ICS integrátorok függőségében
A CISA és az FBI új útmutatója arra figyelmezteti a kritikus infrastruktúrák üzemeltetőit, hogy a külső ICS/OT rendszerintegrátorok jelentős ellátásilánc-kockázatot jelenthetnek. Ezek a cégek gyakran hozzáférnek SCADA-rendszerekhez, PLC-khez, hálózati tervekhez, eszközkonfigurációkhoz és távoli karbantartási kapcsolatokhoz. Ha egy integrátort kompromittálnak, a támadó ezen keresztül akár több ügyfél OT-környezetéről is érzékeny információkat szerezhet, vagy továbblépési lehetőséget kaphat azok hálózataiba.
Az útmutató egy konkrét esetet is ismertet. 2025 márciusa és áprilisa között külföldi támadók behatoltak egy amerikai ipari automatizálási vállalat hálózatába, amely többek között energetikai és közlekedési szervezetek számára végzett rendszerintegrációt és SCADA-programozást. A támadók olyan kifejezésekre kerestek, mint a customers és SCADA, majd kilenc ZIP-fájlban mintegy 800 fájlt gyűjtöttek össze feltételezett exfiltrációhoz. Ezek ügyfelek SCADA-információit, ICS-eszközadatokat és műszaki terveket is tartalmaztak. A hatóságok szerint ilyen információ később fizikai folyamatokat érintő támadások előkészítésére is használható.
A CISA és az FBI ezért azt javasolja, hogy az integrátorok hozzáférésére ugyanúgy alkalmazzák a least privilege elvet, mint a belső felhasználókéra. A távoli OT-hozzáférés lehetőleg csak szükség esetén legyen aktiválható, minden kapcsolatot naplózzanak és felügyeljenek, az internet felől közvetlenül elérhető ICS-eszközöket pedig minimalizálják. A szerződésekben előre rögzíteni kell többek között az adatkezelés és -tárolás helyét, a remote access feltételeit, a patch- és változáskezelést, az engedélyezett személyeket, valamint az incidenskezelési felelősségeket. Az üzemeltetőnek pontos hardver- és szoftverleltárt is kérnie kell az integrátortól.
Külön hangsúlyt kap az integrátortól való működési függőség. Az üzemeltetőnek képesnek kell lennie kritikus folyamatainak fenntartására vagy helyreállítására akkor is, ha a szolgáltató hálózatát kompromittálják vagy az teljesen elérhetetlenné válik. Ehhez offline biztonsági mentések, helyi mérnöki képességek és rendszeresen gyakorolt manuális üzemeltetési eljárások szükségesek. Az útmutató tehát nem azt állítja, hogy a külső integrátorok önmagukban veszélyesek, hanem azt, hogy kiemelt támadási pontok, mert egyetlen kompromittálásból több kritikus infrastruktúrához vezető információ és hozzáférési út válhat elérhetővé.