NIST SP 800-207 определяет 7 фундаментальных принципов ZTA. OT-оверлеи адаптируют их следующим образом:
1. Все ресурсы считаются ресурсами: ПЛК, датчики, исполнительные механизмы — это «ресурсы», требующие защиты, даже если они не поддерживают стандартные протоколы безопасности
2. Вся коммуникация защищается: Шифрование применяется выборочно: приоритет — критическим каналам управления; для легаси-протоколов — компенсационные меры (физическая изоляция, шлюзы)
3. Доступ предоставляется посессионно: Для ОТ: сессионный доступ + процедурные подтверждения (например, физическое присутствие оператора для критических команд)
4. Доступ определяется динамической политикой: Политики учитывают не только идентичность, но и состояние процесса (например, запрет изменений во время аварийного режима)
5. Мониторинг целостности активов: Пассивный мониторинг трафика ОТ-протоколов + поведенческий анализ (UEBA) для выявления аномалий в работе оборудования
6. Динамическая аутентификация и авторизация: Многоуровневая аутентификация: цифровая + физическая (биометрия, proximity-карты) для критических действий
7. Сбор информации для улучшения безопасности: Агрегация логов из ОТ и ИТ в единый SIEM, но с фильтрацией по критичности для предотвращения «шума»
Отметим основные проблемы безопасности:
Легаси-оборудование не поддерживает современные протоколы аутентификации/шифрования
Требования к доступности ограничивают возможность перезагрузки или обновления
Специализированные протоколы (Modbus, DNP3) не имеют встроенных механизмов безопасности
Ну и барьеры между ИТ- и ОТ-командами (разные приоритеты, терминология, процессы)
Что можно сделать, или практический чек-лист по улучшениям:
Пользуйтесь, пожалуйста
