, сентябрь 04, 2026

Как устроена кибероборона АЭС: почему взломать офисную сеть можно, а добраться до реактора — совсем другая задача


Почему взломать офисный компьютер на АЭС — не то же самое, что получить доступ к реактору. Разбор принципов defence in depth, изоляции сетей и регуляторных требований к кибербезопасности атомных объектов.

  •   6 мин чтения
Как устроена кибероборона АЭС: почему взломать офисную сеть можно, а добраться до реактора — совсем другая задача

Содержание

Кибератаки на ядерные объекты — не сценарий из фильма. Между заражённым компьютером сотрудника и системой, управляющей реактором, лежит несколько уровней защиты. Главный принцип атомной отрасли: даже если один уровень скомпрометирован, это не должно автоматически привести к потере ядерной безопасности.

В 2016 году на немецкой АЭС Gundremmingen обнаружили malware, включая Conficker и Ramnit. Conficker затронул систему моделирования топливных кассет, Ramnit присутствовал на съёмных носителях. Критические системы были изолированы от внешних сетей — malware не привёл к нарушению технологического процесса.

Это хороший пример главной особенности киберзащиты АЭС.

Взломать компьютер на атомной станции — ещё не значит взломать атомную станцию.

От офисного компьютера до реактора — несколько разных миров

В обычной компании корпоративная сеть постепенно превращается в единую цифровую среду: компьютеры сотрудников, серверы, облачные сервисы, видеоконференции, CRM, VPN, почта.

Атомная станция устроена иначе.

Здесь существуют разные технологические контуры. Наиболее критические системы отделены от менее критичных.

Упрощённо путь можно представить так:

Internet → корпоративная IT-сеть → промежуточные зоны → технологическая сеть → критические цифровые активы → системы безопасности.

Это обобщённый принцип архитектуры, без привязки к конкретной станции.

Американский ядерный регулятор NRC указывает: системы, которые мониторят и контролируют safety-функции и помогают управлять реактором, изолируются от внешних коммуникаций. Системы физической защиты также изолируются от внешних коммуникаций, включая Интернет.

Успешный phishing сотрудника АЭС — серьёзный инцидент. Но сам по себе он ещё не означает доступ к системам управления реактором.

Почему просто «поставить firewall» недостаточно

АЭС защищают не один компьютер и не одну сеть.

Сначала определяют, какие цифровые системы вообще способны повлиять на безопасность объекта.

В ядерной отрасли используют понятие critical digital assets (CDA) — критических цифровых активов.

Для них устанавливают требования, соответствующие потенциальным последствиям компрометации.

МАГАТЭ рекомендует риск-ориентированный и дифференцированный подход к компьютерной безопасности ядерных объектов. В технических руководствах организации описано разделение вычислительной среды на уровни и зоны в зависимости от критичности систем.

Компьютер начальника отдела кадров и система, выполняющая функцию ядерной безопасности, не должны защищаться одинаково. Для второй требования принципиально жёстче.

Главный принцип — defence in depth

У ядерной отрасли есть концепция defence in depth — защиты в глубину. Она старше современной кибербезопасности.

Смысл в том, что безопасность не должна зависеть от одного барьера. Если одна защита отказала, остаются следующие.

МАГАТЭ использует defence in depth как основу компьютерной безопасности ядерных объектов. В систему входят технологии, люди, процессы, управление, процедуры и организационные меры.

В киберпространстве это может означать комбинацию:

  • сегментации сетей;
  • физической и логической изоляции;
  • контроля доступа;
  • ограничения коммуникаций;
  • резервирования;
  • контроля конфигураций;
  • мониторинга;
  • процедур реагирования;
  • управления изменениями;
  • защиты от инсайдерских угроз;
  • регулярных проверок и оценки рисков.

Наивная логика «хакер не проникнет» в такой архитектуре не работает. Расчёт строится на другом принципе:

> «Предполагаем, что некоторые барьеры могут быть преодолены — и не позволяем этому автоматически превратиться в опасное состояние станции».

Это принципиальная разница.

Реальные инциденты показывают, зачем это нужно

История уже дала несколько показательных примеров.

В 2003 году червь Slammer проник в компьютерные сети АЭС Davis-Besse в США. По опубликованным данным, заражение затронуло корпоративную сеть. Персонал на несколько часов потерял доступ к Safety Parameter Display System — это система мониторинга параметров безопасности, она не управляет реактором напрямую. Сам реактор в этот момент находился в остановленном состоянии.

Этот случай показывает: кибератака может повлиять на инфраструктуру АЭС. Инцидент не дал атакующему удалённого контроля над реактором.

Другой пример — Gundremmingen в Германии в 2016 году. Malware обнаружили на компьютерах, связанных с системой моделирования топливных кассет. Заражённые системы были отделены от критической технологической инфраструктуры — нарушения работы станции не произошло.

В 2019 году стало известно о заражении индийской АЭС Kudankulam malware DTrack. Публичные материалы указывали на компрометацию административной сети; сам факт заражения не означал получения контроля над реактором.

Кибератака на АЭС не эквивалентна атаке на реактор. Это разные категории.

У АЭС есть специальные стандарты

Кибербезопасность атомных объектов давно вышла за рамки обычных рекомендаций по защите корпоративных сетей.

МАГАТЭ имеет отдельное направление Computer and Information Security at Nuclear Facilities. Организация публикует рекомендации и технические руководства для государств, регуляторов и операторов.

В 2021 году вышла обновлённая техническая публикация IAEA Nuclear Security Series No. 17-T (Rev. 1), Computer Security Techniques for Nuclear Facilities. Она описывает создание, внедрение и поддержание программы компьютерной безопасности на ядерном объекте, включая систематическую идентификацию цифровых активов и выбор мер защиты в соответствии с риском.

Есть и международный стандарт IEC. IEC 62645:2019 устанавливает требования к cybersecurity для цифровых систем instrumentation and control на АЭС — предотвращение, обнаружение и реагирование на кибератаки, которые могут привести к небезопасному состоянию, повреждению оборудования или деградации работы станции.

IEC 62859 посвящён другой специфической проблеме — согласованию требований ядерной безопасности и cybersecurity.

Почему на АЭС нельзя просто установить «самую лучшую защиту»

На обычный сервер можно поставить новый EDR, антивирус, агент мониторинга, обновление ОС или другой security-инструмент.

В ядерной системе так делать нельзя. Любое изменение критической цифровой системы потенциально может повлиять на её работу.

Получается парадокс: мы хотим поставить дополнительную защиту от кибератаки, но сама эта защита не должна нарушить функцию, которую мы защищаем.

Cybersecurity и nuclear safety должны проектироваться совместно. Именно эту проблему рассматривает IEC 62859.

Для обычной IT-системы отказ security-сервиса может означать потерю мониторинга. Для safety-системы АЭС последствия отказа или некорректного вмешательства потенциально гораздо серьёзнее.

Принцип «установим ещё один security-agent» здесь заменяется принципом «докажем, что новая мера безопасности не создаёт неприемлемого риска для safety-функции».

США превратили cybersecurity АЭС в регуляторное требование

В США действует 10 CFR 73.54 — Protection of Digital Computer and Communication Systems and Networks. Правило требует от операторов АЭС защищать цифровые системы, связанные с функциями nuclear safety, security и emergency preparedness, от кибератак. Лицензиаты обязаны иметь утверждённую программу cybersecurity.

Для реализации этих требований NRC использует Regulatory Guide 5.71, Cyber Security Programs for Nuclear Power Reactors. Его Revision 1 вышла в 2023 году.

Cybersecurity АЭС в США встроена в регуляторный режим эксплуатации ядерного объекта, а не оформлена как добровольная рекомендация.

Но абсолютной изоляции уже недостаточно

Старые системы управления строились в эпоху, когда цифровой мир был значительно проще. Изоляция была естественным решением: не подключай критическую систему — и удалённый атакующий не сможет до неё добраться.

Современная энергетика становится всё более цифровой. Появляются удалённый мониторинг, беспроводные технологии, робототехника, новые цифровые системы управления, аналитика больших данных, AI/ML, автоматизированное техническое обслуживание, новые способы обмена данными между системами.

Международная конференция МАГАТЭ по компьютерной безопасности ядерного мира — регулярная площадка, где отдельное место в повестке занимают новые киберугрозы и искусственный интеллект.

Вопрос постепенно перестаёт звучать: «Как полностью изолировать АЭС?» и превращается в: «Как безопасно подключать всё больше цифровых систем, не разрушая архитектуру защиты?»

Zero Trust дополняет изоляцию

Традиционная модель строилась вокруг периметра: эта система внутри доверенной зоны, эта — снаружи.

Современная модель Zero Trust исходит из другого предположения: сам факт нахождения внутри сети ещё не означает доверия.

Это особенно интересно для OT. NRC опубликовала исследовательскую работу о применении Zero Trust к operational technology на ядерных объектах. Сам факт такой работы показателен: регулятор изучает, как современные модели cybersecurity могут применяться к технологическим системам атомной отрасли.

Для safety-систем физическая изоляция остаётся обязательной. Zero Trust применяется к дополнительным цифровым слоям вокруг изолированного контура — мониторингу, аналитике, удалённым сервисам.

Zero Trust здесь не подразумевает подключение safety-систем к интернету. Модель описывает, как сохранить жёсткую сегментацию и контроль доверия в условиях растущей цифровизации.

Главная защита АЭС — не firewall

Если свести всё к одной формуле, киберзащита АЭС выглядит так:

изоляция + сегментация + минимизация доверия + резервирование + контроль доступа + мониторинг + процедуры + регуляторный надзор.

Всё это накладывается на фундаментальный принцип ядерной безопасности: компрометация одного элемента не должна автоматически приводить к потере критической функции.

Вопрос «можно ли взломать АЭС?» слишком простой. Правильнее спросить: «Что произойдёт, если атакующему удастся проникнуть на один из уровней?» Именно здесь определяется качество архитектуры.

Если злоумышленник получил доступ к офисной сети — система должна остановить его там. Если он проник глубже — следующая граница должна остановить его там. Если скомпрометирована технологическая система — архитектура должна не допустить превращения этого события в потерю safety-функции.

Опасный сценарий возникает только тогда, когда одновременно рушится несколько независимых уровней защиты.

Новая эпоха

АЭС десятилетиями строились вокруг идеи минимальной связанности критических систем с внешним цифровым миром. Цифровая экономика требует обратного: больше данных, больше автоматизации, больше удалённого контроля, больше аналитики и больше AI.

Главный вопрос кибербезопасности атомной энергетики на ближайшие годы — как сделать станцию цифровее, не сделав её уязвимее. Вопрос «как защитить реактор от хакера» для этой задачи слишком узкий.

На этот вопрос сейчас постепенно пытаются ответить МАГАТЭ, национальные регуляторы и разработчики новых систем управления.

Главная задача атомной энергетики — построить систему, в которой даже успешная кибератака не превращается автоматически в ядерную аварию. Сложность взлома отдельной цифровой системы здесь вторична.

Источники и материалы для углублённого изучения

  • Reuters — [German nuclear plant infected with computer viruses](https://www.reuters.com/article/technology/german-nuclear-plant-infected-with-computer-viruses-operator-says-idUSKCN0XN2OS) (Gundremmingen, 2016)
  • Ars Technica — [German nuclear plant's fuel rod system swarming with old malware](https://arstechnica.com/information-technology/2016/04/german-nuclear-plants-fuel-rod-system-swarming-with-old-malware)
  • NRC — [Backgrounder on Cyber Security](https://www.nrc.gov/reading-rm/doc-collections/fact-sheets/cyber-security-bg)
  • IAEA — [Computer Security Techniques for Nuclear Facilities, NSS No. 17-T (Rev. 1)](https://www.iaea.org/publications/14729/computer-security-techniques-for-nuclear-facilities)
  • Federal Register — [Cyber Security Programs for Nuclear Power Reactors, RG 5.71 Rev. 1](https://www.federalregister.gov/documents/2023/02/13/2023-02941/cyber-security-programs-for-nuclear-power-reactors)
  • Stanford PH241 — [Slammer Worm and Davis-Besse Nuclear Plant](http://large.stanford.edu/courses/2015/ph241/holloway2)
  • Arms Control Association — [Cyberattack Hits Indian Nuclear Plant](https://www.armscontrol.org/act/2019-12/news/cyberattack-hits-indian-nuclear-plant) (Kudankulam)
  • The India Forum — [Computer Infection of Kudankulam and its Implications](https://www.theindiaforum.in/article/computer-infection-kudankulam-and-its-implications)
  • IEC — [IEC 62645:2019](https://webstore.iec.ch/publication/66912) и [IEC 62859](https://webstore.iec.ch/publication/66913)
  • Sandia National Laboratories — [Application of Zero Trust Architectures for Nuclear Power Plants](https://www.osti.gov/servlets/purl/2431745)

Похожие материалы