Ofenzivna sigurnost15. lipnja 2026. · 10 min čitanja

Industrijska kibernetička sigurnost i zaštita OT sustava

U industriji zastoj ima fizičke posljedice, ne samo IT. Evo po čemu se sigurnost OT sustava razlikuje od IT-a i kako je graditi bez zastoja proizvodnje.
Inženjeri pregledavaju sigurnost OT sustava na nadzornim zaslonima u industrijskom kontrolnom centru.

Industrijska kibernetička sigurnost štiti operativnu tehnologiju, odnosno sustave koji nadziru i upravljaju fizičkim procesima. Tu spadaju industrijski upravljački sustavi (ICS), nadzorno-upravljački sustavi (SCADA), programabilni logički kontroleri (PLC) i pripadajući senzori i aktuatori. Dok klasična IT sigurnost štiti podatke, OT sigurnost štiti procese koji proizvode struju, pročišćavaju vodu, pokreću proizvodne linije i upravljaju prometom. Posljedica uspješnog napada nije samo curenje podataka, nego zastoj proizvodnje, prekid opskrbe i izravna opasnost za ljude. Zato OT sigurnost traži drukčiji pristup od onoga koji se primjenjuje na uredske mreže i poslovne aplikacije.

Za reguliranu hrvatsku tvrtku u energetici, vodoopskrbi, proizvodnji ili prometu ovo nije teoretska tema. Sustavi koji su projektirani u vrijeme kada kibernetička prijetnja praktički nije postojala danas su povezani s poslovnim mrežama i internetom. Povezivanje donosi stvarne koristi, daljinski nadzor, analitiku i prediktivno održavanje, ali uklanja izolaciju koja je te sustave nekad štitila. Istodobno, NIS2 prenesen u hrvatski Zakon o kibernetičkoj sigurnosti operatere u tim sektorima izričito stavlja pod obveze upravljanja kibernetičkim rizikom. Ovaj tekst objašnjava što je OT, zašto se njegova sigurnost razlikuje od IT-a, koje su glavne prijetnje i kako se gradi program zaštite koji ne ometa proizvodnju.

Što je OT i gdje se primjenjuje

OT je kratica za operativnu tehnologiju. Obuhvaća hardver i softver koji izravno nadzire i upravlja fizičkim uređajima i procesima u stvarnom svijetu. Dok poslužitelj u IT-u obrađuje transakciju, PLC u OT-u otvara ventil, pokreće motor ili zaustavlja liniju kada senzor prijavi previsoku temperaturu. SCADA sustav prikuplja podatke s udaljenih lokacija i operateru daje nadzor nad cijelim postrojenjem. Ova oprema mjeri se i kontrolira u milisekundama i radi neprekidno, jer od nje ovisi fizički proces.

OT je temelj kritične infrastrukture. U energetici upravlja proizvodnjom i distribucijom struje te transformatorskim stanicama. U vodoopskrbi vodi crpke, kemijsko doziranje i pročišćavanje. U proizvodnji pokreće robotske ćelije, proizvodne linije i upravljanje skladištem. U prometu nadzire signalizaciju, tunele i sustave upravljanja. Zajedničko im je da kvar ili zlonamjerna intervencija nemaju samo digitalnu cijenu. Posljedice se mjere u prekinutoj opskrbi, oštećenoj opremi i ugroženim ljudima.

IT/OT konvergencija i nova površina napada

Donedavno su industrijski sustavi bili fizički odvojeni od poslovnih mreža i interneta. Sigurnost se svodila na zaključana vrata i ograničen pristup. Digitalizacija je tu izolaciju uklonila. Tvrtke su povezale OT s IT-om da bi dobile daljinski nadzor, izvještavanje, prediktivno održavanje i jeftiniju administraciju. Te koristi su stvarne, ali svako povezivanje stvara novu površinu napada.

Najveći rizik nastaje na granici između korporativnog IT-a i operativne tehnologije. Napadač koji uđe u poslovnu mrežu, najčešće kroz phishing ili socijalni inženjering, sada može pokušati doći do OT sustava koji su nekad bili nedostupni. Ako most između tih mreža nije pravilno segmentiran i nadziran, obična IT kompromitacija širi se do proizvodnih sustava. Procjena i kontrola tog mosta čine jezgru ozbiljne OT sigurnosti, a ne neki dodatak na kraju.

Problem pojačava i to što mnoge organizacije nemaju potpun popis svojih OT uređaja. Oprema se dograđivala godinama, dobavljači su dodavali daljinski pristup, a inženjeri su povezivali sustave radi praktičnosti. Rezultat je da napadač često poznaje OT mrežu bolje od njezinog vlasnika.

Zašto se OT sigurnost razlikuje od IT-a

Razlika nije samo u opremi, nego u prioritetima i ograničenjima. U IT svijetu prioritet je obično povjerljivost podataka, a sustavi se mogu zakrpati, ponovno pokrenuti i testirati gotovo bez ograničenja. U OT svijetu prioritet su dostupnost i sigurnost ljudi, jer zaustavljanje sustava može značiti prekid opskrbe ili fizičku opasnost.1 Zbog toga se mnoge IT prakse ne mogu izravno prenijeti na OT.

SvojstvoITOT
Glavni prioritetPovjerljivost podatakaDostupnost i sigurnost ljudi
Posljedica napadaGubitak ili curenje podatakaZastoj, prekid opskrbe, fizička opasnost
Životni ciklus opremeTri do pet godinaPetnaest do trideset godina i više
Ažuriranje i zakrpeRedovito i automatiziranoRijetko; traži zaustavljanje procesa i certifikaciju
ProtokoliModerni, najčešće šifrirani i autentificiraniStari industrijski protokoli, često bez autentifikacije
TestiranjeAktivno skeniranje rutinski prihvatljivoAktivni alati mogu poremetiti uređaj; nužan oprez
Ključne razlike između IT i OT sigurnosti.

Naslijeđeni sustavi rade desetljećima i često ih je nemoguće zakrpati. Mnogi industrijski protokoli, primjerice Modbus ili stariji profili DNP3, projektirani su za pouzdanost u izoliranoj mreži, ne za sigurnost. Nemaju ugrađenu autentifikaciju ni šifriranje, pa svatko tko dosegne mrežu može slati naredbe. Zakrpe su rijetke jer instalacija često traži planirano zaustavljanje proizvodnje i ponovnu certifikaciju proizvođača. Sve to znači da se zaštita gradi oko sustava, a ne samo na njima.

Glavne prijetnje za industrijske sustave

Prijetnje OT okruženjima dijelom se preklapaju s onima u IT-u, ali imaju teže posljedice. Napadi na industrijske sustave su dokumentirani i stvarni, ne teoretski.

  • Ransomware koji se prelije s IT-a na OT i zaustavi proizvodnju, čak i kada sami industrijski sustavi nisu izravna meta. Organizacije često same zaustave procese iz opreza, što napadaču donosi isti učinak.
  • Ciljani napadi na proces, kojima je cilj promijeniti rad postrojenja, lažirati očitanja senzora ili onemogućiti sigurnosne mehanizme. Ovakve napade najčešće provode napredni i državno sponzorirani akteri za koje je kritična infrastruktura strateška meta.
  • Zlouporaba daljinskog pristupa, posebno pristupa dobavljača i održavatelja opreme. Slabo zaštićen daljinski pristup čest je ulaz u OT mrežu.
  • Insajderi, namjerni ili nepažljivi, koji imaju legitiman pristup procesu i mogu nanijeti štetu bez probijanja vanjske obrane.
  • Rizik lanca opskrbe, gdje napad ulazi kroz kompromitiranog dobavljača opreme, softvera ili ažuriranja.

Najčešći stvarni scenarij u hrvatskim tvrtkama nije sofisticirani napad na PLC, nego ransomware koji krene u uredu i zaustavi pogon zato što IT i OT nisu razdvojeni. O tom obliku napada detaljno pišemo u tekstu o zaštiti od ransomwarea i odgovoru na napad.

Segmentacija i Purdue model

Najvažnija strukturna mjera u OT sigurnosti je segmentacija, odnosno razdvajanje mreža tako da kompromitacija jednog dijela ne otključa cijelo postrojenje. Referentni okvir za to je Purdue model, koji industrijsko okruženje dijeli na logičke razine. Na vrhu su poslovne IT mreže, ispod njih su sustavi proizvodnih operacija, a još niže su upravljački sustavi, PLC-ovi i na kraju sami fizički uređaji.

Ideja modela je da promet između razina teče kontrolirano i kroz jasno definirane granice. Između IT i OK zona postavlja se demilitarizirana zona koja posreduje svaku razmjenu podataka, pa poslovni sustavi nikad ne razgovaraju izravno s upravljačkom razinom. Tako se napad koji počne u uredu zaustavlja na granici umjesto da se slobodno spušta do PLC-a. Purdue model je referentna logika, a ne propis, pa se u praksi prilagođava stvarnoj topologiji postrojenja, ali načelo strogo kontroliranih prijelaza ostaje.

Norma IEC 62443

IEC 62443 vodeća je međunarodna norma za sigurnost industrijskih automatizacijskih i upravljačkih sustava. Za razliku od općih okvira, pisana je upravo za OT, pa uzima u obzir dostupnost, naslijeđene sustave i podjelu odgovornosti između vlasnika postrojenja, integratora i proizvođača opreme. O njoj detaljnije pišemo u zasebnom vodiču o normi IEC 62443.

Norma uvodi nekoliko korisnih koncepata. Zone su skupine imovine sa sličnim sigurnosnim zahtjevima, a kanali (conduits) su kontrolirane veze između tih zona, što formalizira ideju segmentacije. Razine sigurnosti (Security Levels) definiraju koliko jaka obrana mora biti s obzirom na to od kakvog napadača štitite, od slučajnog kvara do naprednog ciljanog napada. Time tvrtka dobiva mjerljiv okvir: ne pita se samo je li sustav siguran, nego za koju razinu prijetnje je projektiran i provjeren.

Nadzor OT mreže

Budući da se mnogi OT uređaji ne mogu zakrpati ni opremiti zaštitnim agentom, nadzor mreže postaje glavni način da se napad uoči. Pristup je u pravilu pasivan. Senzor osluškuje promet bez slanja vlastitih paketa, gradi sliku normalnog ponašanja i upozorava na odstupanja. Neočekivana naredba PLC-u, nova veza prema upravljačkoj razini ili promjena konfiguracije izvan planiranog održavanja signali su koji zaslužuju pažnju.

Pasivni nadzor je presudan baš zato što ne dira uređaje. Aktivno ispitivanje koje je u IT-u rutinsko ovdje može poremetiti osjetljivu opremu. Dobro postavljen nadzor istovremeno rješava i problem vidljivosti, jer popisuje imovinu koju vlasnik često nije znao da postoji. Detekciju i odgovor za spojena IT/OT okruženja Raptoric pokriva kroz usluge detekcije i odgovora na prijetnje.

NIS2 i operateri ključnih usluga

Za hrvatske industrijske tvrtke regulatorni okvir nije apstraktan. NIS2 direktiva u Hrvatskoj je prenesena kroz Zakon o kibernetičkoj sigurnosti, koji energetiku, vodoopskrbu, promet, proizvodnju i druge sektore kritične infrastrukture izričito obuhvaća. Srednje i velike tvrtke u tim sektorima u pravilu su obveznici, bilo kao subjekti od posebne važnosti ili važni subjekti.

Obveze uključuju upravljanje kibernetičkim rizikom, mjere zaštite mreža i sustava, prijavu značajnih incidenata u propisanom roku i odgovornost uprave za sigurnost. Za OT to znači da segmentacija, kontrola pristupa, nadzor i plan odgovora više nisu dobra praksa po izboru, nego očekivanje regulatora. Kako te obveze izgledaju u praksi i koga točno obuhvaćaju, objašnjavamo u tekstu o NIS2 i Zakonu o kibernetičkoj sigurnosti.

Kako izgraditi OT sigurnosni program

Zaštita industrijskih sustava gradi se u slojevima, a redoslijed je važan jer se ne može zaštititi ono što nije poznato. Sljedeći koraci čine razuman put od nulte vidljivosti do nadziranog okruženja.

  1. 01
    Popis imovine
    Utvrdite koji uređaji i sustavi postoje, kako su povezani i koji su kritični za proces. Većina organizacija počinje upravo ovdje jer nema potpunu sliku svoje OT mreže.
  2. 02
    Segmentacija IT i OT mreža
    Razdvojite poslovnu i upravljačku mrežu, postavite kontrolirane prijelaze i demilitariziranu zonu po logici Purdue modela. Ovo zaustavlja širenje napada s IT strane.
  3. 03
    Kontrola daljinskog pristupa
    Uvedite višefaktorsku autentifikaciju, ograničite i bilježite pristup dobavljača i ukinite trajne otvorene veze. Daljinski pristup je čest ulaz u OT.
  4. 04
    Nadzor OT mreže
    Postavite pasivni nadzor koji prepoznaje neuobičajen promet i naredbe bez ometanja rada uređaja, te ujedno održava popis imovine.
  5. 05
    Sigurno testiranje i procjena
    Provedite procjenu prilagođenu osjetljivosti OT-a, koristeći pasivne metode i, gdje je moguće, neproizvodne sustave umjesto agresivnog skeniranja.
  6. 06
    Plan odgovora na incidente
    Pripremite plan koji uzima u obzir fizičke posljedice i kontinuitet proizvodnje, s jasnim pragovima za zaustavljanje i pokretanje procesa.
U uredskoj mreži neuspjeli sken znači ponovni pokušaj. U industrijskom okruženju može značiti zaustavljenu proizvodnu liniju.

Sigurno testiranje OT okruženja

Penetracijsko testiranje u OT okruženju ne provodi se kao u uredskoj mreži. Agresivni alati koji su u IT-u rutinski mogu poremetiti osjetljive industrijske uređaje i zaustaviti procese. Zato testiranje OT okruženja kombinira pasivne metode, pažljivo planiranje i testiranje na neproizvodnim ili laboratorijskim sustavima gdje je to moguće. Pravila angažmana na prvo mjesto stavljaju sigurnost procesa, pa se sve što bi moglo utjecati na rad dogovara unaprijed.

Velik dio vrijednosti dolazi prije aktivnog testiranja: pregled arhitekture, procjena segmentacije i analiza mosta između IT-a i OT-a otkrivaju većinu stvarnih putova napada bez ikakvog rizika za proizvodnju. O razlikama u dubini takvog rada pišemo u tekstu o ICS i SCADA sigurnosti.

Kako Raptoric pomaže

Raptoric je neovisna tvrtka za sigurnosno testiranje koja radi sa spojenim IT/OT okruženjima u kritičnoj infrastrukturi i proizvodnji. Procjenjujemo arhitekturu i segmentaciju, ispitujemo most između poslovne i upravljačke mreže i provodimo penetracijsko testiranje prilagođeno osjetljivosti industrijskih sustava, uz pravila angažmana koja štite proces. Detekciju i odgovor za ta okruženja podržavamo kroz usluge detekcije i odgovora na prijetnje. Ako upravljate OT okruženjem i želite znati gdje su vam stvarne slabosti, dogovorite uvodni razgovor s našim inženjerima.

Česta pitanja

Koja je razlika između IT i OT sigurnosti?
IT sigurnost prije svega štiti podatke i daje prednost povjerljivosti, a sustavi se mogu redovito krpati i testirati. OT sigurnost štiti fizičke procese i daje prednost dostupnosti i sigurnosti ljudi, jer zastoj ima posljedice u stvarnom svijetu. Zbog naslijeđenih sustava i protokola bez autentifikacije mnoge IT prakse ne mogu se izravno prenijeti na OT.
Što je Purdue model?
Purdue model je referentni okvir koji industrijsko okruženje dijeli na logičke razine, od poslovnih IT mreža na vrhu do fizičkih uređaja na dnu. Promet između razina teče kontrolirano kroz jasno definirane granice i demilitariziranu zonu. Cilj je da napad koji počne u uredu ne može slobodno doći do upravljačke razine i PLC-ova.
Što je norma IEC 62443?
IEC 62443 vodeća je međunarodna norma za sigurnost industrijskih automatizacijskih i upravljačkih sustava. Uvodi zone i kanale za segmentaciju te razine sigurnosti koje definiraju koliko jaka obrana mora biti s obzirom na očekivanog napadača. Pisana je za OT, pa uzima u obzir dostupnost, naslijeđene sustave i podjelu odgovornosti između vlasnika, integratora i proizvođača.
Odnosi li se NIS2 na industrijske tvrtke?
Vrlo vjerojatno da. NIS2, prenesen u hrvatski Zakon o kibernetičkoj sigurnosti, izričito obuhvaća energetiku, vodoopskrbu, promet, proizvodnju i druge sektore kritične infrastrukture. Srednje i velike tvrtke u tim sektorima u pravilu su obveznici. Obveze uključuju upravljanje rizikom, zaštitu mreža, prijavu incidenata i odgovornost uprave, a točan status potvrđuje se formalnom procjenom.
Može li se industrijski sustav testirati bez prekida rada?
Da, ali uz poseban pristup. Testiranje OT okruženja koristi pasivne metode, pažljivo planiranje i, gdje je moguće, testiranje na neproizvodnim sustavima. Velik dio vrijednosti dolazi iz pregleda arhitekture i segmentacije, koji ne dira proizvodnju. Pravila angažmana na prvo mjesto stavljaju sigurnost procesa, pa se sve što bi moglo utjecati na rad dogovara unaprijed.
Koji je najvažniji prvi korak u OT sigurnosti?
Popis imovine i segmentacija. Ne možete zaštititi sustave kojih niste svjesni, a većina organizacija nema potpun popis svoje OT mreže. Nakon toga slijedi segmentacija IT i OT mreža, koja sprječava da uobičajena IT kompromitacija, primjerice ransomware iz ureda, dođe do proizvodnih sustava. To su temelji na kojima počiva sve ostalo.

Izvori

  1. 1NIST. SP 800-82 Rev. 3: Guide to Operational Technology (OT) Security. National Institute of Standards and Technology, 2023. Poveznica
  2. 2IEC. IEC 62443: Industrial communication networks, IT security for networks and systems. International Electrotechnical Commission, 2018. Poveznica
Povezana usluga
Penetracijsko testiranje
Želite li ovakvu provjeru na vlastitim sustavima?
Naš tim definirat će opseg posla s vama u 30-minutnom razgovoru.
Dogovorite razgovor