Ізолювали промислові мережі від корпоративних за допомогою спеціалізованих шлюзів.
Проведено повну мережеву сегментацію між корпоративними ІТ-мережами та мережами операційних технологій (ОТ/АСУ ТП). Впроваджено "цифровий бар'єр" (data diode або односпрямовані шлюзи) для дозволу лише односпрямованої передачі даних з ОТ до ІТ, що фізично унеможливлює атаку з корпоративної мережі на промислові системи.
Оновили або захистили застарілі промислові системи.
Проведено оцінку можливості модернізації застарілих компонентів АСУ ТП. Деякі системи було віртуалізовано та перенесено на більш захищені платформи. Для систем, які не підлягають модернізації, впроваджено компенсаційні заходи безпеки, такі як мікросегментація, суворий контроль доступу та моніторинг аномалій трафіку.
Встановили системи для моніторингу та виявлення атак у промислових мережах.
Розгорнули спеціалізовані пасивні системи виявлення вторгнень (IDS) для OT-мереж, які аналізують трафік промислових протоколів (Modbus, OPC, DNP3 тощо) на наявність аномалій, несанкціонованих команд або сигнатур відомих атак на АСУ ТП. Налаштовано інтеграцію з SIEM для централізованого сповіщення.
Запровадили суворий фізичний контроль доступу.
Модернізовано системи фізичного контролю доступу (СКУД) до серверних кімнат, центрів управління та виробничих цехів, де розташовані компоненти АСУ ТП. Встановлено додаткові камери відеоспостереження з функцією аналізу аномалій. Запроваджено обов'язкову реєстрацію всіх відвідувачів та підрядників з контролем часу перебування.
Створили план для досягнення повної відповідності законодавству України.
Проведено глибокий аналіз вимог Закону України "Про основні засади забезпечення кібербезпеки України" та інших нормативних документів для об'єктів критичної інфраструктури. Розроблено деталізовану дорожню карту з впровадження необхідних технічних, організаційних та процедурних заходів для досягнення повної відповідності та подальшої атестації систем.
Забезпечили безпечний контроль доступу для зовнішніх підрядників.
Розроблено та впроваджено сувору політику управління доступом для зовнішніх підрядників, що працюють з ОТ-системами. Запроваджено використання "стрибучих серверів" (jump servers) та тимчасових облікових записів з мінімальними привілеями, які автоматично відкликаються після завершення робіт. Всі дії підрядників реєструються та моніторяться.