Wodociągi mają odłączyć OT od internetu. Nowe zalecenia to także zadanie dla zarządów
Rządowa rekomendacja dla wodociągów wskazuje segmentację, MFA, kopie konfiguracji i monitoring. Wyjaśniamy, jak przełożyć ją na ciągłość usług.
- AUTOR
- Karol Rapacz / CEO Breachroad · OSCP · PNPT
- PUBLIKACJA
- 1 października 2026
- CZAS CZYTANIA
- 9 min czytania
- TEMAT
- Chmura, infrastruktura i DevSecOps
Pełnomocnik Rządu do Spraw Cyberbezpieczeństwa wydał rekomendację dla sektora wodociągowo-kanalizacyjnego. Najważniejszy kierunek jest prosty: urządzenia i panele technologii operacyjnej nie powinny być bezpośrednio dostępne z internetu, sieć OT należy oddzielić od sieci biurowej, a dostęp zdalny zabezpieczyć szyfrowaniem i uwierzytelnianiem wieloskładnikowym.
To nie jest wyłącznie techniczny problem administratora automatyki. Systemy OT sterują procesami fizycznymi, więc ich przejęcie może zatrzymać usługę, zaburzyć proces technologiczny i stworzyć ryzyko dla ludzi. Zarząd przedsiębiorstwa wodociągowego musi wiedzieć, które procesy zależą od zdalnego dostępu, jak długo mogą działać ręcznie i kto podejmuje decyzje podczas incydentu.
Dlaczego wygodny zdalny panel staje się ryzykiem
Systemy sterowania były kiedyś bardziej odizolowane. Dziś łączą się z systemami IT, a serwisują je pracownicy, administratorzy, integratorzy i firmy utrzymaniowe. Zdalny dostęp skraca naprawy i koszty dojazdu, lecz tworzy również ścieżkę z internetu do procesu fizycznego.
Najgorszym rozwiązaniem jest panel administracyjny wystawiony publicznie i chroniony wyłącznie hasłem. Nieco lepszy VPN także nie wystarczy, jeśli wszyscy dostawcy używają jednego konta, ich komputery nie są sprawdzane, a nikt nie przegląda logów. Bezpieczeństwo zależy od całej sesji serwisowej: osoby, urządzenia, czasu, celu, zakresu uprawnień i zapisu wykonanych działań.
Rekomendacja wskazuje segmentację OT od sieci korporacyjnej i wykorzystanie stref DMZ. W praktyce oznacza to kontrolowane granice, przez które przechodzi tylko potrzebny ruch. Awaria laptopa w biurze nie powinna dawać prostego dostępu do sterownika, a konto integratora nie powinno widzieć całego zakładu.
Co dokładnie zaleca administracja
Poza izolacją i bezpiecznym dostępem zdalnym wskazano zmianę domyślnych poświadczeń administracyjnych, indywidualne konta, zasadę minimalnych uprawnień, rejestrowanie działań administratorów i monitorowanie zdarzeń bezpieczeństwa w OT. Rekomendacja obejmuje też zarządzanie podatnościami i aktualizacjami, kopie zapasowe danych oraz konfiguracji, analizę ryzyka, testy bezpieczeństwa i reagowanie na incydenty.
Podmioty powinny śledzić ostrzeżenia właściwych zespołów CSIRT i utrzymywać kanały komunikacji potrzebne podczas obsługi incydentu. Kontakt zapisany wyłącznie w służbowym systemie niedostępnym po ataku nie spełni swojej roli. Lista telefonów, zakres odpowiedzialności i bezpieczna alternatywa komunikacji powinny być dostępne także offline.
Każdy z tych punktów powinien mieć dowód wdrożenia. „Mamy segmentację” trzeba potwierdzić aktualnym diagramem i regułami ruchu. „Robimy backup” — odtworzeniem konfiguracji sterownika lub stacji operatorskiej. „Dostawcy mają MFA” — listą kont i przeglądem sesji.
Jak wdrażać zabezpieczenia bez zatrzymania usług
W środowisku OT nie wolno przenosić na ślepo procedur biurowego IT. Aktualizacja może zmienić zachowanie sterownika, skan podatności może obciążyć starsze urządzenie, a nagłe odcięcie połączenia może utrudnić bezpieczne prowadzenie procesu. Zmiany wymagają inwentaryzacji, oceny wpływu, okna serwisowego i uzgodnionego planu wycofania.
Pierwszym krokiem jest mapa: procesy, urządzenia, wersje, połączenia, zdalni użytkownicy, dostawcy i zależności od usług zewnętrznych. Drugim — ograniczenie oczywistej ekspozycji oraz zmiana domyślnych poświadczeń. Trzecim — uporządkowanie zdalnego dostępu i logów. Dopiero na tej podstawie można planować aktualizacje i dłuższe inwestycje.
Nie wolno pominąć umów. Integrator powinien mieć obowiązek ochrony własnych kont, szybkiego zgłoszenia incydentu, używania wskazanego kanału zdalnego dostępu i przekazania aktualnej dokumentacji konfiguracji. Po zakończeniu współpracy dostęp trzeba odebrać i sprawdzić, czy nie pozostały konta serwisowe.
Ćwiczenie powinno zacząć się od utraty widoczności
Dobry scenariusz nie musi zakładać spektakularnego zatrucia wody. Wystarczy, że operator traci zaufanie do stacji roboczej, telemetria jest niespójna, a serwisant twierdzi, że musi połączyć się natychmiast. Zespół powinien zdecydować, czy odłączyć zdalny dostęp, jak potwierdzić bezpieczny stan procesu, jak przejść na sterowanie lokalne i kogo powiadomić.
Takie ćwiczenie łączy technikę z ciągłością działania. Ujawnia, czy firma posiada aktualne kontakty, kopie konfiguracji, procedury pracy ręcznej i uprawnienie do zatrzymania procesu. Zarząd dostaje odpowiedź, ile naprawdę kosztuje brak gotowości.
Szersze ryzyko dostępu serwisowego opisujemy w materiale o bezpieczeństwie dostawców, a role podczas awarii w planie reagowania na incydenty. Gotowość operacyjną można sprawdzić podczas ćwiczenia tabletop.
Fakty źródłowe i wnioski Breachroad
Komunikat Ministerstwa Cyfryzacji opublikowany przez PAP wymienia izolację OT, segmentację, DMZ, szyfrowany dostęp zdalny, MFA, indywidualne konta, logowanie, monitoring, aktualizacje, kopie i gotowość incydentową. PAP zaznacza, że publikuje komunikat bez zmian, a źródłem jest Ministerstwo Cyfryzacji. Oficjalny wykaz rekomendacji prowadzi Ministerstwo Cyfryzacji.
Kolejność wdrożenia, wymagania wobec dostawców, dowody kontroli i scenariusz ćwiczenia są wnioskami Breachroad. Każdą zmianę w OT należy ocenić pod kątem bezpieczeństwa procesu i ciągłości usługi.


