Kybernetická bezpečnosť prevádzkových technológií, skrátene OT, chráni systémy, ktoré riadia fyzickú výrobu. Programovateľné automaty, riadiace a monitorovacie systémy SCADA, operátorské panely a priemyselné siete. Od kancelárskej IT bezpečnosti sa líši jednou vecou, ktorá mení všetko ostatné. Na prvom mieste stojí kontinuita procesu, lebo tu spôsobí škodu už sekunda zastaveného riadenia.
Tento článok je rozcestník po celej téme. Vysvetľuje, čo OT bezpečnosť je, čo je v hre, v ktorých siedmich oblastiach sa odohráva a ako s ňou začať. Ku každej oblasti odkazuje na podrobnejší článok.
Rýchle zhrnutie
- Čo je OT a čím sa líši od kancelárskeho IT
- Čo je v hre, keď zlyhá OT bezpečnosť
- Sedem oblastí, v ktorých sa OT bezpečnosť odohráva
- Päť mýtov, ktoré bránia začať
- Ako začať, tri kroky
- Kedy OT bezpečnosť ešte nemusíte riešiť komplexne
- Podľa čoho si vybrať partnera
- Časté otázky
Čo je OT a čím sa líši od kancelárskeho IT
Prevádzkové technológie sú hardvér a softvér, ktoré riadia fyzické procesy. V kancelárskom IT sa spracúvajú dáta, v OT sa riadi pohyb, teplota, tlak, dávkovanie a chod strojov.
Výstupom IT je informácia, výstupom OT je fyzická zmena.
Do OT patria programovateľné automaty, ktoré priamo riadia stroje, systémy SCADA na dohľad a riadenie procesu, operátorské panely, priemyselné siete a protokoly, ktorými tieto zariadenia hovoria. Rozdiel v prioritách je zásadný a má vlastnú skratku.
Kancelárske IT chráni v poradí CIA, teda dôvernosť, celistvosť, dostupnosť. Vo výrobe sa poradie otáča na AIC, kde je dostupnosť prvá. Dôvod je ten, že ukradnuté dáta z riadiaceho systému majú pre útočníka len obmedzenú hodnotu, ale zastavená linka má hodnotu okamžitú a merateľnú.
Toto obrátenie rozhoduje o každom konkrétnom opatrení. Rozoberáme ho aj s dôsledkami v článku o tom, prečo sa OT bezpečnosť robí inak než IT. Ak si z celej témy máte prečítať len jeden text, prečítajte tento.
Čo je v hre
Následky incidentu v OT sú iné než v kancelárii, a preto sa aj ochrana stavia inak.
Zastavená výroba. Keď linka stojí, meškajú objednávky a bežia zmluvné pokuty. Pri neprestajných procesoch je reštart nákladný projekt.
Poškodené zariadenie. Chybne riadený proces vie zničiť formu, nástroj alebo celý stroj. Škoda je hmotná a dodacia lehota náhrady sa často počíta na mesiace.
Ohrozené zdravie. Riadiace systémy strážia hranice bezpečnosti. Zásah do nich je zásah do bezpečnosti obsluhy.
Znehodnotená výroba. Tichá zmena parametra vie pokaziť šaržu tak, že sa to veľakrát zistí až u zákazníka. Škoda tu rastie práve tým, že sa prejaví s oneskorením.
Regulačný dopad. Ak spadáte pod NIS2, k prevádzkovej škode pribúda oznamovacia povinnosť a zodpovednosť vedenia. Kde sa plnenie NIS2 vo výrobe najčastejšie zlomí, rozoberáme v samostatnom článku.
Spoločný menovateľ. V kancelárii sa dá po incidente obnoviť záloha. Vo výrobe treba zároveň znovu oživiť fyzický proces, ktorý medzitým stál.
Sedem oblastí, v ktorých sa OT bezpečnosť odohráva
Toto je mapa terénu. Sedem oblastí, v ktorých sa vo výrobnom podniku reálne pracuje.
Viditeľnosť a inventár
Východiskový bod a zároveň miesto, kde väčšina podnikov zisťuje, že nemá prehľad. Priemyselná sieť rástla roky, dopĺňala sa pri každej linke a rozširovali ju rôzne firmy v rôznom čase. Málokto vie s istotou vymenovať, čo všetko je do nej pripojené.
Bez inventára nemá zmysel riešiť zvyšok. O zariadenie, o ktorom neviete, sa nedá starať. Nedá sa mu riadiť prístup, nedá sa zálohovať, nedá sa sledovať jeho správanie a nedá sa naň posúdiť riziko. Sieť sa zároveň nedá separovať, keď nepoznáte jej topológiu.
Získať inventár v OT sieti je samostatná úloha, lebo bežné IT metódy tu zlyhávajú. Rieši ho pasívne meranie prevádzky, o ktorom píšeme v článku o technickom audite siete.
Separácia sietí
Separácia kancelárskeho IT od výrobného OT je základné opatrenie. Väčšina útokov na výrobu prichádza cez podnikovú sieť, nie priamo zvonku.
Separácia má dva významy a ten druhý býva prehliadaný. Prvý je obmedziť, s kým môže zraniteľné zariadenie komunikovať. Druhý, dôležitejší, je minimalizovať laterálny pohyb. Ak sa útočník dostane do jedného segmentu, nevie sa pozrieť ďalej a zostane v ňom.
Návrh segmentácie vo výrobe je remeslo. Musí zastaviť útočníka a zároveň nechať prejsť legitímnu komunikáciu, na ktorej stojí výroba. Zle navrhnutá segmentácia zastaví linku rovnako spoľahlivo ako útok.
Vzdialené prístupy k riadeniu
Najčastejšia otvorená cesta k riadeniu výroby a zároveň najprehliadanejšia.
Vzdialene sa k riadeniu pripájajú dve skupiny. Tretie strany, ktoré systémy servisujú, čiže servisná organizácia, dodávateľ SCADA, servis automatov alebo výrobca stroja. A vaši vlastní ľudia, teda administrátori, technológovia a nezriedka aj vedenie, ktoré chce vidieť čísla z výroby z domu. Prístup vznikol pri uvedení linky do prevádzky alebo pri prvej nočnej poruche a roky ho nikto nerevidoval.
Tieto prístupy vedú priamo k riadeniu, nie do kancelárskej siete. A kancelárske IT o časti z nich nevie, lebo vznikli mimo neho, na strane údržby a výroby.
Samotný prístup je legitímny a prevádzka ho potrebuje. Bezpečnostný problém z neho robí to, že je trvalý, neevidovaný a nikto ho nekontroluje.
Opatrenie má presný rozsah a platí rovnako pre externých aj vlastných. Prístupy musia byť evidované, technicky riadené a zaznamenávané, práva regulované a časovo obmedzené. Pri tretích stranách k tomu pribúda zmluvné ošetrenie, lebo s vlastným človekom zmluvu o hlásení incidentov nepodpisujete. Celú tému rozoberáme v článku o vzdialených prístupoch k riadeniu.
Legacy systémy
Vo výrobe je životný cyklus riadiaceho systému pätnásť až dvadsať rokov, niekedy ešte viac. Bežne narazíte na operačné systémy bez podpory, na riadiace jednotky, ktorých výrobca už neexistuje, a na softvér, ktorého zdrojový kód nikto nemá.
Tieto systémy majú svoj vek. V období ich návrhu nebol dostupný dnes bežne výkonný hardvér, a tak boli navrhnuté úsporne. To je dôvod, prečo sú z dnešného pohľadu zraniteľné.
V kancelárskom IT sa systém po ukončení podpory nahradí modernejším s garantovanou podporou od výrobcu. Vo výrobe výmena znamená odstávku, nové oživenie linky a jej certifikáciu nanovo. Preto zariadenie zostáva v prevádzke, aj keď je zraniteľné.
Ochrana stojí na dvoch cestách. Kompenzačné opatrenia, teda separácia do vlastného segmentu s definovanou komunikáciou, obmedzenie a zaznamenávanie prístupu a monitorovanie správania. A virtuálne záplatovanie, čiže zámok na protokole, ktorým zariadenie komunikuje, aby sa dnu nedostala nežiaduca zmena. Zraniteľnosť pri oboch cestách zostáva prítomná, mizne cesta k jej zneužitiu. K obom cestám patrí zálohovanie, ktorému sa venuje samostatná oblasť nižšie.
Monitoring a detekcia
Firewall stráži hranicu, antivírus stráži koncové zariadenie. Ani jeden nevidí, čo sa deje v priemyselnej sieti za nimi. Práve tam sa pritom odohráva to, čo poškodí linku, teda neoprávnená zmena v riadiacom systéme alebo prieskum, ktorý predchádza útoku.
Chýbajúci prvok je priebežný prehľad o dianí v sieti. Vo výrobe ho zabezpečuje pasívny monitoring. K sonde sa privedie odklonená kópia komunikácie, ktorú sonda analyzuje v reálnom čase. Sama do siete nič neposiela. Naučí sa, čo je v prevádzke bežné správanie, a keď zaznamená niečo iné, upozorní na anomáliu.
Prečo sa vo výrobe monitoruje pasívne a čo sa stane pri aktívnom skenovaní, vysvetľujeme v článku o rozdieloch OT a IT. Otázke, či firewall a antivírus stačia na ochranu výroby, sa venujeme samostatne.
Zálohovanie a obnova
Opatrenie, ktoré sa medzi ochranné počíta, a predsa sa naň zabúda. Dopredu totiž nechráni pred ničím. Rozhoduje až v deň, keď sa niečo stane.
Pravidlo, ktoré v odbore platí, znie priamo. Kto zálohu nemá, potrebuje po incidente viac ľudí, viac peňazí a viac času, aby sa dostal do stavu, s ktorým sa dá vyrábať.
Vo výrobe má zálohovanie vlastný rozsah. Nezálohujú sa len dáta. Zálohuje sa program automatu, projekt systému SCADA, konfigurácia operátorských panelov a nastavenie sieťových prvkov. Práve tieto veci po výmene poškodeného zariadenia rozhodujú o tom, či sa linka rozbehne, alebo sa skladá odznova.
Druhá polovica je obnova. Záloha, ktorú nikto neskúsil obnoviť, je predpoklad, nie záloha. Pri legacy systémoch k tomu pribúda otázka, čím sa obnoví. K programu treba mať aj nástroj a licenciu, ktorými sa dá nahrať späť, a tie miznú rýchlejšie než samotné zariadenie.
Ľudia a dodávatelia
Technika je polovica. Druhá polovica sú ľudia, ktorí do systémov vstupujú, a firmy, ktoré ich servisujú.
Na strane ľudí ide o povedomie obsluhy a údržby. Kto smie pripojiť USB do operátorského panela, čo sa stane s prihlasovacími údajmi po odchode technika, ako sa rozpozná podozrivá požiadavka. Vo výrobe má táto vrstva vlastnú ťažkosť. Operátor je hodnotený podľa toho, či linka beží, takže každé opatrenie, ktoré ho spomalí, obchádza. Aj oprávnene, lebo jeho úlohou je vyrábať. Opatrenie, ktoré s tým nepočíta, prežije prvú zmenu a potom ho niekto vypne.
Na strane dodávateľov ide o zmluvy. Ak spadáte pod NIS2, dodávatelia, ktorých činnosť priamo súvisí s prevádzkou vašich systémov, musia mať zmluvne ošetrené bezpečnostné opatrenia a hlásenie incidentov. Vo výrobe to nie je formalita, lebo práve títo dodávatelia sa pripájajú priamo k riadeniu.
Zmluva sama o sebe riziko neodstráni. Určuje ale, kto za čo zodpovedá a čo sa stane pri incidente, a to je podklad pre technické opatrenia. Bez nej je požiadavka na servisnú firmu prosbou. S ňou je povinnosťou.
Praktický začiatok je jednoduchý. Zistite, kto všetko sa vie pripojiť k vašim riadiacim systémom, a porovnajte ten zoznam so zoznamom firiem, s ktorými máte podpísané bezpečnostné podmienky. Rozdiel medzi tými dvomi zoznamami je vaša skutočná expozícia.
Päť mýtov, ktoré bránia začať
Toto sú vety, ktoré vo výrobných podnikoch zaznievajú najčastejšie. Každá má reálny základ a každá je z dnešného pohľadu neúplná.
„Máme air gap, sme izolovaní.“ Air gap je návrhový zámer, ktorý prax postupne narúša. Technik pripojí notebook, keď rieši poruchy. Údržba prenesie dáta cez USB. Pri rekonštrukcii sa dočasné prepojenie zriadi a zabudne odpojiť. Vzdialený prístup pre servis sa zriadi mimo IT. Air gap existuje v projektovej dokumentácii, kým ho niekto neoverí meraním.
„Nikto nemá záujem o našu fabriku, sme malí.“ Toto predpokladá, že útočník si vyberá cieľ. Väčšina dnešnej škodlivej prevádzky cieľ nevyberá, prehľadáva internet a využije, čo nájde otvorené. Druhá cesta vedie cez dodávateľský reťazec. Zaujímavý môže byť váš odberateľ, ku ktorému vediete cestu.
„Naše systémy sú také staré, že im moderný útok nerozumie.“ Vek nechráni. Starý systém znamená, že preň neexistujú záplaty, jeho zraniteľnosti sú roky verejne popísané a nemá moderné bezpečnostné prvky. Ochranu tu preto zabezpečujú opatrenia postavené okolo zariadenia.
„Máme firewall medzi IT a OT, to stačí.“ Firewall stráži hranicu a je nutným základom. Nevidí komunikáciu vnútri OT siete. A vzdialený prístup k riadeniu ho vie obísť, ak bezpečnostná architektúra nie je navrhnutá a aplikovaná. Spojenie vtedy končí priamo na zariadení za hranicou. Tejto otázke sa venujeme samostatne.
„OT bezpečnosť je vec IT oddelenia.“ Priemyselné siete vznikali na strane výroby a údržby, často bez účasti IT. Kancelárske IT o časti z nich nevie a metódy, ktoré používa, sú tu nepoužiteľné. Zodpovednosť za OT bezpečnosť je spoločná pre IT, výrobu aj údržbu, a rozdelenie musí byť určené menovite.
Ako začať, tri kroky
Poradie, ktoré dáva zmysel vo väčšine výrobných podnikov.
Krok 1. Zistite, čo máte. Bez inventára zariadení a mapy komunikácie je každé ďalšie rozhodnutie odhad. Tento krok sa preskočiť nedá.
Krok 2. Zostavte zoznam všetkých, kto sa vie pripojiť vzdialene. Nič nestojí a dá sa spraviť tento týždeň. Zoznam každého, kto sa vie pripojiť k automatom, k systémom SCADA alebo k strojom. Dodávatelia IT sú v ňom len časťou. Externé firmy aj vlastní ľudia. Býva dlhší, než vedenie čaká.
Krok 3. Až potom investujte. Keď viete, čo máte a kto k tomu má prístup, vidíte, kam patria peniaze. Bez týchto dvoch krokov sa investuje podľa katalógu dodávateľa, nie podľa vášho rizika.
Krok 1 pokrýva meranie pre zariadenia, ktoré počas neho v sieti komunikovali. Pri kroku 2 ukáže tie prístupy, ktoré počas merania prebehli a viedli do meranej siete, takže zoznam si aj tak zostavte sami. Tretí krok je už rozhodnutie na základe dát.
Kedy OT bezpečnosť ešte nemusíte riešiť komplexne
Nie každý podnik potrebuje komplexné riešenie hneď. Ak platí väčšina z nasledovného, zatiaľ to riešiť nemusíte:
- Do prevádzky sa vzdialene nepripája nikto, ani externá firma, ani vlastní ľudia.
- Odstávka linky vás nestojí významné peniaze a výroba sa dá viesť manuálne.
- Nespadáte pod NIS2 a odberatelia od vás bezpečnostné doklady nežiadajú.
Jednu podmienku v tomto zozname nenájdete zámerne, hoci býva prvá, ktorá zaznie. Znie tak, že výrobné technológie nie sú pripojené ani k podnikovej sieti, ani von. Je to presvedčenie, nie zistenie. V rozvodni sa nájde GSM modem pripojený z čias odovzdávania projektu, o ktorom už nikto nevie. Meranie ukáže komunikáciu smerom von, ktorú nikto nečakal. Air gap existuje v dokumentácii dovtedy, kým ho niekto neoverí v sieti.
Aj tak ale platí krok 2 z predchádzajúcej kapitoly. Zoznam vzdialených prístupov si zostavte, lebo nič nestojí a ukáže, či ostatné podmienky naozaj platia.
Podľa čoho si vybrať partnera
Kľúčové rozlíšenie znie takto. Dodávateľ, ktorý pozná kancelárske IT, prejde dokumentáciu a servery. Riadiace systémy, ktoré držia linku v chode, ostanú pritom mimo záberu. A keď navrhne aktualizáciu legacy systému, navrhol odstávku výroby.
Pri prvom rozhovore preverte tri veci.
Meranie bez zásahu. Ako zistí, čo máte v sieti, bez toho, aby do nej čokoľvek poslal?
Legacy bez aktualizácie. Ako ochráni systém, ktorý sa nedá záplatovať ani vypnúť?
Jazyk prevádzky. Hovorí o automatoch, systémoch SCADA a priemyselných protokoloch, alebo len o serveroch a koncových staniciach?
Odpoveď, ktorá tieto tri veci obíde, popisuje kancelárske IT. Aj to je informácia.
Časté otázky
Čo je OT bezpečnosť?
Ochrana systémov, ktoré riadia fyzickú výrobu, teda programovateľných automatov, systémov SCADA, operátorských panelov a priemyselných sietí. Od kancelárskej IT bezpečnosti sa líši prioritou, na prvom mieste stojí kontinuita procesu.
Prečo sa vo výrobe kladie dostupnosť pred dôvernosť?
Lebo dopad je fyzický. Zastavená linka spôsobí okamžitú a merateľnú škodu, chybne riadený proces vie poškodiť zariadenie alebo ohroziť obsluhu. Kancelárske IT chráni v poradí CIA, výroba v poradí AIC.
Stačí na ochranu výroby firewall a antivírus?
Sú nutným základom a nechávajú vo výrobe tri slepé miesta. Vzdialené prístupy k riadeniu, externé aj vlastné, pohyb vnútri siete a útok cez platné prihlásenie. Chýbajúci prvok je priebežný prehľad o dianí v sieti.
Ako chrániť riadiaci systém, ktorý sa nedá záplatovať?
Kompenzačnými opatreniami, teda separáciou do vlastného segmentu, obmedzením a zaznamenávaním prístupu a monitorovaním správania. Druhá cesta je virtuálne záplatovanie, čiže zámok na protokole zariadenia. Zraniteľnosť zostáva prítomná, mizne cesta k jej zneužitiu.
Čím začať, keď s OT bezpečnosťou začíname od nuly?
Zistením, čo máte v sieti, a zoznamom všetkých, kto sa k nej vie vzdialene pripojiť. Externé firmy aj vlastní ľudia. Bez týchto dvoch vecí je každá investícia odhad.
Zastaví nasadenie OT bezpečnosti výrobu?
Pri pasívnom prístupe nie. Sonda počúva odklonenú kópiu komunikácie a do riadenia nezasahuje. Riziko prináša aktívne skenovanie a inštalácia agentov do riadiacich systémov, čo sú metódy z kancelárskeho IT.
Ďalší krok
Ak neviete s istotou vymenovať zariadenia vo svojej priemyselnej sieti ani to, kto sa k nej vie vzdialene pripojiť, začnite meraním.
Technický bezpečnostný audit siete trvá štyri týždne, z toho dvadsaťjeden dní meranie, stojí 2 785 eur bez DPH plus náklady spojené s inštaláciou a deinštaláciou sondy podľa spôsobu a miesta doručenia, a nezasiahne do prevádzky, lebo ju iba počúva. Na konci máte zoznam monitorovaných zariadení v sieti, mapu komunikácie a zoznam anomálií. Podrobne rozpisujeme, čo cenu tvorí a koľko stojí dlhodobé riešenie.
KFB Control robí priemyselnú automatizáciu 27 rokov a je členom komunity NCC-SK. Prevádzku poznáme, nielen servery.
Napíšte nám a dohodneme termín inštalácie sondy.
