JAV ir Australijos vyriausybės paskelbė naujas gaires, raginančias ypatingos svarbos infrastruktūros objektų organizacijas pasirengti izoliuoti gyvybiškai svarbias operacines technologijų sistemas kibernetinės atakos ar kitų didelių sutrikimų atveju.
Gaires, pavadintas „CI Fortify – patarimai, kaip izoliuoti gyvybiškai svarbias sistemas“, parengė JAV kibernetinio saugumo ir infrastruktūros saugumo agentūra (CISA), Australijos signalų direktorato Australijos kibernetinio saugumo centras (ACSC), FTB ir tarptautiniai partneriai.
Jame pateikiamos rekomendacijos, kaip atjungti svarbias operacines technologijas (OT) ir susijusias sistemas nuo įmonių, į internetą nukreiptų ir kitų mažiau patikimų tinklų, ir toliau teikti pagrindines paslaugas ilgesnį laikotarpį.
Eksploatacinės technologijos apima aparatinę ir programinę įrangą, naudojamą stebėti ar valdyti procesus, tokius kaip vandens valymo įranga, elektros sistemos, gamybos mašinos, transporto sistemos ir telekomunikacijų infrastruktūra.
Agentūros teigia, kad valstybės remiami grėsmių subjektai reguliariai taikosi į kritinę infrastruktūrą šnipinėjimui ir prieigai, kuri vėliau galėtų būti panaudota ardomiesiems ar destruktyviems išpuoliams krizės ar karinio konflikto metu.
„Kibernetiniai nusikaltėliai ir toliau oportunistiškai taikosi į CI operatorius“, – rašoma patarime.
„Dėl šių subjektų saugomų duomenų jautrumo ir jų teikiamų paslaugų svarbos jie yra patrauklūs kibernetiniams nusikaltėliams, siekiantiems prievartauti aukas per duomenų išfiltravimą arba vykdydami išpirkos reikalaujančių programų atakas, siekiant ardomųjų ar destruktyvių tikslų.
2024 m. vasario mėn. CISA, FTB, NSA ir kitos „Five Eyes“ agentūros perspėjo, kad Kinijos „Volt Typhoon“ įsilaužimo grupė pažeidė organizacijas ryšių, energetikos, transporto ir vandens sektoriuose.
Įsilaužėliai liko nepastebėti bent viename ypatingos svarbos infrastruktūros tinkle penkerius metus, o JAV pareigūnai perspėjo, kad būsimos krizės ar konflikto metu jie prisidėjo prie potencialiai pavojingų atakų.
Kinijos valstybės remiami įsilaužėliai, sekami kaip Druskos taifūnas, taip pat nuo 2021 m. pažeidė vyriausybės, telekomunikacijų, transporto, apgyvendinimo ir karinius tinklus visame pasaulyje.
Grupė sukompromitavo pagrindinius JAV telekomunikacijų paslaugų teikėjus, įskaitant AT&T, Verizon ir Lumen, gaudama prieigą prie jautrių ryšių ir JAV teisėsaugos pokalbių pasiklausymo sistemų.
Įsilaužėliai taip pat išnaudojo žinomus tinklo įrenginių pažeidžiamumus ir naudojo pažeistą įrangą bei patikimus ryšius, kad galėtų prisijungti prie kitų tinklų.
Vandens infrastruktūra taip pat ne kartą buvo nukreipta. 2024 m. spalį „American Water“, teikianti vandens ir nuotekų valymo paslaugas daugiau nei 14 mln. žmonių, po kibernetinės atakos išjungė kai kurias sistemas. Maždaug tuo pačiu metu Kanzaso vandens valymo įrenginys perėjo prie rankinio valdymo po to, kai buvo pažeistos jos sistemos.
Vyriausybinės agentūros taip pat perspėjo, kad prorusiški programišiai ieško nesaugių OT sistemų, kurias naudoja vandens įrenginiai ir kitos ypatingos svarbos infrastruktūros organizacijos, kad sutrikdytų veiklą.
Naujomis CI Fortify gairėmis siekiama padėti organizacijoms pasiruošti prieš įvykstant tokiam incidentui, o ne bandyti nustatyti, kaip gyvybiškai svarbias sistemas galima atjungti jau vykstant atakai.
Gyvybinių sistemų izoliavimas
Agentūros rekomenduoja ypatingos svarbos infrastruktūros objektams pirmiausia nustatyti minimalias sistemas ir tinklus, kurių reikia norint tęsti ypatingos svarbos paslaugų teikimą.
Tada organizacijos turėtų dokumentuoti kiekvieną ryšį tarp tų sistemų ir įmonių tinklų, nuotolinės prieigos paslaugų, debesų aplinkos, į internetą nukreiptos infrastruktūros, pardavėjų ir rangovų bei kitų ypatingos svarbos infrastruktūros operatorių.
Jie taip pat turėtų nustatyti, kur tuos ryšius galima išjungti arba fiziškai atjungti, ir atsižvelgti į rankinius procesus, ryšio gedimus ir išorinių išteklių praradimą arba priklausomybes, kurias gali sukelti izoliacija.
Kai kurios sąlygos ir procesai, kuriuos patarėjas rekomenduoja organizacijoms susipažinti, yra šie:
- Gyvybinės sistemos: Minimalios OT ir pagalbinės sistemos, reikalingos svarbioms paslaugoms teikti, pvz., vandens paskirstymo, elektros tiekimo ar telekomunikacijų tinklo eksploatavimo valdymui.
- Izoliacijos taškas: Iš anksto nustatyta vieta, kur galima atjungti ryšį tarp svarbių ir nekritinių tinklų arba sistemų, kad būtų išvengta atakos ir būtų išvengta šoninio judėjimo į kitas gyvybiškai svarbias sistemas.
- Fizinė izoliacija: Visiškai atjungiamos gyvybiškai svarbios sistemos, kad jos nesidalintų tinklo ar skaičiavimo infrastruktūra su nekritinėmis sistemomis. Rekomendacijose tai apibūdinama kaip veiksmingiausia apsaugos forma.
- Laipsniška izoliacija: Palaipsniui ribojama prieiga, kai grėsmė didėja, pvz., pirmiausia blokuojami nuotoliniai darbuotojai ir pardavėjai, tada atjungiami įmonės tinklai, prijungtos sistemos ir galiausiai visi išoriniai ryšiai.
- Administravimo tinklo valdikliai:Įvairūs administraciniai valdikliai, skirti keisti arba valdyti VLAN, prieigos kontrolės sąrašus ir maršrutą. Rekomendacijose teigiama, kad tai gali būti naudinga laikina apsauga, tačiau galutinis tikslas turėtų būti fizinė izoliacija.
- Duomenų diodas: Specializuota įranga, leidžianti duomenims tekėti tik viena kryptimi, sumažindama riziką, kad duomenys ar kenkėjiškas srautas gali keliauti priešinga kryptimi.
- Po izoliacijos: Stebėkite maršruto lenteles, tinklo srautą ir įsibrovimų aptikimo sistemas, kad patikrintumėte, ar izoliacijos valdikliai išlieka veiksmingi. Administratoriai taip pat turėtų apsaugoti tinklo valdymo zonas, naudojamas maršruto parinktuvams, ugniasienėms ir kitai tinklo infrastruktūrai administruoti, kad jos būtų izoliuotos nuo užpuolikų.
Nors fizinė izoliacija suteikia geriausią apsaugą, kibernetinio saugumo agentūros teigia, kad tai gali būti nepraktiška organizacijoms, kurios priklauso nuo interneto paslaugų, operatorių tinklų, debesijos paslaugų ar geografiškai paskirstytų įrenginių.
Tokiose aplinkose operatoriams patariama stiprinti OT tinklo ribas, naudoti tam skirtas arba užšifruotas ryšių nuorodas, pašalinti nereikalingas priklausomybes nuo įmonių sistemų ir išlaikyti galimybę greitai atkurti sistemas.
Atskyrimo planuose taip pat turėtų būti apibrėžta, kas gali įgalioti kiekvieną veiksmą, sąlygas, kurios jį suaktyvintų, kurios sistemos turi likti prieinamos ir kaip bus tęsiamos operacijos be įprasto tinklo ryšio.
Organizacijos raginamos reguliariai tikrinti visišką gyvybiškai svarbių sistemų izoliaciją, o ne tik atskiras sistemas, nes atliekant dalinius bandymus gali nepavykti nustatyti bendros infrastruktūros ir kitų paslėptų priklausomybių, kurios gali sukelti problemų inicijuojant izoliavimo planą.
Rekomendacijose taip pat rekomenduojama laikyti saugią neprisijungus arba spausdintą izoliavimo plano kopiją, kad ji liktų prieinama, jei būtų sutrikdyta prieiga prie įmonės tinklo arba saugojimo serverių.
Išskyrus sistemas, operatoriai turėtų toliau stebėti tinklo srautą, maršruto informaciją ir valdymo sistemas, kad užtikrintų, jog neteisėti arba atsitiktiniai ryšiai neatkurtų prieigos tarp svarbiausių ir nekritinių tinklų.
Tačiau agentūros perspėja, kad izoliacija taip pat kelia pavojų, įskaitant sistemas, kurios atsilieka nuo saugos naujinimų, sumažėjusią stebėseną ir didesnį išimamų laikmenų naudojimą duomenims perduoti tarp sistemų.
Todėl organizacijos turi pasiruošti ne tik atjungti gyvybiškai svarbias sistemas, bet ir valdyti, stebėti, atnaujinti rankiniu būdu, kol galiausiai vėl galės sistemas prijungti.
Apsaugos komandos registruoja 54% sėkmingų atakų ir įspėja tik apie 14%. Likusieji juda per jūsų aplinką nematyti.
„Picus“ informaciniame dokumente parodyta, kaip pažeidimo ir atakos modeliavimas tikrina jūsų SIEM ir EDR taisykles, kad aptiktos grėsmės nustotų slysti.
Gaukite baltą lapą


