Кибербезопасность вторичных систем — не абстрактный пункт в ТЗ. Это первая линия обороны, когда атака уже миновала периметр подстанции и движётся по протоколам GOOSE, SV или MMS. Мы видели, как реле защиты E0320JA блокировало ложное срабатывание после попытки подмены GOOSE-сообщений в реальном времени. И как контроллер DF1725IED-SS отказался принимать команду управления из неподписанного канала — не потому что «так надо», а потому что его прошивка проверяет цифровую подпись на уровне IEC 62439-3 PRP.
Почему вторичные системы — главная мишень
Атакующие давно перестали целиться в SCADA-сервера. Они идут напрямую к устройствам, управляющим выключателями: к реле, терминалам, контроллерам. Почему? Потому что:
В одном из проектов модернизации гидроэлектростанции на Урале мы обнаружили, что старый терминал защиты имел активный Telnet-доступ с паролем admin/admin. Его заменили на E0320S — реле с самопитанием и аппаратной защитой от перехвата команд через Ethernet-интерфейс. Оно просто не отвечает на запросы вне доверенного VLAN.
Что реально работает — и что нет
Некоторые заказчики спрашивают: «Можно ли просто поставить брандмауэр перед SAS?». Нет. Брандмауэр не понимает семантики GOOSE. Он может заблокировать весь трафик — и тем самым вызвать аварию. Работает только многоуровневый подход:
На подстанции 110 кВ в Краснодарском крае мы внедрили комплекс SAS с встроенной функцией обнаружения аномалий в потоке SV-данных. Система зафиксировала резкое увеличение количества повторяющихся пакетов — признак попытки DoS-атаки на терминал. Через 12 секунд он перешёл в безопасный режим и отключил приём данных от внешнего источника.
Как выбрать решение — без компромиссов
Не все устройства одинаково готовы к киберугрозам. При выборе обращайте внимание на три параметра:
Мы не рекомендуем решения, где обновление прошивки требует полного сброса конфигурации. На практике это приводит к ошибкам при восстановлении настроек — и к новым уязвимостям.
Кибербезопасность вторичных систем — это не опция, а условие эксплуатации
В 2024 году ФСТЭК России ввела обязательные требования к защите вторичных устройств в составе КИИ. Но даже без регуляторного давления — каждая незащищённая точка подключения к распределительной сети становится риском для всей энергосистемы. Мы помогаем клиентам не «натянуть» защиту, а встроить её в архитектуру: от выбора ZW32 с поддержкой ролевой аутентификации до настройки межсетевого экрана на уровне подстанционного коммутатора.
Кибербезопасность вторичных систем начинается не с покупки железа, а с понимания того, какие данные куда идут, кто их отправляет и как они могут быть искажены. Только так — через анализ, тестирование и адаптацию — рождаются решения, которые работают не в лаборатории, а под нагрузкой, в реальных сетях России и ЕАЭС.
