CHORS.NET
Usługa jednorazowa — diagnostyka bez zatrzymywania produkcji

Czy sieć biurowa w Twojej firmie „widzi" maszyny produkcyjne? — Audyt Izolacji Sieci IT/OT

Hakerzy rzadko atakują maszyny przemysłowe bezpośrednio. Wchodzą przez proste Wi-Fi w biurze lub komputer handlowca, a potem przechodzą do sieci produkcyjnej. Sprawdzimy, czy te dwa światy są od siebie bezpiecznie odcięte.

Dlaczego typowe firmy IT unikają sieci SCADA/PLC

Klasyczny audyt cyberbezpieczeństwa projektuje się dla środowiska biurowego: serwery, laptopy, chmura. Sieć produkcyjna działa inaczej — sterowniki PLC i panele HMI mają firmware sprzed lat, nie ma okien serwisowych na aktualizacje, a protokoły takie jak Modbus czy Profinet nie mają wbudowanego uwierzytelniania.

Agresywny skan podatności, który w biurze jest rutyną, na hali potrafi zawiesić sterownik i zatrzymać linię. Dlatego wiele firm IT albo omija sieci OT, albo — gorzej — traktuje je jak biuro. My pracujemy odwrotnie: zaczynamy od zrozumienia, co w sieci produkcyjnej wolno dotykać, a czego nie.

Jak wygląda audyt izolacji

Diagnoza podstawowa

Pasywna analiza ruchu (m.in. Wireshark) i konfiguracji sieci. Sprawdzamy, czy sieć biurowa lub gościnna „widzi" sterowniki maszyn, i identyfikujemy ścieżki między światem IT a OT. Bez wysyłania pakietów do urządzeń produkcyjnych.

od 6 000 PLN / 1 350 EUR

Pełny audyt segmentacji

Wszystko z diagnozy podstawowej, a dodatkowo: mapa sieci OT/IT, rekomendacje architektury VLAN i reguł firewall oraz raport w dwóch wersjach — dla zarządu i dla inżynierów utrzymania ruchu.

od 12 000 PLN / 2 700 EUR

Doświadczenie, którego nie znajdziesz w typowej firmie IT

Przez ponad kilkanaście lat, prowadząc wesellmachines.com i skupmaszyn.eu, pracowałem przy realnym parku maszynowym — codziennie oceniałem stan techniczny, wyceniałem i relokowałem maszyny przemysłowe dla klientów w Polsce i UE.

To oznacza, że sterowniki PLC, panele HMI i sieci produkcyjne znam od strony sprzętu, nie tylko z diagramu. Wiem, gdzie w praktyce leżą słabe punkty styku IT/OT — na przykład w portach serwisowych, których producenci maszyn używają do zdalnej diagnostyki, często poza kontrolą działu IT. To doświadczenie przenoszę na każdy audyt izolacji.

Co mówi NIS2 o segmentacji sieci przemysłowych

Dyrektywa NIS2 wymaga od objętych nią podmiotów wdrożenia środków zarządzania ryzykiem w zakresie bezpieczeństwa sieci — a izolacja sieci produkcyjnych od biurowych jest jednym z najczęściej rekomendowanych rozwiązań w tej klasie środowisk. Nasz audyt dostarcza udokumentowany obraz stanu faktycznego i rekomendacje, które mogą wesprzeć przygotowanie do wymogów. Nie jest to jednak audyt zgodności ani certyfikacja — taka usługa wymaga odrębnego zakresu.

Czego audyt nie obejmuje

- Nie obejmuje wdrożenia zmian — konfigurację VLAN i firewall realizuje klient lub jako odrębne zlecenie.

- Nie obejmuje testów penetracyjnych sieci OT ani żadnych działań na uruchomionej produkcji.

- Nie obejmuje audytu zgodności z NIS2 ani certyfikacji.

- Nie obejmuje audytu fizycznego hali (okablowanie, dostęp fizyczny).

Najczęściej zadawane pytania

Czy audyt zatrzymuje produkcję?

Nie. Pracujemy pasywnie — analizujemy kopie ruchu i konfigurację sieci, bez aktywnego skanowania urządzeń OT i bez ingerencji w sterowniki. Obecność na hali ogranicza się do podłączenia sondy lub uzyskania logów.

Jak długo trwa audyt?

Diagnoza podstawowa to zwykle 3-5 dni roboczych, pełny audyt segmentacji 2-3 tygodnie — zależnie od wielkości zakładu i liczby segmentów sieci.

Co dokładnie dostajemy w raporcie?

Listę wykrytych połączeń między siecią biurową a produkcyjną, ocenę ryzyka każdej ścieżki i priorytetyzowane rekomendacje. W wariancie pełnym dodatkowo mapę sieci OT/IT oraz rekomendacje VLAN i firewall w wersji dla zarządu i dla utrzymania ruchu.

Powiązane

- Branże, dla których pracujemy → Przemysł i produkcja

- Szersza ocena bezpieczeństwa infrastruktury biurowej → Audyt Podatności za Zgodą

- Obraz ekspozycji firmy z zewnątrz → Skan Ekspozycji Internetowej

Zapytaj o audyt izolacji IT/OT

Wariant i zakres dobieramy po krótkim briefingu. Napisz, ile segmentów sieci ma Twój zakład — wrócimy z propozycją terminu.

Marcin Białczyk, operator CHORS.NET — poznaj moje podejście do pracy.