Il ransomware è diventato una delle minacce più dirompenti per le operazioni industriali, ma raramente agisce nel modo in cui la gente immagina. La maggior parte degli incidenti ransomware in ambito OT non inizia attaccando un controllore; inizia nell'IT e si propaga finché le operazioni non sono costrette a fermarsi.

Comprendere come si sviluppa realmente un attacco ransomware industriale, da un punto d'appoggio nella rete aziendale fino a una linea di produzione bloccata, è la chiave per contenerlo. Le difese più efficaci limitano quanto lontano l'attacco può propagarsi e garantiscono che le operazioni possano riprendersi.

01Punti chiave

  1. 01

    Il ransomware OT di solito ha origine nell'IT e raggiunge le operazioni attraverso il confine connesso, non prendendo di mira per primi i controllori.

  2. 02

    Le operazioni spesso si fermano anche quando è cifrato solo l'IT, perché la produzione dipende dai sistemi IT o viene arrestata per precauzione.

  3. 03

    L'impatto è fisico: produzione persa, problemi di sicurezza e un ripristino lento e costoso.

  4. 04

    Il contenimento deriva dalla segmentazione e dalla riduzione della raggiungibilità che limitano quanto lontano il ransomware può propagarsi.

  5. 05

    La prontezza al ripristino, in particolare backup protetti e testati, determina quanto rapidamente le operazioni riprendono.

02Perché l'OT è un bersaglio del ransomware

Le operazioni industriali sono bersagli interessanti per il ransomware perché i tempi di fermo sono così costosi. Quando la produzione si ferma, la pressione per ripristinare rapidamente le operazioni, e quindi per pagare, è intensa. Gli attaccanti sanno che un impianto fermo è una leva potente.

In modo cruciale, gli attaccanti non hanno bisogno di compromettere i controllori di sicurezza per ottenere questo risultato. Cifrare i sistemi IT da cui dipendono le operazioni, o forzare un arresto precauzionale, è spesso sufficiente per fermare la produzione.

Il ransomware non deve raggiungere il PLC per fermare l'impianto. Deve solo rendere l'esercizio non sicuro o impossibile.

03La kill chain di origine IT verso l'OT

Un tipico incidente ransomware industriale segue un percorso riconoscibile che inizia lontano dal reparto produttivo.

  • Accesso iniziale nell'IT tramite phishing, un servizio vulnerabile o credenziali rubate.
  • Stabilimento della persistenza e di un canale di comando e controllo.
  • Escalation dei privilegi e furto di credenziali in tutta l'azienda.
  • Movimento laterale verso le operazioni, spesso attraverso reti piatte, identità condivise o asset dual-homed.
  • Cifratura dei sistemi raggiungibili e, frequentemente, un arresto precauzionale dell'OT per prevenire la propagazione.

Ogni fase si basa sulla connettività e sulla raggiungibilità. Meno sono i percorsi verso le operazioni, più è difficile per l'attacco completare il suo viaggio.

04L'impatto sulle operazioni fisiche

A differenza di un evento ransomware limitato all'IT, un incidente industriale ha conseguenze fisiche. Le linee di produzione si fermano, la produzione va persa e riavviare un processo complesso non è istantaneo.

  • Produzione e ricavi persi per ogni ora di fermo.
  • Problemi di sicurezza che impongono riavvii prudenti e lenti.
  • Danni al prodotto, alle apparecchiature o allo stato del processo durante un arresto improvviso.
  • Effetti a cascata su clienti, catene di fornitura e, per le infrastrutture critiche, sulla collettività.

05Contenimento tramite segmentazione e riduzione della raggiungibilità

Poiché il ransomware si propaga lungo i percorsi di rete, il contenimento più efficace consiste nel limitare tali percorsi. La segmentazione divide l'ambiente in modo che un incidente in un'area non possa raggiungere liberamente un'altra, e la riduzione della raggiungibilità elimina le connessioni permanenti che un attacco può sfruttare.

Mantenere il confine OT rigorosamente controllato, e i segmenti più critici disconnessi per impostazione predefinita, limita drasticamente il raggio d'azione. Uno schema di connettività controllata AIRGAPNET può mantenere i segmenti sensibili e gli asset di ripristino fisicamente irraggiungibili tranne che durante finestre approvate, così che anche una compromissione totale dell'IT non abbia alcun percorso permanente verso di essi.

Il contenimento consiste nel garantire che un incidente IT rimanga un incidente IT, anziché diventare un incidente operativo.

06Prontezza al ripristino

La rapidità con cui le operazioni riprendono dipende dalla preparazione effettuata molto prima dell'incidente. Il fattore singolo più importante sono backup che il ransomware non ha potuto raggiungere e di cui è stata dimostrata la capacità di ripristino.

  • Mantenere almeno una copia di ripristino isolata dalla produzione, tramite replica unidirezionale o disconnessione.
  • Testare regolarmente i ripristini in modo che il tempo di recupero sia noto e realistico.
  • Documentare e provare la procedura per riavviare le operazioni in sicurezza.
  • Conservare copie offline delle configurazioni e della logica necessarie per ricostruire i sistemi di controllo.

07Il ruolo dell'isolamento

L'isolamento compare due volte nella storia del ransomware: come prevenzione e come ripristino. Ridurre la raggiungibilità previene la propagazione verso le operazioni, e isolare gli asset di ripristino garantisce che qualcosa sopravviva da cui ripristinare.

Entrambi si riconducono allo stesso principio. I sistemi che contano di più, i segmenti operativi critici e le copie di ripristino, non dovrebbero essere raggiungibili da una rete compromessa. Ciò che un attaccante non può raggiungere, non può cifrare.

08Riflessione conclusiva

Il ransomware industriale è raramente un colpo di precisione su un controllore. È una propagazione, da un punto d'appoggio aziendale verso l'esterno, finché le operazioni non ne restano coinvolte. Questo lo rende un problema di percorsi e raggiungibilità tanto quanto di malware.

Limitare i percorsi verso le operazioni, isolare gli asset necessari al ripristino e verificare che il ripristino funzioni. Contieni la propagazione e proteggi la ripresa, e il ransomware diventa un'interruzione a cui sopravvivere anziché una catastrofe da cui liberarsi pagando.

FAQDomande frequenti

Come raggiunge il ransomware i sistemi OT?

Il ransomware OT di solito parte dall'IT tramite phishing, un servizio vulnerabile o credenziali rubate, poi si propaga tramite persistenza, furto di credenziali e movimento laterale verso le operazioni. Spesso non prende di mira direttamente i controllori.

Perché la produzione si ferma se è cifrato solo l'IT?

Le operazioni dipendono frequentemente dai sistemi IT e, anche quando non è così, gli operatori spesso arrestano la produzione per precauzione per prevenire la propagazione o perché hanno perso la visibilità e il controllo su cui fanno affidamento. Il risultato è comunque un fermo.

Come si contiene il ransomware in un ambiente industriale?

Limitando i percorsi di rete lungo i quali può propagarsi. La segmentazione divide l'ambiente in modo che un incidente non possa attraversare liberamente le aree, e la riduzione della raggiungibilità elimina le connessioni permanenti, mantenendo i segmenti più critici disconnessi per impostazione predefinita.

Cosa rende più rapido il ripristino da un ransomware OT?

Backup che il ransomware non ha potuto raggiungere e di cui è stata testata la capacità di ripristino, oltre a procedure documentate e provate per riavviare in sicurezza le operazioni e ricostruire i sistemi di controllo da copie offline della loro configurazione e logica.

Qual è il ruolo dell'isolamento contro il ransomware?

L'isolamento previene la propagazione e protegge il ripristino. Ridurre la raggiungibilità impedisce al ransomware di raggiungere le operazioni critiche, e isolare le copie di ripristino garantisce che qualcosa sopravviva da cui ripristinare. Ciò che un attaccante non può raggiungere, non può cifrare.

SRCFonti ufficiali

Contieni la propagazione, proteggi la ripresa

Evita che un incidente IT diventi un incidente operativo.

Limita i percorsi verso le operazioni e mantieni i segmenti critici e le copie di ripristino disconnessi per impostazione predefinita, così che una compromissione non possa propagarsi all'impianto né distruggere la tua via di ritorno.

Articolo correlato

Continua il filo Protecting Backup Repositories from Ransomware with One-Way Replication and Disconnection