Защита АСУТП: анализ средств взлома и рекомендации группы компаний Angara и ФСТЭК России

В текущих реалиях бесперебойная работа промышленных и технологических систем становится еще более важной, а обеспечение их защиты – более сложной задачей. Чтобы помочь экспертам ИБ планировать средства защиты систем АСУТП, предметно понимая, что использует злоумышленник, компания FireEye выпустила аналитический обзор вредоносных инструментов, которые могут быть нацелены на сети управления.

В исследовании рассматривались инструменты, которые имеют средства взаимодействия со специфическими для АСУТП системами. Общее вредоносное ПО, которое также может нанести косвенный вред промышленному блоку, не включено в исследование (за исключением пары инструментов). Инструменты были распределены в восемь категорий. Большая часть утилит это:

  • инструменты сканирования сети (Network Discovery) – 28%,

  • программные эксплоиты (Software Exploitation) – 24%,

  • радио эксплоиты (Radio) – 11%,

  • фаззинг утилиты (Fuzzer) – 10%,

  • утилиты сканирования сети Интернет в поисках компонент АСУТП (Online Discovery) – 10%,

  • вредоносное ПО (Malware) – 6%.

Большинство утилит либо вендоронезависимы, либо нацелены на крупнейших производителей оборудования для усиления эффективности на широком круге систем. В частности, оборудование Siemens является целью до 60% вендороспецифичных утилит. Также частыми целями становятся: Schneider Electric, GE, ABB, Digi International, Rockwell Automation и Wind River Systems.

ФСТЭК России в свою очередь выпустил Рекомендации по обеспечению безопасности объектов КИИ при реализации дистанционного режима работы. Кроме стандартных рекомендаций (криптографическая защита канала связи, двухфакторная аутентификация пользователя, актуальная антивирусная защита устройства, мониторинг безопасности объектов КИИ и оперативное реагирование на инциденты), эксперты группы компаний Angara обращают внимание на следующие пункты:

  • Не допускается организация удаленного управления и изменения параметров АСУТП.

  • При организации доступа к объектам КИИ рекомендуется использовать только специализированные устройства, физические идентификаторы (MAC-адреса, или др.), которые внесены в режиме «белого списка» в системе доступа.

  • На устройствах доступа пользователя рекомендуется наделить минимальными правами и исключить возможность установки постороннего ПО.

Качественный мониторинг событий выявляет атаку на этапе разведки данных. В этом случае можно выявить инструменты сканирования сети (Network Discovery) и утилиты сканирования сети Интернет в поисках компонент АСУТП (Online Discovery) на уровне сети доступа к интерфейсам управления АСУТП. Оперативно организовать мониторинг событий ИБ можно за счет сервисных услуг SOC. Группа компаний Angara предлагает несколько вариантов сервиса ACRC (SOC) и готова содействовать в подключении.



Другие публикации

Что делать, если ваш аккаунт в WhatsApp попал в руки злоумышленников

Что делать, если ваш аккаунт в WhatsApp взломали?

актуально
рекомендации

07.04.2025

Что делать, если ваш аккаунт в Telegram попал в руки злоумышленников

Что делать, если ваш аккаунт в Telegram взломали?

актуально
рекомендации

03.04.2025

Аудит финансовых организаций на соответствие требований ЦБ РФ: чек-лист от Angara Security

Количество аудитов на соответствие требованиям нормативно-правовых актов (НПА) Банка России ежегодно увеличивается. Это несет увеличение скоупа аудируемой информационной инфраструктуры финансовых организаций и рост трудозатрат на подготовку к аудиту. А приближение сроков аудита обычно вызывает головную боль у сотрудников финансовых организаций, ответственных за направление. Кирилл ЧЕРНОВ, эксперт по кибербезопасности компании Angara Security в материале специально для Национального банковского журнала (NBJ) рассказывает с какими сложностями и проблемами в этот момент сталкиваются сотрудники службы информационной безопасности финансовой организации.

01.04.2025

Утечки данных. Почему это касается каждого?

Проблема утечек персональных данных граждан, в том числе из компаний финансового сектора, остается одной из самых актуальных проблем кибербезопасности. Актуальные меры противодействия, а также сопряженные риски для клиентов-физлиц журнал «ПЛАС» обсудил в кулуарах Уральского форума «Кибербезопасность в финансах» с Александром Хониным, руководителем отдела консалтинга и аудита Angara Security.

актуально

18.03.2025

Специалисты Angara SOC обнаружили критическую уязвимость в Telegram

В мессенджере Telegram обнаружена уязвимость, позволяющая злоумышленникам получить полный доступ к аккаунту, эксплуатируя ошибку при работе с специальным API. Об этом CNews сообщили представители Angara Security.

актуально

03.03.2025

Остались вопросы?

Понравилась статья?

Подпишитесь на уведомления о новых материалах