Operational technology security testing

Pentest OT, ICS i SCADA. Bezpieczeństwo procesu jest ważniejsze niż agresywny skan.

W środowisku przemysłowym typowy skan IT może spowodować zakłócenie. Dlatego zaczynamy od architektury, bezpieczeństwa procesu i pasywnej obserwacji, a aktywne działania wykonujemy dopiero po kwalifikacji ryzyka.

Krótka odpowiedź

Pentest OT/ICS/SCADA wymaga osobnego modelu bezpieczeństwa operacyjnego. Zakres może objąć granicę IT/OT, dostęp zdalny, stacje inżynierskie, HMI, serwery, usługi katalogowe, segmentację i uzgodnione protokoły przemysłowe. Na działającym procesie nie uruchamiamy domyślnie testów przeciążeniowych, destrukcyjnych ani niekwalifikowanych skanerów. Aktywne scenariusze preferujemy w laboratorium, środowisku testowym lub zatwierdzonym oknie z zespołem procesu.

Dla kogo

Kiedy ten zakres ma sens?

  • Zakłady produkcyjne i operatorzy automatyki
  • Energetyka, wodociągi, transport i infrastruktura krytyczna
  • Integratorzy systemów ICS i dostawcy utrzymania
  • Organizacje sprawdzające segmentację oraz dostęp zdalny do OT

Zakres testu

Co sprawdzamy?

01

Architektura

Strefy, przepływy, model Purdue, punkty styku IT/OT, zależności procesu i elementy krytyczne.

02

Dostęp zdalny

VPN, jump hosty, konta dostawców, MFA, sesje administracyjne, monitoring i dostęp awaryjny.

03

Segmentacja

Reguły między strefami, trasy, usługi pośrednie i kontrolowane scenariusze przejścia z IT do OT.

04

Systemy zarządzające

HMI, historian, stacje inżynierskie, serwery aplikacyjne, domena i mechanizmy administracyjne.

05

Protokoły i urządzenia

Zakres aktywnych testów dobierany do producenta, wersji, krytyczności i potwierdzonej tolerancji urządzeń.

06

Detekcja i reakcja

Widoczność zdarzeń, kontakty alarmowe, kryteria przerwania i bezpieczne odtworzenie po teście.

Rezultat

Co dostajesz?

  • Mapa testowanej granicy IT/OT
  • Raport z oceną wpływu na proces i bezpieczeństwo
  • Lista technik wykonanych oraz celowo pominiętych
  • Plan napraw z uwzględnieniem okien technologicznych
  • Retest wybranych zmian w bezpiecznym zakresie
01

Warsztat bezpieczeństwa

Właściciel procesu, automatycy i IT ustalają zasoby, konsekwencje, okna i kryteria przerwania.

02

Pasywnie najpierw

Analizujemy architekturę, konfigurację i dostępne dane bez generowania ryzykownego ruchu.

03

Aktywna walidacja

Każdy scenariusz ma osobną zgodę, monitoring, punkt obserwacji i plan natychmiastowego przerwania.

04

Plan redukcji ryzyka

Priorytety uwzględniają bezpieczeństwo, dostępność, cykl życia urządzeń i realne okna zmian.

Cena i decyzja

Ile kosztuje pentest OT/ICS/SCADA?

Cena zależy od liczby stref, lokalizacji, dostawców, platform, protokołów i wymaganych zabezpieczeń operacyjnych. Taki zakres nie kwalifikuje się do obietnicy pełnego raportu w 24 godziny. W 24 godziny możemy przygotować wstępną kwalifikację oraz plan bezpiecznego testu.

Sprawdź własny zakres

FAQ

Najczęstsze pytania

Czy testujecie działającą produkcję?+

Tylko po formalnej analizie ryzyka i z ograniczonymi technikami. Preferujemy pasywną ocenę, test laboratoryjny lub zatwierdzone okno z obecnością zespołu procesu.

Czy standardowy skaner podatności jest bezpieczny dla OT?+

Nie można tego założyć. Tolerancja zależy od urządzenia, wersji i procesu. Każde narzędzie oraz profil ruchu musi zostać zakwalifikowany.

Czy raport potwierdza zgodność z IEC 62443 lub NIS2?+

Nie. Wynik daje techniczny dowód dla ustalonego zakresu, ale pełna ocena zgodności wymaga szerszej analizy organizacji, architektury i procesu.