Кибербезопасность вторичных систем — не абстрактный пункт в ТЗ. Это первая линия обороны, когда атака уже миновала периметр подстанции и движётся по протоколам GOOSE, SV или MMS. Мы видели, как реле защиты E0320JA блокировало ложное срабатывание после попытки подмены GOOSE-сообщений в реальном времени. И как контроллер DF1725IED-SS отказался принимать команду управления из неподписанного канала — не потому что «так надо», а потому что его прошивка проверяет цифровую подпись на уровне IEC 62439-3 PRP.

Почему вторичные системы — главная мишень

Атакующие давно перестали целиться в SCADA-сервера. Они идут напрямую к устройствам, управляющим выключателями: к реле, терминалам, контроллерам. Почему? Потому что:

  • Вторичные устройства работают в режиме реального времени и не могут позволить себе задержку на антивирусную проверку;
  • Многие из них эксплуатируются 15–20 лет без обновления прошивки — и даже не поддерживают TLS 1.2;
  • Протоколы типа IEC 61850 не шифруют данные по умолчанию — только подписывают. А подпись можно обойти, если физически получить доступ к сети;
  • Сервисные порты (например, RS-485 на E9361) часто остаются открытыми для диагностики — и превращаются в «чёрный ход» для злоумышленника.
  • В одном из проектов модернизации гидроэлектростанции на Урале мы обнаружили, что старый терминал защиты имел активный Telnet-доступ с паролем admin/admin. Его заменили на E0320S — реле с самопитанием и аппаратной защитой от перехвата команд через Ethernet-интерфейс. Оно просто не отвечает на запросы вне доверенного VLAN.

    Что реально работает — и что нет

    Некоторые заказчики спрашивают: «Можно ли просто поставить брандмауэр перед SAS?». Нет. Брандмауэр не понимает семантики GOOSE. Он может заблокировать весь трафик — и тем самым вызвать аварию. Работает только многоуровневый подход:

  • Физический уровень: разделение сетей на VLAN по функциям (управление, защита, измерение), использование коммутаторов с поддержкой IEC 62439-3 и аппаратным ограничением скорости на портах;
  • Уровень устройства: включение цифровой подписи сообщений (IEC 62351-8), отключение неиспользуемых интерфейсов (например, USB на DF1800), обязательная смена заводских паролей;
  • Уровень процессов: регулярная верификация конфигураций через инструменты типа SCL-валидаторов, журналы изменений с привязкой к ответственному лицу, аудит доступа к HMI-панелям.
  • На подстанции 110 кВ в Краснодарском крае мы внедрили комплекс SAS с встроенной функцией обнаружения аномалий в потоке SV-данных. Система зафиксировала резкое увеличение количества повторяющихся пакетов — признак попытки DoS-атаки на терминал. Через 12 секунд он перешёл в безопасный режим и отключил приём данных от внешнего источника.

    Как выбрать решение — без компромиссов

    Не все устройства одинаково готовы к киберугрозам. При выборе обращайте внимание на три параметра:

  • Сертификация: наличие сертификата соответствия ГОСТ Р МЭК 62443-4-2 (или аналогичного уровня). Например, система DF1800 прошла тестирование на устойчивость к атакам типа «отказ в обслуживании» и «подмена конфигурации»;
  • Локализация ПО: русскоязычный интерфейс HMI, поддержка ГОСТ Р 34.10–2012 для электронной подписи, возможность логирования событий в формате, совместимом с СОВД;
  • Поддержка жизненного цикла: гарантия минимум 10 лет выпуска прошивок, наличие документации по процедуре обновления без остановки оборудования.
  • Мы не рекомендуем решения, где обновление прошивки требует полного сброса конфигурации. На практике это приводит к ошибкам при восстановлении настроек — и к новым уязвимостям.

    Кибербезопасность вторичных систем — это не опция, а условие эксплуатации

    В 2024 году ФСТЭК России ввела обязательные требования к защите вторичных устройств в составе КИИ. Но даже без регуляторного давления — каждая незащищённая точка подключения к распределительной сети становится риском для всей энергосистемы. Мы помогаем клиентам не «натянуть» защиту, а встроить её в архитектуру: от выбора ZW32 с поддержкой ролевой аутентификации до настройки межсетевого экрана на уровне подстанционного коммутатора.

    Кибербезопасность вторичных систем начинается не с покупки железа, а с понимания того, какие данные куда идут, кто их отправляет и как они могут быть искажены. Только так — через анализ, тестирование и адаптацию — рождаются решения, которые работают не в лаборатории, а под нагрузкой, в реальных сетях России и ЕАЭС.