Przejdź do treści
Baza wiedzy 5 min czytania

Segmentacja IT/OT w fabryce: praktyczny przewodnik wdrożenia modelu Purdue

Segmentacja IT/OT to fundament cyberbezpieczeństwa przemysłowego. Poznaj model Purdue, strefy i conduits IEC 62443, technologie segmentacji i plan wdrożenia segmentacji w środowisku produkcyjnym.

Dlaczego większość fabryk nie ma segmentacji IT/OT?

Historycznie systemy OT (Operational Technology) działały w izolacji — nie były podłączone do sieci IT. Sterowniki PLC komunikowały się przez dedykowane sieci szeregowe, a systemy SCADA pracowały na odizolowanych stacjach. Segmentacja nie była potrzebna, bo fizyczna separacja zapewniała bezpieczeństwo.

Konwergencja IT/OT — napędzana potrzebą dostępu do danych produkcyjnych, zdalnej diagnostyki i Przemysłu 4.0 — połączyła te światy. Problem w tym, że połączenie odbyło się najczęściej bez odpowiedniego zabezpieczenia: kabel Ethernet z przełącznika biurowego do przełącznika na hali produkcyjnej.

Efekt? W wielu polskich fabrykach sieć jest płaska — komputer w dziale HR i sterownik PLC na linii produkcyjnej są w tej samej sieci. Ransomware zainicjowany phishingiem może w minuty dotrzeć do systemów sterowania.

Model Purdue — architektura referencyjna

Model Purdue (ISA-95/IEC 62264) definiuje hierarchiczną architekturę sieci przemysłowej:

Level 0: Proces fizyczny

Czujniki, aktuatory, zawory, silniki — urządzenia bezpośrednio oddziałujące na proces fizyczny. Brak możliwości komunikacji IP.

Level 1: Kontrola podstawowa

Sterowniki PLC, RTU, DCS — urządzenia realizujące logikę sterowania w cyklach milisekundowych. Komunikacja przez protokoły przemysłowe (Modbus, PROFINET, EtherNet/IP).

Level 2: Nadzór i kontrola

Systemy SCADA/HMI, stacje inżynierskie — wizualizacja procesów, zmiana parametrów, alarmy. Najczęściej Windows z dedykowanym oprogramowaniem.

Level 3: Zarządzanie produkcją

Systemy MES (Manufacturing Execution System), batch management, historian serwery — planowanie i śledzenie produkcji.

Level 3.5: DMZ (Demilitarized Zone)

Kluczowa warstwa — bufor między światem IT i OT. Serwery pośrednie, replikacja danych, jump servery. Tu nie powinno być bezpośredniej komunikacji IT↔OT.

Level 4-5: Enterprise

Sieci korporacyjne, ERP, poczta, Internet. Tradycyjna infrastruktura IT.

Strefy i conduits według IEC 62443

Standard IEC 62443 formalizuje segmentację przez koncepcję stref i conduits:

Strefa (Zone)

Grupa aktywów o wspólnym wymaganym poziomie bezpieczeństwa (Security Level). Przykłady:

  • Strefa kontroli linii 1 (PLC, HMI linii produkcyjnej A)
  • Strefa kontroli linii 2 (PLC, HMI linii produkcyjnej B)
  • Strefa safety (systemy SIS — Safety Instrumented Systems)
  • Strefa DMZ

Conduit (kanał)

Kontrolowana ścieżka komunikacji między strefami. Każdy conduit ma zdefiniowane:

  • Dozwolone protokoły i porty
  • Kierunek komunikacji (np. OT→DMZ: tak, DMZ→OT: tylko monitoring)
  • Mechanizmy kontroli (firewall, ACL, data diode)
  • Politykę logowania i monitoringu

Technologie segmentacji OT

Firewalle przemysłowe

Dedykowane firewalle rozumiejące protokoły OT:

  • Deep Packet Inspection dla Modbus, OPC UA, S7comm, EtherNet/IP
  • Reguły na poziomie komend OT (np. pozwól read, zablokuj write do PLC)
  • Konstrukcja przemysłowa (temperatura, wibracje, zasilanie DC)
  • Producenci: Fortinet FortiGate Rugged, Palo Alto PA-220R, Cisco IE

Diody danych (Unidirectional Gateways)

Fizyczne zapewnienie jednokierunkowej komunikacji:

  • Dane z OT do IT: tak (np. dane historian)
  • Dane z IT do OT: fizycznie niemożliwe
  • Idealne dla transferu danych produkcyjnych do ERP bez ryzyka ataku zwrotnego
  • Producenci: Waterfall Security, Owl Cyber Defense

VLAN i przełączniki zarządzalne

Podstawowa segmentacja na warstwie 2:

  • Osobne VLANy dla każdej strefy Purdue
  • Przełączniki przemysłowe z zarządzaniem (Cisco IE, Siemens SCALANCE)
  • ACL między VLANami na routerze/L3 switch

Microsegmentacja

Granularna kontrola ruchu wewnątrz stref:

  • Izolacja poszczególnych maszyn lub linii produkcyjnych
  • Polityki per-device oparte na tożsamości urządzenia OT
  • Software-defined segmentation dla środowisk z ograniczoną infrastrukturą

Najczęstsze błędy segmentacji OT

1. DMZ tylko na papierze

Wiele firm deklaruje DMZ, ale w praktyce historian serwer ma interfejs w IT i OT jednocześnie (dual-homed). To nie jest DMZ — to bypass.

2. Wyjątki dla “wygody”

Inżynierowie potrzebują zdalnego dostępu do PLC “na chwilę” — tymczasowy tunel VPN zostaje na zawsze. Każdy wyjątek od segmentacji musi być udokumentowany, zatwierdzony i regularnie weryfikowany.

3. Flat OT network

Segmentacja IT/OT to nie wystarczy, jeśli wewnątrz OT wszystko jest w jednej sieci. Atakujący, który przejdzie DMZ, ma dostęp do wszystkich PLC. Potrzebna jest segmentacja wewnątrz OT — między liniami, między kontrolą a safety.

4. Brak monitoringu segmentacji

Firewall bez monitoringu to fałszywe poczucie bezpieczeństwa. Reguły firewalla muszą być monitorowane, a próby naruszenia wykrywane i alertowane.

Plan wdrożenia segmentacji IT/OT

Faza 1: Audyt i mapowanie (miesiąc 1-2)

Audyt bezpieczeństwa OT obejmuje:

  • Inwentaryzację wszystkich urządzeń OT i ich połączeń sieciowych
  • Mapowanie aktualnej topologii sieci (często nieudokumentowanej)
  • Identyfikację przepływów danych IT↔OT (historian, ERP→MES, remote access)
  • Identyfikację dual-homed urządzeń i niekontrolowanych ścieżek

Faza 2: Projektowanie stref (miesiąc 2-3)

  • Definicja stref zgodnie z IEC 62443 i modelem Purdue
  • Określenie wymaganego Security Level per strefa
  • Projektowanie conduits — dozwolone przepływy
  • Wybór technologii segmentacji per conduit

Faza 3: Implementacja DMZ (miesiąc 3-5)

Najpierw najważniejszy element — oddzielenie IT od OT:

  • Wdrożenie firewalla przemysłowego na granicy IT/OT
  • Przeniesienie historian/MES do strefy DMZ
  • Konfiguracja jump serwerów dla dostępu zdalnego
  • Tryb monitoringu — firewall loguje, ale nie blokuje (learning period)

Faza 4: Zaostrzanie reguł (miesiąc 5-7)

  • Analiza logów z learning period
  • Stopniowe włączanie reguł blokowania
  • Testowanie w oknach serwisowych
  • Eliminacja niekontrolowanych ścieżek

Faza 5: Segmentacja wewnątrz OT (miesiąc 7-12)

  • Oddzielenie linii produkcyjnych od siebie
  • Izolacja systemów safety (SIS) od reszty OT
  • Microsegmentacja krytycznych aktywów
  • Wdrożenie diod danych gdzie wymagane

Faza 6: Monitoring i utrzymanie

  • SOC monitorujący reguły segmentacji i próby naruszenia
  • Regularne przeglądy reguł firewalla
  • Zarządzanie wyjątkami i dostępem zdalnym
  • Aktualizacja segmentacji przy zmianach w infrastrukturze

Twoja fabryka potrzebuje segmentacji IT/OT? Umów audyt bezpieczeństwa — zmapujemy sieć, zidentyfikujemy luki i zaprojektujemy segmentację zgodną z IEC 62443.


Poznaj nasze produkty

Rozwiązania wspomniane w tym artykule, które mogą pomóc w ochronie Twojej organizacji:

Cyberbezpieczeństwo w Twojej branży

Dowiedz się więcej o cyberbezpieczeństwie w Twojej branży:


Tematy powiązane

Zobacz również:

Udostępnij:

Porozmawiaj z ekspertem

Masz pytania dotyczące tego tematu? Skontaktuj się z naszym opiekunem.

Opiekun handlowy
Grzegorz Gnych

Grzegorz Gnych

Opiekun handlowy

Odpowiedź w ciągu 24 godzin
Bezpłatna konsultacja
Indywidualne podejście

Podanie numeru telefonu przyspieszy kontakt.

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2