Август 2026   |   В фокусе

Устаревшее ПО в ЦОД: трети систем угрожают сбои охлаждения и питания

34% систем управления инженерной инфраструктурой ЦОД работают на устаревшем ПО, что превращает их в открытые ворота для атак изнутри сети. Физическое резервирование оборудования не спасает от киберугроз, если основной и резервный контроллеры используют одну и ту же уязвимую версию прошивки.

Исследование компании «Информзащита» показало, что 34% систем управления инженерной инфраструктурой центров обработки данных (ЦОД) работают на устаревших версиях программного обеспечения. В выборке из 66 395 систем управления зданиями (BMS) более трети устройств используют неактуальные прошивки, что создает прямые риски для непрерывности работы дата-центров. Ситуация усугубляется тем, что 84% таких систем обмениваются данными по протоколам без шифрования и аутентификации, а 800 устройств содержат известные уязвимости, которые злоумышленники уже используют в атаках.

Физическое резервирование оборудования не защищает от кибератак: если основной и резервный контроллеры работают на одной уязвимой версии ПО, компрометация одной системы приведет к отказу обоих узлов одновременно.

Архитектурные уязвимости и отсутствие владельцев

Главная причина накопления устаревшего ПО кроется не в технической невозможности обновлений, а в организационных процессах. Для систем управления инженерией (BMS) часто отсутствует ответственный за информационную безопасность. В отличие от рабочих станций, где обновление происходит в стандартное окно обслуживания, обновление контроллера требует сложной проверки совместимости с датчиками, шлюзами и программой диспетчеризации. Любая ошибка здесь грозит сбоем охлаждения, энергоснабжения или пожарной автоматики, поэтому администраторы часто откладывают патчинг до следующего регламентного окна, превращая временную меру в постоянную практику.

Проблема усугубляется архитектурой самих протоколов. Значительная часть оборудования проектировалась для закрытых сетей, где стабильность была важнее защиты. Это привело к массовому использованию протоколов BACnet и MODBUS, которые в базовых реализациях не предусматривают проверки подлинности отправителя и шифрования трафика.

  • BACnet используется на 42% систем с небезопасными протоколами.
  • Доля небезопасных протоколов в системах мониторинга электропитания достигает 82%.
  • Для источников бесперебойного питания (UPS) этот показатель составляет 86%.
  • У OT-контроллеров небезопасные протоколы обнаружены в 85% случаев.

Даже установка свежей прошивки не решает проблему полностью, так как она закрывает дыры в коде, но не меняет саму архитектуру протокола, лишенную механизмов защиты.

Векторы атак: угроза изнутри сети

Миф о том, что инженерные системы защищены от интернета, не соответствует действительности. Прямое подключение BMS к внешней сети обнаружено лишь у 369 устройств из 66 395 (менее 1%). Реальная угроза исходит изнутри: злоумышленники проникают в технологический сегмент через уже скомпрометированные IT-системы, используя тактику lateral movement (перемещение по сети).

Анализ инфраструктуры ЦОД выявил, что 14% систем BMS находятся всего в одном сетевом переходе от оборудования, связанного с интернетом. Для распределительных устройств (PDU) этот риск выше — 41%, а для систем отопления, вентиляции и кондиционирования (HVAC) — около 33%.

Основные сценарии атак включают:

  1. Проникновение через смежный IT- или IoT-сегмент с последующим перемещением в технологическую сеть.
  2. Эксплуатацию известных уязвимостей в старых прошивках.
  3. Вмешательство в технологический обмен через незащищенные протоколы без проверки отправителя.
  4. Использование каналов удаленного администрирования подрядчиками, где часто применяются слабые пароли и открытые порты.

Отсутствие единой инвентаризации, объединяющей IT и инженерные активы, делает невозможным выявление устройств, доступных из смежных сегментов сети, что превращает их в идеальные цели для атак типа lateral movement.

Распределение рисков по типам оборудования

Наиболее критичная ситуация наблюдается в системах, отвечающих за жизнеобеспечение дата-центра. Доля устаревших прошивок варьируется в зависимости от типа оборудования:

  • Системы мониторинга электропитания: 59% работают на устаревшем ПО.
  • OT-системы управления: 48%.
  • Системы управления зданиями (BMS): 40%.
  • IoT и интеллектуальные датчики: 37%.
  • Источники бесперебойного питания (UPS): 23%.

Для операторов коммерческих и колокационных ЦОД нарушение работы BMS, PDU и систем охлаждения особенно опасно, так как это затрагивает инфраструктуру сразу нескольких клиентов. В корпоративных ЦОД риск дополняется длительным сроком эксплуатации инженерного оборудования, которое обновляется гораздо реже серверной части.

Практические шаги по снижению рисков

Для минимизации угроз владельцам ЦОД необходимо перейти от простого перечня IP-адресов к детальной инвентаризации инженерных активов. Требуется привязка каждого устройства к версии прошивки, модели, статусу поддержки производителем и роли в технологическом процессе.

Приоритетные действия:

  • Планирование обновлений: Сначала закрывать устройства с известными эксплуатируемыми уязвимостями (KEV) и те, что доступны из смежных сегментов сети.
  • Компенсирующие меры: Если обновление прошивки невозможно, необходимо изолировать BMS от корпоративной сети, внедрить микросегментацию и полностью исключить прямой доступ из интернета.
  • Контроль доступа: Строго регламентировать работу подрядчиков и использовать выделенные защищенные каналы для удаленного подключения.
  • Мониторинг трафика: Внедрить контроль команд и отклонений от штатного поведения для протоколов BACnet и MODBUS.

Такой подход позволяет работать с устаревшим оборудованием, не полагаясь на иллюзию безопасности, создаваемой закрытым внешним периметром.

Коротко о главном

Какие риски создают протоколы BACnet и MODBUS, используемые в 84% систем?

Эти протоколы изначально проектировались для закрытых сетей без механизмов шифрования и аутентификации, что позволяет злоумышленникам вмешиваться в обмен данными без проверки отправителя. Даже установка свежей прошивки не устраняет эту архитектурную уязвимость, так как она не меняет саму структуру протокола.

Почему физическое резервирование оборудования не защищает от кибератак?

Если основной и резервный контроллеры работают на одной уязвимой версии программного обеспечения, компрометация одного узла приводит к одновременному отказу обоих. Это означает, что дублирование оборудования неэффективно без разделения версий ПО и изоляции сегментов.

Как злоумышленники получают доступ к инженерным системам, если прямое подключение к интернету есть лишь у 1% устройств?

Атакующие используют тактику lateral movement, проникая в технологический сегмент через уже скомпрометированные IT-системы или смежные IoT-сети. Отсутствие единой инвентаризации IT и инженерных активов скрывает эти пути проникновения, делая устройства доступными для атак изнутри сети.

Почему системы мониторинга электропитания являются наиболее уязвимым сегментом инфраструктуры?

На этом оборудовании 59% устройств работают на устаревшем ПО, а доля небезопасных протоколов достигает 82%, что делает их идеальной целью для атак. Нарушение работы этих систем в коммерческих ЦОД критично, так как затрагивает инфраструктуру сразу нескольких клиентов.

Какие конкретные уязвимости эксплуатируются злоумышленниками в 800 устройствах?

Атаки направлены на известные уязвимости в старых прошивках, а также на незащищенные каналы удаленного администрирования подрядчиков со слабыми паролями. Использование этих векторов позволяет преступникам вмешиваться в технологический процесс без необходимости прямого подключения к внешней сети.

Почему обновление прошивки не является полным решением проблемы безопасности?

Замена программного обеспечения закрывает конкретные дыры в коде, но не устраняет фундаментальные недостатки архитектуры протоколов, лишенных механизмов защиты. Для реального снижения рисков требуется дополнительная изоляция систем и микросегментация сети.

Инфографика событий

Открыть инфографику на весь экран


Участники и связи

Отрасли: ИТ и программное обеспечение; Кибербезопасность; Передовые технологии; Интернет вещей (IoT)

Материалы по теме