Безопасность IoT в умных зданиях: уроки Black Hat Europe 2025
Исследователи на конференции Black Hat Europe 2025 подняли вопрос безопасности систем автоматизации зданий. По данным ESET, многие устройства в современной инфраструктуре изначально не предназначались для работы в глобальной сети, что создает критические уязвимости.

Современные «умные» здания часто скрывают за технологичным фасадом серьезные риски для кибербезопасности. Как отмечает ESET Security Blog, проблема заключается в использовании оборудования, которое проектировалось для работы в закрытых локальных контурах, но сегодня оказалось подключенным к интернету. На конференции Black Hat Europe 2025 эксперты подчеркнули, что подобные системы управления часто лишены базовых механизмов защиты, необходимых для противодействия современным угрозам.
Наследие закрытых систем в глобальной сети
Исторически сложилось так, что компоненты автоматизации зданий — от систем отопления до управления доступом — разрабатывались инженерами без учета внешних угроз. В эпоху проектирования этих устройств доступ к ним был физически ограничен, а сетевая среда считалась полностью доверенной. Сегодня же владельцы коммерческой и жилой недвижимости стремятся к удаленному мониторингу и управлению, что приводит к массовому подключению старых контроллеров к сети без проведения должного аудита безопасности.
Почему старое оборудование уязвимо в интернете?
Главная проблема заключается в отсутствии у многих промышленных протоколов связи встроенных механизмов шифрования и строгой аутентификации. Злоумышленникам не требуется эксплуатировать сложные уязвимости в программном коде, если само устройство принимает команды в открытом виде. Обнаружение такого контроллера через публичные сетевые сканеры практически гарантирует атакующему возможность перехвата управления инженерными системами здания.
Проблемы обновления и жизненного цикла
Ситуация осложняется тем, что производители оборудования зачастую используют в своих продуктах устаревшие версии сторонних программных компонентов. При этом обновление ПО на действующих объектах критической инфраструктуры является сложной задачей: любой сбой в процессе патчинга может привести к остановке работы здания. Как сообщает ESET, эксплуатирующие организации зачастую откладывают установку обновлений на годы, оставляя известные бреши открытыми для внешних злоумышленников.
Кто несет ответственность за безопасность зданий
Риски затрагивают широкий круг лиц, включая владельцев коммерческой недвижимости, управляющие компании и арендаторов офисов, чьи локальные сети могут быть интегрированы в общую инфраструктуру. Уязвимость в системе климат-контроля или контроля доступа может стать вектором для проникновения в корпоративную сеть. Кроме того, ситуация ставит под вопрос репутацию производителей, которые не обеспечивают долгосрочную поддержку безопасности для своих линеек продукции.
Будущее защиты инфраструктуры
Ожидается, что внимание к вопросам безопасности «умных» зданий будет расти как со стороны регуляторов, так и со стороны профессионального сообщества. Производителям необходимо пересмотреть подходы к жизненному циклу устройств, внедряя механизмы безопасного обновления и базовую защиту «из коробки». В противном случае интеграция новых технологий в старую инфраструктуру продолжит создавать лазейки для киберпреступников.
Итог заключается в том, что цифровая трансформация зданий требует переосмысления безопасности на архитектурном уровне. Игнорирование уязвимостей старого оборудования в эпоху тотальной связности несет угрозу не только данным, но и физическому функционированию объектов, что делает эту тему приоритетной для специалистов по безопасности.