OTCC настоява CISA да въведе задължителни правила за OT сигурност

Operational Technology Cybersecurity Coalition (OTCC) призова американската агенция CISA да въведе задължителна оперативна директива за защита на оперативните технологии (OT) във федералните граждански агенции. Целта е да се създаде единен минимален стандарт за сигурност, вместо всяка институция самостоятелно да определя как да защитава своите OT системи.

Проблемът започва с липсата на видимост

Предложението идва след доклад на Government Accountability Office (GAO- сметната палата на САЩ) , според който само 7 от 22 проверени федерални агенции са изпълнили изцяло изискванията за инвентаризация на свързаните към мрежата OT и IoT устройства.

OTCC посочва, че федералните структури разчитат на повече от 8000 притежавани или наети обекта, управлявани чрез General Services Administration. Сред тях има лаборатории, болници, изследователски кампуси и гранични пунктове.

Тези обекти използват OT за управление на електрозахранване, вода, HVAC, контрол на достъпа и сградна автоматизация. Липсата на пълна картина за активите означава, че CISA не разполага с достатъчно последователна информация за реалното състояние на федералната OT инфраструктура.

Единен минимум вместо различни практики

Според OTCC съществуващите директиви вече съдържат отделни изисквания за OT, но липсва единна задължителна рамка, която да определя минималните практики и да изисква доказване на тяхното изпълнение.

Коалицията предлага новата директива да обхваща пет основни направления:

  • инвентаризация и видимост на OT активите;
  • мрежова сегментация;
  • контрол на отдалечения достъп;
  • базови конфигурации и промяна на фабрични пароли;
  • подготовка за инциденти и проверени резервни копия и възстановяване.

Особено внимание се отделя на ясната отговорност за OT сигурността. В много организации оперативните системи попадат между ИТ ръководството и звената, отговарящи за сградната и физическата инфраструктура. Според OTCC това създава управленска празнина, при която активите са критични, но няма ясно определен собственик на риска.

MFA, сегментация и възстановяване

Коалицията предлага федералните агенции да определят старши служител или единно звено, което да отговаря за сигурността на OT системите. Тази отговорност трябва да включва инвентаризацията, базовите конфигурации, резервното копиране, възстановяването и докладването на риска.

Сред препоръчаните практически мерки са многофакторна автентикация, уникални идентификационни данни, промяна на фабричните пароли, принципът на най-малките привилегии и мониторинг на неуспешните опити за вход.

OTCC настоява също за логическа и физическа сегментация на мрежите, планове за реакция при инциденти и доказана способност за възстановяване на системите.

Устойчивостта не трябва да започва след атаката

Коалицията свързва предложението си и с подхода CI Fortify на CISA, който разглежда сценарии, при които организацията трябва да продължи работа въпреки компрометирана OT среда, прекъснати комуникации или изолирани системи.

Според OTCC обаче устойчивостта по време на атака не е достатъчна без превантивни мерки преди проникването. Именно затова предложената директива трябва да комбинира видимост, контрол на достъпа, сегментация, подготовка и възстановяване.

Практическият въпрос вече не е дали федералните агенции имат някакви правила за OT, а дали тези правила са достатъчно последователни, измерими и задължителни. На фона на констатациите на GAO според OTCC именно липсата на единен минимум оставя значителни различия в защитата на системи, които поддържат физически обекти и основни държавни услуги.

e-security.bg

Подобни

Киберрискът в енергетиката вече е финансов и геополитически риск
7.10.2026
2427999-power-plant-1367316_640
Health-ISAC поема ръководството на европейския съвет на ISAC организациите
7.10.2026
Health-ISAC_default-sharing-image
САЩ отделят $100 млн. за киберзащита на малки и селски електроразпределители
7.10.2026
analogicus-electricity-8332319_640
Дигиталният риск може да спре пристанище, дори когато OT системите работят
7.10.2026
mammela-color-7401750_640
Вълна от бомбени заплахи към институции е изпратена чрез компрометирана чужда инфраструктура
6.10.2026
bulgaria
ИИ до 2027 г.: скоростта на атаките се превръща в новото оръжие
6.10.2026
fszalai-wormhole-7770303_640

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy