Кибератаки на критическую инфраструктуру¶
Кибератака на критическую инфраструктуру — это целенаправленное несанкционированное воздействие (взлом, вывод из строя, нарушение управления) на информационные, автоматизированные и телекоммуникационные системы, обеспечивающие функционирование объектов, от которых зависит безопасность, экономика и жизнедеятельность государства и общества. К таким объектам относятся электростанции, системы водоснабжения, транспортные узлы, сети связи, финансовые системы, объекты здравоохранения и оборонно-промышленного комплекса. Целью атаки может быть шпионаж, саботаж, вымогательство, дестабилизация обстановки или нанесение прямого физического ущерба.
¶История и развитие угрозы
Первые значимые инциденты, связанные с целенаправленным воздействием на промышленные системы управления, относятся к началу 2000-х годов. До этого кибератаки в основном затрагивали корпоративные сети и государственные сайты, не влияя на физические процессы.
¶Ключевые вехи
- 2000 год (Австралия) — бывший сотрудник коммунального предприятия использовал радиопередатчик и компьютер для сброса сточных вод в реки и парки Квинсленда. Это считается одним из первых задокументированных случаев кибератаки на критическую инфраструктуру.
- 2010 год (Иран) — обнаружение червя Stuxnet. Эта программа была нацелена на центрифуги по обогащению урана на ядерном объекте в Натанзе. Она изменяла частоту вращения роторов, выводя их из строя, при этом имитируя нормальные показатели датчиков. Stuxnet стал первой известной кибератакой, вызвавшей физическое разрушение промышленного оборудования.
- 2015 год (Украина) — кибератака на энергосистему Прикарпатья (с использованием вредоносного ПО BlackEnergy). Хакеры получили удалённый доступ к диспетчерским системам и отключили 30 подстанций, оставив без света около 230 тысяч человек на несколько часов. Это был первый в истории случай массового отключения электроэнергии в результате кибератаки.
- 2017 год (мир) — атака вируса-вымогателя NotPetya, замаскированного под программу-шифровальщик. Хотя основной целью были украинские компании, вирус быстро распространился по миру, поразив логистическую компанию Maersk, фармацевтическую Merck и российскую нефтяную компанию «Роснефть». NotPetya нанёс ущерб на миллиарды долларов, нарушив работу портов, бухгалтерий и производственных линий.
- 2021 год (США) — атака программы-вымогателя DarkSide на трубопроводную компанию Colonial Pipeline. Хакеры зашифровали данные и потребовали выкуп, что вынудило компанию остановить поставки топлива на восточное побережье США. Это привело к дефициту бензина, панике и временному закрытию аэропортов.
- 2022–2024 годы (Россия и Украина) — в ходе конфликта на Украине резко возросло количество атак на критическую инфраструктуру обеих сторон. Украинские энергосистемы подвергались массированным атакам с использованием специализированного вредоносного ПО (например, Industroyer2, CaddyWiper). В России были зафиксированы атаки на системы управления транспортом, вещательные сети (взлом спутниковой связи KA-SAT) и объекты топливно-энергетического комплекса.
¶Классификация кибератак
Кибератаки на критическую инфраструктуру делятся по нескольким признакам: по цели, по способу проникновения, по объекту воздействия.
¶По цели воздействия
- Шпионаж — сбор технической информации, чертежей, кодов доступа, данных о режимах работы оборудования. Часто предшествует саботажу.
- Саботаж (диверсия) — вывод из строя оборудования, нарушение технологических процессов, отключение систем. Может приводить к авариям и техногенным катастрофам.
- Вымогательство — шифрование данных или блокировка систем с требованием выкупа (Ransomware). Характерно для атак на больницы, муниципальные службы, водоканалы.
- Дестабилизация — создание паники, подрыв доверия к государственным институтам, нарушение работы транспорта и связи в преддверии выборов или военных действий.
¶По способу проникновения
- Фишинг и социальная инженерия — рассылка писем сотрудникам с вредоносными вложениями или ссылками. Один из самых распространённых векторов.
- Эксплуатация уязвимостей — использование «дыр» в программном обеспечении промышленных контроллеров (PLC), SCADA-систем, сетевого оборудования.
- Атаки через цепочку поставок — внедрение вредоносного кода в обновления программного обеспечения, которое используется на объекте. Пример — атака через обновление SolarWinds Orion (2020 год).
- Физический доступ — подключение к оборудованию через USB-носители, порты обслуживания, незащищённые консоли.
¶По объекту воздействия
- Энергетика — электростанции, подстанции, сети передачи электроэнергии.
- Водоснабжение и водоотведение — очистные сооружения, насосные станции, системы химической обработки воды.
- Транспорт — системы управления движением поездов, авиадиспетчерские службы, портовые терминалы, умные светофоры.
- Связь — спутниковые системы, сотовые вышки, магистральные интернет-каналы.
- Здравоохранение — больничные информационные системы, аппараты жизнеобеспечения, лабораторное оборудование.
- Финансы — системы межбанковских переводов, биржевые платформы, процессинговые центры.
¶Устройство и характеристики атаки
Типичная кибератака на критическую инфраструктуру включает несколько этапов:
- Разведка — сбор информации о сети, оборудовании, сотрудниках, поставщиках.
- Проникновение — получение начального доступа (через фишинг, уязвимость, подкуп инсайдера).
- Закрепление — установка бэкдоров, создание учётных записей, маскировка под легитимный трафик.
- Латеральное перемещение — продвижение внутри сети от офисных сегментов к промышленным (OT-сетям).
- Достижение цели — активация вредоносного ПО, изменение параметров работы контроллеров, отключение защиты.
- Сокрытие следов — удаление логов, подмена показаний датчиков, имитация штатной работы.
Ключевая особенность атак на критическую инфраструктуру — необходимость преодоления Air Gap (физического разрыва между корпоративной и промышленной сетью). Для этого используются заражённые флеш-накопители, ноутбуки обслуживающего персонала, удалённые подключения через VPN с компрометированными учётными данными.
¶Применение и последствия
¶Примеры из практики
- Водоснабжение (Флорида, 2021) — хакер получил удалённый доступ к системе управления химической очисткой воды на водоочистной станции в городе Олдсмар. Он попытался увеличить концентрацию гидроксида натрия до опасного уровня. Атака была замечена оператором в реальном времени.
- Энергетика (Россия, 2022) — в ходе атаки на подстанции в нескольких регионах России использовалось вредоносное ПО, которое отключало выключатели высокого напряжения. Восстановление заняло несколько часов.
- Транспорт (Сан-Франциско, 2016) — атака программы-вымогателя на систему оплаты проезда в метрополитене. Турникеты были заблокированы, пассажиров пускали бесплатно. Система была восстановлена через несколько дней.
¶Последствия
- Экономические — прямые убытки от простоя, стоимость восстановления, выплаты выкупов, падение фондового рынка.
- Социальные — нарушение работы больниц, перебои с водой и теплом, транспортный коллапс, паника.
- Техногенные — аварии с выбросом опасных веществ, пожары, взрывы (например, на химических заводах или нефтеперерабатывающих предприятиях).
- Геополитические — эскалация конфликтов, обвинения в кибервойне, введение санкций.
¶Защита и противодействие
Защита критической инфраструктуры требует комплексного подхода, включающего технические, организационные и правовые меры.
¶Технические меры
- Сегментация сетей — жёсткое разделение корпоративной (IT) и промышленной (OT) сетей, использование межсетевых экранов (firewalls) и односторонних шлюзов (data diodes).
- Мониторинг и обнаружение — системы SIEM (Security Information and Event Management), анализаторы сетевого трафика, системы обнаружения вторжений (IDS/IPS) на протоколы промышленной автоматизации (Modbus, DNP3, IEC 61850).
- Управление уязвимостями — регулярное обновление ПО промышленных контроллеров, тестирование на проникновение, использование безопасных протоколов.
- Многофакторная аутентификация — для всех удалённых подключений и административных интерфейсов.
- Резервное копирование — создание автономных, не связанных с основной сетью резервных копий критических данных и конфигураций.
¶Организационные меры
- Обучение персонала — тренинги по кибергигиене, распознаванию фишинга, правилам работы с USB-носителями.
- Планы реагирования — разработка и регулярные учения по отражению атак, восстановлению работы, взаимодействию с правоохранительными органами.
- Аудит поставщиков — проверка безопасности цепочки поставок, требования к сертификации ПО и оборудования.
¶Правовые меры
В России действует Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» (принят в 2017 году). Он обязывает владельцев объектов КИИ:
- Категорировать объекты по степени значимости.
- Создавать системы безопасности (ГосСОПКА — Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак).
- Уведомлять ФСБ о компьютерных инцидентах.
- Запрещать использование иностранного ПО на объектах первой категории.
На международном уровне действуют стандарты NIST SP 800-82 (США), IEC 62443 (международный стандарт для промышленной автоматизации) и рекомендации ENISA (Европейское агентство по кибербезопасности).
¶Критика и сложности
Эффективность защиты критической инфраструктуры ограничена несколькими факторами:
- Устаревшее оборудование — многие промышленные контроллеры и SCADA-системы были спроектированы десятилетия назад, без учёта современных киберугроз. Их замена требует огромных затрат и длительных остановок производства.
- Конфликт безопасности и доступности — в промышленных системах приоритетом является непрерывность процесса. Внедрение средств защиты (например, антивирусов или частых обновлений) может приводить к сбоям, что недопустимо.
- Недостаток специалистов — дефицит экспертов, одновременно разбирающихся в промышленной автоматизации и кибербезопасности.
- Ответственность государства — атаки на критическую инфраструктуру часто связывают с действиями государственных хакерских групп (например, APT-групп, связанных с разведками США, России, Китая, Ирана, КНДР). Это порождает сложности в международном праве: атаку можно расценивать как акт войны, но доказательства часто засекречены.
¶См. также
- SCADA
- Промышленный интернет вещей (IIoT)
- Stuxnet
- Кибервойна
- ГосСОПКА
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


