2021 m. gegužės mėn. „Colonial Pipeline“ išpirkos programinės įrangos ataka parodė, kaip greitai pažeista paskyra gali tapti nacionaline problema. Pranešama, kad užpuolikai pasiekė pradinę prieigą per neaktyvią VPN paskyrą be daugiafaktorinio autentifikavimo (MFA), paveikė verslo sistemas, įskaitant atsiskaitymo infrastruktūrą, ir sukėlė uždarymą, dėl kurio buvo sutrikęs kuro tiekimas visoje JAV rytinėje pakrantėje.
Po penkerių metų kolonijinio vamzdyno pamokos yra aktualesnės nei bet kada. Kritinė infrastruktūra yra patraukli, nes sutrikimas sukuria spaudimą toli už pažeistos organizacijos ribų.
Šiandien šis spaudimas didėja, nes valstybės remiami veikėjai ieško atkaklumo ypatingos svarbos infrastruktūros tinkluose, ne tik norėdami pavogti duomenis, bet ir turėti prieigą, kuri galėtų būti panaudota krizės atveju.
Pradinis atakos kelias yra žinomas, kai grėsmės veikėjai naudojasi pavogtais kredencialais, nevaldomais įrenginiais, pažeistais nešiojamaisiais kompiuteriais, nuotolinės prieigos įrankiais ir silpnais prieigos valdikliais. Nulinis pasitikėjimas siūlo saugumo modelį, kuris greitai tampa būtinybe organizacijoms, teikiančioms pagrindines paslaugas.
Tapatybės grėsmė kritinei infrastruktūrai
Technologijų pažanga reiškia, kad sistemos yra vis labiau tarpusavyje susijusios. Atsižvelgdama į šį pokytį ir naują iššūkį, CISA neseniai paskelbė gaires dokumente „Nulinio pasitikėjimo principų pritaikymas veiklos technologijoms“.
Straipsnyje daugiausia dėmesio skiriama operacinių technologijų (OT) aplinkoms, tačiau pagrindinis įspėjimas taikomas kritinei infrastruktūrai: numanomas pasitikėjimas sukuria nepriimtiną riziką.
OT nusipelno kruopštaus ir pritaikyto gydymo. Saugumas, veikimo laikas, senos sistemos ir fiziniai procesai apsunkina tipiškų IT saugos modelių taikymą valdymo aplinkoje. CISA gairės atspindi tą tikrovę, pabrėžiant turto matomumą, tapatybės ir prieigos valdymą, segmentavimą, stebėjimą ir tiekimo grandinės riziką.
Tačiau OT nėra vienintelė vieta, kur veikia kritinė infrastruktūra. Esminės paslaugos taip pat priklauso nuo IT sistemų, debesų platformų ir SaaS programų. Kaip parodė kolonijinio vamzdyno ataka, verslui svarbių sistemų kompromitavimas gali padaryti tiek pat žalos, kiek ir OT pažeidimas.
Kaip užpuolikai įsilaužia ir lieka paslėpti
Grėsmės veikėjų, tokių kaip „Volt Typhoon“, taktika rodo, kodėl ypatingos svarbos infrastruktūros lyderiai turi permąstyti pasitikėjimą. Grupė konkrečiai taikosi į kritinę infrastruktūrą, naudodama metodus, skirtus įsilieti į įprastą tinklo veiklą, o ne suaktyvinti akivaizdžius įspėjimus.
JAV agentūros perspėjo, kad KLR valstybės remiami subjektai sukompromitavo ir išlaikė prieigą prie ypatingos svarbos infrastruktūros tinklų, kai kuriais atvejais daugelį metų.
Taktika pažįstama, bet efektyvi. Užpuolikai išnaudoja pažeidžiamus krašto įrenginius, tokius kaip maršrutizatoriai, ugniasienės ir VPN įrenginiai.
Jie naudoja pavogtus administratoriaus kredencialus ir teisėtas paskyras bei pasikliauja „gyvenimo iš žemės“ technikomis, naudoja įtaisytuosius įrankius, o ne kenkėjiškas programas, todėl jų veikla atrodo įprasta.
Jie taip pat nukreipia srautą per pažeistus įrenginius, kad apsunkintų priskyrimą ir aptikimą.
Guame ir kitose JAV vietose „Microsoft“ pranešė apie „Volt Typhoon“ veiklą, nukreiptą prieš ryšių, gamybos, komunalinių paslaugų, statybos ir transporto organizacijas. Susirūpinimą kėlė ne tik šnipinėjimas, bet ir galimybė, kad nuolatinė prieiga gali paskatinti sutrikimus būsimos geopolitinės krizės metu.
„Verizon“ duomenų pažeidimo tyrimo ataskaitoje nustatyta, kad pavogti kredencialai yra susiję su 44,7 % pažeidimų.
Nulinio pasitikėjimo įgyvendinimas: kodėl vien tapatybės nepakanka
Nulinis pasitikėjimas yra pagrindinė apsauga nuo tokio tipo atakų. Tačiau, nors tapatybė yra svarbiausia nuliniam pasitikėjimui, ji negali pati nešti visos naštos.
Valstybės remiami veikėjai yra įgudę pavogti kredencialus, sukčiauti naudotojus, užgrobti seansus ir naudoti teisėtus įrankius, kad galėtų ramiai judėti tinklais.
Daugiafaktorinis autentifikavimas (MFA) tebėra būtinas, ir kiekviena ypatingos svarbos infrastruktūros objektų organizacija turėtų juo naudotis. Tačiau MFA nėra išsamus atsakymas, jei užpuolikai gali pažeisti seansą, užregistruoti nesąžiningą įrenginį, išnaudoti patikimą nuotolinės prieigos kelią arba naudoti teisėtą paskyrą iš nevaldomo galutinio taško.
Organizacijoms, teikiančioms pagrindines paslaugas, reikia griežtesnių prieigos sprendimų. Tai reiškia, kad reikia žiūrėti ne tik į vartotojo vardą ir slaptažodį, kad būtų galima įvertinti kitus pasitikėjimo signalus.
Kodėl darbo jėgos prieinamumas yra geras atspirties taškas
Dauguma ypatingos svarbos infrastruktūros objektų organizacijų negali per naktį pertvarkyti OT. Jie negali greitai pakeisti kiekvienos senos sistemos, pašalinti kiekvienos trečiosios šalies priklausomybės arba perdaryti dešimtmečius trukusio veikimo sudėtingumo, nesukeliant naujų pavojų. Tačiau jie gali sustiprinti darbuotojų prieigą prie svarbių programų, duomenų ir sistemų.
Darbo jėgos prieigos kontrolė yra tapatybės, galutinio taško saugumo ir politikos vykdymo sankirtoje. Jie padeda saugos komandoms nebeklausti: „Ar tai tinkamas vartotojas? taip pat paklausti: „Ar tai tinkamas vartotojas, tinkamame įrenginyje ir tinkamomis sąlygomis šiam konkrečiam ištekliui?
Svarbiausia yra susieti kiekvieną tapatybę su įrenginiu. Tai padeda užtikrinti, kad prieiga nebūtų suteikta tik dėl to, kad kažkas turi slaptažodį, prieigos raktą arba patvirtintą seansą. Prieš leisdamos prieigą, saugos komandos gali patikrinti, ar įrenginys žinomas, patikimas, sveikas, užšifruotas, atnaujintas ir suderinamas.
Kritinės infrastruktūros atveju tai yra praktiškas žingsnis nulinio pasitikėjimo link: sumažinkite numanomą pasitikėjimą toje vietoje, kur žmonės prisijungia prie sistemų, nuo kurių priklauso organizacija.
Užtaisyti nulinio pasitikėjimo spragas
Iššūkis įgyvendinant nulinį pasitikėjimą yra tas, kad darbo jėgos nebėra apribotos vienoje vietoje ar tinkle. Tiek vietoje, tiek nuotoliniu būdu dirbantiems darbuotojams reikia patikimos prieigos prie jautrių sistemų, tačiau kyla pavojus, kad jų įrenginių saugos padėtis labai skiriasi.
Pavyzdžiui, inžinierius gali dirbti vietoje, naudodamas valdomą nešiojamąjį kompiuterį su šifravimu, esamais pataisymais ir galinių taškų apsauga. Finansų skyriaus darbuotojas gali dirbti nuotoliniu būdu naudodamas asmeninį, nevaldomą įrenginį. Jiems abiem reikia prieigos, tačiau jų rizikos profiliai labai skirtingi.
Nulinio pasitikėjimo darbo jėgos prieigos modelis turėtų užtikrinti šį skirtumą, taikant politiką, kuri reikalauja tam tikro sveikatos lygio visiems įrenginiams. Prieiga turėtų būti pritaikyta atsižvelgiant į įrenginio laikyseną, naudotojo kontekstą ir išteklių jautrumą.
Tai sumažina priklausomybę nuo tinklo vietos, kaip pasitikėjimo signalo. Tai taip pat riboja sprogimo spindulį, jei įrenginys ar paskyra yra pažeisti,
Sustiprinkite prieigos sprendimus naudodami „Specops“.
Tapatybės sistemų saugumas yra labai svarbus atspariai kritinei infrastruktūrai, kuriai padeda specializuoti sprendimai, tokie kaip Specops Device Trust. Užpuolikai gali pavogti kredencialus, tačiau daug sunkiau pavogti patikrintą fizinį įrenginį.
Susiedama tapatybes su tam tikrais įrenginiais, „Specops Device Trust“ padeda organizacijoms užtikrinti nulinį pasitikėjimą kiekviename prieigos taške.
Sprendimas suteikia:
- Sukčiavimui atsparus autentifikavimasužkertamas kelias paskyros perėmimui užtikrinant, kad vartotojai galėtų prisijungti tik iš patvirtintų, patikimų įrenginių.
- Nulinis įrenginio pasitikėjimastikrinant įrenginio laikyseną gavus prieigos užklausą ir tikrinant, ar per seansus nėra aktyvių grėsmių, išjungtų saugos valdiklių ar pasenusios programinės įrangos.
- Visiškas kiekvieno įrenginio, prisijungiančio prie tinklo, matomumasįskaitant valdomus įmonės įrenginius ir nevaldomą šešėlinę IT, su valdikliais, leidžiančiais prisegti vartotojus prie konkretaus įgaliotų įrenginių skaičiaus.
- Ištaisymo įrankių rinkinyskuri leidžia vartotojams išspręsti problemas, neskambinus į aptarnavimo skyrių, taip pat suteikia atidėjimo laikotarpius, leidžiančius atnaujinti įrenginius nepakenkiant produktyvumui.
Kritinės infrastruktūros organizacijoms reikia tvirtos saugumo kontrolės, kad galėtų apsisaugoti nuo vis sudėtingesnių atakų.


