Атака на энергосистему Британии вскрыла длинный незащищённый хвост критической инфраструктуры

кибератака Plc Ot-безопасность критическая инфраструктура иран уязвимости csoonline.com

Узнайте, как кибератака на небольшой британский генератор вскрыла массовую уязвимость критической инфраструктуры. Поймите, почему тысячи PLC и OT-систем остаются без защиты, и какие меры необходимо принять для предотвращения сбоев в энерго- и водоснабжении.

Кибератака, которая на четыре дня вывела из строя небольшой британский электрогенератор, не привела к отключению электроэнергии, не угрожала никакой части национальной сети и, возможно, даже не была совершена хакерами, связанными с Ираном, на которых изначально возложили вину.

Однако этот инцидент иллюстрирует существенную уязвимость западной критической инфраструктуры. Тысячи мелких генераторов, систем водоснабжения и других промышленных объектов имеют устаревшее операционное технологическое оборудованиенезащищенные программируемые логические контроллеры, сотовые модемы, системы удаленного управления — подключенные к интернету без средств защиты, которые применяются на более крупных объектах, что делает их легкими мишенями в период геополитических конфликтов.

Британские газеты сообщили, что хакеры, связанные с Ираном, атаковали неопознанный генератор в июле. Правительство Великобритании подтвердило, что инцидент имел место, но не назвало объект, не раскрыло, что сделали злоумышленники, и не приписало атаку Ирану.

Министр энергетики Майкл Шэнкс попытался сгладить некоторые из наиболее тревожных сообщений, заявив, что генератор был «крошечным» по сравнению с тем, что большинство людей считает электростанцией. Тем не менее правительство провело брифинг для руководителей энергетических компаний и начало работу с регуляторами и Национальным центром кибербезопасности для оценки угрозы и усиления защиты.

Ограниченная публичная информация не позволяет определить, была ли эта атака иранской операцией, оппортунистическим вторжением другого субъекта или чем-то совершенно иным. Онлайн-персона, называющая себя APT Iran, отрицает свою ответственность.

«У нас нет никаких криминалистических доказательств того, что на самом деле произошло», — говорит CSO Джош Пиколе, вице-президент по обнаружению и анализу угроз S2 в Team Cymru. «Без этого приходится предполагать, что инцидент был достаточно серьезным, чтобы вывести объект из строя».

Фил Тонкин, полевой технический директор Dragos, говорит CSO, что доступная информация тем не менее указывает на то, что инцидент затронул операционное оборудование и был похож на атаки, нацеленные на программируемые логические контроллеры (PLC) на объектах водоснабжения в США.

Однако Тонкин предупреждает, что публичная версия событий становилась все более драматичной по мере того, как она переходила от одной новостной организации к другой — эволюционируя от инцидента на небольшом энергетическом объекте до сообщений об атаке на электростанцию или газовую пиковую станцию, несмотря на отсутствие официальной информации, подтверждающей такие описания.

«Все, что мы видели в репортажах до сих пор, похоже, было набором гипотез, которые масштабировались по мере публикации», — говорит он.

От систем водоснабжения США до британского генератора

Что бы ни произошло в Британии, это вписывается в схему, более конкретно задокументированную в Соединенных Штатах.

ФБР и Агентство по охране окружающей среды заявили 30 июля, что предприятия водоснабжения и водоотведения как минимум в семи штатах сообщили об атаках на PLC Rockwell Automation MicroLogix 1100 и 1400, выходящие в интернет. Злоумышленники изменили IP-адреса и пароли, в результате чего операторы потеряли возможность мониторинга и управления подключенным оборудованием.

CISA с тех пор оценила масштаб кампании как гораздо более высокий, заявив, что в июле наблюдала вредоносную активность, нацеленную более чем на 100 систем водоснабжения, выходящих в интернет. Шон Тафтс, полевой технический директор Claroty, говорит CSO, что компания безопасности видела индикаторы компрометации примерно у 40–50 клиентов в рамках той же кампании, причем несколько из них потребовали официального реагирования на инцидент. «Мы видим, что они наносят удары и добиваются успеха», — говорит он.

Некоторые атаки привели к потере напора воды и затоплениям, согласно данным агентств. Как минимум одна жертва обнаружила измененные файлы проектов PLC и несоответствия в ladder logic, управляющей оборудованием. Операционные последствия варьировались в зависимости от того, чем управлял контроллер, и мог ли объект переключиться на ручное управление.

Правительство официально не приписывало все эти инциденты Ирану публично. Однако более ранняя межведомственная консультация описывала субъектов, связанных с Ираном, которые эксплуатируют незащищенные PLC и используют конфигурационное программное обеспечение для внесения вредоносных изменений.

Сообщаемое количество пострадавших штатов также стало предметом споров. APT Iran признала атаки в меньшем количестве штатов, чем сообщалось в некоторых СМИ, одновременно отрицая вторжение в Великобританию — любопытное сочетание заявлений об одних операциях и отказа от других.

«Когда мы видим, что такие группы, как APT Iran или CyberAv3ngers, сами приписывают себе атаки, это не означает, что это иранское правительство», — говорит Тонкин. «Для защитника это не имеет особого значения. Защитнику нужно знать, что уязвимо и как защищать эти активы, потому что любой может скопировать эти методы».

Неоднозначность сама по себе может быть выгодна Ирану. Относительно неискусные атаки могут создавать заголовки, неопределенность и политическое давление, не давая при этом криминалистической ясности, которая могла бы спровоцировать решительный ответ правительства.

Для злоумышленников, неспособных сравниться с обычной военной мощью Соединенных Штатов и их союзников, кибероперации также предлагают сравнительно недорогой способ перенести конфликт на территорию противника.

«Если это удастся сделать значимым образом, последствия могут быть разрушительными», — говорит Пиколе. По его мнению, намерение может заключаться в том, чтобы «нанести вред вашим противникам или, возможно, сломить вашу волю», перенеся борьбу на внутреннюю территорию, даже если она остается в киберпространстве.

Пока что операции были скорее разрушительными, чем деструктивными. Их непосредственная ценность может заключаться в создании тревоги и привлечении внимания публики с помощью скриншотов скомпрометированных промышленных систем.

Длинный хвост критической инфраструктуры

Более значимое сходство между инцидентами в Великобритании и США заключается не обязательно в злоумышленнике. А в цели.

В обеих странах крупные энергетические компании, нефтегазовые предприятия и крупные производители обычно работают в соответствии с нормативными требованиями, формальными программами управления рисками и архитектурами безопасности, предназначенными для предотвращения прямого размещения промышленного оборудования в общедоступном интернете.

Небольшие муниципальные системы водоснабжения, сельские кооперативы и объекты, находящиеся в собственности сообществ, часто не имеют ни одного из этих преимуществ.

Их цифровизация принесла реальные выгоды. Инженер больше не должен ехать к удаленной насосной станции или генератору, чтобы проверить его состояние. Сотовый модем и интерфейс удаленного управления позволяют контролировать и настраивать оборудование за многие километры.

То же самое подключение может сделать уязвимым оборудование, разработанное десятилетия назад, когда его производители даже не предполагали, что оно столкнется с интернет-атаками.

«То, что принесло эффективность, сделало эти активы уязвимыми», — говорит Тонкин. «В небольших организациях нет системы управления, которая помешала бы инженеру сделать это. Тысячи и тысячи очень уязвимых устройств подключены напрямую к интернету».

Эти небольшие системы по отдельности могут быть незначительными для национальной сети или водоснабжения. Однако в совокупности они создают возможности для широкомасштабных сбоев, особенно если злоумышленник координирует операции на многочисленных объектах или использует зависимости между поставщиками электроэнергии, воды, производства, транспорта и связи.

Тафтс указывает на Colonial Pipeline как на предварительный просмотр этой динамики, когда атака программы-вымогателя на одну компанию, управляющую одним трубопроводом, вызвала нехватку топлива далеко за пределами ее собственных клиентов. «Это нарушило работу крупных игроков», — говорит он.

Уберите PLC из общедоступного интернета и подготовьтесь к ручному управлению

Наиболее срочные защитные меры не являются ни новыми, ни технически сложными.

ФБР и EPA рекомендуют удалить PLC из прямого доступа в интернет и разместить удаленный доступ за контролируемым шлюзом. Операторы должны защитить сотовые модемы, заменить стандартные или слабые пароли, ограничить связь через брандмауэры или списки контроля доступа, а также перевести физические или программные ключи-переключатели в положение «работа», чтобы предотвратить несанкционированные изменения.

Объекты также должны сохранять заведомо исправные копии программ PLC, проверять выполняемую логику на предмет изменений и тестировать свою способность управлять оборудованием вручную.

Оборудование, которое не нужно подключать к интернету, следует отключить или разместить за контролируемым интерфейсом управления, говорит Пиколе. Если оборудование невозможно отключить, операторам нужна проверенная альтернатива, добавляет он.

«Если вы говорите, что не можете его отключить, тогда у вас должен быть план перехода в ручной режим или отключения в случае инцидента», — говорит Пиколе. Операторы должны выявить незащищенные системы до того, как это сделает злоумышленник, и убедиться, что сотрудники практиковались в переключении их в безопасное ручное состояние.

Это может быть сложно для небольших коммунальных предприятий с небольшим количеством сотрудников, ограниченными техническими знаниями и бюджетами, финансируемыми местными плательщиками. В отличие от крупных энергетических компаний, объекты, находящиеся в собственности сообществ, могут не иметь ни формального процесса управления рисками, ни эффекта масштаба, необходимого для построения обычной программы безопасности OT.

Белый дом сейчас готовит программу, которая привлечет частные компании по кибербезопасности для помощи предприятиям водоснабжения в выявлении и устранении уязвимостей оборудования.

У крупных операторов инфраструктуры также есть роль. Хотя их CISOs напрямую не контролируют безопасность сельской водонапорной станции или независимого генератора, их организации могут зависеть от этих объектов — или быть связаны с ними физически или цифровым образом.

«CISOs и крупные организации могут многое сделать, чтобы подумать о том, от кого они на самом деле зависят в своей цепочке поставок энергии, и как они могут привлечь этих партнеров», — говорит Тонкин.

Он сравнил необходимый подход с соглашениями о взаимопомощи, которые энергетические компании используют после крупных штормов. Бригады линий электропередач со всей страны помогают восстановить обслуживание в пострадавших районах, а не оставляют каждую компанию справляться самостоятельно.

«Я думаю, что есть большая потребность в том, чтобы мы как сообщество делали больше в киберпространстве для решения некоторых из этих проблем, потому что эти небольшие организации очень и очень трудно поддерживать», — говорит Тонкин. «У них нет бюджетов, и у них нет ресурсов».

В то же время эти операторы должны защищать себя от рисков, которыми они не могут управлять напрямую, независимо от того, кто является угрозой.

«С точки зрения киберзащитника, нам все равно; это могут быть марсиане, иранцы или американцы», — говорит Тафтс. «Мы должны быть лучше, и если кто-то доказывает, что у него есть такие возможности, то мы должны принять это предупреждение».

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: