Нефтехимический холдинг эксплуатировал промышленные объекты, на которых корпоративная IT-сеть и сеть АСУ ТП находились в одном сетевом пространстве с общей маршрутизацией. В ходе аудита безопасности по требованиям КИИ выявлено: инженерные рабочие станции SCADA доступны с любого корпоративного ПК. Это прямо нарушало приказ ФСТЭК № 31 и создавало риск деструктивного воздействия на технологические процессы.
Задача клиентаРазделить корпоративную IT-сеть и промышленную OT-сеть с АСУ ТП аппаратным межсетевым экраном с сертификатом ФСТЭК. Разрешить только легитимные потоки данных (historian, удалённый доступ инженеров через Jump-host), заблокировать всё остальное. Выполнить требования ФСТЭК № 31 и подготовить комплект документов для регулятора.
Ограничения и требованияАСУ ТП работает в режиме 24/7, плановое окно на переключение — не более 4 часов раз в квартал. Оборудование должно иметь сертификат ФСТЭК НДВ4 или выше. Проект должен быть выполнен командой с лицензиями ФСТЭК на техническую защиту информации.
Что предложилиДля границы IT/OT выбрана платформа Континент NGFW 3.9 на IPC-25 — аппаратный межсетевой экран с сертификатом ФСТЭК НДВ4 и поддержкой инспекции промышленных протоколов. Два устройства образуют кластер active-standby. Управление — через Континент ЦУС.
IT-сегмент агрегируется коммутаторами Eltex MES2324, OT-сегмент — Eltex MES3324F с 10G-портами для подключения серверов historians и SCADA. На уровне АСУ ТП промышленные коммутаторы SNR-S2985G-8T на DIN-rail обеспечивают подключение ПЛК и HMI. Политика NGFW разрешает только явно описанные потоки: historian → OPC-UA server, Jump-host → инженерные станции по RDP.
Состав поставки- NGFW: Континент NGFW IPC-25 × 2 (кластер)
- Управление: Континент ЦУС × 1
- Коммутаторы IT: Eltex MES2324 × 4
- Коммутаторы OT: Eltex MES3324F × 2, SNR-S2985G-8T DIN-rail × 6
ВИСТЛАН — авторизованный партнёр «Кода Безопасности» (Континент) и Eltex. Для проектов в области защиты КИИ производители согласовывают специальные цены. По данному контракту скидка составила 11% от прайса — около 880 000 рублей. Расширенная техническая поддержка на 3 года включена в стоимость.
Этапы и срокиДни 1–4: обследование сети, составление матрицы разрешённых потоков. Дни 5–7: монтаж NGFW в режиме bypass, детектирование трафика без блокировки. Дни 8–12: валидация политик, корректировка матрицы по результатам наблюдений. Дни 13–15: переключение в режим блокировки в технологическое окно, тестирование. День 16: подготовка пакета документов для ФСТЭК, сдача. Итого 16 рабочих дней.
РезультатНефтехимический холдинг получил аппаратную сегментацию IT и OT-сетей на Континент NGFW с сертификатом ФСТЭК. Все несанкционированные маршруты устранены. Комплект документации принят регулятором. АСУ ТП не останавливалась в ходе всего проекта. Стоимость — 7 200 000 рублей с НДС.
Почему выбрали насХолдинг провёл конкурсный отбор среди компаний с лицензиями ФСТЭК на ТЗКИ. ВИСТЛАН предложил наиболее детальную методологию с фазой мониторинга перед блокировкой, что устраняло риск нарушения технологических процессов. Прямые цены партнёра «Кода Безопасности» и Eltex обеспечили конкурентную стоимость.
Конфигурации, модели и цены носят ориентировочный характер и могут изменяться. Точные параметры согласовываются индивидуально при оформлении заказа.