comm-industrial-firewalls-cii-protection
Техническое описание и специфика применения на НПЗ {#tech}
Промышленный межсетевой экран (ICS firewall) — средство сетевой защиты на границах зон и каналов модели МЭК 62443, выполняющее фильтрацию трафика АСУ ТП с учётом семантики промышленных протоколов. Отличие от офисного МЭ — глубокая инспекция пакетов (DPI) протоколов Modbus TCP/RTU-over-TCP, OPC UA/Classic, S7comm, Profinet DCP, EtherNet/IP, МЭК 60870-5-104, DNP3: проверка не только пятёрки «IP/порт», но и функциональных кодов (запрет записи FC 05/06/15/16 с сегмента MES), диапазонов адресов регистров, параметров команд (например, блокировка команды «стоп CPU» в S7), контроль сессий OPC UA (запрет Subscribe с недоверенного узла). На модели ISA-95 экраны ставятся на границах: уровень 3↔4 (АСУ ТП ↔ корпоративная сеть, точка DMZ), уровень 2↔3 (контур DCS ↔ серверный сегмент), внутри уровня 2 (межплощадочная сегментация).
Аппаратное исполнение: безвентиляторные платформы на DIN-рейку или 19″, питание 2×24 В DC, −40…+75 °C, пропускная способность DPI 100 Мбит/с–10 Гбит/с, задержка прохождения ≤1 мс (критично для контуров с циклом 100–250 мс), байпасные реле для fail-open-режима на несертифицируемых участках. Функции: stateful inspection, NAT (1:1 NAT для доступа вендоров), VPN (IPsec для удалённой наладки), обучение (learning mode — автоматическое построение белого списка по наблюдаемому трафику за 2–4 недели эксплуатации), тестовый режим (monitor only) перед переводом правил в блокирующий.
Международный технологический ландшафт и анализ брендов {#brands}
Американские бренды: Cisco ISA3000 (Industrial Security Appliance, DPI для Modbus/CIP/OPC, интеграция с Firepower); Fortinet FortiGate Rugged 60F/70F (NGFW с IPS-сигнатурами ICS-протоколов, сертификация подстанционного класса МЭК 61850-3); Owl Cyber Defense и Waterfall Security (США/Израиль) — аппаратные однонаправленные шлюзы (data diode) для вывода телеметрии без обратного канала. Европейские бренды: Belden/Hirschmann EAGLE40 (DPI-модули для Modbus TCP и OPC UA, HiSecOS, режим transparent bridge); Phoenix Contact FL mGuard RS2000/RS4000 (классика DIN-рейки: firewall, 1:1 NAT, VPN-клиент для сервисного доступа); Siemens SCALANCE S615/SC646 (модули безопасности в экосистеме TIA Portal, VPN для удалённого сервиса); Tofino Xenon (Belden; сменные модули LSM: Modbus TCP Enforcer — фильтрация функциональных кодов, OPC Enforcer — контроль DCOM-портов). Российские бренды: «Код Безопасности» Континент 4 (NGFW с DPI промышленных протоколов — Modbus, OPC UA, МЭК 104; сертификаты ФСТЭК, классы МЭ 3–4); UserGate NGFW с модулями ICS DPI; Positive Technologies PT ISIM — система контроля защищённости АСУ ТП с DPI-сенсорами (пассивный анализ Modbus/S7/OPC UA/МЭК-104, детектирование недопустимых команд и отклонений технологических параметров); Kaspersky Industrial CyberSecurity for Networks (KICS for Networks — пассивный мониторинг, сенсоры на точках зеркалирования SPAN, интеграция с KICS for Nodes); АМТ-ГРУП InfoDiode SMART (аппаратный диод данных, УД4). Китайские вендоры (Venustech, NSFOCUS) поставляют ICS-МЭ, но на проектах РФ применения ограничены отсутствием сертификатов ФСТЭК.
Архитектура интеграции, интерфейсы и шлюзы {#integration}
Эталонная архитектура НПЗ по МЭК 62443-3-2: три уровня сегментации. Первая граница — между корпоративной сетью (L4) и DMZ АСУ ТП: NGFW в routed-режиме, публикация Historian-реплики и антивирусного сервера в DMZ; исходящие соединения из АСУ ТП запрещены, входящие — только по белым спискам. Вторая граница — DMZ ↔ серверный сегмент L3: МЭ с DPI OPC UA (только чтение, запрет вызова методов). Третья — межплощадочная сегментация L2: прозрачные (bridge) МЭ EAGLE40/Континент на границах колец MRP, правила по функциональным кодам Modbus и запрет несанкционированного программирования контроллеров (S7comm stop/download). Для связи с удалёнными объектами (кусты, ГРС, факельные системы) — IPsec VPN поверх выделенных каналов или однонаправленные шлюзы InfoDiode/Waterfall для чисто мониторинговых потоков. Точки зеркалирования портов (SPAN) на агрегирующих коммутаторах подают трафик на сенсоры PT ISIM/KICS — пассивный контур обнаружения вторжений без риска влияния на процесс. Синхронизация времени всех МЭ по NTP/PTP (см. comm-time-synchronization-ntp-ptp) обязательна для корреляции событий в SIEM.
Нормативная база и требования к импортозамещению в РФ/СНГ {#norms}
Для объектов КИИ (ФЗ-187) МЭ — сертифицируемое СЗИ: класс защиты по категории значимости (приказ ФСТЭК №239: 1-я категория — не ниже 4 класса МЭ и 4 уровня доверия, 2-я — не ниже 5, 3-я — не ниже 6); сертификаты действующих продуктов проверяются в реестре ФСТЭК. Базовые профили и зоны регламентирует национализированная серия ГОСТ Р МЭК 62443 (комплекс стандартов ИБ для АСУ ТП) и ГОСТ Р 56939-2016. Импортозамещение: уход Cisco/Fortinet с рынка РФ перевёл проекты на Континент 4, UserGate, ViPNet («ИнфоТеКС») — все имеют записи в реестре отечественного ПО (ПП РФ №878); аппаратные платформы — по реестру ГИСП (ПП РФ №719). Шифрование межобъектных каналов — только сертифицированными СКЗИ (ФЗ-63, ГОСТ Р 34.12 «Кузнечик»/«Магма» в ViPNet). Для ОПО Ростехнадзор при экспертизе промбезопасности учитывает выполнение модели угроз АСУ ТП (методика ФСТЭК 2021 г.).
Инженерные проблемы, риски эксплуатации и методы их решения {#problems}
Проблема: внедрение МЭ в routed-режиме на границе DCS↔DMZ НПЗ в Нижнекамске оборвало широковещательные рассылки Profinet DCP и NTP от контроллеров: 14 приборов потеряли синхронизацию, мнемосхемы SCADA показали ложные отказы. Решение: замена routed-участка на transparent bridge для L2-протоколов, выделение NTP-трафика отдельным правилом UDP/123 с контролем источника, повторное обучение белого списка в monitor-режиме 3 недели.
Проблема: DPI-правило «запрет FC 16 (запись регистров)» на МЭ площадки УКПГ заблокировало штатную запись уставок от АРМ оператора через шлюз Modbus TCP: оператор не мог изменить уставку давления нагнетания, контур ушёл в ручной режим. Решение: грануляция правила — FC 16 разрешён только с IP АРМ оператора и только в диапазон регистров уставок (40001–40050), остальная запись запрещена; изменение правил — через процедуру MOC (управление изменениями).
Проблема: вендор компрессорной пакетной единицы требовал постоянный удалённый доступ «для мониторинга», предлагая TeamViewer с ПК в сети АСУ ТП — прямое нарушение приказа №239 (УПД.5, запрет неконтролируемого удалённого доступа). Решение: организация сервисного доступа через выделенный шлюз удалённого администрирования с VPN, MFA, сессионной записью и включением по заявке на ограниченное время (см. comm-remote-access-secure-maintenance).
Проблема: перегрузка DPI-ядра бюджетного МЭ при включении полного набора IPS-сигнатур: задержка выросла с 0,8 до 9 мс, цикл обмена контроллер↔весовые терминалы (250 мс) дал таймауты. Решение: отключение офисных сигнатур, оставлены только ICS-правила; перенос DPI-мониторинга на пассивные сенсоры за SPAN-портом, МЭ работает только stateful-фильтрацией.
