
Wprowadzenie do problemu / definicja
Bezpieczeństwo OT obejmuje ochronę systemów technologii operacyjnej wykorzystywanych w przemyśle, energetyce, usługach komunalnych, transporcie, ochronie zdrowia i infrastrukturze krytycznej. Wraz z rosnącą integracją środowisk IT i OT oraz rozwojem IIoT organizacje coraz częściej sięgają po sztuczną inteligencję, aby poprawić wykrywanie zagrożeń, monitoring i zarządzanie zasobami. Najnowsze dane pokazują jednak, że adopcja AI w OT rośnie szybciej niż faktyczna zdolność do bezpiecznej autonomizacji działań.
Z badania Honeywell wynika, że wiele organizacji wysoko ocenia własną dojrzałość cyberbezpieczeństwa OT, mimo że nadal nie posiada podstawowych elementów niezbędnych do skutecznej ochrony, takich jak pełna widoczność aktywów czy szeroka integracja z centralnym SOC. Oznacza to, że AI jest już istotnym elementem strategii bezpieczeństwa, ale w praktyce najczęściej pełni funkcję wspierającą, a nie decyzyjną.
W skrócie
Raport oparty na badaniu 603 liderów bezpieczeństwa z sektorów infrastruktury krytycznej pokazuje wyraźną rozbieżność między deklarowaną dojrzałością a realną gotowością operacyjną. Aż 88% respondentów uważa swoje programy bezpieczeństwa OT za dojrzałe lub świadomie projektowane, jednak tylko 21% deklaruje kompletną inwentaryzację zasobów OT.
Jednocześnie 33% organizacji w pełni zintegrowało OT z centralnym SOC, a zaledwie 23% korzysta z autonomicznych lub agentowych mechanizmów AI do wykrywania zagrożeń. Mimo tych ograniczeń niemal wszyscy ankietowani spodziewają się, że AI znacząco wpłynie na operacje bezpieczeństwa OT w ciągu najbliższych dwóch do trzech lat.
- 88% organizacji deklaruje dojrzałość programów bezpieczeństwa OT,
- 21% ma pełną inwentaryzację aktywów OT,
- 33% w pełni zintegrowało OT z centralnym SOC,
- 23% wykorzystuje autonomiczne lub agentowe mechanizmy AI,
- 99% oczekuje wpływu AI na operacje bezpieczeństwa OT w perspektywie 2–3 lat.
Kontekst / historia
Środowiska OT były przez lata projektowane przede wszystkim z myślą o dostępności, stabilności procesów oraz bezpieczeństwie fizycznym. Cyberbezpieczeństwo w nowoczesnym rozumieniu często pozostawało kwestią drugoplanową, co doprowadziło do utrzymywania rozproszonych i heterogenicznych środowisk opartych na starszych komponentach, ograniczonej telemetrii i trudnej integracji z narzędziami monitoringu.
Rozwój cyfryzacji przemysłu, konwergencja IT i OT oraz wzrost liczby podłączonych urządzeń rozszerzyły powierzchnię ataku. W efekcie incydenty dotyczące sieci przemysłowych przestały być wyłącznie problemem technicznym. Dziś mogą prowadzić do zakłóceń produkcji, przestojów, strat finansowych, uszkodzeń infrastruktury, a w skrajnych przypadkach także do zagrożenia dla bezpieczeństwa ludzi.
Na tym tle AI zaczęła być postrzegana jako sposób na ograniczenie deficytów kompetencyjnych, przyspieszenie analizy zdarzeń oraz poprawę widoczności rozproszonych środowisk. Jednak poziom zaufania do autonomicznych decyzji systemów pozostaje w OT niski, głównie z powodu potencjalnych skutków błędnej reakcji automatycznej.
Analiza techniczna
Najistotniejszym problemem ujawnionym w badaniu pozostaje niedostateczna widoczność aktywów. Pełna inwentaryzacja urządzeń, sterowników, stacji operatorskich, interfejsów HMI, urządzeń brzegowych, czujników i połączeń sieciowych jest warunkiem skutecznej detekcji anomalii, segmentacji oraz oceny ekspozycji na zagrożenia. Bez tego nawet zaawansowane algorytmy działają na niepełnym obrazie środowiska.
Drugim ograniczeniem jest niewystarczająca integracja OT z centralnym centrum operacji bezpieczeństwa. Jeśli zdarzenia z sieci przemysłowych są analizowane oddzielnie od danych z IT, organizacja traci możliwość sprawnej korelacji alertów, wykrywania ruchu bocznego i rozpoznawania wieloetapowych kampanii obejmujących oba obszary. Problem pogłębia ograniczone monitorowanie urządzeń IoT i systemów pomocniczych, które mogą stać się punktem wejścia do bardziej krytycznych segmentów infrastruktury.
AI jest obecnie wykorzystywana głównie do analizy wzorców komunikacji, wykrywania odchyleń od profilu bazowego, priorytetyzacji alertów oraz wspierania klasyfikacji zasobów. To zastosowania cenne operacyjnie, ale nadal podporządkowane modelowi human-in-the-loop. W praktyce oznacza to, że człowiek pozostaje kluczowym elementem podejmowania decyzji o reakcji.
Ostrożność wobec pełnej autonomii jest uzasadniona. W środowisku OT błędne odizolowanie urządzenia, zatrzymanie komunikacji lub automatyczna zmiana zachowania systemu może doprowadzić do nieplanowanego przestoju, pogorszenia jakości produkcji, uszkodzenia sprzętu lub naruszenia bezpieczeństwa procesu. To zasadnicza różnica względem tradycyjnego IT, gdzie koszt błędnej reakcji automatycznej często bywa niższy.
Na znaczenie problemu wskazują także dane dotyczące skutków incydentów. Organizacje dotknięte poważnym incydentem OT raportowały średnio 16,2 godziny przestoju, a część respondentów szacowała koszt jednej godziny przestoju na ponad 100 tys. dolarów, przy czym niewielka grupa wskazywała nawet ponad 500 tys. dolarów za godzinę. To pokazuje, że bezpieczeństwo OT należy oceniać nie tylko przez ochronę danych, ale przede wszystkim przez odporność operacyjną i ciągłość działania.
Konsekwencje / ryzyko
Największym zagrożeniem jest fałszywe poczucie dojrzałości. Organizacje mogą uznawać swoje programy bezpieczeństwa OT za zaawansowane, mimo że nie dysponują pełną wiedzą o aktywach i nie mają spójnego monitoringu. Taka rozbieżność zwiększa ryzyko przeceniania zdolności do wykrywania oraz ograniczania incydentów.
Braki w inwentaryzacji utrudniają zarządzanie cyklem życia urządzeń, ocenę podatności i planowanie segmentacji sieci. Ograniczona integracja z SOC wydłuża analizę zdarzeń i osłabia zdolność do reagowania. Z kolei niedostateczny monitoring urządzeń IoT, systemów budynkowych i środowisk pomocniczych zwiększa prawdopodobieństwo wykorzystania słabiej chronionych komponentów jako drogi wejścia do sieci przemysłowej.
Ryzyko dotyczy również samej AI. Modele oparte na niepełnych danych, nieprawidłowej klasyfikacji aktywów lub źle dobranych progach mogą generować błędne rekomendacje albo inicjować działania nieadekwatne do stanu procesu. W środowiskach przemysłowych każda automatyzacja musi być oceniana nie tylko pod kątem skuteczności detekcji, ale również wpływu na bezpieczeństwo operacyjne.
Rekomendacje
Organizacje chcące bezpiecznie rozwijać cyberbezpieczeństwo OT powinny zacząć od fundamentów. Kluczowe znaczenie ma stworzenie i utrzymywanie aktualnej, możliwie kompletnej inwentaryzacji aktywów obejmującej urządzenia, protokoły, zależności komunikacyjne oraz odpowiedzialność biznesową za poszczególne komponenty.
Kolejnym krokiem powinna być rozbudowa widoczności telemetrycznej i integracja OT z procesami SOC w sposób dostosowany do specyfiki środowisk przemysłowych. Nie chodzi o mechaniczne kopiowanie praktyk IT, ale o wdrożenie bezpiecznej korelacji zdarzeń z uwzględnieniem wymagań dostępności i ograniczeń urządzeń OT.
W obszarze AI rekomendowane jest podejście etapowe. Najpierw warto stosować modele do wspierania analityków, a dopiero po sprawdzeniu jakości danych, procedur oraz wpływu na operacje rozważać częściową autonomię w ściśle zdefiniowanych scenariuszach o niskim ryzyku.
- utrzymywać aktualną inwentaryzację aktywów OT,
- zwiększać pokrycie telemetryczne w sieciach przemysłowych i IoT,
- integrować zdarzenia OT z centralnym SOC,
- wdrażać AI najpierw jako wsparcie analityczne,
- stosować mechanizmy human-in-the-loop,
- testować automatyzację w warunkach zbliżonych do produkcyjnych,
- rozwijać segmentację między strefami IT, OT i IoT,
- prowadzić ćwiczenia reagowania obejmujące scenariusze przestojów.
Równie ważne jest formalne zarządzanie AI. Obejmuje ono jasny podział odpowiedzialności, kontrolę uprawnień decyzyjnych, analizę skutków błędnych reakcji oraz procedury szybkiego wycofania automatycznych działań. W OT nadzór nad AI powinien pozostawać ściśle powiązany z bezpieczeństwem funkcjonalnym i zarządzaniem zmianą.
Podsumowanie
Wnioski z badania Honeywell są jednoznaczne: AI coraz mocniej zaznacza swoją obecność w operacjach bezpieczeństwa OT, ale nadal głównie jako narzędzie wspierające. Organizacje dostrzegają jej potencjał w detekcji zagrożeń, monitorowaniu i porządkowaniu wiedzy o środowisku, jednak do pełnej autonomii podchodzą ostrożnie.
Największym wyzwaniem nie jest dziś sama gotowość do inwestowania w AI, lecz jakość fundamentów bezpieczeństwa. Bez kompletnej inwentaryzacji aktywów, odpowiedniej telemetrii, integracji z SOC i skutecznego nadzoru nad automatyzacją nawet najbardziej zaawansowane rozwiązania nie przełożą się na realną odporność cybernetyczną środowisk OT.
Źródła
- https://www.securityweek.com/honeywell-ot-security-teams-embrace-ai-but-autonomy-still-rare/
- https://discover.matrikonopc.com/ot-cybersecurity-benchmark-report-2026