Operational technology security testing
Pentest OT, ICS i SCADA. Bezpieczeństwo procesu jest ważniejsze niż agresywny skan.
W środowisku przemysłowym typowy skan IT może spowodować zakłócenie. Dlatego zaczynamy od architektury, bezpieczeństwa procesu i pasywnej obserwacji, a aktywne działania wykonujemy dopiero po kwalifikacji ryzyka.
Krótka odpowiedź
Pentest OT/ICS/SCADA wymaga osobnego modelu bezpieczeństwa operacyjnego. Zakres może objąć granicę IT/OT, dostęp zdalny, stacje inżynierskie, HMI, serwery, usługi katalogowe, segmentację i uzgodnione protokoły przemysłowe. Na działającym procesie nie uruchamiamy domyślnie testów przeciążeniowych, destrukcyjnych ani niekwalifikowanych skanerów. Aktywne scenariusze preferujemy w laboratorium, środowisku testowym lub zatwierdzonym oknie z zespołem procesu.
Dla kogo
Kiedy ten zakres ma sens?
- Zakłady produkcyjne i operatorzy automatyki
- Energetyka, wodociągi, transport i infrastruktura krytyczna
- Integratorzy systemów ICS i dostawcy utrzymania
- Organizacje sprawdzające segmentację oraz dostęp zdalny do OT
Zakres testu
Co sprawdzamy?
Architektura
Strefy, przepływy, model Purdue, punkty styku IT/OT, zależności procesu i elementy krytyczne.
Dostęp zdalny
VPN, jump hosty, konta dostawców, MFA, sesje administracyjne, monitoring i dostęp awaryjny.
Segmentacja
Reguły między strefami, trasy, usługi pośrednie i kontrolowane scenariusze przejścia z IT do OT.
Systemy zarządzające
HMI, historian, stacje inżynierskie, serwery aplikacyjne, domena i mechanizmy administracyjne.
Protokoły i urządzenia
Zakres aktywnych testów dobierany do producenta, wersji, krytyczności i potwierdzonej tolerancji urządzeń.
Detekcja i reakcja
Widoczność zdarzeń, kontakty alarmowe, kryteria przerwania i bezpieczne odtworzenie po teście.
Rezultat
Co dostajesz?
- Mapa testowanej granicy IT/OT
- Raport z oceną wpływu na proces i bezpieczeństwo
- Lista technik wykonanych oraz celowo pominiętych
- Plan napraw z uwzględnieniem okien technologicznych
- Retest wybranych zmian w bezpiecznym zakresie
Warsztat bezpieczeństwa
Właściciel procesu, automatycy i IT ustalają zasoby, konsekwencje, okna i kryteria przerwania.
Pasywnie najpierw
Analizujemy architekturę, konfigurację i dostępne dane bez generowania ryzykownego ruchu.
Aktywna walidacja
Każdy scenariusz ma osobną zgodę, monitoring, punkt obserwacji i plan natychmiastowego przerwania.
Plan redukcji ryzyka
Priorytety uwzględniają bezpieczeństwo, dostępność, cykl życia urządzeń i realne okna zmian.
Cena i decyzja
Ile kosztuje pentest OT/ICS/SCADA?
Cena zależy od liczby stref, lokalizacji, dostawców, platform, protokołów i wymaganych zabezpieczeń operacyjnych. Taki zakres nie kwalifikuje się do obietnicy pełnego raportu w 24 godziny. W 24 godziny możemy przygotować wstępną kwalifikację oraz plan bezpiecznego testu.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Czy testujecie działającą produkcję?+
Tylko po formalnej analizie ryzyka i z ograniczonymi technikami. Preferujemy pasywną ocenę, test laboratoryjny lub zatwierdzone okno z obecnością zespołu procesu.
Czy standardowy skaner podatności jest bezpieczny dla OT?+
Nie można tego założyć. Tolerancja zależy od urządzenia, wersji i procesu. Każde narzędzie oraz profil ruchu musi zostać zakwalifikowany.
Czy raport potwierdza zgodność z IEC 62443 lub NIS2?+
Nie. Wynik daje techniczny dowód dla ustalonego zakresu, ale pełna ocena zgodności wymaga szerszej analizy organizacji, architektury i procesu.