По данным исследования, 34% инженерных систем ЦОД работают на устаревших прошивках, а 84% систем управления зданием (BMS) обмениваются данными по небезопасным протоколам, таким как BACnet и MODBUS. Это создает риск атак через внутреннюю сеть, особенно при lateral movement из скомпрометированного IT‑сегмента.
Почему BMS остаются без обновлений?
BMS часто не имеют ответственного за информационную безопасность. Обновление контроллеров требует проверки совместимости, согласования с эксплуатацией и опасения за непрерывность сервиса, поэтому патчи откладываются.
Какие системы наиболее уязвимы?
Реальный риск исходит не от внешнего сканирования (менее 1% BMS видны из интернета), а от перемещения внутри сети. Особенно уязвимы PDU (41% находятся в одном переходе от интернета) и HVAC (около трети).
Что делать для защиты?
Ключевой шаг — полная инвентаризация инженерных активов с версиями прошивок и ролями в техпроцессе. Обновления следует внедрять по критичности, в первую очередь закрывая уязвимости из перечня KEV. Если патч невозможен, необходимы изоляция, микросегментация и мониторинг технологических протоколов. Физическое резервирование не защитит от кибератаки, если оба контроллера работают на одной уязвимой прошивке.