Programowalne sterowniki logiczne (PLC) i systemy SCADA sterują światem fizycznym: otwierają zawory, napędzają silniki i utrzymują procesy w bezpiecznych granicach. Projektowano je z myślą o niezawodności i sterowaniu w czasie rzeczywistym w zaufanej sieci, w czasach, gdy bezpieczeństwo sieciowe nie było takim problemem jak dziś.
To dziedzictwo sprawia, że ich zabezpieczanie jest trudne i że najskuteczniejszym środkiem kontroli jest często ten najprostszy w założeniu: ograniczyć, kto może je osiągnąć i kiedy. Ten artykuł przygląda się temu, dlaczego systemy sterowania są podatne i jak ograniczanie osiągalności je chroni.
01Najważniejsze wnioski
- 01
Sterowniki PLC i systemy SCADA budowano z myślą o niezawodności i sterowaniu w czasie rzeczywistym, a nie o odporności na ataki sieciowe.
- 02
Wiele protokołów przemysłowych jest niezabezpieczonych z założenia — brakuje im uwierzytelniania lub szyfrowania.
- 03
Łatanie systemów sterowania jest trudne, bo dostępność, bezpieczeństwo procesu i wsparcie producenta ograniczają możliwość zmian.
- 04
Ponieważ możliwości hartowania samych urządzeń są ograniczone, ograniczanie ich osiągalności jest często najsilniejszym dostępnym środkiem kontroli.
- 05
Dostęp inżynierski można zamknąć w celowo wyznaczonych oknach czasowych, a monitorowanie prowadzić bez ścieżek przychodzących.
02Czym są PLC i SCADA oraz dlaczego są podatne
PLC to wzmocniony sterownik, który wykonuje logikę napędzającą proces fizyczny. Systemy SCADA nadzorują i koordynują te sterowniki na obszarze lub w zakładzie, zapewniając operatorom wgląd i kontrolę. Razem stanowią układ nerwowy operacji przemysłowych.
Ich podatność nie wynika z niedbałości; to dziedzictwo. Projektowano je tak, by przez dziesięciolecia niezawodnie wykonywały jedno zadanie w sieci uznawanej za zaufaną i odizolowaną. Poufność i uwierzytelnianie nie były celami projektowymi, bo model zagrożeń nie uwzględniał wrogiej sieci.
Systemy sterowania nie są niezabezpieczone przez przypadek; zbudowano je dla świata, w którym sama sieć była perymetrem.
03Protokoły niezabezpieczone z założenia
Wiele protokołów, którymi posługują się systemy sterowania, powstało bez funkcji bezpieczeństwa. Często nie mają uwierzytelniania, więc dowolne urządzenie zdolne osiągnąć sterownik może wydawać mu polecenia, ani szyfrowania, więc ruch da się odczytać i zmanipulować.
- Polecenia mogą być przyjmowane z dowolnego osiągalnego źródła bez weryfikacji tożsamości.
- Ruch można obserwować i zmieniać, ponieważ jest nieszyfrowany.
- Funkcje protokołu przeznaczone do prac inżynierskich może wywołać każdy, kto ma dostęp do sieci.
- Dodawanie bezpieczeństwa do tych protokołów po fakcie jest na istniejącym sprzęcie często niepraktyczne.
Wniosek jest bezlitosny: dla wielu systemów sterowania osiągalność sieciowa to w praktyce dostęp. Jeśli jakiś system może osiągnąć sterownik, często może nim sterować.
04Dlaczego łatanie jest trudne
Odruch znany z IT to łatanie, ale systemy sterowania mu się opierają. Produkcji nie da się łatwo zatrzymać, zmiany zagrażają bezpieczeństwu i stabilności, a certyfikacja producenta może wiązać system z konkretną konfiguracją.
- Przestój na potrzeby łatania bywa kosztowny lub operacyjnie nie do przyjęcia.
- Zmiany w sterowanym procesie niosą ryzyko dla bezpieczeństwa i stabilności.
- Wsparcie i certyfikacja producenta mogą ograniczać zakres możliwych zmian.
- Część sprzętu jest po prostu zbyt stara, by w ogóle otrzymywać aktualizacje.
Łatanie wciąż ma znaczenie tam, gdzie jest wykonalne, ale nie może być podstawową obroną systemów, które między bezpiecznymi oknami serwisowymi mogą działać latami.
05Segmentacja i minimalna osiągalność
Jeśli urządzeń nie da się mocno zahartować ani swobodnie łatać, pozostaje dźwignia w postaci osiągalności. Im mniej systemów może osiągnąć sterownik i im krócej mogą to robić, tym mniejsza sposobność do ataku.
Fundamentem jest segmentacja na strefy, umieszczająca sterowniki w ściśle kontrolowanych strefach z celowo ograniczonymi kanałami. W przypadku najbardziej wrażliwych segmentów sterowania wzorzec kontrolowanej łączności AIRGAPNET może utrzymywać je domyślnie odłączone i osiągalne wyłącznie w zatwierdzonych oknach prac inżynierskich lub przesyłu danych, tak by osiągalność była wyjątkiem, a nie regułą.
06Okna dostępu inżynierskiego
Inżynierowie muszą osiągać sterowniki, by wprowadzać zmiany, ale potrzebują tego okazjonalnie, a nie w sposób ciągły. To czyni dostęp inżynierski idealnym kandydatem do łączności ograniczonej w czasie.
Zamiast pozostawiać ścieżkę inżynierską trwale otwartą, można ją otworzyć na czas zatwierdzonego zadania i zamknąć po jego zakończeniu. Sterownik jest osiągalny, gdy trwa praca, i nieosiągalny przez resztę czasu, czyli przez większość czasu.
07Monitorowanie bez ścieżek przychodzących
Wgląd w systemy sterowania jest cenny, ale nie powinien wiązać się z powstaniem nowej ścieżki przychodzącej. Dane monitoringu można wypychać na zewnątrz, zamiast zbierać je narzędziem sięgającym do wewnątrz.
Jednokierunkowe przekazywanie telemetrii i zdarzeń do platformy monitorującej zachowuje wgląd, jednocześnie utrzymując zasadę, że nic nie inicjuje ruchu w stronę sterownika. Obserwacja nie musi oznaczać osiągalności.
08Myśl na koniec
Sterowniki PLC i systemy SCADA prędko nie staną się zahartowanymi, szyfrowanymi i łatwymi do łatania urządzeniami. Zbudowano je, by niezawodnie prowadziły proces, i właśnie to będą dalej robić. Ich zabezpieczanie oznacza zaakceptowanie urządzeń takimi, jakie są, i kontrolowanie sieci wokół nich.
Ogranicz, kto może je osiągnąć i kiedy, zamknij dostęp inżynierski w celowo wyznaczonych oknach i monitoruj bez otwierania ścieżek przychodzących. W systemach, w których osiągalność jest dostępem, kontrolowanie osiągalności jest zabezpieczeniem.
FAQNajczęściej zadawane pytania
Dlaczego sterowniki PLC i systemy SCADA są niezabezpieczone?
Projektowano je z myślą o niezawodności i sterowaniu w czasie rzeczywistym w sieci uznawanej za zaufaną i odizolowaną. Uwierzytelnianie i szyfrowanie nie były celami projektowymi, więc wiele protokołów przemysłowych przyjmuje polecenia od dowolnego osiągalnego urządzenia bez weryfikacji tożsamości.
Dlaczego łatanie PLC i SCADA jest trudne?
Dostępność produkcji, ryzyko dla bezpieczeństwa i stabilności oraz certyfikacja producenta ograniczają możliwość zmian, a część sprzętu jest zbyt stara, by go aktualizować. Łatanie ma znaczenie tam, gdzie jest wykonalne, ale nie może być podstawową obroną systemów, które między bezpiecznymi oknami serwisowymi działają latami.
Jeśli nie można łatać systemów sterowania, jak je zabezpieczyć?
Ograniczając osiągalność. Podziel sterowniki na ściśle kontrolowane strefy, ogranicz, które systemy mogą je osiągać i jak długo, zamknij dostęp inżynierski w celowo wyznaczonych oknach i utrzymuj najbardziej wrażliwe segmenty domyślnie odłączone.
Co dla systemów sterowania oznacza, że „osiągalność jest dostępem”?
Ponieważ wiele protokołów przemysłowych nie ma uwierzytelniania, dowolny system zdolny osiągnąć sterownik często może nim sterować. To sprawia, że osiągalność sieciowa jest w praktyce równoznaczna z dostępem, a kontrolowanie osiągalności staje się centralnym środkiem bezpieczeństwa.
Jak bezpiecznie monitorować systemy sterowania?
Wypychając telemetrię i zdarzenia na zewnątrz do platformy monitorującej, zamiast pozwalać narzędziu sięgać do wewnątrz. Jednokierunkowe przekazywanie zachowuje wgląd, jednocześnie gwarantując, że nic nie inicjuje ruchu w stronę sterownika.
SRCŹródła referencyjne
Kontroluj sieć, nie tylko urządzenie
Tam, gdzie osiągalność jest dostępem, kontroluj osiągalność.
Utrzymuj wrażliwe segmenty sterowania domyślnie odłączone, zamknij dostęp inżynierski w zatwierdzonych oknach i monitoruj jednokierunkowo, tak by sterowniki były osiągalne tylko wtedy, gdy muszą.