1 забытый контроллер с публичным адресом может остановить завод. Главные выводы экстренного отчета британского центра NCSC

5016
1 забытый контроллер с публичным адресом может остановить завод. Главные выводы экстренного отчета британского центра NCSC

NCSC предупреждает о росте атак на промышленные системы и признает, что часть вторжений уже дошла до физических последствий.

image

Кибератаки на промышленные системы перестают быть угрозой только для экранов и серверов. Британский Национальный центр кибербезопасности NCSC сообщил о росте атак на операционные технологии в Великобритании и других странах. В отдельных случаях злоумышленникам уже удалось вызвать ограниченные сбои в физическом мире.

Под удар попадают системы, которые непосредственно управляют производственными процессами и оборудованием. Среди наиболее опасных целей NCSC называет программируемые логические контроллеры PLC и операторские панели HMI. Первые управляют станками, насосами, клапанами и другими промышленными механизмами, вторые позволяют сотрудникам следить за процессами и менять параметры работы оборудования.

Главной проблемой остается доступность промышленного оборудования из интернета. PLC или HMI могут оказаться снаружи из-за неправильной настройки, старых подключений или забытых устройств, о существовании которых специалисты уже не знают. NCSC призывает организации не предполагать, что промышленная сеть изолирована, а проверять реальную доступность каждого компонента.

Под угрозой находятся и пограничные устройства, через которые предприятия подключают OT-сети к внешней инфраструктуре. Промышленные шлюзы, маршрутизаторы, межсетевые экраны и системы удаленного доступа часто становятся удобной точкой входа. NCSC рекомендует своевременно обновлять такое оборудование, выводить из эксплуатации устаревшие модели и разрешать администрирование только через отдельную защищенную сеть без прямого доступа из интернета.

Отдельное внимание центр уделяет паролям и старым протоколам. Предприятиям советуют отказаться от стандартных учетных данных и общих паролей, использовать отдельные учетные записи администраторов и включать многофакторную аутентификацию там, где промышленное оборудование ее поддерживает. Telnet, SNMPv1 и SNMPv2 NCSC рекомендует отключать, а небезопасные промышленные протоколы оставлять только внутри изолированных сегментов, если заменить их невозможно.

Еще одна мера касается самих контроллеров. PLC не следует оставлять в режиме программирования или обслуживания во время штатной работы предприятия. Защита от записи должна мешать удаленному изменению управляющей логики. Компрометация контроллера опаснее обычного взлома компьютера, поскольку изменение программы PLC способно повлиять уже на физический технологический процесс.

NCSC также советует разделять корпоративные IT-сети, системы управления и промышленную инфраструктуру, разрешая между сегментами только необходимые соединения. Весь обмен данными с PLC, HMI и другими OT-устройствами предлагается записывать и анализировать. Промышленные сети обычно работают достаточно предсказуемо, поэтому неожиданное соединение с контроллером или обращение с неизвестного устройства может быстро выдать вторжение.

Организациям также нужны проверенные резервные копии конфигураций, программ контроллеров и инженерных данных. NCSC советует заранее отработать восстановление после атаки и предусмотреть возможность быстро изолировать скомпрометированную часть промышленной сети.

Британский центр не связывает нынешнюю волну атак с одной группировкой. Подобные операции проводят как государственные, так и негосударственные структуры. На фоне геополитической напряженности и роста технических возможностей атакующих NCSC считает, что вероятность применения государствами наступательных киберинструментов, в том числе вне открытых вооруженных конфликтов, почти наверняка выросла.

Предупреждение касается не только электростанций, заводов или другой критической инфраструктуры. Промышленные системы используют водоканалы, транспортные предприятия, склады, коммунальные службы, производственные площадки и множество менее очевидных организаций. Один забытый PLC или старый шлюз с публичным IP-адресом может превратить локальное оборудование в доступную из любой точки мира цель.