Отраслевые решения

IT-контур производственной площадки: офис, цех и учёт без смешения зон

Как выстроить управляемую IT-инфраструктуру производства: сегментация сети, рабочие места, учётные системы, удалённый доступ, мониторинг и резервное копирование без универсального шаблона.

Производство нельзя обслуживать как обычный офис

На производственной площадке соседствуют офисные рабочие места, терминалы склада или цеха, серверы учёта, принтеры этикеток, камеры, системы контроля доступа и иногда оборудование с собственной сетевой картой. Если всё находится в одной плоской сети с общими правами администратора, любой инцидент быстро затрагивает и бухгалтерию, и выпуск продукции.

Цель IT-контура — сохранить управляемость: кто к чему имеет доступ, какие сервисы критичны по сменам, где хранятся данные и как восстанавливать работу после отказа. Универсальный «корпоративный стандарт» без карты зависимостей обычно либо избыточен, либо оставляет слепые зоны вокруг станков, терминалов и поставщиков оборудования.

До изменений фиксируют процессы: приём заказа, планирование, выпуск, отгрузка, учёт материалов и отчётность. Для каждого процесса отмечают приложения, устройства, сетевые сегменты и допустимый простой. Это отделяет срочный ремонт кассы ОТК от планового обновления файлового сервера конструкторов.

  • Критичные сервисы смены и сервисы, которые можно отложить до окна обслуживания.
  • Устройства, которые нельзя перезагружать без согласования производства.
  • Поставщики оборудования с удалённым доступом и сроком их полномочий.
  • Места хранения чертежей, спецификаций, баз учёта и сканов документов.

Сегментация: офис, производство, гости и управление

Минимально полезное разделение — офисная сеть пользователей, производственная или складская зона терминалов, гостевой доступ подрядчиков и отдельный management-контур для администрирования. Между зонами разрешают только необходимые потоки: печать, доступ к серверу учёта, обновления по утверждённому каналу. Широкий «allow any» между VLAN делает сегментацию декоративной.

Оборудование с устаревшей прошивкой или закрытым протоколом не стоит выводить в ту же сеть, где лежат бухгалтерские базы и почта. Если производитель требует удалённый доступ, его оформляют через контролируемый шлюз, временные учётки и журнал сессий, а не через постоянный RDP «для удобства».

На MikroTik и аналогичных шлюзах правила строят от политики: сначала deny по умолчанию между сегментами, затем точечные разрешения. Административные интерфейсы роутеров и гипервизоров не публикуют в пользовательскую сеть. Подробный порядок разбора firewall описан в материале по аудиту RouterOS.

ЗонаЧто размещаютТипичный риск при смешении
ОфисПК сотрудников, принтеры, телефонияУтечка и шифровальщик доходят до цеховых терминалов
ПроизводствоТерминалы, сканеры, локальные сервисыСлучайное изменение конфигурации останавливает смену
Гость/подрядчикВременный интернет и ограниченный VPNПостоянный доступ переживает завершение договора
ManagementАдмин-доступ к сети и серверамПользовательская сеть управляет инфраструктурой

Учётные системы, файлы и рабочие места

Серверная часть 1С или иной учётной системы требует отдельного внимания к ресурсам, СУБД и резервному копированию. Цеховой терминал не должен работать под доменным администратором «чтобы всё ставилось». Для сменных мест используют стандартный образ, ограниченный набор ПО и понятную процедуру замены устройства.

Чертежи и спецификации часто живут на файловом сервере или в PDM. Здесь важны права по проектам, версионность и независимая копия. Если единственная копия лежит на том же диске, что и рабочие данные, отказ массива или шифровальщик уничтожает и оригинал, и «резерв».

Обновления рабочих мест планируют вне пиковой смены. Драйверы принтеров этикеток и сканеров проверяют на одном стенде до массового развёртывания. Иначе типовое обновление Windows превращается в остановку отгрузки.

  1. Составить реестр критичных приложений и устройств с владельцами.
  2. Разделить обычные и административные учётные записи.
  3. Проверить права на файловые ресурсы и доступ к учёту.
  4. Утвердить окно обновлений относительно графика производства.
  5. Протестировать замену одного терминала из эталонного образа.

Мониторинг, VPN и резервное копирование

Мониторинг на производстве должен показывать не только ping шлюза. Полезны доступность сервера учёта, свободное место, состояние backup-заданий, VPN до удалённого склада и базовые ресурсы гипервизора. Алерт без маршрута реакции только шумит в чате.

Удалённый доступ инженеров и подрядчиков организуют через VPN с ограниченными маршрутами. Доступ «во всю LAN» удобен злоумышленнику так же, как администратору. Для разовых работ выдают временные права и фиксируют срок отзыва.

Резервное копирование проверяют restore-тестом: файл, база, виртуальная машина. Для площадки с круглосуточной сменой заранее определяют, какие системы поднимают первыми и кто подтверждает готовность линии.

  • Есть актуальная схема сегментов и правил межсетевого доступа.
  • Известны владельцы критичных сервисов и порядок эскалации в смене.
  • Backup независим от основного хранилища и имеет offsite-контур.
  • Подрядчики не имеют бессрочных привилегированных учёток.

С чего начать обследование

Практичная точка входа — короткий аудит: инвентаризация, карта зависимостей, проверка backup и доступов. По итогам становится ясно, что чинить срочно, а что выносить в проект сегментации или замены сервера.

Нельзя начинать с покупки нового оборудования без понимания текущего контура. Часто достаточно навести порядок в VLAN, VPN и резервных копиях, чтобы снизить риск остановки сильнее, чем очередной «мощный» сервер без регламента.

Результаты обследования оформляют коротко: схема as-is, список критичных сервисов смены, реестр рисков и план на 30–90 дней. Отдельно фиксируют, какие работы можно выполнить удалённо, а где нужен выезд или остановка участка. Без этого подрядчик и производство будут по-разному понимать «срочное».

После первых исправлений повторяют проверку: ping и доступность сервиса недостаточны. Нужен сценарий смены — открытие сменного задания, печать, проведение документа в учёте — и подтверждение владельца процесса. Только тогда IT-контур считается рабочим, а не формально «поднятым».

  1. Зафиксировать as-is схему сети и серверов.
  2. Отметить пересечения офиса и производства.
  3. Проверить свежесть и независимость резервных копий.
  4. Составить приоритетный план: доступы, сегментация, мониторинг, restore.
  5. Провести контрольный бизнес-сценарий после изменений.

Если на площадке есть OT/АСУ ТП, любые изменения согласуют с ответственным за технологический контур. IT-аутсорсинг не заменяет оценку кибербезопасности промышленного оборудования.

Перед выполнением команд сделайте резервную копию и проверьте доступ к консоли. Версии ПО и особенности вашей схемы могут менять безопасный порядок действий.

Проверить первоисточник

Источники и документация

  1. NIST SP 800-82: Guide to Operational Technology Security (откроется в новой вкладке)
  2. CISA: Securing Industrial Control Systems (откроется в новой вкладке)
  3. MikroTik RouterOS documentation: Securing your router (откроется в новой вкладке)

Коротко о главном

Частые вопросы

Нужно ли полностью изолировать станки от корпоративной сети?

Часто да, либо выносить их в отдельный сегмент с минимально необходимыми связями. Полная изоляция не всегда возможна из-за обновлений и сервиса производителя, поэтому важны контролируемый шлюз и журнал доступа.

Можно ли обслуживать производство только удалённо?

Большую часть задач — да. Для монтажа, физической диагностики и работ с оборудованием на площадке нужен выезд или обученный локальный контакт.

Что важнее в первую очередь: новый сервер или сегментация?

Если офис и производство уже смешаны, а backup не проверялся, сначала снижают риск доступов и восстановления. Новый сервер без политики доступа и копий повторяет старую модель на более дорогом железе.

Как часто тестировать восстановление?

После существенных изменений инфраструктуры — обязательно. В плановом режиме выбирают периодичность по критичности: выборочный restore файлов и периодический подъём тестовой копии базы или ВМ.

Консультация

Нужна экспертная диагностика?

Опишите инфраструктуру и ожидаемый результат. Уточним вводные и предложим следующий практический шаг.