступШифровані тунелі, суворі правила міжмережевого екранування, автентифікація
Рівень 1-2 (Process Control)PLC (контролери), RTU, локальні HMIЗони керування технологічними процесами (ізольовані за цехами/функціями)Лише промислові протоколи (OPC UA, Modbus TCP через шлюзи безпеки), заборона прямого виходу в IT
Рівень 0 (Physical Process)Датчики, клапани, двигуни, legacy-сенсориФізично захищені зони підключенняПряме дротове підключення до PLC, пасивні знімачі даних для моніторингу

Головне правило: жоден актив з корпоративної мережі (Рівень 4-5) не повинен мати прямого зв'язку з технологічними контролерами (Рівень 1-2). Взаємодія має відбуватися виключно через сервери-посередники у промисловій DMZ.

Захист legacy-обладнання: компенсуючі контролі та нормалізація протоколів

Значна частка активів в OT — це legacy-обладнання. Для його захисту NIST SP 800-82 пропонує впровадження компенсуючих контролів безпосередньо на каналах зв'язку (Conduits):

  • Промислові шлюзи безпеки (Secure Gateways): Встановлюються перед групами застарілих PLC. Вони приймають незахищений трафік, нормалізують його, відсікають небезпечні команди (наприклад, спроби перепрошивки) та передають дані далі через захищені тунелі.
  • Конвертація в OPC UA: Використання промислового стандарту OPC Unified Architecture забезпечує безпечну, платформонезалежну інтероперабельність. Шлюз на межі зони може конвертувати старий протокол без шифрування у стандартизований потік OPC UA з автентифікацією на рівні додатків.

Пасивний моніторинг та видимість активів: підготовка до аудиту NIS2 без ризику для SCADA

Для задоволення вимог NIS2 підприємство повинно мати повну видимість активів (Asset Visibility) та відстежувати патерни комунікацій. Щоб уникнути ризиків активного сканування, використовується пасивний моніторинг. На комутаторах налаштовується дзеркалювання портів (SPAN) або встановлюються фізичні відгалужувачі (Network TAPs). Спеціалізовані платформи аналізують копію трафіку, ідентифікують активи, виявляють аномалії в реальному часі та формують карту мережі, не створюючи жодного навантаження на чутливі датчики чи контролери.

Архітектурний підхід Intecracy: проектування безпечного промислового IoT від датчика до дашборда

Хоча сама лише сегментація не забезпечує повної відповідності NIS2 (директива вимагає також організаційного управління та політик), вона є критичним інженерним фундаментом. Експерти технологічного альянсу Intecracy Group (зокрема компанія Softengi, що спеціалізується на IoT та embedded-системах) допомагають проєктувати захищені архітектури згідно з найкращими практиками від edge-рівня до хмари (включно з настановами AWS Well-Architected IoT Lens).

Для обробки подій у реальному часі, збору даних із сенсорів та інтеграції зі SCADA на краю мережі використовується спеціалізована розробка AZIOT Platform. Вона дозволяє безпечно збирати телеметрію через протоколи MQTT та Modbus безпосередньо в ізольованих OT-зонах.

Для створення систем консолідації телеметрії, генерації звітів для аудиту та моніторингу рішень вищого рівня використовується платформа UnityBase (спільна розробка компаній альянсу Intecracy Group, де ключовим розробником виступає InBase). Ця low-code платформа дозволяє побудувати єдину доменну модель даних (Domain metadata) та автоматично генерує REST API для надійної інтеграції.

Для інфраструктурних проєктів з високими вимогами щодо безпеки (compliance) розгортаються комерційні редакції платформи — UnityBase Enterprise (EE) або Defence (DE). Вони забезпечують критичні для NIS2 архітектурні механізми:

  • Суворий контроль доступу на рівні записів (RLS) та атрибутів (Attribute-level security);
  • Повний, незмінний аудит дій (Audit trail) та системних подій;
  • Підтримка розширених механізмів автентифікації (OpenID Connect/OAuth2, Kerberos/NTLM);
  • Можливість розгортання on-premises у повністю ізольованих контурах (air-gapped environments).

Такий комплексний підхід гарантує, що підприємство не лише виконає вимоги регуляторів щодо видимості та контролю, але й збереже безперервність критично важливих технологічних процесів.

Поширені питання

Як виконати вимоги NIS2 щодо безпеки мереж, якщо наше SCADA-обладнання не підтримує шифрування?

Згідно з NIST SP 800-82, для legacy-обладнання застосовуються компенсуючі контролі: фізична або логічна ізоляція пристроїв у захищених зонах (Zones) та встановлення промислових шлюзів безпеки на каналах зв'язку (Conduits). Шлюзи нормалізують незахищений трафік і передають його далі через захищені протоколи (наприклад, OPC UA або шифровані тунелі).

Що таке концепція Zones & Conduits у стандарті ISA/IEC 62443 та як її застосувати на практиці?

Ця концепція передбачає логічне групування промислових активів із однаковими вимогами до безпеки (та однаковим рівнем ризику) в ізольовані зони. Будь-яка мережева взаємодія між різними зонами дозволена виключно через суворо контрольовані канали (Conduits), де здійснюється глибока інспекція та фільтрація пакетів.

Як підготувати промислову мережу до аудиту кібербезпеки без зупинки безперервного виробничого циклу?

Необхідно повністю відмовитися від активного сканування вразливостей в OT-мережах. Замість цього розгортаються системи пасивного моніторингу, які аналізують дзеркальований трафік (за допомогою SPAN-портів або Network TAPs). Це дозволяє безпечно побудувати карту активів (Asset Visibility) та виявити аномалії, не навантажуючи застарілі промислові контролери.

Джерела даних