Большинство ИТ-операторов понимают, что критически важную инфраструктуру необходимо изолировать в кризисных ситуациях, но многие не знают, как сделать это с максимальной безопасностью и минимальными сбоями.
Теперь несколько глобальных агентств предлагают пошаговый план действий — CI Fortify. Опубликованное Агентством по кибербезопасности и защите инфраструктуры США (CISA) и несколькими агентствами безопасности «Пяти глаз» из США, Великобритании, Австралии, Канады и Новой Зеландии, руководство призвано помочь организациям изолировать и разделить их жизненно важные системы, чтобы не дать злоумышленникам сеять хаос в случае атаки и обеспечить безопасное восстановление после атаки.
«Конечная цель должна заключаться в обеспечении непрерывной работы критически важных сервисов в состоянии изоляции», — подчеркивается в руководстве.
Шесть шагов для блокировки систем
Киберпреступники, особенно спонсируемые государствами, все чаще нацеливаются на системы операционных технологий (OT) для шпионажа или нарушения работы критической инфраструктуры, такой как электроснабжение и водоснабжение.
В результате некоторые организации были вынуждены полностью отключать свои системы; например, на этой неделе CAF Bank приостановил работу онлайн-сервисов из-за уязвимости в стороннем ПО, лишив обслуживаемые им благотворительные организации возможности выплачивать зарплату. Также на этой неделе OT-сервисы водоканала Миннесоты были нарушены в результате скоординированной кибератаки.
Чтобы помочь организациям, которые могут столкнуться с подобными проблемами, новое руководство описывает так называемый «критический путь к изоляции», состоящий из шести практических шагов:
- Определить жизненно важные системы и сети
- Определить критически важных клиентов
- Определить общие уровни критичности и доверия для сетей и хостов
- Определить потенциальные точки изоляции и сопоставить соединения с жизненно важными системами
- Создать эффективные точки разделения и изоляции
- Разработать и протестировать план изоляции
Первые два шага относительно просты: понять минимальный набор систем, необходимых для поддержки критически важных сервисов, а затем установить целевые показатели поставок, исходя из потребностей ключевых клиентов, например, количество мегаватт электроэнергии или галлонов воды, необходимых для их бесперебойной работы.
Назначение различных степеней критичности означает сегментацию сетей, хостов и систем на разные зоны в зависимости от их характера и угроз. Процессы управления рисками помогут в этом.
После классификации систем следующим шагом является картирование и постоянное обновление точек взаимосвязи между этими критическими сетями и другими системами, советует руководство. Некоторые соединения, которые следует учитывать, включают подключения к вендорам с удаленным доступом, таким как консультанты, подрядчики или управляемые сервис-провайдеры; подключения к облачным средам, включая частное облако; к ненадежным сетям; и к одноранговым критическим сетям, таким как коммунальные службы или диспетчерские.
Также важно выявить соединения, которые могут снизить уровень доверия или повысить уязвимость сети, например, подключения к сетям операторов связи, Wi-Fi, спутниковым, радиорелейным или мобильным соединениям. Операторам следует определить любые механизмы защиты, такие как шифрование, которые могут быть реализованы в этих областях, согласно рекомендациям агентств.
Кроме того, операторы должны понимать бизнес-контекст каждого соединения, включая тип передаваемой информации и ее критичность для операций, владельца системы или стороннего провайдера. Техническая информация об этих взаимосвязях также должна быть задокументирована, например, информация о шлюзах интернета, архитектурные схемы, конфигурации брандмауэров, маршрутизаторов и виртуальных частных сетей (VPN), а также контактные данные для экстренных случаев.
«Эта критически важная техническая информация потребуется для создания средств контроля изоляции», — отмечается в руководстве.
Создание точек разделения и изоляции
Предполагается, что сети с нулевым доверием снижают потребность в изоляции, поскольку устройства по своей сути не доверяют друг другу. Однако руководство подчеркивает, что точки изоляции между сетями и сервисами необходимы и «весьма эффективны» для сдерживания атак, ограничения общего воздействия на операции и возможности злоумышленников перемещаться по сети, а также для сокращения времени восстановления сервисов в случае инцидента.
«Организации должны встроить физические точки изоляции в свои жизненно важные системы, чтобы обеспечить возможность работы в изолированном состоянии», — говорится в руководстве.
Это означает нулевую связность или отсутствие общей инфраструктуры с не-OT сетями через коммутацию, маршрутизацию, вычисления, повторители или мультиплексоры. Кроме того, жизненно важные ресурсы, такие как электропитание, охлаждение, резервные генераторы и системы физической безопасности, не должны управляться из некритических сетей.
Предприятиям следует ужесточить границы OT, полностью разделить системы управления и администрирования, а также защитить плоскости управления сетью, советует руководство. Они также могут внедрить средства контроля административных сетей, такие как виртуальные локальные сети (VLAN), многопротокольную коммутацию по меткам (MPLS), списки доступа IP, блокировку маршрутов и маршрутизацию в «черную дыру», при которой вредоносные пакеты отбрасываются до того, как смогут повлиять на серверы.
Однако агентства признают, что полная физическая изоляция может быть нецелесообразна с операционной точки зрения для некоторых корпоративных операционных систем с большим разрозненным охватом.
В таких типах распределенной критической инфраструктуры, где неизбежна связь с третьими сторонами, границы OT следует защищать с помощью надежного шифрования. Кроме того, выделенные пути связи, такие как длины волн или пары оптоволокна, могут помочь предотвратить обмен данными с нежизненно важными системами.
Между тем, сервисы уровня 2 и уровня 3 должны быть зашифрованы, удаленный доступ должен быть предотвращен или, по крайней мере, ограничен, а неиспользуемые сервисы отключены, говорится в руководстве. Предприятиям не следует полагаться на шифрование, встроенное в устройства OT; вместо этого для шифрования по каналам оператора связи следует использовать выделенное устройство.
В конечном итоге операторам следует рассматривать любой сервис, предоставляемый оператором связи, как «ненадежный и потенциально враждебный», предупреждает руководство.
Понимание зависимостей и рисков, поэтапная изоляция
Учитывая все это, операторы должны понимать зависимости между OT и не-OT системами и создавать выделенные OT-возможности, отмечают агентства. Зависимости могут возникать в общей маршрутизации, виртуализации, коммутации, хранении данных, управлении документами, Active Directory, а также в сервисах сертификации и аутентификации. Их необходимо понимать, чтобы предотвратить непредвиденные проблемы с производительностью или ухудшение качества обслуживания в случае физической изоляции.
Предприятиям также необходимо понимать, как они будут работать в течение длительных периодов разделения, учитывая, что это может привести к операционным рискам и рискам безопасности. Например, системы могут перестать соответствовать требованиям к установке обновлений, сменные носители могут не получать обновления, что приведет к повышенному риску заражения, а внешняя видимость может быть снижена.
Изоляция систем может показаться сложной задачей на первый взгляд, поэтому агентства предлагают поэтапный план. Это может помочь «постепенно изолировать пути» к жизненно важным OT и вспомогательным системам, сохраняя непрерывность бизнес-процессов.
Для защиты компаниям следует рассмотреть следующие шаги в указанном порядке:
- Отключить возможность удаленных работников получать доступ к OT-системам через посредников, таких как jump hosts, в не-OT средах;
- Отключить локальный удаленный доступ к OT-системам из корпоративных систем;
- Изолировать все соединения между не-OT и OT средами;
- Изолировать соединения с более низким приоритетом между децентрализованными OT и OT системами;
- Полностью изолировать OT среды и жизненно важные системы.
«Постепенное удаление доступа к OT-системам по мере ухудшения киберугроз может быть эффективным для остановки или затруднения атак на жизненно важные OT и поддерживающие системы», — отмечается в руководстве.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Taryn Plumb




