12.08.2026
Промышленная кибербезопасность - 3
Влияние конвергенции ИТ и ОТ
Главная тенденция в внедрении решений по промышленной кибербезопасности — это конвергенция ИТ и ОТ. Растущая взаимосвязь ИТ и ОТ сетей, а также усиливающаяся координация между традиционными группами ИТ-безопасности и группами ОТ-безопасности или управления технологическими процессами позволили внедрить целый ряд сложных решений по кибербезопасности, которые были бы невозможны для большинства предприятий, за исключением самых зрелых, 10 лет назад — от расширенной защиты конечных точек до решений для мониторинга сети, откалиброванных для ОТ.
В сфере решений по кибербезопасности модное словосочетание «искусственный интеллект» используется в каждой маркетинговой брошюре и презентации. При таком количестве заявлений об ИИ важно отделить «зерна от плевел». ИИ имеет ряд различных подкатегорий, которые часто путают или неправильно интерпретируют. Некоторые категории, такие как контролируемое машинное обучение, уже много лет используются в распространенных решениях по безопасности и сейчас проходят ребрендинг, чтобы подчеркнуть их связь с бумом ИИ, в то время как в некоторых технологиях и платформах внедряются более новые достижения, такие как неконтролируемое машинное обучение и инструменты поддержки генеративного ИИ для пользователей.
В сфере решений по кибербезопасности модное словосочетание «искусственный интеллект» используется в каждой маркетинговой брошюре и презентации. При таком количестве заявлений об ИИ важно отделить «зерна от плевел». ИИ имеет ряд различных подкатегорий, которые часто путают или неправильно интерпретируют. Некоторые категории, такие как контролируемое машинное обучение, уже много лет используются в распространенных решениях по безопасности и сейчас проходят ребрендинг, чтобы подчеркнуть их связь с бумом ИИ, в то время как в некоторых технологиях и платформах внедряются более новые достижения, такие как неконтролируемое машинное обучение и инструменты поддержки генеративного ИИ для пользователей.
Преимущества технологий
Когда машинное обучение применяется в решениях по кибербезопасности, от антивирусной защиты/защиты конечных точек до мониторинга сети (будь то решение для мониторинга сети, SIEM или центр управления безопасностью (SOC)), основное преимущество заключается в возможности делать выводы, выходящие за рамки известного набора данных. Что касается антивирусного программного обеспечения, то его возможности ограничены частотой обновления таблиц вирусов (и совместимостью с используемой системой управления) и могут обходиться без обновлений от нескольких месяцев до нескольких лет.
Это значительно снижает эффективность контроля, поскольку решение не сможет идентифицировать новые штаммы, и даже самая тщательно обновляемая система не способна обнаружить новые штаммы. Надежда на внедрение машинного обучения состоит в том, что системы станут гораздо более надежными в обнаружении новых вариантов, которые еще не включены в таблицу вирусов.
Что касается мониторинга сети, то одной из основных проблем традиционных решений для мониторинга сети и SIEM-систем является огромный объем собираемых данных и оповещений. Эксперты работали с организациями, которые очень гордятся своими передовыми решениями, но быстро обнаруживали, что их перегружает большое количество оповещений о нормальной активности, что затрудняет выявление реальных угроз. Центры оперативного управления безопасностью (SOC) с выделенными и компетентными аналитиками по безопасности помогают решить некоторые из этих проблем, но улучшенная корреляция событий и настройка помогут еще лучше управлять объемом собираемой информации и выявлять сценарии, требующие ответных действий.
Когда машинное обучение применяется в решениях по кибербезопасности, от антивирусной защиты/защиты конечных точек до мониторинга сети (будь то решение для мониторинга сети, SIEM или центр управления безопасностью (SOC)), основное преимущество заключается в возможности делать выводы, выходящие за рамки известного набора данных. Что касается антивирусного программного обеспечения, то его возможности ограничены частотой обновления таблиц вирусов (и совместимостью с используемой системой управления) и могут обходиться без обновлений от нескольких месяцев до нескольких лет.
Это значительно снижает эффективность контроля, поскольку решение не сможет идентифицировать новые штаммы, и даже самая тщательно обновляемая система не способна обнаружить новые штаммы. Надежда на внедрение машинного обучения состоит в том, что системы станут гораздо более надежными в обнаружении новых вариантов, которые еще не включены в таблицу вирусов.
Что касается мониторинга сети, то одной из основных проблем традиционных решений для мониторинга сети и SIEM-систем является огромный объем собираемых данных и оповещений. Эксперты работали с организациями, которые очень гордятся своими передовыми решениями, но быстро обнаруживали, что их перегружает большое количество оповещений о нормальной активности, что затрудняет выявление реальных угроз. Центры оперативного управления безопасностью (SOC) с выделенными и компетентными аналитиками по безопасности помогают решить некоторые из этих проблем, но улучшенная корреляция событий и настройка помогут еще лучше управлять объемом собираемой информации и выявлять сценарии, требующие ответных действий.
Machine learning impact
Понимание различных категорий ИИ, используемых в решениях по кибербезопасности, имеет ключевое значение для эффективного донесения преимуществ. В рамках этого обсуждения мы разделим технологии на три категории: контролируемое машинное обучение, неконтролируемое машинное обучение и генеративный ИИ.
Машинное обучение, в частности контролируемое машинное обучение, уже много лет применяется для решения таких задач, как идентификация вредоносных программ и системы обнаружения вторжений. Контролируемое машинное обучение отлично справляется с выявлением закономерностей в больших массивах данных, что делает его хорошим выбором для идентификации новых вариантов вредоносных программ на основе сходства с предыдущими вариантами или общих характеристик, а также для выявления подозрительных шаблонов трафика.
Использование неконтролируемого машинного обучения или гибридной модели (комбинация контролируемого и неконтролируемого обучения) — это анализ поведения человека, который иногда интегрируется в системы управления информацией и событиями (SMS). В отличие от разработки вредоносного ПО, поведение человека меняется в процессе проектирования и может значительно варьироваться в рамках «обычной» поддержки промышленных объектов, что значительно затрудняет различение вредоносного и безобидного поведения.
Последняя область, где ИИ интегрируется в решения по кибербезопасности, — это использование генеративного ИИ в платформах кибербезопасности для предоставления нового пользовательского интерфейса, который упрощает запросы, выявление тенденций и доступ к огромным массивам собираемых данных более удобным для пользователя способом.
Вычислительные мощности для дальнейшего анализа журналов событий и моделей трафика с использованием машинного обучения (особенно неконтролируемого) практически никогда не создаются непосредственно в производственной среде; вместо этого развертываются сборщики данных, которые собирают информацию из производственной сети и передают ее в корпоративную сеть или облачную платформу. Правильная настройка и развертывание решения по кибербезопасности для обеспечения его корректной работы без негативного влияния на производственные процессы является одной из ключевых задач, стоящих перед инженерами по автоматизации при использовании этих новых технологий.
Понимание различных категорий ИИ, используемых в решениях по кибербезопасности, имеет ключевое значение для эффективного донесения преимуществ. В рамках этого обсуждения мы разделим технологии на три категории: контролируемое машинное обучение, неконтролируемое машинное обучение и генеративный ИИ.
Машинное обучение, в частности контролируемое машинное обучение, уже много лет применяется для решения таких задач, как идентификация вредоносных программ и системы обнаружения вторжений. Контролируемое машинное обучение отлично справляется с выявлением закономерностей в больших массивах данных, что делает его хорошим выбором для идентификации новых вариантов вредоносных программ на основе сходства с предыдущими вариантами или общих характеристик, а также для выявления подозрительных шаблонов трафика.
Использование неконтролируемого машинного обучения или гибридной модели (комбинация контролируемого и неконтролируемого обучения) — это анализ поведения человека, который иногда интегрируется в системы управления информацией и событиями (SMS). В отличие от разработки вредоносного ПО, поведение человека меняется в процессе проектирования и может значительно варьироваться в рамках «обычной» поддержки промышленных объектов, что значительно затрудняет различение вредоносного и безобидного поведения.
Последняя область, где ИИ интегрируется в решения по кибербезопасности, — это использование генеративного ИИ в платформах кибербезопасности для предоставления нового пользовательского интерфейса, который упрощает запросы, выявление тенденций и доступ к огромным массивам собираемых данных более удобным для пользователя способом.
Вычислительные мощности для дальнейшего анализа журналов событий и моделей трафика с использованием машинного обучения (особенно неконтролируемого) практически никогда не создаются непосредственно в производственной среде; вместо этого развертываются сборщики данных, которые собирают информацию из производственной сети и передают ее в корпоративную сеть или облачную платформу. Правильная настройка и развертывание решения по кибербезопасности для обеспечения его корректной работы без негативного влияния на производственные процессы является одной из ключевых задач, стоящих перед инженерами по автоматизации при использовании этих новых технологий.
Приложения
Что касается применения машинного обучения, то оно стало приоритетным направлением практически для всех решений в области кибербезопасности, включая антивирусную защиту/защиту конечных точек, мониторинг сети, SIEM-системы и SOC. Возможность более эффективного обнаружения необычной или вредоносной активности является основополагающей для многих технологий защиты от киберугроз и идеально вписывается в общую концепцию.
Что касается применения машинного обучения, то оно стало приоритетным направлением практически для всех решений в области кибербезопасности, включая антивирусную защиту/защиту конечных точек, мониторинг сети, SIEM-системы и SOC. Возможность более эффективного обнаружения необычной или вредоносной активности является основополагающей для многих технологий защиты от киберугроз и идеально вписывается в общую концепцию.
Инженерные задачи
Для всех промышленных предприятий первостепенное значение имеет обеспечение безопасности и доступности объекта. Поэтому, как только система управления и сеть предприятия начинают надежно работать, многие инженеры по автоматизации очень неохотно вносят изменения. Некоторые технологии, такие как системы предотвращения вторжений (IPS), автоматические обновления антивирусного программного обеспечения или развертывание патчей, которые обычно используются в ИТ-системах, оказываются неприемлемыми для многих промышленных предприятий. В некоторых случаях даже системы мониторинга сети или SIEM, которые, как предполагается, не должны оказывать существенного влияния на нагрузку сетевых коммуникаций, фактически приводили к потере доступности определенных устройств или к отключению производственной сети из-за неправильной конфигурации.
Кроме того, инженеры по автоматизации часто перегружены текущими работами по техническому обслуживанию и поддержке сайта, и даже часы посвященные исключительно кибербезопасности, могут оказаться непростой задачей.
Именно здесь конвергенция ИТ и ОТ может стать значительным преимуществом. Если объединенная команда по кибербезопасности имеет общее понимание целей обеспечения безопасности на промышленном объекте (безопасность и доступность в первую очередь), знания и опыт ИТ-команды в работе с этими технологиями и решениями могут оказать большую помощь в правильной настройке и развертывании решения.
Для всех промышленных предприятий первостепенное значение имеет обеспечение безопасности и доступности объекта. Поэтому, как только система управления и сеть предприятия начинают надежно работать, многие инженеры по автоматизации очень неохотно вносят изменения. Некоторые технологии, такие как системы предотвращения вторжений (IPS), автоматические обновления антивирусного программного обеспечения или развертывание патчей, которые обычно используются в ИТ-системах, оказываются неприемлемыми для многих промышленных предприятий. В некоторых случаях даже системы мониторинга сети или SIEM, которые, как предполагается, не должны оказывать существенного влияния на нагрузку сетевых коммуникаций, фактически приводили к потере доступности определенных устройств или к отключению производственной сети из-за неправильной конфигурации.
Кроме того, инженеры по автоматизации часто перегружены текущими работами по техническому обслуживанию и поддержке сайта, и даже часы посвященные исключительно кибербезопасности, могут оказаться непростой задачей.
Именно здесь конвергенция ИТ и ОТ может стать значительным преимуществом. Если объединенная команда по кибербезопасности имеет общее понимание целей обеспечения безопасности на промышленном объекте (безопасность и доступность в первую очередь), знания и опыт ИТ-команды в работе с этими технологиями и решениями могут оказать большую помощь в правильной настройке и развертывании решения.
©️ Виктор Томасевич, 2026