# Роль MVNO в защите промышленных IoT-сетей от хакерских атак

Источник: https://fw-t.ru/articles/rol-mvno-v-zashchite-promyshlennykh-iot-setej-ot-khakerskikh-atak
Опубликовано: 2025-04-30 · Обновлено: 2026-07-21

Защита промышленного IoT от хакерских атак: уязвимости контроллеров и шлюзов, риски публичного интернета и что дают приватный APN и управление SIM у MVNO.

**Коротко.** Защита промышленного IoT от хакерских атак начинается со связи: датчики и контроллеры с SIM-картами не должны быть видны из публичного интернета. MVNO закрывает эту часть через приватный APN, изоляцию трафика, VPN-туннель до сети предприятия и централизованное управление SIM. Обновление прошивок, сегментацию сети и шифрование на уровне приложений он не заменяет: это остается задачей самого предприятия.

Промышленный интернет вещей (IIoT) — это датчики, контроллеры и шлюзы, которые передают телеметрию с месторождений, подстанций и складов, часто по сотовой сети. Каждое такое устройство становится еще одной точкой входа для атакующего. Уязвимости в устройствах и протоколах, слабая сегментация сетей делают промышленные системы целью для APT-группировок и операторов шифровальщиков. По данным [Positive Technologies](https://ptsecurity.com/research/analytics/kiberugrozy-dlya-promyshlennosti-industrial-iot/), в первых трех кварталах 2024 года APT-группировки стояли за 19% атак на промышленные организации, а в половине атак с вредоносным ПО использовались шифровальщики.

Для устройств, подключенных по сотовой связи, часть защиты от хакерских атак обеспечивает оператор. Виртуальный оператор (MVNO) здесь полезен тем, что может собрать для предприятия изолированный контур связи вместо обычных SIM-карт с выходом в интернет.

## Угрозы для промышленных IoT-сетей

Основные риски лежат в четырех местах: в самих устройствах, в протоколах обмена, в выходе в публичный интернет и в плохой сегментации сети. Связь с оператором напрямую касается только третьего и частично четвертого.

### Слабая защита периферийных устройств

Датчики и промышленные контроллеры атакуют через аппаратные уязвимости и ошибки в прошивке. Успешная атака позволяет перехватить управление оборудованием или вывести его из строя, а это означает остановку производства. В мае 2024 года Positive Technologies [сообщила](https://xakep.ru/2024/05/23/melsec-flaws/) о пяти критических уязвимостях в процессорных модулях контроллеров Mitsubishi Electric серий MELSEC System Q и System L. Они позволяли удаленно выполнить код, получить полный контроль над контроллером и изменить управляющую программу. Такие контроллеры работают в химической промышленности, нефтегазе и автоматизации зданий.

Многие IoT-устройства годами живут на старых прошивках и заводских паролях вроде «admin:admin», которые иногда сложно или невозможно сменить. Масштаб проблемы виден по статистике атак: в [отчете Zscaler ThreatLabz](https://www.zscaler.com/blogs/security-research/2023-threatlabz-report-indicates-400-growth-iot-malware-attacks) 2023 года число атак вредоносного ПО на IoT-устройства выросло на 400% год к году, а две трети вредоносных нагрузок пришлись на ботнеты семейств Mirai и Gafgyt. Поэтому обновление прошивок и отдельный сложный пароль для каждого устройства остаются базовой гигиеной.

Встроенных средств обнаружения атак у большинства периферийных устройств нет. Там, где они есть, их можно обойти, поэтому полагаться только на них нельзя.

### Небезопасные протоколы передачи данных

IoT-устройства часто обмениваются данными с центральными системами по незашифрованным или устаревшим протоколам. MQTT без TLS, например, позволяет перехватить и подменить команды и показания, если злоумышленник оказался на пути трафика.

Чтобы старые промышленные системы работали с новыми, ставят IoT-шлюзы и преобразователи интерфейсов, и у них свои уязвимости. В марте 2024 года [стало известно](https://habr.com/ru/news/799489/) об уязвимости CVE-2024-1220 в беспроводных преобразователях Moxa NPort W2150A и W2250A. Атакующий из той же сети мог без авторизации выполнить произвольный код, получить полный доступ к устройству и отправлять команды на подключенное оборудование. Производитель выпустил исправленную прошивку.

### Проблема «публичного интернета»

Устройство с публичным IP-адресом находят специализированные поисковые системы по подключенным устройствам, после чего атаку можно проводить с любой точки мира. Если трафик идет через интернет без шифрования, его можно перехватить. Выделенная точка доступа (APN) и частная сеть убирают устройство из публичного адресного пространства, и найти его сканированием из интернета становится нельзя.

### Неэффективная сегментация сетей

Когда корпоративная и технологическая сети разделены плохо, злоумышленник, проникший в офисную сеть, добирается до производственных систем. В исследовании [Positive Technologies](https://www.securitylab.ru/news/492964.php), опубликованном в 2018 году по итогам проектов по анализу защищенности, проникнуть из корпоративной сети в технологическую удавалось в 82% компаний. Главная причина — ошибки конфигурации, в 64% случаев допущенные администраторами при настройке каналов удаленного управления. Данные относятся к 2017–2018 годам: они показывают типовую ошибку, но не текущую долю уязвимых компаний.

Отсюда стандартные меры: разделение корпоративных и IoT-сегментов с помощью VLAN и межсетевых экранов, запрет прямых маршрутов между ними и регулярный аудит сетевых настроек.

## Как MVNO усиливают безопасность IoT

Виртуальный оператор может дать предприятию выделенный канал связи и настройки под IoT: изоляцию трафика, фиксированные адреса, ограничения на уровне SIM-карты. Что из этого MVNO делает сам, зависит от модели. У оператора с собственным пакетным ядром (см. [Full MVNO](/glossary/full-mvno)) APN и маршрутизация под его контролем; в остальных случаях эти настройки выполняет хост-оператор по заявке MVNO.

### Безопасные протоколы шифрования

Шифрование данных между устройством и сервером настраивает само предприятие, оператор его не заменяет. Но оператор определяет, по какому каналу этот трафик пойдет, и может добавить второй слой защиты:

-   VPN-туннель (например, IPsec) от сети оператора до периметра предприятия, чтобы трафик не проходил через интернет;
-   статические IP-адреса для SIM-карт, чтобы межсетевой экран предприятия пропускал только известные устройства;
-   ограничение направлений трафика: SIM может обращаться только к серверам заказчика.

На уровне приложений остаются TLS 1.3 и MQTT поверх TLS вместо незащищенных версий протокола. Вместе с изолированным каналом это снижает риск MITM-атак (Man-in-the-Middle) и перехвата данных.

### Изоляция трафика через приватные APN

Приватный APN отделяет IoT-устройства от публичного интернета: трафик SIM-карт попадает сразу в корпоративную сеть. Устройство не видно извне, а злоумышленнику, чтобы до него добраться, нужно сначала попасть в сеть предприятия или оператора.

Предприятие при этом само решает, как распределить устройства: например, вынести счетчики и видеонаблюдение в разные APN или дать критичной телеметрии приоритет.

### Управление SIM-картами и аутентификацией

MVNO дает централизованный контроль над SIM-картами в промышленной сети. На практике это привязка SIM к конкретному устройству (по IMEI), блокировка карты при подозрительной активности, лимиты трафика и отдельная аутентификация сессий на RADIUS-сервере заказчика. Если SIM-карту вынули из датчика и вставили в телефон, смена IMEI видна оператору, и карту можно заблокировать автоматически. Как это устроено в расчетном контуре оператора, описано на странице [M2M и IoT](/solutions/iot-m2m).

## Заключение

![fw Article 0401](../../assets/legacy/images/articles/fw_Article_0401.webp)

Защита IoT от хакерских атак складывается из нескольких слоев: обновленные прошивки и отдельные пароли на каждом устройстве, шифрование на уровне приложений, сегментация сети и регулярный аудит. Связь — один из этих слоев, и его отдают оператору.

MVNO закрывает сетевую часть: убирает устройства из публичного интернета через приватный APN, строит туннель до периметра предприятия, дает управлять SIM-картами и быстро блокировать скомпрометированные. Уязвимость в прошивке контроллера он не исправит, но может сделать так, чтобы до этого контроллера нельзя было дотянуться из интернета.

## Вопросы и ответы

**Чем опасен публичный интернет для промышленных IoT-устройств?**

Устройство с публичным адресом находят поисковые системы по подключенным устройствам. Дальше злоумышленнику достаточно пароля по умолчанию или известной уязвимости в прошивке. Приватный APN убирает устройство из интернета: оно общается только с серверами предприятия через изолированный канал.

**Что такое приватный APN и кто его настраивает?**

APN (Access Point Name) определяет, в какую сеть попадает трафик SIM-карты. Приватный APN направляет трафик не в интернет, а в корпоративную сеть заказчика, обычно через VPN-туннель. Если у виртуального оператора есть собственное пакетное ядро, он настраивает APN сам; в остальных моделях это делает хост-оператор по заявке MVNO.

**Защищает ли MVNO сами IoT-устройства от взлома?**

Нет. Оператор отвечает за канал связи: изоляцию трафика, аутентификацию SIM, блокировку подозрительных карт. Уязвимости в прошивке контроллера, слабые пароли и незашифрованные протоколы вроде MQTT без TLS устраняет владелец оборудования. Связь снижает число путей атаки, но не заменяет обновления и сегментацию.

**Зачем промышленному предприятию централизованное управление SIM-картами?**

Когда в сети сотни и тысячи устройств, нужно быстро видеть, какая SIM где работает, и отключать карту, которая ведет себя необычно: например, вынута из датчика и вставлена в телефон. Централизованное управление позволяет привязать SIM к устройству, ограничить ее направлениями трафика и заблокировать за минуты.
