Tööstusliku arvutivõrgu turvalisus seisab silmitsi tõsiste turvaohtudega

Jan 04, 2022

Jäta sõnum

Sisejulgeolekuministeeriumi ICS{0}}CERT avaldas sel nädalal kolm turvanõuannet tööstuslike arvutijuhtimissüsteemide (ICS) kohta,{1}}rõhutades taas tõsiseid turvaohte, millega infrastruktuur ja tööstusvõrgud täna silmitsi seisavad.

Hiljutises ajaveebipostituses, milles võeti kokku ICS-i praegune ohumaastik, rõhutas Fortinet's Ruchna Nigam: "Enamik tööstuslikke juhtimissüsteeme on pärit erinevatelt müüjatelt ja kasutavad patenteeritud operatsioonisüsteeme, rakendusi ja protokolle (sh General Electric, Kwell, DNP3 ja Modbus). Seetõttu on IT-osakondade jaoks välja töötatud hostipõhised{1}}turbelahendused peaaegu täielikult ICS-i jaoks sobimatud.

See muudab ICS-i turvalisuse kahtlemata veelgi nõrgemaks ning turvaaukude leidmise ja parandamise eest vastutab ainuüksi müüja. Kõik kolmes bülletäänis viidatud avastatud haavatavused tuvastas sõltumatult ja teatas tarnija -, kuid raske on kontrollida, kas nende parandused probleemi tegelikult lahendasid.

Ivan Sanchez, kes avastas hiljuti Rockwell IAB turvarikkumise, oli üsna šokeeritud. Oma igapäevatöös otsib ja avastab ta pidevalt uusi ICS-i turvaauke. Alles eelmisel aastal avaldas ta aruande, mis tuvastas ainuüksi Rockwelli toodetega rohkem kui 150 riskiprobleemi. Üldiselt konsulteerivad asjaomased ettevõtted pärast seotud probleemidest teatamist temaga täiendavalt.

"95 protsendil juhtudest palub ettevõte mul enne lõpliku teadaande tegemist uuesti-testida," ütles Sanchez intervjuus. "Ma arvan, et ettevõtted peaksid küsima üksikasju turvaaukude kohta, mitte lihtsalt ütlema "aitäh" selle eest, mida praegu avastati."

Bülletään ICSA-16-056-01 kirjeldab mälu juurdepääsu rikkumise tõrget Rockwell Automationi rakenduses Integrated Architecture Builder (IAB). Kui see on edukalt ära kasutatud, võimaldab see ründajal käivitada pahatahtlikku koodi samade õigustega nagu IAB tööriist. Seda saavad kasutada ainult kohalikud kasutajad ja see on parandatud. Kuid enne uusima versiooni installimist on kasutajatel siiski soovitatav vältida IAB.exe kasutamist ebausaldusväärsete projektifailide avamiseks. lisaks tuleks kogu tarkvara käitada „kasutaja“, mitte „administraatori“ rollina.

Bülletään ICSA-16-061-03 kirjeldab küpsisepõhist turvaauku, mis võimaldab kaugründajal konfigureerida EatonLightingSystemsi EG2WebControli kaudu. Eaton on haavatavuse parandanud, kuid selle kõigis süsteemides levitamine võtab veel aega.

Bulletin ICSA-16-096-01 kirjeldab nelja Pro-face'i GP-ProEXHMI tarkvara turvaauku: üks põhjustab teabelekke, kaks puhvri ületäitumist ja teine ​​on raske -kodeeritud mandaadi probleem. Kõik neli viga on nüüd parandatud.

On palju tõendeid selle kohta, et praegused ICS-i turvaprobleemid on palju kohutavamad kui Fortineti ajaveebi postituses esitatud väited.

Tegelikult ütles Ivan Sanchez ühes intervjuus: "ICS-i tööstus peab parandama oma koodi kvaliteeti ning võtma kasutusele turva- ja auditikontrollid. Olen avaldanud 30 protsenti leitud probleemidest ja tööstusel pole olnud piisavalt aega, et parandage need kõik - - Nii et ma pean ütlema, et see on suur probleem."

Kuigi probleemi objektiivsus on muutunud konsensuslikuks, on see praegu siiski suuresti potentsiaalne probleem.

Patrick Coyle, Chemical Facility Safety Newsi autor, selgitas: "Ühest küljest on peaaegu igas juhtimissüsteemis palju turvaauke, mida peame hoolikalt hindama ja vältima neile suunatud sissetungi. Ühest küljest on need ICS-juhtimissüsteemid on lihtsalt liiga keerulised ja tõhusa ründeplaani koostamine nõuab rikkalikke ICS-i{0}}teadmisi.

IPC Ta eeldab, et ründetegevus kasvab ka tulevikus, kuid see tõus peegeldub peamiselt kvaliteedi, mitte kvantiteedi tasemes. "Arvan, et näeme ICS-ile suunatud ebaefektiivsemaid rünnakuid. Nagu Verizoni teatatud hüdrosüsteemi sissetungi puhul, muutis ründaja lihtsalt sättepunkti oma suva järgi, kuid see avastati kiiresti ja turvasüsteem või häire Operaator lahendas probleem on lihtne." Tegelikult on tegu pahatahtliku tegevusega, mida on juba ammu planeeritud.

Ta hoiatas siiski: "Minu suurim mure on see, et mõned pahatahtlikud osalejad võivad kasutada lunavara kriitilise infrastruktuuri lukustamiseks. See ei nõua sügavaid teadmisi, kui nad suudavad süsteemi sisse murda.

Küsi pakkumist