Krašto saugumo departamento ICS-CERT šią savaitę paskelbė tris saugumo patarimus dėl pramoninių kompiuterių valdymo sistemų (ICS), dar kartą pabrėždamas rimtas grėsmes saugumui, su kuriomis šiandien susiduria infrastruktūra ir pramoniniai tinklai.
Neseniai paskelbtame tinklaraščio įraše, kuriame apibendrinamas dabartinis ICS grėsmės kraštovaizdis, "Fortinet" Ruchna Nigam pabrėžė: "Dauguma pramonės kontrolės sistemų yra iš įvairių pardavėjų ir valdo patentuotas operacines sistemas, programas ir protokolus (įskaitant" General Electric ", "Kwell", "DNP3" ir "Modbus"). Dėl to it skyriams sukurti prieglobos saugumo sprendimai yra beveik visiškai netinkami ICS.
Tai neabejotinai dar labiau sumažina ICS saugumą, ir pardavėjas yra atsakingas už saugumo skylių suradimą ir taisymą. Visi aptikti pažeidžiamumai, nurodyti trijuose biuleteniuose, buvo nepriklausomai identifikuoti ir apie juos pranešė pardavėjas, tačiau sunku patikrinti, ar jų pataisymai iš tikrųjų išsprendė problemą.
Ivanas Sanchezas, kuris neseniai atrado "Rockwell IAB" saugumo pažeidimą, buvo gana sukrėstas. Savo dienos darbe jis nuolat ieško ir atranda naujų ICS saugumo pažeidžiamumų. Praėjusiais metais jis paskelbė ataskaitą, kurioje buvo nustatyta daugiau nei 150 rizikos problemų, susijusių tik su "Rockwell" produktais. Apskritai, pranešus apie susijusius klausimus, atitinkamos įmonės su juo toliau konsultuosis.
"95 proc. atvejų verslas paprašys manęs iš naujo išbandyti prieš paskelbiant galutinį pranešimą", – interviu sakė P. Sanchezas. "Manau, kad įmonės turėtų paklausti apie specifiką apie saugumo spragas, o ne tiesiog pasakyti "ačiū" už tai, kas šiuo metu atrandama", – pridūrė jis.
Biuletenyje ICSA-16-056-01 aprašoma atminties prieigos pažeidimo klaida Rockwell Automation integruotos architektūros kūrėjo (IAB) programoje. Sėkmingai išnaudojus, tai leistų užpuolikui vykdyti kenkėjišką kodą su tomis pačiomis teisėmis kaip ir IAB įrankis. Jis gali būti naudojamas tik vietinių vartotojų ir buvo nustatytas. Tačiau prieš įdiegiant naujausią versiją, vis tiek rekomenduojama, kad vartotojai nenaudotų IAB.exe atidaryti bet kokius nepatikimus projekto failus; be to, visa programinė įranga turėtų būti vykdoma kaip "vartotojo" vaidmuo, o ne kaip "administratoriaus" vaidmuo.
Biuletenyje ICSA-16-061-03 aprašomas slapukais pagrįstas saugos pažeidžiamumas, leidžiantis nuotoliniam užpuolikui konfigūruoti "EatonLightingSystems" per EG2WebControl. "Eaton" ištaisė pažeidžiamumą, tačiau vis tiek reikia laiko, kad jį įdiegtų visose sistemose.
Biuletenyje ICSA-16-096-01 aprašomi keturi "Pro-face" GP-ProEXHMI programinės įrangos saugumo pažeidžiamumai: vienas sukelia informacijos nutekėjimą, du - buferio perpildymą, o kitas - sunkiai užkoduotas kredencialų klausimas. Visos keturios klaidos jau ištaisytos.
Yra tvirtas įrodymų rinkinys, kad dabartinės ICS saugumo problemos yra daug baisesnės nei "Fortinet" tinklaraščio įrašo pareiškimai.
Ivanas Sanchezas interviu sakė: "ICS pramonė turi pagerinti savo kodo kokybę ir įvesti saugumo ir audito kontrolę. "Aš paskelbiau 30% problemų, kurios buvo rastos, ir pramonė neturėjo pakankamai laiko jas visas išspręsti - taigi turiu pasakyti, kad tai yra didelė problema".
Nors problemos objektyvumas tapo konsensusu, kol kas tai vis dar iš esmės yra potenciali problema.
Patrickas Coyle'as, knygos "Chemical Facility Safety News" autorius, paaiškino: "Viena vertus, beveik kiekvienoje kontrolės sistemoje yra daug saugumo spragų, kurias turime atidžiai įvertinti ir užkirsti kelią bet kokiems įsibrovimams, nukreiptiems į juos. Viena vertus, šios ICS kontrolės sistemos yra tiesiog pernelyg sudėtingos, o norint organizuoti veiksmingą atakos planą, reikia daug su ICS susijusios patirties.
IPC Jis tikisi, kad puolimo veikla ateityje ir toliau didės, tačiau šį padidėjimą daugiausia atspindi kokybės lygis, o ne kiekybė. "Manau, kad matysime neefektyvių atakų, nukreiptų į ICS. Kaip ir hidraulinės sistemos įsibrovimo atveju, apie kurį pranešė "Verizon", užpuolikas tiesiog pakeitė nustatytą tašką, tačiau jis buvo greitai aptiktas, o apsaugos sistema ar signalizacija Operatorius lengvai išsprendė problemą. Tiesą sakant, tai yra kenkėjiška veikla, kuri buvo planuojama ilgą laiką.
Tačiau jis perspėjo: "Man didžiausią susirūpinimą kelia tai, kad kai kurie kenkėjiški veikėjai gali naudoti išpirkos reikalaujančius virusus, kad užrakintų kritinę infrastruktūrą. Tam nereikia jokios gilios patirties, kol jie gali įsilaužti į sistemą.

