К содержанию
ИнтеграПромпромышленный интегратор
Меню
НефтехимияПромышленная кибербезопасность

Сегментация технологической сети нефтехимического производства

Состав технологической сети отражён в актуальных схемах, межсегментные соединения описаны и ограничены правилами, сервисные подключения переведены в единый контур с журналированием.

Исходная ситуация

Фактический состав сетевых устройств и разрешённых соединений в технологической сети не полностью соответствовал документации: за годы эксплуатации добавлялись устройства и связи, которые не отражались в схемах. Часть сервисных подключений подрядчиков была организована без единого регламента - разными способами и без фиксации сеансов.

Задача

Установить фактический состав технологической сети, классифицировать активы, описать необходимые информационные взаимодействия и разделить сеть на сегменты с документированными правилами доступа, не нарушая работу действующих систем.

Ограничения

  • Инвентаризация - только пассивными методами, без вмешательства в трафик действующих систем
  • Изменения конфигурации сети - только в согласованные окна
  • Часть оборудования не поддерживает современные механизмы защиты и требует компенсирующих мер на уровне сети
  • Сервисные подключения подрядчиков должны сохранить работоспособность
  • Документация до проекта отражала состав сети не полностью

Архитектура решения

Технологическая сеть разделена на сегменты по функциональному признаку; взаимодействие между сегментами допускается только через документированные правила межсетевого доступа, построенные на основе матрицы информационных взаимодействий. Для сервисных подключений организован отдельный защищённый контур с единой точкой входа и журналированием сеансов.

  • Сегменты по функциональному признаку с ограниченными точками сопряжения
  • Правила межсетевого доступа на основе матрицы взаимодействий
  • Единый контур сервисных подключений с журналированием сеансов
  • Компенсирующие меры на уровне сети для оборудования без встроенных механизмов защиты
  • Регистрация событий сетевого доступа

Состав работ

  • Пассивная инвентаризация сетевых устройств и соединений
  • Сверка результатов с проектной и эксплуатационной документацией
  • Актуализация схем технологической сети
  • Классификация активов по роли и критичности
  • Разработка матрицы информационных взаимодействий
  • Проектирование схемы сегментации и точек сопряжения
  • Настройка правил межсетевого доступа в согласованные окна
  • Организация защищённого контура сервисных подключений с журналированием
  • Разработка регламентов сервисного доступа и внесения изменений

Этапы реализации

  1. Инвентаризация

    Пассивный сбор данных и сверка с документацией

  2. Анализ и классификация

    Реестр активов и матрица взаимодействий

  3. Проект сегментации

    Целевая схема сети и правила доступа

  4. Внедрение

    Изменения поэтапно, по сегментам, в согласованные окна

  5. Регламенты и передача

    Журналирование, документация, порядок изменений

Результат

Фактический состав сети зафиксирован в актуальных схемах и реестре активов, межсегментные соединения ограничены документированными правилами, а сервисные подключения выполняются через единый контур с журналированием сеансов. У заказчика есть регламент, по которому дальнейшие изменения сети вносятся управляемо. Фактические показатели проекта должны быть заменены подтверждёнными данными заказчика.

-

Выявлено сетевых устройств

Заполнить по данным подтверждённого проекта

-

Сформировано сегментов

Заполнить по данным подтверждённого проекта

- %

Доля соединений, описанных в матрице взаимодействий

Заполнить по данным подтверждённого проекта

-

Сервисных подключений переведено в защищённый контур

Заполнить по данным подтверждённого проекта

Сетевой шкаф после установки межсегментного оборудования
Контроль событий сетевого доступа

Запросить аудит технологической сети

Начнём с пассивной инвентаризации - без вмешательства в работу действующих систем.

Запросить аудит технологической сети
ПозвонитьСервисная заявка