Bezpieczeństwo OT: na co faktycznie narażeni są Twoi klienci i co z tym zrobić

Fizyczne konsekwencje zmieniają wszystko
OT obejmuje programowalne systemy, które monitorują lub kontrolują procesy fizyczne: przemysłowe systemy sterowania, SCADA, PLC, automatykę budynkową oraz komputery przemysłowe, które je obsługują. Definicja NIST jest szersza niż większość ludzi zakłada. Wszystko, co może wykryć lub spowodować bezpośrednią fizyczną zmianę, czy to linia produkcyjna, podstacja, czy systemy kontroli środowiska w budynku, znajduje się w granicach OT.
Ma to znaczenie, ponieważ najgorszy możliwy wynik jest inny. W IT najgorszy wiarygodny scenariusz to zazwyczaj utrata, zaszyfrowanie lub ujawnienie danych. W OT może to być niebezpieczny stan fizyczny: zbiornik pod nadciśnieniem, zaciemniona podstacja lub partia produkcyjna, która nie przechodzi walidacji. Dlatego bezpieczeństwo OT priorytetowo traktuje bezpieczeństwo, następnie dostępność, a potem integralność i poufność. Bezpieczeństwo IT zazwyczaj działa odwrotnie, zaczynając od poufności. Jeśli klient pyta, dlaczego nie można po prostu zastosować istniejącej polityki punktów końcowych do hali produkcyjnej, to jest to szczera odpowiedź.
Zmienia to również znaczenie „tolerancji na przestoje”. Zakład o procesie ciągłym, który nie może wchłonąć nieplanowanego ponownego uruchomienia, nie ma opóźnień w zabezpieczeniach, ale działa w ramach fizyki procesu. A konfiguracja PLC, która została zakwalifikowana przez OEM, często nie może być łatana z taką samą częstotliwością jak flota laptopów bez wywoływania ponownej certyfikacji. Kompensujące kontrole i zaplanowane okna konserwacyjne wykonują pracę, którą cykl łatania wykonywałby w IT.
Co się faktycznie dzieje na świecie
Dwa wyraźne wzorce napędzają większość incydentów, o które pytają klienci, i wymagają one różnych środków obrony. Pierwszym jest bezpośrednie atakowanie środowisk sterujących. Dragos powiązał skoordynowany atak na polskie systemy elektrociepłowni i energii odnawialnej pod koniec grudnia 2025 r. z grupą ELECTRUM, opisując go jako pierwszy duży skoordynowany atak na rozproszone zasoby energetyczne. Oddzielna kampania przeciwko pakistańskiej państwowej firmie przesyłowej w połowie 2025 r. obejmowała aktywne poszukiwanie luk w SCADA i skanowanie portów Modbus, rodzaj rozpoznania, który systemy widoczności zasobów i monitorowania świadomego protokołów są zbudowane, aby wykrywać.
Drugi wzorzec jest bardziej powszechny i, w pewnym sensie, bardziej istotny dla tego, jak faktycznie cierpią klienci większości naszych partnerów: incydenty IT z konsekwencjami operacyjnymi, bez potwierdzenia naruszenia kontrolera. Nucor wstrzymał część produkcji zapobiegawczo po nieautoryzowanym dostępie do IT. Masimo musiało działać z produkcją poniżej normalnej wydajności przez tygodnie po włamaniu do sieci. Jaguar Land Rover przedłużył przerwę w produkcji o ponad tydzień po incydencie we wrześniu 2025 r. Incydent związany z ransomware w Asahi w tym samym miesiącu wyłączył systemy zamawiania i wysyłki, a logistyka nie wróciła w pełni do normy aż do lutego 2026 r. Żaden z tych ataków nie był skierowany na kontroler. Wszystkie one zatrzymały produkcję, ponieważ IT i OT są bardziej ze sobą powiązane, niż zakłada większość ocen ryzyka.
Liczby to potwierdzają. Dragos śledził 119 grup ransomware atakujących organizacje przemysłowe w 2025 roku, w porównaniu do 80 rok wcześniej, dotykając około 3300 organizacji, przy czym produkcja stanowiła ponad dwie trzecie ofiar. Siemens szacuje nieplanowane przestoje na blisko 1,4 biliona dolarów rocznie w 500 największych firmach na świecie. Co wyróżnia się w badaniu SANS Institute z 2025 roku, to nie wykrycie – prawie połowa incydentów została wykryta w ciągu 24 godzin – ale odzyskiwanie: prawie jeden na pięć zajmował ponad miesiąc, aby go naprawić. Wykrycie stało się szybsze niż przywracanie, a to właśnie przywracanie wiąże się z prawdziwymi kosztami.
Ramy, według których faktycznie oceniani są Twoi klienci
Dla większości Twoich klientów to NIS2 decyduje, czy odporność OT jest obowiązkiem prawnym, czy tylko „miłym dodatkiem”. Dyrektywa nie tworzy oddzielnego reżimu OT, ale bezpośrednio obejmuje energię, transport, wodę, zdrowie i produkcję, a Artykuł 21 określa konkretne wymagania: obsługę incydentów, tworzenie kopii zapasowych i odzyskiwanie po awarii, bezpieczeństwo łańcucha dostaw oraz kontrolę dostępu. Dla klienta w tych sektorach zgodność z NIS2 i odporność OT to ta sama rozmowa, a nie dwie oddzielne.
Najczęstszą luką wśród klientów, którzy twierdzą, że są gotowi na NIS2, jest w praktyce to samo: mają procedurę tworzenia kopii zapasowych, ale nigdy nie została ona przetestowana pod kątem rzeczywistych ograniczeń sprzętowych, gdzie oryginalne urządzenie już nie istnieje, a zamiennik „jeden do jednego” nie jest dostępny. Tworzenie kopii zapasowych logiki PLC, konfiguracji SCADA i DCS, plików HMI oraz konfiguracji urządzeń sieciowych to jedno zadanie. Rzeczywiste wykazanie, że można je przywrócić, czego dowody wymaga Artykuł 21, to zupełnie inne zadanie.
Gdzie to stawia Twoją rozmowę z klientami na temat OT
Solidna konfiguracja bezpieczeństwa OT wymaga współpracy widoczności zasobów, segmentacji, monitorowania i odzyskiwania, a żaden pojedynczy dostawca nie pokrywa wszystkich czterech dobrze. Właśnie dlatego rozmowa z dystrybutorem jest dla Ciebie bardziej użyteczna niż prezentacja jednego dostawcy: możesz dobrać kombinację, która faktycznie pasuje do środowiska klienta, zamiast rozciągać jeden produkt na cztery problemy, do których nie został stworzony.
Konkretnie w przypadku odporności, tworzenie kopii zapasowych i odzyskiwanie dla zasobów klasy PC, które faktycznie zatrzymują produkcję, gdy ulegają awarii – stacji roboczych HMI, serwerów SCADA, inżynierskich stacji roboczych, historyków – Acronis Cyber Protect for OT jest zbudowany wokół tworzenia kopii zapasowych opartych na obrazach, odzyskiwania na innym sprzęcie i wsparcia dla starszych systemów Windows i Linux, które dominują w istniejących zakładach. Jest zaprojektowany tak, aby szybko osiągnąć zweryfikowany stan produkcyjny, a nie tylko zakończyć zadanie tworzenia kopii zapasowej, i działa w środowiskach izolowanych (air-gapped), gdzie łączność z chmurą nie jest opcją. Jeśli chodzi o widoczność zasobów i podatności, Nanitor zapewnia klientom obraz inwentarza i narażenia, dla którego Artykuł 21 NIS2 coraz częściej wymaga dokumentacji.
Jeśli klient pyta o bezpieczeństwo OT, użytecznym następnym krokiem zazwyczaj nie jest pojedyncza p