OT · ICS · SCADA · IEC 62443 · MITRE ATT&CK

Pentest OT i ICS bez niekontrolowanego ryzyka dla procesu.

Sprawdzamy, czy atakujący może przejść z IT do OT, przejąć zdalny dostęp, stację inżynierską, HMI lub system zarządzający i wpłynąć na widoczność, sterowanie albo bezpieczeństwo procesu.

1000+zrealizowanych pentestów
20+ latdoświadczenia większości zespołu
1 retestzazwyczaj w cenie
globalnieprojekty po polsku i angielsku

W OT bezpieczeństwo procesu ma pierwszeństwo

Testy środowisk przemysłowych wymagają innych zasad niż klasyczny pentest IT. Przed rozpoczęciem uzgadniamy ROE, krytyczne funkcje, interlocki, systemy bezpieczeństwa, okna testowe, kontakty awaryjne i techniki całkowicie wyłączone z produkcji.

Zakres mapujemy do architektury stref i kanałów, IEC 62443, MITRE ATT&CK for ICS oraz rzeczywistych celów organizacji. Gdy aktywna walidacja jest zbyt ryzykowna, wykorzystujemy przegląd konfiguracji, pasywną analizę, bliźniaka cyfrowego lub reprezentatywne laboratorium.

Co obejmuje test

  • segmentacja IT/OT, DMZ przemysłowa, firewalle, jump hosty i zdalny dostęp dostawców;
  • stacje inżynierskie, HMI, historian, serwery aplikacyjne, domena OT i systemy zarządzające;
  • PLC, RTU, IED, urządzenia brzegowe oraz bezpieczna walidacja protokołów przemysłowych;
  • poświadczenia, konta współdzielone, serwisowe, domyślne hasła i ścieżki ruchu bocznego;
  • backup konfiguracji, integralność projektów, firmware, aktualizacje i łańcuch dostaw;
  • detekcja, logowanie, monitoring sieci OT, procedury reakcji i scenariusze dla SOC.

Jak pracujemy

1. Zakres i ROE

Ustalamy cele, systemy, wyłączenia, konta testowe, okno prac i bezpieczne zasady komunikacji.

2. Test manualny

Automatyzacja wspiera rekonesans, lecz potwierdzenie podatności i łańcuchów ataku wykonuje pentester.

3. Raport

Zarząd otrzymuje wpływ biznesowy, a IT dowody, priorytety i konkretne zalecenia naprawcze.

4. Retest

Jedno podejście retestowe jest zazwyczaj w cenie, o ile oferta nie stanowi inaczej.

Przykładowy przebieg techniczny

safety constraints -> passive discovery -> zones and conduits -> IT/OT trust paths -> engineering access -> controlled validation -> process impact analysis -> mitigations -> retest plan

Co otrzymuje klient

  • raport techniczny z dowodami, oceną ryzyka i instrukcjami naprawy;
  • executive summary dla zarządu i właścicieli ryzyka;
  • prezentację wyników dla zespołu technicznego i kadry zarządzającej;
  • raport w języku polskim lub angielskim;
  • jedno podejście retestowe, o ile oferta nie stanowi inaczej;
  • możliwość podpisania NDA przed przekazaniem zakresu.

Najczęstsze pytania

Czy testujecie działające środowisko produkcyjne OT?

Tak, ale wyłącznie na podstawie uzgodnionych ROE i po analizie ryzyka dla dostępności, jakości, środowiska oraz bezpieczeństwa ludzi. Techniki mogące zmienić stan procesu są wyłączane albo przenoszone do laboratorium.

Czy pentest OT musi obejmować aktywne skanowanie PLC?

Nie. Zakres może opierać się na pasywnej obserwacji, przeglądzie konfiguracji, analizie architektury i kontrolowanej walidacji wybranych ścieżek. Aktywne skanowanie stosujemy tylko wtedy, gdy producent, właściciel procesu i ROE na to pozwalają.

Czy test obejmuje przejście z sieci IT do OT?

Tak. Sprawdzamy relacje zaufania, konta, zdalny dostęp, systemy pośredniczące, reguły firewall, usługi zarządzające i scenariusze ruchu bocznego. Celem jest wykazanie, gdzie należy przerwać ścieżkę przed zasobami procesowymi.

Czy raport zawiera mapowanie do IEC 62443 i MITRE ATT&CK for ICS?

Tak. Wyniki możemy mapować do stref i kanałów IEC 62443 oraz taktyk i technik MITRE ATT&CK for ICS. Raport zachowuje jednak perspektywę biznesową: wpływ na produkcję, jakość, bezpieczeństwo i ciągłość działania.

Czy testujecie zdalny dostęp dostawców i serwisu?

Tak. Sprawdzamy VPN, jump hosty, narzędzia zdalnego pulpitu, modemy, bramy serwisowe, MFA, konta współdzielone, ograniczenia czasowe i rejestrowanie sesji. Oceniamy również możliwość wykorzystania poświadczeń dostawcy w innych lokalizacjach.

Czy test obejmuje segmentację zgodną z modelem Purdue?

Tak. Weryfikujemy faktyczne przepływy między poziomami, DMZ przemysłową, dostęp administracyjny, wyjątki firewall i kanały omijające projektowaną segmentację. Model Purdue traktujemy jako pomoc architektoniczną, a nie automatyczny dowód bezpieczeństwa.

Czy testujecie stacje inżynierskie i oprogramowanie producentów?

Tak. Analizujemy konfigurację, uprawnienia, projekty, hasła, makra, biblioteki, aktualizacje i możliwość modyfikacji logiki lub parametrów. Każdą aktywną walidację uzgadniamy z właścicielem procesu i wykonujemy poza ścieżką krytyczną.

Czy testujecie HMI, historian i serwery SCADA?

Tak. Sprawdzamy uwierzytelnianie, role, aplikacje webowe, bazy danych, udziały, zdalne usługi, integracje i dane procesowe. Weryfikujemy scenariusze utraty widoczności, manipulacji widokiem oraz dostępu do konfiguracji.

Czy testujecie protokoły Modbus, DNP3, OPC UA, Profinet lub EtherNet/IP?

Tak, jeżeli występują w zakresie i można je bezpiecznie obserwować lub walidować. Sprawdzamy ekspozycję, uwierzytelnianie, szyfrowanie, role, nieautoryzowane komunikaty i możliwość wpływu na urządzenia bez wysyłania destrukcyjnych poleceń.

Czy test obejmuje systemy Safety Instrumented System i warstwy ochronne?

Może obejmować architekturę, segmentację, kontrolę dostępu i procedury wokół SIS, ale nie wykonujemy nieuzgodnionych działań mogących wpłynąć na funkcję bezpieczeństwa. Aktywna walidacja wymaga odrębnego planu, laboratorium i udziału odpowiedzialnych inżynierów.

Czy sprawdzacie domyślne hasła i konta współdzielone w OT?

Tak. Weryfikujemy konta lokalne, serwisowe, domenowe, awaryjne i producenta, a także rotację, rozliczalność i przechowywanie poświadczeń. Próby logowania są limitowane, aby nie spowodować blokady lub problemu z urządzeniem legacy.

Czy test obejmuje nośniki USB i stacje przenośne?

Tak. Analizujemy polityki użycia nośników, kioski transferowe, skanowanie, kontrolę urządzeń, laptopy serwisowe i ryzyko przeniesienia złośliwego kodu. Możemy przeprowadzić warsztat i bezpieczną symulację procesu transferu plików.

Czy sprawdzacie integralność projektów PLC, firmware i backupów?

Tak. Oceniamy kontrolę wersji, podpisy, sumy kontrolne, prawa do modyfikacji, kopie offline, procedury odtwarzania i możliwość podmiany artefaktu. Nie wgrywamy firmware ani logiki do urządzenia produkcyjnego bez osobnej, pisemnej zgody.

Czy testujecie wireless i urządzenia IIoT?

Tak. Zakres może obejmować Wi-Fi przemysłowe, łącza radiowe, Bluetooth, sieci komórkowe, sensory, bramy IIoT i chmurowe platformy zarządzające. Badamy również granice zaufania między urządzeniem, gateway, chmurą i systemem OT.

Czy test obejmuje taktyki Inhibit Response Function oraz Impair Process Control?

Tak na poziomie scenariuszy i bezpiecznej walidacji. Analizujemy, czy atakujący mógłby wyłączyć alarmy, zablokować komunikację, zmienić tryb, parametry lub logikę, ale nie realizujemy skutku, który mógłby zagrozić procesowi, ludziom lub środowisku.

Czy raport rozróżnia wpływ na IT i wpływ na proces fizyczny?

Tak. Poza CVSS opisujemy konsekwencje dla dostępności procesu, jakości produktu, bezpieczeństwa ludzi, środowiska, utraty widoczności i utraty sterowania. Priorytet napraw wynika z kontekstu zakładu, nie tylko z wyniku technicznego.

Czy możecie wykonać test w laboratorium lub na cyfrowym bliźniaku?

Tak. To preferowana forma dla agresywnych technik, urządzeń legacy i scenariuszy wymagających zmian stanu. Pomagamy zdefiniować reprezentatywne środowisko, wymagane wersje, konfiguracje i warunki porównania z produkcją.

Czy po teście OT przygotowujecie plan segmentacji i detekcji?

Tak. Raport zawiera priorytety dla stref i kanałów, zdalnego dostępu, kont, hardeningu, backupów oraz monitoringu. Dla kluczowych ścieżek wskazujemy źródła telemetryczne i propozycje detekcji możliwe do wdrożenia w SOC/SIEM lub NDR OT.

Jak wygląda metodyka pentestu OT i ICS?

Pentest OT rozpoczyna się od analizy bezpieczeństwa procesu, architektury, stref, kanałów komunikacyjnych i technik wyłączonych. Następnie wykorzystujemy pasywne rozpoznanie, przegląd konfiguracji i kontrolowaną walidację ścieżek ataku. Metodykę dopasowujemy do IEC 62443, MITRE ATT&CK for ICS oraz zasad zakładu.

Co powinien zawierać profesjonalny raport z pentestu OT?

Poza opisem technicznym powinien wskazywać wpływ na produkcję, jakość, widoczność procesu, sterowanie, bezpieczeństwo ludzi i środowisko. Potrzebne są dowody, strefy i kanały, ścieżki IT/OT, priorytety napraw, bezpieczne kryteria retestu oraz zalecenia dla monitoringu i procedur operacyjnych.

Co powinna obejmować checklista testów bezpieczeństwa OT/ICS?

Powinna obejmować inwentarz, segmentację IT/OT, DMZ, zdalny dostęp, konta dostawców, stacje inżynierskie, HMI, historian, backupy, firmware, protokoły przemysłowe, monitoring i reakcję. Sama checklista nie zastąpi analizy procesu i konsekwencji fizycznych specyficznych dla zakładu.

Ile kosztuje i ile trwa pentest OT lub SCADA?

Test bezpieczeństwa OT / ICS zaczyna się od 4 999 PLN netto. Realizacja zajmuje od 5 dni roboczych, a aktywne prace mogą zostać podzielone na uzgodnione okna. Cena i harmonogram zależą od liczby lokalizacji, linii, stref, dostawców, urządzeń i ograniczeń bezpieczeństwa procesu; ostateczne warunki potwierdza oferta.

Czym bezpieczeństwo OT różni się od bezpieczeństwa IT?

W IT często priorytetem jest poufność danych, natomiast w OT kluczowe są bezpieczeństwo ludzi, ciągłość i przewidywalność procesu oraz integralność sterowania. Urządzenia mogą mieć długi cykl życia i ograniczoną odporność na skanowanie. Dlatego techniki, okna i sposób potwierdzania podatności muszą być znacznie bardziej restrykcyjne.

Co to jest SCADA i dlaczego system SCADA powinien być testowany?

SCADA służy do nadzoru i sterowania procesami przemysłowymi, często łącząc HMI, serwery, historian, sieć i urządzenia polowe. Przejęcie konta, serwera lub zdalnego dostępu może wpłynąć na widoczność albo sterowanie. Test pozwala przerwać ścieżkę ataku zanim dotrze ona do procesu.

Czy testy OT wspierają NIS2, KSC2, CRA i IEC 62443?

Tak, poprzez techniczną weryfikację segmentacji, zdalnego dostępu, podatności, detekcji i odporności łańcucha dostaw. Mapowanie możemy dostosować do IEC 62443 i wymagań organizacji. Pentest nie zastępuje jednak pełnej oceny zgodności produktu z CRA ani ustawowego audytu KSC.

Czy pentest OT wykonuje się zdalnie czy na terenie zakładu?

Przegląd architektury i część konfiguracji można wykonać zdalnie, ale wiarygodna ocena przepływów, urządzeń i dostępu serwisowego często wymaga pracy na miejscu. Model hybrydowy ogranicza czas obecności w zakładzie, a działania aktywne planujemy w uzgodnionych oknach i z kontaktem do operatorów.

Jak wybrać firmę do testów penetracyjnych OT i systemów przemysłowych?

Wykonawca powinien rozumieć ryzyko procesu fizycznego, umieć pracować pasywnie i posiadać procedury dla środowisk produkcyjnych. Warto wymagać przykładowej metodyki, zasad eskalacji, raportu opisującego wpływ procesowy oraz doświadczenia w infrastrukturze, sieciach i systemach przemysłowych.

Powiązane obszary testów i ochrony