Ichki xavfsizlik departamentining ICS-CERT ushbu haftada sanoat kompyuterlarini boshqarish tizimlari (ICS) bo'yicha uchta xavfsizlik maslahatini e'lon qildi va bugungi kunda infratuzilma va sanoat tarmoqlari oldida turgan jiddiy xavfsizlik tahdidlarini yana bir bor ta'kidladi.
ICS uchun joriy tahdidlar manzarasini sarhisob qilgan yaqinda nashr etilgan blog postida Fortinet-dan Ruchna Nigam ta'kidladi: "Ko'pchilik sanoat boshqaruv tizimlari turli sotuvchilardan keladi va xususiy operatsion tizimlar, ilovalar va protokollarni (jumladan, General Electric, Kwell, DNP3 va Modbus) boshqaradi. Natijada, AT bo'limlari uchun ishlab chiqilgan xostga asoslangan xavfsizlik echimlari ICS uchun deyarli to'liq mos kelmaydi."
Bu, shubhasiz, ICS xavfsizligini yanada zaiflashtiradi va xavfsizlik teshiklarini topish va tuzatish faqat sotuvchining zimmasidadir. Uchta byulletenda keltirilgan barcha aniqlangan zaifliklar sotuvchi tomonidan mustaqil ravishda aniqlangan va xabar qilingan - biroq, ularning tuzatishlari haqiqatda muammoni hal qilganligini tekshirish qiyin.
Yaqinda Rokvell IAB xavfsizligi buzilishini aniqlagan Ivan Sanches juda hayratda qoldi. O'zining kundalik ishida u doimiy ravishda yangi ICS xavfsizligi zaifliklarini izlaydi va topadi. O'tgan yili u faqat Rockwell mahsulotlari bilan bog'liq 150 dan ortiq xavf muammolarini aniqlagan hisobotni e'lon qildi. Umuman olganda, tegishli masalalar haqida xabar bergandan so'ng, tegishli kompaniyalar u bilan qo'shimcha maslahatlashadilar.
"95 foiz hollarda biznes yakuniy e'lon qilishdan oldin mendan qayta sinovdan o'tishimni so'raydi", dedi Sanches intervyuda. "Menimcha, kompaniyalar hozirda aniqlangan narsa uchun "rahmat" deyishdan ko'ra, xavfsizlikning zaif tomonlari haqida ma'lumot so'rashlari kerak."
ICSA{0}} byulleteni Rockwell Automation kompaniyasining Integrated Architecture Builder (IAB) ilovasida xotiradan foydalanishni buzish xatosini tasvirlaydi. Muvaffaqiyatli foydalanilgandan so'ng, bu tajovuzkorga IAB vositasi bilan bir xil imtiyozlarga ega bo'lgan zararli kodni bajarishga imkon beradi. U faqat mahalliy foydalanuvchilar tomonidan ishlatilishi mumkin va tuzatilgan. Biroq, oxirgi versiyani o'rnatishdan oldin, foydalanuvchilarga ishonchsiz loyiha fayllarini ochish uchun IAB.exe dan foydalanishdan qochish tavsiya etiladi; bundan tashqari, barcha dasturiy ta'minot "administrator" roli emas, balki "foydalanuvchi" roli sifatida ishga tushirilishi kerak.
ICSA{0}} byulleteni cookie-fayllarga asoslangan xavfsizlik zaifligini tasvirlaydi, bu esa masofaviy tajovuzkorga EG2WebControl orqali EatonLightingSystems-ni sozlash imkonini beradi. Eaton zaiflikni tuzatdi, ammo uni barcha tizimlarga tarqatish uchun hali ham vaqt kerak bo'ladi.
ICSA{0}} byulletenida Pro-face GP-ProEXHMI dasturiy taʼminotidagi toʻrtta xavfsizlik zaifligi tasvirlangan: biri maʼlumotlarning sizib chiqishiga olib keladi, ikkitasi buferning toʻlib ketishi, ikkinchisi esa qattiq kodlangan hisob maʼlumotlari muammosi. Endi barcha to'rtta xato tuzatildi.
Joriy ICS xavfsizligi muammolari Fortinet blog postidagi bayonotlarga qaraganda ancha dahshatli ekanligi haqida kuchli dalillar to'plami mavjud.
Darhaqiqat, Ivan Sanches intervyuda shunday dedi: "ICS sanoati o'zining kod sifatini yaxshilashi va xavfsizlik va audit nazoratini joriy qilishi kerak. Men topilgan muammolarning 30 foizini nashr qildim va sanoatda etarli vaqt yo'q edi. hammasini tuzatib qo'ying - - Demak, aytishim kerakki, bu katta muammo."
Muammoning ob'ektivligi konsensusga aylangan bo'lsa-da, u hozircha katta darajada potentsial muammo bo'lib qolmoqda.
Patrik Koyl, Chemical Facility Safety News muallifi tushuntirdi: "Bir tomondan, deyarli har bir boshqaruv tizimida juda ko'p xavfsizlik teshiklari mavjud bo'lib, ularni diqqat bilan baholashimiz va ularni nishonga olgan har qanday bosqinlarning oldini olishimiz kerak. Bir tomondan, bular ICS boshqaruv tizimlari juda murakkab va samarali hujum rejasini tashkil qilish ICS bilan bog'liq boy tajribani talab qiladi.
IPC U hujumlar faoliyati kelajakda o'sishda davom etishini kutmoqda, ammo bu o'sish asosan miqdor emas, balki sifat darajasida namoyon bo'ladi. "O'ylaymanki, biz ICSga qaratilgan yanada samarasiz hujumlarni ko'ramiz. Verizon tomonidan xabar qilingan gidravlik tizimga kirishda bo'lgani kabi, tajovuzkor o'z xohishiga ko'ra belgilangan nuqtani o'zgartirdi, lekin u tezda topildi va xavfsizlik tizimi yoki signalizatsiya operatori hal qildi. muammoni osonlikcha hal qilish." Aslida, bu uzoq vaqtdan beri rejalashtirilgan zararli harakatlardir.
Biroq, u ogohlantirdi: "Mening eng katta tashvishim shundaki, ba'zi zararli aktyorlar muhim infratuzilmani blokirovka qilish uchun to'lov dasturidan foydalanishi mumkin. Bu tizimga kirishi mumkin bo'lsa, bu hech qanday chuqur tajribani talab qilmaydi.

