MITRE ATT&CK for ICS to ogólnodostępna baza wiedzy, która opisuje, jak przeciwnicy faktycznie działają, gdy biorą na cel przemysłowe systemy sterowania. Porządkuje ona rzeczywiste działania atakujących w taktyki, czyli cele, do których przeciwnik dąży, oraz techniki, czyli konkretne sposoby osiągania tych celów w środowiskach OT i ICS.

Dla zespołów bezpieczeństwa OT wartość jest wymierna. Zamiast dyskutować o mglistych zagrożeniach, można nazwać zachowania, które mają znaczenie: jak atakujący uzyskuje początkowy dostęp, jak zbliża się do logiki sterowania, jak upośledza funkcje bezpieczeństwa i jak ostatecznie oddziałuje na proces fizyczny. Gdy zagrożenia zostaną nazwane, można je odwzorować na mechanizmy wykrywania, na zabezpieczenia oraz na decyzje architektoniczne, takie jak segmentacja i jednokierunkowy przepływ danych.

01Najważniejsze wnioski

  1. 01

    MITRE ATT&CK for ICS to oparty na zachowaniach katalog taktyk i technik przeciwników obserwowanych wobec systemów OT i przemysłowych systemów sterowania.

  2. 02

    Uzupełnia on korporacyjny ATT&CK, a nie go zastępuje; wiele rzeczywistych incydentów przechodzi z IT do OT, dlatego obie macierze są używane razem.

  3. 03

    Framework jest najbardziej przydatny jako narzędzie mapowania: połącz interesujące Cię techniki z mechanizmami wykrywania, środkami zaradczymi i decyzjami architektonicznymi.

  4. 04

    Analiza pokrycia ujawnia martwe pola, ale zielona mapa cieplna nie jest dowodem bezpieczeństwa; wykrywanie bez wymuszonej segmentacji nadal pozostawia osiągalne ścieżki.

  5. 05

    Ograniczanie dwukierunkowej osiągalności usuwa naraz całe gałęzie macierzy, dlatego segmentacja i transfer jednokierunkowy naturalnie łączą się z obroną opartą na ATT&CK.

02Czym jest MITRE ATT&CK for ICS

MITRE ATT&CK for ICS to wyselekcjonowana baza wiedzy o zachowaniach przeciwników charakterystycznych dla przemysłowych systemów sterowania. Została opublikowana przez MITRE jako uzupełnienie oryginalnej macierzy Enterprise ATT&CK, ale koncentruje się na środowiskach obsługujących procesy fizyczne: sieciach elektroenergetycznych, uzdatnianiu wody, liniach produkcyjnych, rurociągach i automatyce budynkowej.

Framework jest zbudowany na zaobserwowanych i udokumentowanych zachowaniach, a nie na teorii. Każda technika jest oparta na rzeczywistych incydentach, analizie złośliwego oprogramowania i raportach z terenu, a następnie opisana językiem, na który obrońca OT może zareagować. Odpowiada na pozornie proste pytanie: co atakujący faktycznie robią, gdy znajdą się już w sieci ICS?

W skrócie: ATT&CK for ICS to wspólny język opisu zachowań atakujących w OT. Nie ocenia za Ciebie ryzyka; daje Ci mapę, którą możesz oznaczać.

03Taktyki, techniki i macierz ICS

ATT&CK jest zorganizowany wokół taktyk i technik. Taktyka to cel przeciwnika na danym etapie ataku, czyli dlaczego. Technika to konkretna metoda użyta do jego osiągnięcia, czyli jak. Macierz ICS układa je w kolumny, które czyta się z grubsza od lewej do prawej, od zdobycia przyczółka aż po oddziaływanie na proces fizyczny.

Taktyki ICS różnią się od korporacyjnego ATT&CK, ponieważ różnią się cele. Obok znanych celów, takich jak początkowy dostęp i ruch boczny, macierz ICS zawiera taktyki wymierzone w sam proces, takie jak upośledzanie funkcji ochronnych, manipulowanie sterowaniem i wywoływanie skutków fizycznych. To właśnie ten element sprawia, że bezpieczeństwo OT jest inne: ostatecznym celem często nie jest kradzież danych, lecz zakłócenie realnej operacji.

Taktyka
Cel przeciwnika na danym etapie włamania, na przykład Początkowy dostęp, Ruch boczny, Zablokowanie funkcji reakcji lub Upośledzenie sterowania procesem.
Technika
Konkretna metoda realizująca taktykę, na przykład wykorzystanie usługi zdalnej, modyfikacja programu sterującego lub podszywanie się pod komunikat raportujący.
Procedura
Rzeczywisty sposób, w jaki konkretny aktor zagrożenia lub próbka złośliwego oprogramowania zaimplementowała technikę w zaobserwowanym incydencie.

04Dlaczego ma to znaczenie dla obrońców OT i ICS

Środowiska OT mają inny profil ryzyka niż IT. Systemy działają latami, okna serwisowe na aktualizacje są rzadkie, a awaria może wpłynąć na bezpieczeństwo, jakość produktu lub fizyczne urządzenia. W tym kontekście ogólne listy zagrożeń nie wystarczają. Obrońcy muszą wiedzieć, które zachowania atakujących realnie sięgają ich sterowników, systemów bezpieczeństwa i stacji inżynierskich.

ATT&CK for ICS daje zespołom wspólny punkt odniesienia, dzięki czemu oceny ryzyka, raporty z incydentów, reguły wykrywania i przeglądy architektury posługują się tym samym językiem. Gdy analityk mówi, że aktor użył techniki upośledzającej system bezpieczeństwa oparty na urządzeniach zabezpieczających, wszyscy, łącznie z inżynierami zakładu, mogą zlokalizować ją na tej samej mapie i wnioskować o konsekwencjach.

Wymusza także szczerość co do ścieżki z IT do OT. Większość udokumentowanych incydentów ICS nie rozpoczęła się wewnątrz strefy OT. Zaczynały się od wiadomości phishingowej, wystawionej usługi zdalnej lub skompromitowanego dostawcy, a następnie przekraczały granicę. Odwzorowanie całego łańcucha w obu macierzach, korporacyjnej i ICS, pokazuje, gdzie pojedyncze zabezpieczenie graniczne mogło zakończyć kampanię wcześnie.

05Rzeczywiste techniki i kampanie, które za nimi stoją

Macierz ICS jest zakotwiczona w udokumentowanych kampaniach, które ukształtowały bezpieczeństwo OT. Ich analiza to najszybszy sposób, by zrozumieć, dlaczego istnieje każda taktyka i które techniki powodują fizyczne konsekwencje, a nie tylko uciążliwości.

  • Stuxnet manipulował logiką sterowania PLC i ukrywał tę zmianę przed operatorami, ilustrując modyfikację logiki sterowania i maskowanie w stylu rootkita po stronie procesu.
  • Atak na ukraińską sieć elektroenergetyczną z 2015 roku łączył zdalny dostęp z nadużyciem prawidłowych kont, aby ręcznie obsługiwać interfejsy HMI, natomiast atak z 2016 roku wykorzystał zestaw narzędzi INDUSTROYER/CRASHOVERRIDE, który posługiwał się natywnymi protokołami sieci elektroenergetycznej, takimi jak IEC 60870-5-104 i IEC 61850, aby otwierać wyłączniki.
  • TRITON/TRISIS zaatakował system bezpieczeństwa oparty na urządzeniach zabezpieczających Triconex, co było jawną próbą wyłączenia funkcji ochronnej i usunięcia ostatniej linii obrony przed zdarzeniem fizycznym.
  • Incydenty w rurociągach i przedsiębiorstwach wodociągowych wielokrotnie pokazują początkowy dostęp przez wystawione do internetu usługi zdalne oraz słabe lub współdzielone poświadczenia, a nie egzotyczne luki typu zero-day.
  • PIPEDREAM/INCONTROLLER zademonstrował modułowy zestaw narzędzi stworzony do interakcji z powszechnymi protokołami przemysłowymi i sterownikami wielu producentów.

Wzorzec przewijający się przez te przypadki jest spójny. Przeciwnicy wielokrotnie wykorzystują niewielki zestaw technik: nadużywają legalnego zdalnego dostępu, zdobywają prawidłowe poświadczenia, poznają środowisko, a następnie działają na procesie. Każdy z tych etapów to miejsce, w którym o wyniku decydowała osiągalność, a nie tylko wykrywanie.

06Odwzorowanie technik na wykrywanie i środki zaradcze

Sednem ATT&CK nie jest katalog; jest nim mapowanie. Dla każdej techniki, którą uznasz za istotną, zadajesz trzy pytania: czy potrafimy ją wykryć, czy potrafimy ją ograniczyć i czy potrafimy uczynić ją niemożliwą? MITRE wspiera dwa pierwsze wskazówkami dotyczącymi wykrywania i środków zaradczych, a towarzysząca baza wiedzy D3FEND pomaga połączyć techniki ofensywne ze środkami obronnymi.

Wykrywanie oznacza czujnik, źródło logów lub analitykę, która zadziałałaby, gdyby dane zachowanie wystąpiło, na przykład monitorowanie ruchu ze stacji inżynierskiej do PLC pod kątem nieoczekiwanych pobrań programów. Środek zaradczy oznacza zabezpieczenie, które zmniejsza szansę lub skutki, takie jak ograniczenie, które hosty mogą wydawać polecenia sterujące. Najsilniejszą odpowiedzią jest ta architektoniczna: usunięcie ścieżki, od której technika zależy, tak aby w ogóle nie mogła zadziałać.

Przydatna dyscyplina: dla każdej techniki o poważnych konsekwencjach zapisz jedno zabezpieczenie, które powstrzymałoby udokumentowany incydent. Często nie jest to nowy czujnik. To granica, która nigdy nie powinna była przepuścić ruchu powrotnego.

07Budowanie mapy pokrycia bez oszukiwania samego siebie

Wiele zespołów używa narzędzia ATT&CK Navigator do kolorowania macierzy: zielony dla technik, które potrafią wykryć, czerwony dla martwych pól. Ta mapa pokrycia to potężne narzędzie planowania. Pokazuje, gdzie skoncentrowane są inwestycje i gdzie przeciwnicy mogliby działać niezauważeni.

Łatwo ją także źle odczytać. Technika oznaczona jako wykrywalna to nie to samo co technika, której się zapobiega, a wykrywanie na ścieżce, która nie powinna istnieć, jest słabsze niż usunięcie tej ścieżki. Ustalaj priorytety według konsekwencji, a nie według liczby. Dwie techniki prowadzące do utraty funkcji bezpieczeństwa mają większe znaczenie niż dwadzieścia prowadzących do drobnego zbierania informacji.

Wykryć
Masz log lub czujnik, który ujawniłby dane zachowanie. Przydatne, ale reaktywne i tylko tak dobre, jak monitorowanie danej ścieżki.
Ograniczyć
Zabezpieczenie zmniejsza prawdopodobieństwo lub skutki, takie jak hardening, zasada najmniejszych uprawnień czy limity przepustowości, ale technikę nadal można próbować zastosować.
Wyeliminować
Architektura usuwa warunek wstępny, którego wymaga technika, na przykład brak przychodzącej ścieżki sieciowej, przez którą mogłoby dotrzeć zdalne polecenie.

08Odwzorowanie ATT&CK na normy i zgodność

ATT&CK for ICS jest opisowy: mówi, co robią atakujący. Normy są nakazowe: mówią, co należy wdrożyć. Oba podejścia się uzupełniają, a mapowanie między nimi czyni je bardziej użytecznymi. NIST SP 800-82 Rev. 3 dostarcza wytycznych specyficznych dla OT i odwołuje się do katalogu zabezpieczeń w NIST SP 800-53. ISA/IEC 62443 ujmuje projekt w ramy stref i kanałów o zdefiniowanych poziomach bezpieczeństwa.

Praktyczny sposób postępowania to wziąć techniki z mapy pokrycia i prześledzić każdą z nich do zabezpieczenia lub wymagania, które ją adresuje. Technika opierająca się na wystawionej usłudze zdalnej odwzorowuje się na zabezpieczenia ochrony granic i segmentacji; technika modyfikująca logikę sterowania odwzorowuje się na wymagania dotyczące integralności, zarządzania zmianą i najmniejszych uprawnień. NERC CIP, tam gdzie ma zastosowanie, dodaje egzekwowalne obowiązki wokół elektronicznych perymetrów bezpieczeństwa i zdalnego dostępu, które ściśle pokrywają się z tymi samymi technikami.

Dobrze wykonane mapowanie zamienia audyt z ćwiczenia papierkowego w argument dający się obronić. Możesz wykazać, że każda priorytetowa technika jest objęta nazwanym zabezpieczeniem, mechanizmem wykrywania lub decyzją architektoniczną oraz że techniki o najpoważniejszych konsekwencjach są adresowane przez egzekwowanie, a nie samą politykę.

09Częste pułapki przy korzystaniu z frameworku

ATT&CK for ICS jest potężny, ale bywa regularnie źle wykorzystywany. Framework to mapa, a nie strategia, a traktowanie mapy jak terenu prowadzi do przewidywalnych błędów.

  • Pogoń za pełnym pokryciem macierzy zamiast priorytetyzacji technik według fizycznych konsekwencji i realistycznej osiągalności.
  • Ignorowanie macierzy korporacyjnej, mimo że większość włamań do ICS zaczyna się w IT i przekracza granicę do OT.
  • Traktowanie wykrywania jako równoważnego zapobieganiu, gdy leżąca u podstaw ścieżka ataku nadal istnieje i może po prostu pozostawać niemonitorowana.
  • Jednorazowe odwzorowanie technik i nigdy nieaktualizowanie go, mimo że MITRE aktualizuje macierz, a publikowane są nowe kampanie.
  • Mylenie nazw technik w raporcie ze zweryfikowanymi procedurami i pomijanie pytania, czy dane zachowanie jest w ogóle osiągalne w Twojej architekturze.

Najzdrowsze podejście to używanie ATT&CK do zadawania lepszych pytań, a nie do wytworzenia gotowej oceny. Ocena zmienia się wraz ze zmianą przeciwników i Twojego środowiska; pytania pozostają trwałe.

10Gdzie na macierzy mieszczą się segmentacja i transfer jednokierunkowy

Kilka taktyk ICS zależy od ścieżki powrotnej do chronionego środowiska. Ruch boczny, zdalne wykonanie poleceń oraz nadużywanie usług zdalnych zakładają, że przeciwnik może sięgnąć do wnętrza i wejść w interakcję. Jeśli granica pozwala jedynie na wyprowadzanie danych ze strefy OT, techniki te nie mają kanału, przez który mogłyby działać.

To właśnie tutaj ograniczanie dwukierunkowej osiągalności ujawnia się wprost na macierzy. Silna segmentacja likwiduje opcje ruchu bocznego między strefami. Dioda danych lub brama jednokierunkowa na granicy służącej wyłącznie publikacji, na przykład wysyłającej na zewnątrz do SOC dane z historiana lub logi, usuwa przychodzącą ścieżkę, której wymaga kilka technik początkowego dostępu i wykonania. Na tym kanale nie wykrywasz tych technik; eliminujesz warunek wstępny, którego potrzebują.

Warto precyzyjnie określić zakres. Transfer jednokierunkowy adresuje techniki, które zależą od przychodzącej osiągalności sieciowej przez konkretną granicę. Nie robi nic wobec infekcji przez nośniki wymienne, nadużyć wewnętrznych ani kompromitacji łańcucha dostaw samych sterowników. Dla zespołów rozważających, gdzie egzekwowanie pomaga najbardziej, wzorzec kontrolowanej łączności AIRGAPNET można ocenić obok segmentacji zaporowej i transferu opartego na diodzie, dopasowując go do technik, które każda granica musi wykluczyć.

11Praktyczny sposób na start

Nie musisz modelować całej macierzy pierwszego dnia. Zacznij od technik prowadzących do najgorszych fizycznych skutków, prześledź łańcuch ataku wstecz i dla każdego kroku zdecyduj, czy potrafisz go wykryć, ograniczyć, czy wyeliminować przez projekt.

  • Wybierz jeden lub dwa kluczowe procesy oraz sterowniki i systemy bezpieczeństwa, które je obsługują.
  • Zidentyfikuj techniki o poważnych konsekwencjach, które mogłyby wpłynąć na te procesy, a następnie prześledź każdy łańcuch ataku wstecz przez ruch boczny aż do początkowego dostępu.
  • Oznacz każdy krok jako wykryć, ograniczyć lub wyeliminować i bądź szczery tam, gdzie obecnie nie masz nic.
  • Odwzoruj priorytetowe techniki na zabezpieczenia NIST SP 800-82, SP 800-53 i IEC 62443 oraz na NERC CIP tam, gdzie ma zastosowanie.
  • Tam gdzie granica służy wyłącznie publikacji, oceń segmentację i transfer jednokierunkowy, aby całkowicie usunąć techniki przychodzące, zamiast jedynie je obserwować.

Przeglądana co kwartał, ta krótka pętla utrzymuje mapę przy życiu. Utrzymuje też rozmowę osadzoną w konsekwencjach i osiągalności, a to właśnie tam obrońcy OT powinni skupiać swoją uwagę.

FAQNajczęściej zadawane pytania

Czym jest MITRE ATT&CK for ICS?

MITRE ATT&CK for ICS to darmowa, ogólnodostępna baza wiedzy, która opisuje, jak przeciwnicy działają wewnątrz środowisk przemysłowych systemów sterowania i OT. Porządkuje zaobserwowane zachowania atakujących w taktyki, czyli cele, do których przeciwnicy dążą, oraz techniki, czyli konkretne metody, których używają, by oddziaływać na sterowniki, systemy bezpieczeństwa i procesy fizyczne.

Czym ATT&CK for ICS różni się od korporacyjnego ATT&CK?

Enterprise ATT&CK koncentruje się na systemach IT i celach takich jak kradzież danych. ATT&CK for ICS dodaje taktyki wymierzone w proces fizyczny, takie jak upośledzanie funkcji ochronnych, manipulowanie sterowaniem i wywoływanie skutków fizycznych. Ponieważ większość incydentów ICS zaczyna się w IT i przechodzi do OT, zespoły zwykle używają obu macierzy razem, aby odwzorować cały łańcuch ataku.

Jak używać ATT&CK for ICS w praktyce?

Najczęstszym zastosowaniem jest mapowanie. Dla technik istotnych dla Twojego środowiska decydujesz, czy potrafisz je wykryć, ograniczyć, czy wyeliminować przez projekt. Narzędzia takie jak ATT&CK Navigator pomagają zbudować mapę cieplną pokrycia, ale priorytety powinny być ustalane według fizycznych konsekwencji i osiągalności, a nie według tego, ile technik potrafisz pokolorować.

Jak ATT&CK for ICS odwzorowuje się na normy takie jak NIST 800-82 i IEC 62443?

ATT&CK opisuje zachowania atakujących; normy nakazują zabezpieczenia. Możesz prześledzić każdą priorytetową technikę do zabezpieczenia w NIST SP 800-53, wytycznych OT w NIST SP 800-82 Rev. 3, wymagań dotyczących stref i kanałów w ISA/IEC 62443 oraz, tam gdzie ma to zastosowanie, egzekwowalnych obowiązków w NERC CIP. Zamienia to macierz w dający się obronić argument audytowy i projektowy.

Jak diody danych i segmentacja odnoszą się do ATT&CK for ICS?

Kilka technik ICS, w tym ruch boczny i nadużywanie usług zdalnych, zależy od przychodzącej ścieżki do chronionej strefy. Silna segmentacja i transfer jednokierunkowy usuwają tę ścieżkę na danej granicy, eliminując warunek wstępny, którego techniki te potrzebują, zamiast jedynie je wykrywać. Nie adresuje to nośników wymiennych, nadużyć wewnętrznych ani kompromitacji łańcucha dostaw sterowników.

SRCŹródła referencyjne

Od mapy do egzekwowania

Wyeliminuj techniki, których nie możesz sobie pozwolić jedynie wykrywać.

Oznacz swoje techniki ATT&CK o najpoważniejszych konsekwencjach, a następnie zdecyduj, które granice powinny być z założenia jednokierunkowe. Tam gdzie kanał służy wyłącznie publikacji, porównaj segmentację, diody danych i kontrolowaną łączność, zanim zadowolisz się samym wykrywaniem.

Powiązany artykuł

Kontynuuj wątek Lateral Movement from IT to OT: How Attackers Cross the Boundary