ICS-CERT ministerstva vnitřní bezpečnosti vydal tento týden tři bezpečnostní doporučení týkající se průmyslových počítačových řídicích systémů (ICS), která znovu zdůrazňují vážné bezpečnostní hrozby, kterým dnes čelí infrastruktura a průmyslové sítě.
V nedávném blogovém příspěvku, který shrnul současné prostředí hrozeb pro ICS, Ruchna Nigam z Fortinetu zdůraznila: "Většina průmyslových řídicích systémů pochází od různých dodavatelů a provozuje proprietární operační systémy, aplikace a protokoly (včetně General Electric, Kwell, DNP3 a Modbus). Výsledkem je, že bezpečnostní řešení založená na hostiteli vyvinutá pro IT oddělení jsou pro ICS téměř zcela nevhodná."
To nepochybně činí bezpečnost ICS ještě slabší a je výhradní odpovědností dodavatele najít a opravit bezpečnostní díry. Všechny zjištěné chyby zabezpečení citované ve třech bulletinech byly nezávisle identifikovány a nahlášeny dodavatelem - je však obtížné ověřit, zda jejich opravy problém skutečně vyřešily.
Ivan Sanchez, který nedávno objevil narušení bezpečnosti Rockwell IAB, byl docela šokován. Ve své každodenní práci neustále hledá a objevuje nové bezpečnostní chyby ICS. Jen v loňském roce vydal zprávu, která identifikovala více než 150 rizikových problémů pouze s produkty Rockwell. Obecně řečeno, po nahlášení souvisejících otázek s ním příslušné společnosti provedou další konzultace.
"V 95 procentech případů mě podnik požádá, abych znovu otestoval, než učiním konečné oznámení," řekl Sanchez v rozhovoru. "Myslím, že společnosti by se měly ptát na specifika bezpečnostních zranitelností, spíše než jen říkat "děkuji" za to, co se v současné době objevuje."
Bulletin ICSA-16-056-01 popisuje chybu narušení přístupu k paměti v aplikaci Integrated Architecture Builder (IAB) společnosti Rockwell Automation. Po úspěšném zneužití by útočníkovi umožnil spustit škodlivý kód se stejnými oprávněními jako nástroj IAB. Může být zneužit pouze místními uživateli a byl opraven. Před instalací nejnovější verze se však stále doporučuje, aby se uživatelé vyhnuli použití nástroje IAB.exe k otevření nedůvěryhodných souborů projektu; Kromě toho by měl být veškerý software spuštěn jako role "uživatele", nikoli jako role "správce".
Bulletin ICSA-16-061-03 popisuje chybu zabezpečení založenou na souborech cookie, která umožňuje vzdálenému útočníkovi konfigurovat EatonLightingSystems prostřednictvím EG2WebControl. Společnost Eaton tuto chybu zabezpečení opravila, ale stále trvá nějakou dobu, než ji zavede do všech systémů.
Bulletin ICSA-16-096-01 popisuje čtyři chyby zabezpečení v softwaru GP-ProEXHMI společnosti Pro-face: jedna vede k úniku informací, dvě jsou přetečení vyrovnávací paměti a druhá je pevně zakódovaný problém s pověřením. Všechny čtyři chyby byly nyní opraveny.
Existuje silný soubor důkazů, že současné bezpečnostní problémy ICS jsou mnohem horší než prohlášení v blogovém příspěvku Fortinet.
Ve skutečnosti Ivan Sanchez řekl v rozhovoru: "Průmysl ICS musí zlepšit kvalitu svého vlastního kódu a zavést bezpečnostní a auditní kontroly. Publikoval jsem 30% problémů, které byly nalezeny, a průmysl neměl dostatek času na to, aby je všechny opravil - Takže musím říct, že je to velký problém. "
Ačkoli se objektivita problému stala konsensem, je to stále do značné míry potenciální problém.
Patrick Coyle, autor Chemical Facility Safety News, vysvětlil: "Na jedné straně je v téměř každém kontrolním systému mnoho bezpečnostních děr, které musíme pečlivě posoudit a zabránit jakýmkoli vniknutím, které se na ně zaměřují. Na jedné straně jsou tyto řídicí systémy ICS jednoduše příliš složité a organizace efektivního plánu útoku vyžaduje bohaté odborné znalosti související s ICS. "
IPC Očekává, že útočné aktivity se budou v budoucnu i nadále zvyšovat, ale tento nárůst se odráží především v úrovni kvality spíše než v kvantitě. "Myslím, že uvidíme více neefektivních útoků namířených proti ICS. Stejně jako u vniknutí do hydraulického systému hlášeného společností Verizon útočník jednoduše změnil požadovanou hodnotu podle libosti, ale byl rychle objeven a bezpečnostní systém nebo alarm Operátor problém snadno vyřešil. Ve skutečnosti jsou to škodlivé aktivity, které byly plánovány po dlouhou dobu.
Varoval však: "Mou největší obavou je, že někteří škodliví aktéři mohou použít ransomware k uzamčení kritické infrastruktury. Nevyžaduje žádné hluboké odborné znalosti, pokud mohou proniknout do systému.

