METAL-ASIA
METAL-ASIAMARKET
WhatsApp
← Все проекты

Защищённый удалённый доступ (secure remote maintenance) — контролируемый кана...

02.08.2026Максим Ведунков
КоммуникацииСетиOPC UAКибербезопасность

comm-remote-access-secure-maintenance

Техническое описание и специфика применения на НПЗ {#tech}

Защищённый удалённый доступ (secure remote maintenance) — контролируемый канал подключения внешних специалистов (вендоры DCS/ПАЗ, сервисные инженеры компрессорной и аналитической техники, собственные инженеры вне дежурства) к узлам АСУ ТП без нарушения периметра. Прямые инструменты потребительского класса (TeamViewer, AnyDesk, RDP с интернет-страницы) в значимых объектах КИИ запрещены: приказ ФСТЭК №239 (группа УПД, мера контроля удалённого доступа; редакция 2024 г. усилила требования) требует учитываемости, аутентификации и возможности отзыва доступа. Эталонная модель — доступ через выделенный шлюз удалённого администрирования (bastion host) в DMZ с пятью обязательными свойствами: многофакторная аутентификация (пароль + аппаратный токен/сертификат), доступ по заявке на ограниченное время к конкретному целевому узлу (учётная запись активируется на окно работ), полная запись сессии (видеопоток и/или протокол нажатий, хранение ≥1 года), контроль передаваемых файлов (антивирусная проверка, блокировка исполняемых файлов вне заявки), возможность принудительного разрыва дежурным администратором (dead man's switch — наблюдение за сессией в реальном времени для критичных контуров).

Транспорт: IPsec VPN (site-to-site с вендорским шлюзом) или TLS VPN (клиентский доступ); в РФ — каналы поверх сертифицированных СКЗИ с ГОСТ-криптографией (ViPNet, «С-Терра», Континент). Доступ в полевые сегменты уровня 1 (программирование ПЛК, HART-наладка) допускается только через второй прыжок с инженерной станции в DMZ, никогда напрямую.

Международный технологический ландшафт и анализ брендов {#brands}

Промышленные решения удалённого сервиса: Siemens Sinema Remote Connect (облачный брокер + SCALANCE S615/M87x на объекте, управление правами до устройства), HMS Ewon Cosy+ / Talk2M (Бельгия; VPN-шлюз к ПЛК, отключение доступа локальным ключом-переключателем на шлюзе), Secomea SiteManager (Дания; аппаратный шлюз, GateManager-брокер, юрисдикционно развёртываемый на площадке заказчика), Tosibox (Финляндия; аппаратные ключи с сертификатами, автономный VPN без облака), IXON Cloud, MB Connect Line mbNET. PAM-класс: CyberArk, BeyondTrust — записи сессий и эфемерные учётные записи. Российские бренды: Solar inRights (Ростелеком-Солар; PAM: шлюз сессий, запись, MFA, интеграция с AD/ALD Pro), «Аванпост» (PAM/IDM с контролем привилегированных сессий), «Код Безопасности» (Континент 4 с функцией шлюза удалённого доступа, Континент-АП), «С-Терра Шлюз» и ViPNet HW («ИнфоТеКС»; ГОСТ-шифрование каналов), UserGate (VPN-сервер с MFA). Китайские аналоги (Sangfor VPN) на объектах КИИ РФ не сертифицированы и не применяются.

Архитектура интеграции, интерфейсы и шлюзы {#integration}

Эталонная цепочка: вендор → интернет → корпоративный NGFW → шлюз удалённого администрирования (DMZ АСУ ТП, см. comm-industrial-firewalls-cii-protection) → временное правило на внутреннем МЭ (создаётся автоматически по одобренной заявке, удаляется по истечении окна) → целевой узел (инженерная станция, сервер Historian). Программирование контроллеров — только с выделенной инженерной станции в DMZ, к которой подключается вендор (принцип «двойного прыжка»), прямой IP-доступ к ПЛК запрещён правилами МЭ. Передача файлов — через файловый шлюз с антивирусной проверкой и карантином; для значимых объектов 1-й категории — через однонаправленный шлюз ввода (InfoDiode с файловым коннектором, см. comm-industrial-gateways-protocol-converters). Учётные записи: именные, в PAM; пароли целевых систем хранятся в сейфе PAM и подставляются без раскрытия вендору; после сессии — автоматическая смена пароля. Аудит: события шлюза (логины, начало/конец сессий, переданные файлы) выгружаются в SIEM (см. comm-fstek-requirements-ics-security), записи сессий индексируются по заявкам. Синхронизация времени шлюза — с grandmaster (см. comm-time-synchronization-ntp-ptp) для юридической состоятельности записей.

Нормативная база и требования к импортозамещению в РФ/СНГ {#norms}

Нормативная рамка: ФЗ-187, приказ ФСТЭК №239 (меры ИАФ — многофакторная аутентификация внешних пользователей; УПД — контроль удалённого доступа, запрет неучтённых каналов; АУД — регистрация сессий), приказ №21 при наличии ПДн, ГОСТ Р 56939-2016 (требование выделенных средств удалённого администрирования). Шифрование — только сертифицированные СКЗИ (ФЗ-63, лицензии ФСБ); для 1-й категории КИИ СЗИ не ниже 4 класса. Импортозамещение: иностранные брокеры (Talk2M, Sinema RC облачные) недоступны/недопустимы юридически (трафик через зарубежные серверы) — переход на российские PAM и VPN-шлюзы из реестра отечественного ПО (ПП РФ №878): Solar inRights, «Аванпост», «С-Терра», ViPNet; аппаратные шлюзы — проверка по реестру ГИСП (ПП РФ №719). Внутренний регламент удалённого доступа (порядок заявок, ответственные, хранение записей) — обязательный документ системы безопасности по приказу №235.

Инженерные проблемы, риски эксплуатации и методы их решения {#problems}

Проблема: аудит выявил на инженерной станции компрессорной установленный вендором TeamViewer с постоянным подключением к его офису: неучтённый канал в контроллерный сегмент существовал 14 месяцев, логи отсутствовали. Решение: удаление ПО, блокировка доменов удалённого доступа потребительского класса на МЭ (список ~40 сервисов), инвентаризация всех станций сканером ПО, внедрение контроля установки (whitelist через ОПС Astra Linux/апплокер), вендор переведён на шлюз удалённого администрирования с записью сессий.

Проблема: общая учётная запись «service» на сервере пакетной единицы использовалась тремя подрядчиками одновременно; после инцидента с изменением уставки установить автора не удалось (все события ОС под одним SID). Решение: перевод всех внешних доступов на именные эфемерные учётные записи PAM, привязка сессий к заявкам, запрет shared-аккаунтов политикой, автоматическая смена паролей целевых систем после каждой сессии.

Проблема: вендор во время удалённой наладки скопировал архив Historian (3,2 ГБ) на свой ноутбук «для анализа» — утечка технологических данных выявлена при разборе записи сессии через месяц. Решение: блокировка каналов копирования (RDP clipboard/drive redirection отключены политикой шлюза), передача файлов только через карантинный файловый шлюз с учётом, шаблон NDA и акт приёма работ дополнены пунктом контроля извлечённых данных.

Проблема: VPN-шлюз вендорского доступа остался с прошивкой 2019 года (OpenSSL с уязвимостями, включённый TLS 1.0): внешнее сканирование показало 6 уязвимостей BDU ФСТЭК высокой критичности. Решение: регламент обновления прошивок СЗИ минимум раз в квартал после стендовой проверки, вывод устаревшего шлюза за периметр и замена на сертифицированный «С-Терра» с ГОСТ TLS, включение CVE-мониторинга через БДУ в процессы ИБ.

Яцек Новак

Технический директор

Отвечает за технический аудит поставщиков и контроль качества продукции. Разрабатывает стандарты проверки металлопроката перед отгрузкой клиентам.

Профиль автора →
Яцек Новак