OT-rendszerek támadási aktivitása

Editors' Pick

A brit NCSC fokozódó támadási aktivitást észlel az internet felől elérhető OT-rendszerek, PLC-k, HMI-k és edge eszközök ellen. A műveletek több ágazatot és országot érintenek, köztük az Egyesült Királyságot, és egyes esetekben már korlátozott fizikai vagy működési zavart is okoztak. Az NCSC állami és nem állami szereplőket egyaránt lát a háttérben, és arra figyelmeztet, hogy hibás konfigurációk, elfelejtett legacy kapcsolatok és nem menedzselt eszközök miatt olyan OT-komponensek is publikusak lehetnek, amelyeket az üzemeltetők belső hálózaton lévőnek gondolnak. 

Az NCSC első lépésként az OT-architektúra és minden külső kapcsolat pontos feltérképezését javasolja. A PLC-ket és HMI-ket el kell távolítani a közvetlen internetes elérésből, meg kell szüntetni az alapértelmezett és megosztott jelszavakat, ahol lehet MFA-t vagy kulcsalapú hitelesítést kell használni. Az OT, management és üzleti IT hálózatokat szegmentálni kell, a Telnet, SNMPv1/v2, hagyományos Modbus és más nem biztonságos protokollokat pedig biztonságosabb változatokra – például Modbus Securityre vagy OPC UA-ra – célszerű cserélni. Az NCSC külön javasolja, hogy normál üzemben a PLC-k ne maradjanak PROGRAM/maintenance módban, a vezérlőlogika írását pedig külön védelem korlátozza. Az OT-forgalom baseline-alapú monitorozása, a konfigurációk és controller logic tesztelt offline mentése, valamint az EOL edge eszközök cseréje közvetlenül csökkentheti a jelenleg megfigyelt támadások sikerességét. 

FORRÁS