Legacy на производстве: как защитить системы на Windows XP и 7, которые нельзя обновить
Промышленное оборудование живёт 15-30 лет, а управляющие ПК под ним - на снятых с поддержки Windows XP и 7. Обычный патч способен нарушить гарантию вендора или уронить техпроцесс. Что делать, когда обновить нельзя: сместить защиту с хоста на изоляцию и компенсирующие меры.
Промышленное оборудование покупают на пятнадцать-тридцать лет. Операционная система под ним живёт куда меньше. Поэтому на реальных заводах управляющие ПК до сих пор работают на Windows XP и 7 - давно снятых с поддержки, к которым обновления безопасности больше не выходят. Вопрос "почему вы не обновитесь" здесь бесполезен: часто обновить действительно нельзя. Обычный патч безопасности способен нарушить гарантию вендора на установку или уронить выверенный техпроцесс. И то, и другое - реальная цена, а не отговорка.
Значит, задачу надо ставить иначе. Цель - не пропатченная XP, которой не бывает, а изолированный и контролируемый узел, вокруг которого выстроена защита.
Почему нельзя просто обновить
Причин две, и обе настоящие.
Первая - гарантия и сертификация. Управляющий ПК это часть сертифицированной установки. Тронете его софт - вендор снимает поддержку, а иногда слетает и сертификация оборудования. Для регулируемого производства это не мелочь.
Вторая - техпроцесс. Софт выверен под конкретную сборку ОС. Непроверенный патч меняет тайминги, ломает драйвер, роняет линию. Инженер, который отказывается накатывать обновление на работающий стан, чаще прав, чем ленив.
Поэтому невозможность патчить стоит принять как постоянное проектное ограничение, а не как временный конфуз, который вот-вот исправят. Оборудование переживёт ещё две-три версии Windows. Планировать надо от этого факта.
Смена вопроса: не залатать, а окружить
Если уязвимость самого узла убрать нельзя, убирают его доступность и радиус поражения. Вопрос безопасности смещается с "как нам пропатчить хост" на "как сделать, чтобы уязвимый хост нельзя было достать и чтобы он не утянул за собой всё остальное". Вместо погони за патчами - компенсирующие меры вокруг.
Та же логика, по которой кибератака на ИТ-сеть способна остановить физическую инфраструктуру, разобрана на примере Colonial Pipeline. Legacy-узел - ровно тот случай, где эта граница решает всё.
Что делать на практике
-
Сначала инвентаризация. Нельзя защитить то, о существовании чего вы не знаете. Карта: где стоят неподдерживаемые ОС, чем каждая управляет, к чему подключена, кто имеет к ней доступ. Обычно эта карта пугает сильнее, чем сами XP.
-
Сегментация и изоляция. Legacy-узел выносится в отдельный сетевой сегмент, отрезанный от интернета, с жёстко ограниченным или односторонним потоком данных наружу. Заражение не должно уметь дойти до него из офисной сети и не должно уметь расползтись из него дальше. Это принцип сегментации, а не разовая мера: подробнее - zero trust на практике.
-
Закройте съёмные носители и удалённый доступ. На практике вредонос попадает на изолированную XP не из интернета, а с флешки инженера или с ноутбука подрядчика. Это и есть главный вектор, и контролируют в первую очередь именно его.
-
Поставьте компенсирующие меры на границе. Современный файрвол или диод данных перед legacy-сегментом, мониторинг трафика, виртуальный патчинг и IPS-сигнатуры под известные незакрываемые уязвимости. Защита переезжает с самого хоста на то, что стоит перед ним.
-
Включите allowlisting приложений на самом узле. Даже XP и 7 умеют разрешать запуск только заранее одобренного списка программ. Ничего вне списка не стартует. Это надёжнее, чем гоняться за патчами, которых не будет.
-
Держите проверенный образ восстановления и runbook. Исходите из того, что рано или поздно узел всё-таки заденут. Тогда весь вопрос - за сколько вы его поднимете. Золотой образ и описанный порядок восстановления бьют надежду на то, что обойдётся.
-
Поставьте конец жизни в план и бюджет. "Обновить нельзя" - это не только про ИБ, это про капитальное планирование. С вендором стоит обсудить поддерживаемый путь миграции или расширенную поддержку, а на дорожную карту - реальный срок вывода legacy из эксплуатации с деньгами под него.
Честные оговорки
-
Изоляция - это не неуязвимость. Решительный инсайдер или скомпрометированный ноутбук подрядчика всё равно дотянется. Компенсирующие меры снижают риск, но не обнуляют его. Про недооценённую дверь подрядчиков у меня есть отдельная заметка: доступ подрядчиков и вендоров.
-
Если это критическая инфраструктура, "просто изолируйте" уже недостаточно. Здесь вступают регуляторные требования, и защита должна быть программой уровня комплаенса, а не набором мер на коленке. Про это - 187-ФЗ и безопасность критической инфраструктуры.
-
Железо тоже смертно. В какой-то момент управляющий ПК умрёт, а запасных плат под него уже не выпускают. Настоящее решение - спланированная миграция, и делать вид, что её не будет, значит копить более крупный счёт на потом. Я честно говорю, какие узлы достаточно окружить, а какие пора планово выводить. Про то, как оценивать риски такого перехода, - карта рисков модернизации legacy.
Если коротко
- Промышленное оборудование переживает свою ОС на десятилетия, поэтому XP и 7 на управляющих ПК - это норма, а не разгильдяйство.
- Обновить часто действительно нельзя: патч рвёт гарантию вендора или роняет техпроцесс. Это реальные ограничения.
- Раз уязвимость хоста не убрать, убирают его доступность и радиус поражения: изоляция плюс компенсирующие меры вместо погони за патчами.
- Практика: инвентаризация, сегментация, контроль флешек и удалённого доступа, файрвол или диод и виртуальный патчинг на границе, allowlisting на узле, образ восстановления, план вывода из эксплуатации с бюджетом.
- Изоляция снижает риск, но не обнуляет его. Настоящее решение для самых старых узлов - спланированная миграция, а не вечное окружение.
Если у вас на производстве крутятся ПК, которые страшно трогать и невозможно обновить, - это ровно та ситуация, которую можно взять под контроль, не останавливая процесс. Начать стоит с честной карты того, что и где стоит. Обсудить задачу можно через форму на главной, и первый разговор ни к чему вас не обязывает. </content>