Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Надёжность и защита информации автоматизированных систем. Учебное пособие.pdf

Министерство науки и высшего образования Российской Федерации
Федеральное государственное бюджетное образовательное
учреждение высшего образования
«Тамбовский государственный технический университет»
М. Н. КРАСНЯНСКИЙ, В. Г. МАТВЕЙКИН, А. В. ЗАТОНСКИЙ,
Б. С. ДМИТРИЕВСКИЙ, Е. А. МИТЮКОВ, А. А. ТЕРЕХОВА
НАДЁЖНОСТЬ
И ЗАЩИТА ИНФОРМАЦИИ
АВТОМАТИЗИРОВАННЫХ СИСТЕМ
Утверждено Учёным советом университета
в качестве учебного пособия для бакалавров 3-го курса направления
27.03.04 «Управление в технических системах», бакалавров 4-го курса
направления 09.03.01 «Информатика и вычислительная техника»,
магистрантов 1-го курса направлений 27.04.04, 09.04.01,
может использоваться для направлений 15.03.04, 15.04.04
«Автоматизация технологических процессов и производств»
Учебное электронное издание
Тамбов
Издательский центр ФГБОУ ВО «ТГТУ»
2022
1

УДК 658.512
Н17
ISBN 978-5-8265-2460-2
Изложены вопросы современных проблем повышения надёжности
промышленных автоматизированных систем управления за счёт обеспечения информационной безопасности. Главное внимание уделено оказанию практической помощи студентам в освоении новых методов
защиты и диагностирования информационного и программного обеспечения автоматизированных систем.
Предназначено для бакалавров 3-го курса направления 27.03.04
«Управление в технических системах», бакалавров 4-го курса направления 09.03.01 «Информатика и вычислительная техника», магистрантов
1-го курса направлений 27.04.04, 09.04.01, может использоваться
для направлений 15.03.04, 15.04.04 «Автоматизация технологических
процессов и производств».
ISBN 978-5-8265-2460-2
© Федеральное государственное бюджетное
образовательное учреждение высшего образования
«Тамбовский государственный технический
университет» (ФГБОУ ВО «ТГТУ»), 2022
ББК 32.97я7
Н17
Рецен зе нт ы :
Доктор технических наук, профессор, профессор кафедры ИТ
ФГБОУ ВО «Тверской государственный технический университет»
В. Н. Богатиков
Доктор технических наук, профессор, заведующий кафедрой КИСМ
ФГБОУ ВО «Тамбовский государственный технический университет»
В. Г. Мокрозуб
Надёжность и защита информации автоматизированных
систем [Электронный ресурс] : учебное пособие / М. Н. Краснянский, В. Г. Матвейкин, А. В. Затонский, Б. С. Дмитриевский,
Е. А. Митюков, А. А. Терехова. – Тамбов : Издательский центр
ФГБОУ ВО «ТГТУ», 2022. – 1 электрон. опт. диск (CD-ROM). –
Системные требования : ПК не ниже класса Pentium II ; CDROM-дисковод ; 35,9 Mb ; RAM ; Windows 95/98/XP ; мышь. –
Загл. с экрана.
Все права на размножение и распространение в любой форме остаются за разработчиком.
2
Нелегальное копирование и использование данного продукта запрещено.
УДК 658.512
ББК 32.97я7

3
ВВЕДЕНИЕ
Представленное учебное пособие предназначено как основная
литература для бакалавров 3-го курса направления 27.03.04 «Управление в технических системах», бакалавров 4-го курса направления
09.03.01 «Информатика и вычислительная техника», магистрантов
1-го курса направлений 27.04.04, 09.04.01, может использоваться
для направлений: 15.03.04, 15.04.04 «Автоматизация технологических процессов и производств».
Целью учебного пособия является оказание практической
помощи бакалаврам и магистрантам в освоении новых методов
защиты и диагностирования информационного и программного
обеспечения автоматизированных систем. Выпускник бакалавриата
или магистратуры должен знать предметную область исследуемого
объекта, методологии решения задач повышения надёжности автоматизированных систем, уметь принимать решения по широкому
кругу вопросов, связанных как с текущим состоянием дел на производстве, так и с теми, которые могут произойти в будущем,
владеть методами повышения надёжности автоматизированных
систем.
В результате освоения учебного пособия у студентов должны
быть сформированы следующие компетенции: знание показателей
надёжности элементов и систем, методы повышения надёжности
систем управления, умение осуществлять расчёт надёжности
системы управления технологическим процессом, способность
решать стандартные задачи профессиональной деятельности
с применением информационно-коммуникационных технологий
и с учётом основных требований информационной безопасности.
Указ Президента Российской Федерации «О национальных
целях развития РФ на период до 2030 года» предусматривает
в качестве одной из задач обеспечение темпа роста валового внутреннего продукта страны выше среднемирового при сохранении
макроэкономической стабильности. Одним из механизмов достижения подобного роста является дальнейшая автоматизация произ-

4
водств, в том числе не включающих объекты критической информационной инфраструктуры (КИИ). По отношению к объектам
КИИ и иным объектам действуют нормы Совета безопасности РФ
и Федеральной службы по техническому и экспортному контролю
(ФСТЭК), регламентирующие мероприятия по информационной
безопасности (ИБ) автоматизированных систем управления (АСУ),
автоматизированных систем управления технологическими процессами (АСУТП), автоматизированных систем управления производствами (АСУП), автоматизированных систем управления технической подготовкой производства (АСТПП), которые в совокупности формируют единую промышленную автоматизированную
систему управления (ПАСУ). ПАСУ является большой системой
в силу наличия в ней тысяч или десятков тысяч элементов на всех
уровнях от полевых интеллектуальных датчиков до рабочих мест
пользователей.
Рост количества устройств автоматизации, технологической
связи и наблюдения, средств информатизации деятельности
и подобных им порождает рост потенциальных уязвимостей
в системах их защиты. Повышение надёжности и живучести
ПАСУ на объектах, не отнесённых к КИИ, в части рисков, возникающих от кибератак, зачастую реализуются дополнительными техническими мерами защиты. Применение той или иной
меры определяется экспертно, а принятие решения о реализации
лежит на плечах собственников предприятия. В то же время
во всем мире признаётся актуальность и практическая значимость
проблемы противодействия атакам, констатируются участившиеся
случаи несанкционированного доступа со стороны к системам
управления и оборудованию, которые могут привести к серьёзным
последствиям.

5
1. ОБЩИЕ СВЕДЕНИЯ О ЗАДАЧЕ ПОВЫШЕНИЯ
НАДЁЖНОСТИ И ЖИВУЧЕСТИ ПРОМЫШЛЕННЫХ
АВТОМАТИЗИРОВАННЫХ СИСТЕМ УПРАВЛЕНИЯ
С ИСПОЛЬЗОВАНИЕМ НОВЫХ МЕТОДОВ ЗАЩИТЫ
И ДИАГНОСТИРОВАНИЯ ИХ ИНФОРМАЦИОННОГО
И ПРОГРАММНОГО ОБЕСПЕЧЕНИЯ
1.1. МЕСТО И РОЛЬ ЗАДАЧИ ПОВЫШЕНИЯ
НАДЁЖНОСТИ И ЖИВУЧЕСТИ ПРОМЫШЛЕННЫХ
АВТОМАТИЗИРОВАННЫХ СИСТЕМ УПРАВЛЕНИЯ
С 2000 года начался значительный рост атак, направленных
на проникновение в промышленные сети. С появлением необходимости подключения промышленных сетей к сети Интернет проведение атак стало возможным из любой точки мира. С дальнейшим
развитием информационных технологий атаки стали принимать
различные формы. Защититься от малоизученных, совершенно
новых атак практически невозможно, в то время как защита
от остальных атак – вопрос обеспечения эффективной инфраструктуры и физической безопасности в целом [1 – 6]. Понимание
особенностей [7] и возможных уязвимостей инфраструктуры,
а также методологий атак и методов защиты от них имеют важное
значение. Это крайне необходимо для повышения надёжности
и живучести ПАСУ [8] в совокупности со смягчением потенциального ущерба, который может быть нанесён в результате проникновения в промышленную сеть нарушителем.
Наиболее больший интерес к ИБ ПАСУ появился после случаев, возникших с червями Stuxnet, Duqu, Flame, которые атаковали
ряд государственных учреждений, промышленных объектов,
в том числе ядерных, разных стран. На смену этим червям пришли
более сложные, активно ретирующиеся и многоступенчатые атаки.
Так, для распространения вируса Havex в 2014 году злоумышленники взламывали сайты производителей ПО для управления
промышленными предприятиями и заражали официальные дистрибутивы Supervisory Control And Data Acquisition (SCADA)-систем,
которые затем устанавливались на предприятиях, что позволило

6
нарушителям получить контроль над системами управления
в нескольких европейских странах. Очевидно, что любой длительный «простой» в крупной промышленной организации непосредственно ведёт к огромным финансовым потерям – это является
одной из причин появления приказа ФСТЭК России от 14 марта
2014 года.
В последние годы для большей части ПАСУ свойственны
уязвимости, характерные и для всех остальных информационных
систем. Основными тенденциями, наблюдаемыми в процессах
работ по исследованию ИБ ПАСУ, нужно отметить следующие [9]:
Открытость. Множество ПАСУ в РФ и других странах
имеют доступ в сеть Интернет. Подобные системы можно найти
с помощью поисковых машин с использованием специальных
ключевых слов. В том числе и отдельные компоненты ПАСУ могут
быть доступны из сети Интернет, при этом их владельцы могут
не подозревать об этом.
Один ключ для всех замков. Продолжается монополизация
производства контроллеров, SCADA-систем, управляющих произ-
водством в различных отраслях. В данном случае продукт одного
и того же вендора может быть использован на большом количестве
предприятий. Следовательно, уязвимость, найденная в данных
продуктах, будет применима абсолютно ко всем, кто их использует.
Угрозы всегда на шаг впереди. Особенности ПАСУ, слож-
ность их организации и необходимость использования в непрерывном производстве ведут к тому, что основные элементы ПАСУ
отживают свой век, при этом работает принцип – «работает
не трогай», т.е. о своевременном обновлении программной или
аппаратной части речь не идёт, следовательно, риски использования злоумышленниками ранее известных уязвимостей таких ПАСУ
увеличиваются в значительной степени.
«Mad house». Дешевизна и малые габариты промышленных
устройств привели к активному внедрению в обыденную жизнь
людей устройств управления системами жизнеобеспечения зданий/сооружений, мониторингом и распределением электроэнергии,
видеонаблюдением. При этом внимание к ИБ этих устройств
на уровне конечных пользователей оставляет желать лучшего.
Исходя из выделенных основных тенденций, можно обозначить основные типы рисков, возникающих в отношении к ПАСУ
[10]:

7
1. Риски получения злоумышленниками несанкционирован-
ного доступа (НСД) к узлам промышленных и корпоративных
сетей путём целевых фишинговых атак, направленных на пользователей этих сетей.
2. Риски получения злоумышленниками НСД к узлам и дан-
ным из-за «слабой» парольной защиты. Использование словарных
идентификаторов и паролей является одной из самых распространённых уязвимостей, она была обнаружена на сетевом периметре
в 87% исследованных систем, причём в 67% компаний простые
пароли использовались и для привилегированных учётных записей.
В каждой второй организации (53% от общего числа) для доступа
к публичным WEB-приложениям используются словарные учётные
данные.
3. Риски применения недостаточно криптостойкого шифрова-
ния посредством старых (слабых) криптографических алгоритмов
и систем управления ключами.
4. Риски, вызванные ошибками конфигурации (ошибки
настройки сетевого оборудования и служб ОС, ошибки при разграничении прав доступа и полномочий на доступ к ресурсам, применение заводских (по умолчанию) шаблонов безопасности, упрощающих управление системой) [11].
5. Риски, возникающие вследствие отсутствия обновлений
безопасности для платформенных ОС и ПО, либо несвоевременная
их установка. При этом речь не идёт об автоматическом обновлении, так как все обновления проводятся только при плановых остановочных работах в «ручном» режиме, с дальнейшей – «ручной»
установкой.
6. Риски, связанные с эксплуатацией уязвимостей программ-
но-аппаратных компонент ПАСУ (позволяющие использовать
Denial of Service (DoS)-атаки для автоматического выполнения
аварийных протоколов и пр.).
7. Риски эксплуатации уязвимостей мобильных клиентов
на базе Android/iOS-приложений, взаимодействие мобильных
устройств с инфраструктурой, включая решения Programmable
Logic Controller (PLC), Open Platform Communications (OPC),
Manufacturing Execution System (MES) для управления SCADA-
системой – незащищённые или недостаточно защищённые методы
передачи и хранения данных (в том числе, некорректное использование Secure Sockets Layer (SSL) или «самодельные» крипто-

8
алгоритмы), удалённая атака типа «отказ в обслуживании» на клиент и сервер, SQL-инъекции, использование недоверенных входных
данных в качестве параметров настройки техпроцесса и др.
8. Риски недостаточного разделения между сегментами про-
мышленных и корпоративных сетей. В данном случае большое
количество точек «входа» обусловлено особенностями архитектуры построения ПАСУ сетей, а также тем, что в коммутационном
шкафу может находиться оборудование, к которому при обслуживании персонал может иметь неограниченный доступ (в частности,
к смежным системам).
9. Высокие риски вирусных заражений (отсутствие банальной
антивирусной защиты на любом из узлов сети).
10. Риски, связанные с отсутствием мер по обеспечению
физической безопасности на объектах. Отсутствие блокировки автоматизированных рабочих мест (АРМ) пользователей (полная физическая блокировка АРМ посредством железного ящика или отдельного помещения). Отсутствие Internet Protocol (IP)-камер и
систем контроля и управления доступом (СКУД) на периметре
объектов ПАСУ и др.
Сегодня увеличение количества уязвимостей, наблюдаемых
в процессе развития ПАСУ, значительно увеличивает количество
возможных рисков и вероятность их реализации. Реализация данных рисков в случаях с ПАСУ может привести как к материальным
потерям в случае поломки оборудования в результате изменения
конфигурации злоумышленниками, так и к смерти сотрудников
в случае остановки систем жизнеобеспечения злоумышленниками.
Исходя из этого, список рисков будет постоянно пополняться, пока
не иссякнет интерес злоумышленников к ИБ ПАСУ, что
в значительной степени увеличивает актуальность задачи повышения надёжности и живучести ПАСУ.
Вследствие роста пользователей сети Интернет и активного
развития концепции Интернета вещей в промышленности быстрыми темпами увеличивается количество инцидентов киберпреступлений. Так, из-за киберпреступлений как небольшие компании, так и крупные теряют значительные суммы доходов каждый
день. Существенная доля подобных инцидентов происходит через
реализацию фишинговых атак, поскольку порог вхождения злоумышленников в данный вид киберпреступлений минимален.
Фишинг – это одно из киберпреступлений, которое активно разви-

9
вается. С применением фишинговых методов и приёмов злоумышленники похищают данные жертвы, такие как номер кредитной
карты, пароль от персональной учётной записи или учётной записи
ПАСУ и др., в целях их собственного использования. Фишинг
реализуется через фальсификации сайтов, форм логина и пароля,
писем и пр., в которых с использованием методов и средств социальной инженерии имитируется легитимный аналог, чтобы обмануть жертву и получить её конфиденциальную информацию.
Например, в одном из киберинцидентов преступники сфабриковали фишинговые сайты 26 индийских банков, стремясь получить конфиденциальную клиентскую информацию [12]. Ловушки
социальной инженерии преступников были реализованы фиктивными письмами, в содержимом которых содержалась ссылка,
открыв которую, получатель перенаправлялся на фишинговый
сайт, несмотря на то что содержимое письма и отправитель выглядели вполне правдоподобно. Итак, ПАСУ уязвимы для фишинга
по следующим причинам:
ПАСУ сегодня не достигли уровня, при котором можно
обойтись без человеческого вмешательства, а люди – серьёзная
уязвимость;
обеспечение непрерывности производства – основная зада-
ча обслуживающего персонала ПАСУ, ИБ для них менее важна;
отсутствие своевременных обновлений как программного
обеспечения ПАСУ, так и платформенных операционных систем
(ОС); как следствие, высокий риск вирусных заражений и отсутствие «заплаток» безопасности;
наличие мобильных клиентов;
наличие WEB-доступа и удалённого доступа к компонен-
там ПАСУ;
разработано множество различных решений и методов
борьбы с фишингом [13], но не существует решения, которое
может гарантировать полную защиту ПАСУ [14].
Таким образом, основная сложность повышения надёжности
и живучести ПАСУ в связи с современными тенденциями развития
ПАСУ и информационных технологий неразрывно связана
с постоянным увеличением рисков ИБ и возникновением простоев,
аварийных ситуаций. Обеспечение должного уровня защищённости
[15] ПАСУ – одна из основных задач в РФ, это подтверждает

10
в том числе и Федеральный закон от 2 июля 2013 года № 187-ФЗ
«О безопасности критической информационной инфраструктуры
Российской Федерации».
1.2. СОВРЕМЕННОЕ СОСТОЯНИЕ НОРМАТИВНОЙ БАЗЫ,
НАПРАВЛЕННОЙ НА ПОВЫШЕНИЕ НАДЁЖНОСТИ
И ЖИВУЧЕСТИ ПРОМЫШЛЕННЫХ
АВТОМАТИЗИРОВАННЫХ СИСТЕМ УПРАВЛЕНИЯ
В рамках Концепции национальной безопасности РФ (утвер-
ждена и.о. Президента В. В. Путиным 10.01.2000 г.) наряду с национальными интересами России в социальной, духовной, международной, военной, пограничной, экологической сферах были закреплены (по очерёдности – на третьем месте) интересы в информационной сфере, которые «заключаются в соблюдении конституционных прав и свобод граждан в области получения информации
и пользования ею, в развитии современных телекоммуникационных
технологий, в защите государственных информационных ресурсов
от несанкционированного доступа». Развивать Концепцию национальной безопасности в информационной сфере призвана доктрина
информационной безопасности (ДИБ) РФ. В конце июня 2000 г.
Совет безопасности рассмотрел документ, который должен укрепить национальное информационное пространство России, поставить заслон от внешнего противника и сделать Россию конкурентоспособной на мировом информационном рынке. Президент РФ
определил четыре группы задач ДИБ: соблюдение конституционных
прав и свобод граждан; развитие отечественной индустрии средств
массовой информации, коммуникации и связи, обеспечение выхода
российской продукции на мировой рынок; создание гарантий безопасности информационных и телекоммуникационных систем;
информационное обеспечение деятельности государства. «Очевидно, что завтрашний день в мировой политике и экономике будут
определять информационные ресурсы, – заявил Президент РФ. –
От решения проблем в этой сфере зависит и будущее нашей
страны. Важно определить национальные интересы, рассмотреть
возможные угрозы и методы защиты от них» [16, 17]. В свою
очередь Указ Президента РФ «О национальных целях развития РФ
на период до 2030 года» обозначает необходимость реализации
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
