Блог · 25.07.2026

Інтеграція безпеки OT та IT: практичне впровадження вимог NIST SP 800-82

Як впровадити Zero Trust та Row-Level Security для промислових даних без загрози безперервності технологічних процесів та зупинки виробництва.

Сучасні промислові підприємства більше не можуть дозволити собі ізоляцію операційних технологій (OT) від корпоративного IT-середовища. Потреба в аналітиці реального часу, предиктивному обслуговуванні обладнання та інтеграції з ERP-системами змушує бізнес відкривати промислові контури. Однак пряме об'єднання цих світів створює критичні загрози безпеці та стабільності.

Оновлений посібник NIST SP 800-82 фіксує потребу переходу від класичного захисту периметра до гранулярних моделей управління даними (Data Governance) та впровадження принципів Zero Trust для OT-даних. Головний виклик для технічних керівників полягає в тому, щоб забезпечити суворий контроль доступу до сенсорної телеметрії, не порушуючи при цьому вимог до доступності та безперервності технологічних процесів.

Вимоги NIST SP 800-82: Чому захисту мережевого периметра OT більше недостатньо

Історично безпека промислових систем керування (ICS) будувалася на рівні мережевого периметра. Вважалося, що якщо контролери (PLC) та системи SCADA знаходяться у виділеному фізичному або віртуальному сегменті (VLAN), захищеному промисловим міжмережевим екраном, то інфраструктура перебуває у безпеці. Проте такий підхід більше не забезпечує належного захисту під час інтеграції з IT-платформами.

NIST SP 800-82 наголошує, що на відміну від IT, в OT-середовищах доступність (availability) та цілісність (integrity) мають вищий пріоритет, ніж конфіденційність (confidentiality). Просте блокування трафіку або відключення сегмента при виявленні аномалії може призвести до зупинки безперервного виробництва, що загрожує значними фінансовими збитками. Стандарти серії ISA/IEC 62443, які застосовуються у понад 20 різних галузях промисловості, що використовують операційні технології, також підтверджують необхідність глибокої ешелонованої оборони.

Коли дані з датчиків передаються на верхні рівні для аналізу, традиційні міжмережеві екрани не здатні розрізнити, хто саме та з якою метою запитує конкретний показник. Відкриття портів для корпоративних систем створює шлях для зловмисників усередину технологічної мережі. Тому виникає потреба в переході від суто мережевої сегментації до програмного управління доступом на рівні самих даних.

Конфлікт пріоритетів: Чому IT-підходи до безпеки руйнують доступність OT-систем

Спроба перенести класичні IT-методи безпеки в OT-середовище майже завжди несе ризик для працездатності процесів. Розглянемо ключові суперечності:

  • Життєвий цикл систем: У промисловому секторі контролери працюють десятиліттями. Застарілі системи (legacy) не підтримують сучасні методи шифрування, не мають вбудованої авторизації і не можуть регулярно оновлюватися (патчитися) без ризику втрати працездатності.
  • Чутливість до навантажень: Спроби застосувати стандартні IT-сканери вразливостей або надмірні запити можуть перевантажити ресурси старого контролера, що призведе до його відмови.
  • Відсутність автентифікації користувачів: Багато промислових протоколів передають дані у відкритому вигляді. Пряме підключення до таких систем дозволяє несанкціоновано змінювати режими їхньої роботи.

Згідно з методологією AWS Well-Architected IoT Lens, ефективна архітектура вимагає чіткого розділення обробки даних на межі (edge) та в хмарі для забезпечення надійності системи. Це означає, що локальний контур керування на рівні цеху повинен залишатися автономним, навіть якщо зв'язок із зовнішніми системами розірвано.

Архітектурний прошарок безпеки: Як нормалізувати та захистити промислові дані

Для вирішення конфлікту необхідно впровадити програмний прошарок управління даними (Data Governance Layer). Він розміщується між промисловим обладнанням та корпоративними системами, виступаючи єдиним захищеним шлюзом.

Першочерговим завданням цього прошарку є нормалізація даних. Стандарт OPC UA (OPC Unified Architecture) діє як платформонезалежна архітектура, що нормалізує машинні дані. Це обов'язкова передумова для безпечної інтеграції між SCADA/MES та корпоративними системами. Нормалізовані дані переходять у семантично зрозумілий вигляд для безпечної обробки.

Програмний рівень управління даними не замінює собою фізичні міжмережеві екрани або сегментацію мережі, які вимагаються стандартом NIST SP 800-82. Він діє як комплементарний шар. Замість того, щоб надавати IT-системам прямий доступ до баз SCADA, усі запити проходять через захищений шлюз. Це унеможливлює зворотний вплив корпоративного сегмента на фізичні контролери.

Практична реалізація Zero Trust: RLS, аудит та інтеграція з Active Directory

Впровадження концепції Zero Trust в OT вимагає застосування трьох ключових механізмів на рівні інтеграційного прошарку:

1. Гранулярний контроль доступу (Row-Level Security)

Традиційний доступ на рівні баз даних є недостатнім. Необхідно застосовувати Row-Level Security (RLS) для обмеження доступу до конкретних даних. Наприклад, інженер з обслуговування повинен мати доступ до телеметрії лише тих виробничих ліній, за які він відповідає, і не бачити параметрів роботи інших цехів.

2. Централізація та повнота аудиту

Аудит безпеки повинен охоплювати значна частина спроб адміністративного доступу до критичних контролерів та запитів до їхніх даних. Всі події з розрізнених систем мають збиратися та записуватися в єдиний захищений журнал аудиту. Це дозволяє оперативно виявляти несанкціоновані зміни конфігурації.

3. Наскрізна ідентифікація без локальних акаунтів

Створення окремих облікових записів на кожному промисловому комп'ютері призводить до використання слабких паролів. Вирішенням є мапування корпоративних облікових записів Active Directory на специфічні ролі доступу до OT-даних. Користувач автентифікується у корпоративному домені, а шлюз транслює його права у дозволи на перегляд конкретної промислової телеметрії.

Роль платформи UnityBase у побудові безпечного шлюзу між IT та OT

Прикладом технологічної основи для такого інтеграційного прошарку є платформа UnityBase — full-stack JavaScript low-code рішення, розроблене компаніями консорціуму Intecracy Group. Завдяки архітектурі, де єдина модель метаданих (Domain metadata) об'єднує опис даних, API та прав доступу, системи, побудовані на UnityBase, ефективно виконують роль захищеного шлюзу між промисловим і корпоративним контурами. Для високонавантажених проєктів із суворими вимогами до безпеки офіційна документація рекомендує використовувати Enterprise (EE) або Defence (DE) редакції платформи.

Платформа допомагає реалізувати вимоги NIST SP 800-82 завдяки таким механізмам:

  • Субсекундна затримка авторизації: Багатопотоковий движок (SpiderMonkey) гарантує, що перевірка прав доступу відбувається миттєво, не створюючи затримок у передачі телеметрії.
  • Гнучкі політики безпеки: Платформа підтримує рольовий доступ (RBAC) та безпеку на рівні рядків (RLS), дозволяючи гранулярно налаштовувати доступ до показників.
  • Інтеграція з корпоративною інфраструктурою: Підтримка Active Directory, OpenID Connect та інших протоколів дозволяє надати доступ користувачам через існуючі корпоративні облікові записи.
  • Надійне логування (Audit Trail): Автоматичне ведення детального журналу гарантує дотримання вимог щодо значна частина аудиту дій із даними.

У комплексних проєктах цей шар працює в синергії з іншими рішеннями. AZIOT Platform забезпечує безпосередній збір даних з обладнання (edge-обробку) за протоколами MQTT/Modbus та передає їх до шлюзу. Водночас експертиза компанії Softengi в системній інтеграції, що відповідає стандарту управління розробкою ШІ ISO/IEC 42001, дозволяє проєктувати такі кіберфізичні архітектури під ключ для критичної інфраструктури.

Вимога NIST SP 800-82Рішення на рівні мережі (Firewalls/VLANs)Рішення на рівні Governance (UnityBase)
Пріоритет доступності (Availability)Резервування фізичних каналів зв'язку, апаратне дублювання обладнання.Субсекундна авторизація запитів, повна ізоляція контролерів від прямого навантаження запитами з IT-мережі.
Гранулярний контроль доступуСегментація мережі на рівні IP-адрес чи портів.Row-Level Security (RLS) для обмеження доступу до показників датчиків на основі ролі користувача.
Безперервний аудит та моніторингАналіз мережевого трафіку (IDS/IPS), виявлення аномальних пакетів.Наскрізне значна частина логування всіх запитів до даних та дій користувачів через єдиний Audit Trail.
Управління ідентифікацією (IAM)Локальні паролі на рівні операторських панелей (HMI).Інтеграція з корпоративними Active Directory/LDAP.

Впровадження програмного шару управління даними дозволяє виконати жорсткі вимоги сучасних стандартів кібербезпеки, зберегти інвестиції в застаріле обладнання та відкрити шлях до безпечної цифрової інтеграції без ризику для безперервності виробництва.

Поширені питання

Як впровадити Zero Trust в OT-середовищі без заміни застарілих контролерів (legacy PLC)?

Для цього між застарілими контролерами та корпоративною мережею розгортається програмний прошарок управління даними (Data Governance Layer). Дані нормалізуються через OPC UA, а на рівні шлюзу, побудованого, наприклад, на платформі UnityBase, застосовуються політики Zero Trust, автентифікація та контроль доступу. Прямий доступ IT-систем до PLC повністю блокується.

Чи може програмний прошарок управління даними замінити мережеві екрани (firewalls) за стандартом NIST SP 800-82?

Ні, програмний прошарок є комплементарним рішенням. Згідно з NIST SP 800-82, захист має бути ешелонованим. Мережеві екрани та VLAN забезпечують ізоляцію трафіку, тоді як Governance-шар забезпечує гранулярний контроль доступу до самих даних та аудит операцій користувачів.

Як забезпечити Row-Level Security для телеметрії датчиків у реальному часі без затримок у роботі SCADA?

Запити від корпоративних систем адресуються не безпосередньо до SCADA, а до високопродуктивного проміжного шлюзу інтеграції. Використання асинхронних архітектур дозволяє виконувати фільтрацію даних на рівні рядків (RLS) із субсекундною затримкою, нівелюючи додаткове навантаження на промислові системи.

Джерела даних

Коментар експерта

Головна пастка при інтеграції — спроба застосувати IT-стандарти сканування до legacy-обладнання без урахування його чутливості. У моїй практиці критично важливо спочатку ізолювати контролери, адже навіть незначне навантаження від стандартних інструментів безпеки може призвести до зупинки технологічного процесу, що є неприпустимим для критичної інфраструктури.

Антон Марреро, Співзасновник Softline та Intecracy Group

← Усі матеріали