Жёсткое разделение IT/OT (Purdue-подобные уровни), односторонние/контролируемые шлюзы, запрет прямого интернета в OT, jump с MFA и мониторингом, патч-окна с вендорами, инциденты с safety priority. Классические IT-сканеры опасны без ROE.
Разбор
- Change freeze и safety cases.
- Мониторинг аномалий протоколов OT.
- Подрядчики — отдельные контроли.
- Tabletop с production owners.
Итог
OT сеть = safety-first сегментация и минимальный IT-bridging.