Николай Домуховский
Ну если вы видели типичную настройку ос windows в технологической сети (что клиента, что сервера), то согласитесь, что банальный МЭ на границе очень существенно сокращает поверхность атаки... Там же все: дхцп, ipv6, upnp, llmr и много чего ещё. При том, что сама АСУ ТП построена на каком-нибудь modbus tcp и все перечисленное там совершенно не нужно
Я согласен, что на границе корректно отстроенный МЭ сократит поверхность атаки, но не на столько, насколько как нам об этом рассказывают его производители)).
Что касается NGFW, то также подтверждаю, есть хорошие модели, но также для использования на границе и да, здесь, как Вы правильно заметили, очень важно, чтобы локальный специалист действительно имел не только терпение настроить и разобраться в настройках NGFW, но и знания с которыми он туда полезет), а с этим к сожалению сложность, так как в масштабах одной компании проблем с обучением и привлечением компетентных интеграторов может не быть, но так к сожалению не в каждой компании.