Ransomware stał się jednym z najbardziej destrukcyjnych zagrożeń dla operacji przemysłowych, ale rzadko działa tak, jak większość osób to sobie wyobraża. Większość incydentów ransomware w OT nie zaczyna się od ataku na sterownik; zaczyna się w IT i rozprzestrzenia się, aż operacje muszą zostać zatrzymane.
Zrozumienie, jak w rzeczywistości przebiega przemysłowy atak ransomware, od uzyskania przyczółka w sieci korporacyjnej po zatrzymanie linii produkcyjnej, jest kluczem do jego powstrzymania. Najskuteczniejsze mechanizmy obrony ograniczają zasięg rozprzestrzeniania się ataku i zapewniają, że operacje da się przywrócić.
01Najważniejsze wnioski
- 01
Ransomware w OT zwykle powstaje w IT i dociera do operacji przez połączoną granicę, a nie poprzez atakowanie sterowników w pierwszej kolejności.
- 02
Operacje często się zatrzymują nawet wtedy, gdy zaszyfrowane jest jedynie IT, ponieważ produkcja zależy od systemów IT lub zostaje wstrzymana z ostrożności.
- 03
Skutki są fizyczne: utracona produkcja, obawy o bezpieczeństwo oraz powolne i kosztowne przywracanie działania.
- 04
Powstrzymanie ataku wynika z segmentacji i ograniczenia osiągalności, które limitują zasięg rozprzestrzeniania się ransomware.
- 05
Gotowość do odtworzenia, zwłaszcza chronione i przetestowane kopie zapasowe, decyduje o tym, jak szybko operacje zostaną wznowione.
02Dlaczego OT jest celem ransomware
Operacje przemysłowe są atrakcyjnymi celami ransomware, ponieważ przestój jest tak kosztowny. Gdy produkcja się zatrzymuje, presja na szybkie przywrócenie działania, a więc i na zapłacenie okupu, jest ogromna. Atakujący rozumieją, że zatrzymany zakład to potężny środek nacisku.
Co istotne, aby to osiągnąć, atakujący nie muszą naruszać sterowników bezpieczeństwa. Zaszyfrowanie systemów IT, od których zależą operacje, lub wymuszenie zapobiegawczego wyłączenia często wystarcza, by zatrzymać produkcję.
Ransomware nie musi dotrzeć do sterownika PLC, aby zatrzymać zakład. Wystarczy, że uczyni pracę niebezpieczną lub niemożliwą.
03Łańcuch ataku o rodowodzie w IT prowadzący do OT
Typowy przemysłowy incydent ransomware przebiega według rozpoznawalnej ścieżki, która zaczyna się daleko od hali produkcyjnej.
- Uzyskanie początkowego dostępu w IT poprzez phishing, podatną usługę lub skradzione poświadczenia.
- Ustanowienie trwałej obecności i kanału dowodzenia i kontroli (command-and-control).
- Eskalacja uprawnień i kradzież poświadczeń w całej organizacji.
- Ruch boczny w kierunku operacji, często przez płaskie sieci, współdzieloną tożsamość lub zasoby o podwójnym przyłączeniu (dual-homed).
- Szyfrowanie osiągalnych systemów oraz często zapobiegawcze wyłączenie OT, aby zapobiec rozprzestrzenianiu.
Każdy etap opiera się na łączności i osiągalności. Im mniej ścieżek prowadzi do operacji, tym trudniej atakowi ukończyć swoją drogę.
04Wpływ na operacje fizyczne
W odróżnieniu od incydentu ransomware ograniczonego wyłącznie do IT, incydent przemysłowy ma konsekwencje fizyczne. Linie produkcyjne się zatrzymują, produkcja jest utracona, a ponowne uruchomienie złożonego procesu nie jest natychmiastowe.
- Utracona produkcja i przychody za każdą godzinę przestoju.
- Obawy o bezpieczeństwo, które wymuszają zachowawcze, powolne ponowne uruchomienia.
- Uszkodzenie produktu, sprzętu lub stanu procesu podczas nagłego zatrzymania.
- Skutki uboczne dla klientów, łańcuchów dostaw oraz, w przypadku infrastruktury krytycznej, dla społeczeństwa.
05Powstrzymywanie przez segmentację i ograniczenie osiągalności
Ponieważ ransomware rozprzestrzenia się wzdłuż ścieżek sieciowych, najskuteczniejszym sposobem powstrzymania jest ograniczenie tych ścieżek. Segmentacja dzieli środowisko tak, aby incydent w jednym obszarze nie mógł swobodnie dotrzeć do innego, a ograniczenie osiągalności usuwa stałe połączenia, które atak mógłby wykorzystać.
Utrzymywanie ściśle kontrolowanej granicy OT oraz odłączenie najbardziej krytycznych segmentów w trybie domyślnym gwałtownie ogranicza zasięg rażenia. Wzorzec kontrolowanej łączności AIRGAPNET pozwala utrzymać wrażliwe segmenty i zasoby odtwarzania fizycznie nieosiągalnymi z wyjątkiem zatwierdzonych okien czasowych, tak że nawet pełne naruszenie IT nie ma stałej ścieżki do nich.
Powstrzymywanie polega na zapewnieniu, że incydent w IT pozostaje incydentem w IT, zamiast stać się incydentem operacyjnym.
06Gotowość do odtworzenia
To, jak szybko operacje zostaną wznowione, zależy od przygotowań poczynionych na długo przed incydentem. Najważniejszym pojedynczym czynnikiem są kopie zapasowe, do których ransomware nie mógł dotrzeć i o których udowodniono, że pozwalają na odtworzenie.
- Utrzymuj co najmniej jedną kopię do odtworzenia odizolowaną od produkcji, poprzez jednokierunkową replikację lub odłączenie.
- Regularnie testuj odtwarzanie, aby czas odtworzenia był znany i realistyczny.
- Udokumentuj i przećwicz proces bezpiecznego ponownego uruchamiania operacji.
- Przechowuj kopie offline konfiguracji i logiki potrzebnych do odbudowy systemów sterowania.
07Rola izolacji
Izolacja pojawia się w historii ransomware dwukrotnie: jako zapobieganie i jako odtwarzanie. Ograniczenie osiągalności zapobiega rozprzestrzenieniu się na operacje, a izolowanie zasobów odtwarzania zapewnia, że coś przetrwa, z czego można przywrócić działanie.
Oba sprowadzają się do tej samej zasady. Systemy, które mają największe znaczenie, czyli krytyczne segmenty operacyjne oraz kopie do odtworzenia, nie powinny być osiągalne z naruszonej sieci. Czego atakujący nie może dosięgnąć, tego nie może zaszyfrować.
08Myśl na koniec
Przemysłowy ransomware rzadko jest precyzyjnym uderzeniem w sterownik. Jest rozprzestrzenianiem się, od przyczółka w sieci korporacyjnej na zewnątrz, aż operacje zostają w nie wciągnięte. To czyni z niego problem ścieżek i osiągalności w takim samym stopniu, co problem samego złośliwego oprogramowania.
Ogranicz ścieżki do operacji, odizoluj zasoby potrzebne do odtworzenia i przetestuj, że odtwarzanie działa. Powstrzymaj rozprzestrzenianie i chroń powrót do działania, a ransomware stanie się zakłóceniem, które da się przetrwać, a nie katastrofą, z której trzeba się wykupić.
FAQNajczęściej zadawane pytania
Jak ransomware dociera do systemów OT?
Ransomware w OT zwykle zaczyna się w IT poprzez phishing, podatną usługę lub skradzione poświadczenia, a następnie rozprzestrzenia się poprzez trwałą obecność, kradzież poświadczeń i ruch boczny w kierunku operacji. Często nie celuje bezpośrednio w sterowniki.
Dlaczego produkcja się zatrzymuje, gdy zaszyfrowane jest jedynie IT?
Operacje często zależą od systemów IT, a nawet gdy tak nie jest, operatorzy często wyłączają produkcję z ostrożności, aby zapobiec rozprzestrzenianiu, lub dlatego, że utracili widoczność i kontrolę, na których polegają. W obu przypadkach skutkiem jest przestój.
Jak powstrzymać ransomware w środowisku przemysłowym?
Poprzez ograniczenie ścieżek sieciowych, wzdłuż których może się rozprzestrzeniać. Segmentacja dzieli środowisko tak, aby incydent nie mógł swobodnie przechodzić między obszarami, a ograniczenie osiągalności usuwa stałe połączenia, utrzymując najbardziej krytyczne segmenty odłączone w trybie domyślnym.
Co przyspiesza odtworzenie po ransomware w OT?
Kopie zapasowe, do których ransomware nie mógł dotrzeć i które przetestowano pod kątem odtwarzania, a także udokumentowane i przećwiczone procedury bezpiecznego ponownego uruchamiania operacji oraz odbudowy systemów sterowania z kopii offline ich konfiguracji i logiki.
Jaka jest rola izolacji w obronie przed ransomware?
Izolacja zarówno zapobiega rozprzestrzenianiu, jak i chroni odtwarzanie. Ograniczenie osiągalności powstrzymuje ransomware przed dotarciem do krytycznych operacji, a izolowanie kopii do odtworzenia zapewnia, że coś przetrwa, z czego można przywrócić działanie. Czego atakujący nie może dosięgnąć, tego nie może zaszyfrować.
SRCŹródła referencyjne
Powstrzymaj rozprzestrzenianie, chroń powrót do działania
Nie pozwól, aby incydent w IT stał się incydentem operacyjnym.
Ogranicz ścieżki do operacji i utrzymuj krytyczne segmenty oraz kopie do odtworzenia odłączone w trybie domyślnym, tak aby naruszenie nie mogło rozprzestrzenić się na zakład ani zniszczyć twojej drogi powrotu.