Jak korzystać z tego checklisty?
Ten checklist cyberbezpieczeństwa został opracowany specjalnie dla sektora energetycznego z uwzględnieniem wymagań NIS2, IEC 62443 i lekcji z ataków takich jak DynoWiper (grudzień 2025). Każdy punkt jest oznaczony priorytetem: P1 (krytyczny — wdrożyć natychmiast), P2 (wysoki — wdrożyć w ciągu 6 miesięcy), P3 (średni — wdrożyć w ciągu 12 miesięcy).
Checklist jest podzielony na 8 obszarów odpowiadających kluczowym domenom bezpieczeństwa infrastruktury energetycznej.
1. Segmentacja sieci IT/OT
- [P1] Fizyczna lub logiczna separacja sieci IT i OT z DMZ przemysłową
- [P1] Brak bezpośrednich połączeń IT↔OT — cała komunikacja przez DMZ
- [P1] Firewalle przemysłowe z DPI dla protokołów OT (Modbus, DNP3, IEC 104)
- [P2] Mikrosegmentacja sieci OT — każda podstacja jako osobny segment
- [P2] Data diody dla najbardziej krytycznych stref (Safety)
- [P2] Reguły firewalla na poziomie poleceń OT (nie tylko portów/protokołów)
- [P3] Regularna weryfikacja reguł firewalla — usuwanie zbędnych reguł
- [P3] Testy penetracyjne segmentacji IT/OT co najmniej raz w roku
2. Zarządzanie dostępem
- [P1] MFA dla wszystkich połączeń zdalnych do systemów OT (VPN, jump servery)
- [P1] Zmiana domyślnych haseł na wszystkich kontrolerach PLC, RTU, HMI
- [P1] Wyłączenie nieużywanych kont i usług na systemach OT
- [P2] Privileged Access Management (PAM) dla kont administratorów IT i OT
- [P2] Osobne konta dla działań IT i OT — brak wspólnych poświadczeń
- [P2] Przegląd uprawnień dostępu co kwartał
- [P2] Logowanie i monitoring wszystkich sesji zdalnych do systemów OT
- [P3] Kontrola dostępu fizycznego do szaf sterowniczych i stacji inżynierskich
- [P3] Automatyczne wylogowywanie nieaktywnych sesji w systemach OT
3. Monitoring i detekcja
- [P1] SOC (wewnętrzny lub SOC as a Service) z monitoringiem 24/7
- [P1] Pasywny monitoring ruchu sieciowego OT (sondy TAP/SPAN)
- [P1] Korelacja zdarzeń IT i OT w jednym SIEM
- [P2] Baseline behawioralny komunikacji kontrolerów — alerty na anomalie
- [P2] Monitoring zmian konfiguracji i firmware kontrolerów PLC
- [P2] Alerty na próby połączeń z sieci IT do OT poza zatwierdzonym harmonogramem
- [P2] Threat intelligence — subskrypcja feedów IoC dla sektora energetycznego
- [P3] Honey poty OT — fałszywe kontrolery jako wabik
- [P3] Regularne ćwiczenia threat hunting w logach IT/OT
4. Backup i ciągłość działania
- [P1] Offline backupy konfiguracji kontrolerów PLC i RTU (nośniki fizyczne)
- [P1] Offline backupy projektów SCADA, konfiguracji HMI i stacji inżynierskich
- [P1] Plan ciągłości działania uwzględniający scenariusz utraty systemów SCADA
- [P1] Procedury przejścia na sterowanie manualne na każdej podstacji
- [P2] Testy odtwarzania z backupów co kwartał — pomiar RTO
- [P2] Redundancja systemów komunikacji OT (łącza zapasowe, radio)
- [P2] Zapasowe stacje inżynierskie z oprogramowaniem do programowania kontrolerów
- [P3] Dokumentacja papierowa topologii sieci OT i parametrów konfiguracyjnych
- [P3] Umowa z dostawcą na priorytetowe wsparcie serwisowe w przypadku incydentu
5. Zarządzanie podatnościami
- [P1] Inwentaryzacja wszystkich aktywów OT z wersjami firmware/oprogramowania
- [P1] Monitorowanie CVE dla systemów SCADA, kontrolerów i firmware używanych w infrastrukturze
- [P2] Proces zarządzania patchami OT — z uwzględnieniem okien serwisowych
- [P2] Testowanie patchy w środowisku laboratoryjnym przed wdrożeniem na produkcji
- [P2] Hardening kontrolerów — wyłączenie nieużywanych portów, usług i protokołów
- [P2] Zabezpieczenie trybu programowania PLC (hasło, klucz fizyczny)
- [P3] Regularne skanowanie podatności (pasywne) systemów OT
- [P3] Weryfikacja integralności firmware kontrolerów (podpisy cyfrowe)
6. Reagowanie na incydenty
- [P1] Plan incident response specyficzny dla OT — scenariusze wiperware, ransomware, manipulacji procesem
- [P1] Matryca eskalacji — kontakty do inżynierów OT, dyspozytorów, zarządu, CSIRT
- [P1] Procedura zgłaszania incydentów do CSIRT zgodna z NIS2 (24h/72h/1 miesiąc)
- [P2] Ćwiczenia incident response (tabletop exercises) co najmniej 2 razy w roku
- [P2] Procedury izolacji segmentów OT bez zatrzymywania krytycznych procesów
- [P2] Narzędzia forensic przygotowane do analizy systemów OT
- [P3] Pełne ćwiczenia symulacyjne (red team vs blue team) raz w roku
- [P3] Analiza post-incident z wdrożeniem rekomendacji (lessons learned)
7. Łańcuch dostaw i dostawcy
- [P1] Kontrola dostępu zdalnego dostawców do systemów OT — logowanie, monitoring, MFA
- [P2] Ocena cyberbezpieczeństwa krytycznych dostawców (producenci kontrolerów, integratorzy)
- [P2] Wymagania bezpieczeństwa w umowach z dostawcami OT
- [P2] Weryfikacja integralności aktualizacji firmware przed wdrożeniem
- [P3] Audyt bezpieczeństwa dostawców co 2 lata
- [P3] Plan zastępczy w przypadku kompromitacji kluczowego dostawcy
8. Szkolenia i świadomość
- [P1] Szkolenie zarządu z cyberbezpieczeństwa — wymagane przez NIS2
- [P1] Szkolenia security awareness dla wszystkich pracowników (minimum raz w roku)
- [P2] Specjalistyczne szkolenia cyberbezpieczeństwa OT dla inżynierów
- [P2] Symulacje phishingu z kontekstem energetycznym/OT
- [P2] Szkolenia z procedur reagowania na incydenty dla dyżurnych operatorów
- [P3] Program ciągłego podnoszenia świadomości (newsletter, briefy)
- [P3] Certyfikacje cyberbezpieczeństwa OT dla kluczowych pracowników (GICSP, ISA/IEC 62443)
Podsumowanie: priorytetyzacja wdrożenia
Miesiąc 1-3 (quick wins — punkty P1): segmentacja IT/OT, offline backupy, MFA, plan IR, monitoring 24/7, szkolenie zarządu. Te elementy drastycznie redukują ryzyko najpoważniejszych scenariuszy, w tym ataku typu DynoWiper.
Miesiąc 4-9 (konsolidacja — punkty P2): mikrosegmentacja OT, PAM, monitoring zmian PLC, testy backupów, zarządzanie patchami OT, ćwiczenia IR, szkolenia OT.
Miesiąc 10-18 (doskonalenie — punkty P3): honey poty, threat hunting, testy penetracyjne, audyty dostawców, certyfikacje, dokumentacja papierowa.
Jak nFlo pomaga wdrożyć ten checklist?
Audyt bezpieczeństwa OT/ICS — ocena stanu wyjściowego, identyfikacja luk i priorytetyzacja wdrożenia punktów checklisty.
SOC as a Service — realizacja punktów monitoringu i detekcji (sekcja 3) z pokryciem IT i OT od pierwszego dnia.
Red Team — weryfikacja skuteczności wdrożonych zabezpieczeń przez kontrolowane testy penetracyjne.
Incident Response — opracowanie i testowanie planów IR (sekcja 6) specyficznych dla infrastruktury energetycznej.
Umów bezpłatną konsultację — pomożemy ocenić Twój aktualny stan i zaplanować wdrożenie checklisty.
Cyberbezpieczeństwo w Twojej branży
Dowiedz się więcej o cyberbezpieczeństwie w Twojej branży:
Tematy powiązane
Zobacz również:
