Перейти к содержимому

Кибербезопасность склада заморозки: защита ОТ-устройств

Как физическая точка доступа на складе становится входом в вашу сеть. Протокол из 6 шагов для защиты ОТ-устройств склада заморозки.

Склад заморозки: где на самом деле проходит граница вашей защиты

Вы наверняка уверены, что ваш склад под контролем: забор, турникет, охрана на въезде, камеры на периметре. Но у каждого из вас есть на складе десятки устройств, до которых можно физически дойти и подключиться, — и ни одно из них не входит в контур той защиты, о которой вы думаете, когда говорите «у нас всё под контролем».

Две разные задачи, которые вы считаете одной

Охрана периметра защищает от кражи товара и проникновения постороннего человека на территорию. Кибербезопасность защищает от проникновения в вашу сеть — и это не одно и то же. Турникет останавливает человека без пропуска. Он не останавливает подрядчика, который прошёл легально и подключил свой ноутбук к свободному Ethernet-порту у принтера этикеток.

Дело не в том, что у вас плохая охрана. Дело в том, что бюджет и внимание на кибербезопасность у вас, скорее всего, ушли в офисный ИТ-контур — почта, бухгалтерия, пароли к 1С. А на складе за это время накопились десятки подключённых устройств, которые никто не считал угрозой: ТСД и планшеты кладовщиков, принтеры этикеток, Wi-Fi-точки, камеры, СКУД, сервер WMS, весы, датчики температуры, компьютеры на воротах и в зоне отгрузки, транспорт с GPS-телематикой.

NIST относит такие устройства к операционным технологиям (OT) — они не просто обрабатывают данные, они управляют реальными процессами: открывают двери, останавливают конвейер, фиксируют температуру в камере. Поэтому сбой на таком устройстве не остаётся цифровой проблемой. Он сразу становится физическим: остановленной отгрузкой, неверными остатками, сорванным температурным режимом.

Почему это стоит вам дороже, чем кажется

Если посторонний подключается к свободному порту в зоне приёмки — он получает доступ во внутреннюю сеть и может искать сервер WMS или учётные данные. Если подрядчик подключает заражённый ноутбук к оборудованию для обслуживания — вредоносное ПО переходит в технологический контур напрямую, минуя офисную защиту. Если на ТСД или ПК отгрузки годами стоит один общий пароль на весь склад — любой, кто его знает или подсмотрел, может менять данные заказов и остатков без всякого взлома. Если камеры, принтеры или Wi-Fi-точки работают на заводских паролях — это готовая точка входа дальше в сеть.

По практике, реальный простой в таких случаях считается часами, а не минутами: остановка приёмки или отгрузки, ошибки комплектации, недоступность ТСД или печати этикеток, срыв температурного контроля в холодовой цепи, утечка данных о клиентах и маршрутах, срыв SLA перед сетями и 3PL-партнёрами. Точную цифру для вашего склада я не назову — она зависит от того, есть ли у вас бумажный резервный процесс. У большинства его нет.

Протокол: шесть точек, которые нужно закрыть

Это не абстрактная рекомендация. Это шесть конкретных шагов, каждый с критерием, по которому вы проверяете, сделан он или нет.

  1. Реестр устройств. Составьте список всего, что физически подключено к сети или доступно на территории склада: ТСД, принтеры, камеры, контроллеры, весы, роутеры, точки Wi-Fi, оборудование подрядчиков. Критерий выполнения: у каждого устройства есть владелец, дата последней проверки и понятно, кто имеет к нему физический доступ.
  2. Сегментация сетей. Разделите гостевой Wi-Fi, офисные компьютеры, WMS, видеонаблюдение и складское оборудование по разным сетевым сегментам. Критерий: устройство из одного сегмента не может достучаться до сервера WMS напрямую, даже если оно скомпрометировано.
  3. Физический доступ. Заприте сетевые шкафы, отключите неиспользуемые порты, введите контроль доступа в серверные и технические зоны, ведите учёт ключей и пропусков. Критерий: свободный, никем не занятый Ethernet-порт в зоне приёмки или отгрузки — это провал этого шага, независимо от остального.
  4. Персональные учётные записи. Уберите общие логины и пароли. У каждого сотрудника и подрядчика — свой доступ, ограниченный ролью и сроком работ. Удалённый доступ — только через многофакторную аутентификацию. Критерий: если сотрудник увольняется сегодня, его доступ можно отключить за одно действие, не трогая чужие учётки.
  5. Контроль подрядчиков. Согласуйте заранее, кто, когда и с какого устройства подключается к оборудованию. Фиксируйте сеансы, отключайте временный доступ сразу после завершения работ. Критерий: на любой момент времени вы можете назвать поимённо всех подрядчиков с активным доступом прямо сейчас.
  6. Сценарий простоя. Проверьте, как склад работает, если WMS, Wi-Fi, печать этикеток или ТСД недоступны два-четыре часа. Критерий: у кладовщиков есть бумажный резерв, и они знают процедуру без звонка вам лично.

Как это внедрять

Ниже — не норматив и не отраслевой стандарт, а предлагаемый темп внедрения, который можно и нужно подгонять под ресурсы вашей компании. Не пытайтесь закрыть все шесть точек одновременно — это провалит внедрение. Начните с шага 3 и шага 6: они не требуют бюджета, только решения и времени. Заприте порты и проверьте бумажный резерв в первую очередь. Шаги 1 и 4 — реестр устройств и персональные учётки — берите в работу следующим, это организационная задача, не техническая: назначьте ответственного и дайте ему срок на первую версию реестра. Шаги 2 и 5 — сегментация сети и контроль подрядчиков — требуют участия ИТ и, возможно, бюджета. Закладывайте их в квартальный план, но не откладывайте на «когда-нибудь»: именно эти два шага закрывают наиболее вероятный сценарий инцидента.

Что делать с результатом

Реестр устройств и протокол доступа — не разовая акция, а часть регулярного аудита склада, наравне с проверкой пожарной безопасности. Включите шаг 5 (контроль подрядчиков) прямо в договор с новыми подрядчиками — согласование доступа до начала работ, а не по факту. Включите шаг 6 в инструктаж кладовщиков — они должны знать процедуру простоя так же твёрдо, как процедуру эвакуации.

Действие на завтра

Пройдитесь по складу. Посчитайте свободные Ethernet-порты. Спросите у трёх кладовщиков: «Что вы делаете, если система зависнет на два часа?» Если хотя бы один не знает ответа — вы нашли, с какого шага начинать.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *