Krátka odpoveď. Nestačí. Firewall a antivírus sú nutný základ, lenže v prostredí výroby nechávajú tri slepé miesta:

  • vzdialené prístupy k riadeniu, externé aj vlastné,
  • pohyb vnútri siete po prieniku
  • a útok cez platné prihlásenie.

Tento článok vysvetľuje, kde presne je hranica týchto dvoch nástrojov a čím sa dopĺňa.

Rýchle zhrnutie

  • Čo firewall a antivírus reálne chránia
  • Tri slepé miesta
  • Čo tú medzeru zaplní
  • Kedy vám dvojica naozaj stačí
  • Časté otázky

 

Čo firewall a antivírus reálne chránia

Firewall stráži hranicu medzi sieťami. Rozhoduje, ktorá komunikácia smie prejsť z jednej siete do druhej, napríklad z internetu do podnikovej siete. Robí to dobre a bez neho sa nezaobídete.

Antivírus stráži koncové zariadenie. Hľadá známy škodlivý kód na počítačoch a serveroch a blokuje ho. Tiež užitočné a nutné.

Oba majú spoločnú vlastnosť. Chránia pred tým, čo poznajú, na miestach, ktoré pokrývajú. Bezpečnostný problém výroby je v tom, čo je mimo ich záberu.

 

Tri slepé miesta

Vzdialené prístupy k riadeniu. Riadiace systémy servisujú externé firmy, čiže servisná organizácia, dodávateľ SCADA, servis automatov alebo výrobca stroja. Vzdialene sa ale pripájajú aj vaši vlastní ľudia, administrátori a technológovia, a nezriedka aj vedenie. Samotný prístup je legitímny a prevádzka ho potrebuje. Bezpečnostný problém z neho robí to, že je trvalý, neevidovaný a nikto ho nekontroluje.

Firewall na túto cestu nemá spoľahlivý dosah. Ak je bezpečnostná architektúra navrhnutá a aplikovaná, prístup cez firewall prejde povoleným pravidlom a pod kontrolou. Ak nie je, prístup ho obíde a spojenie končí priamo na zariadení za ním. Antivírus o takom spojení nevie tak či tak. Útočník, ktorý sa zmocní prihlásenia servisnej firmy alebo vášho administrátora, použije tú istú cestu.

Pohyb vnútri siete. Firewall stráži hranicu medzi sieťami a vnútorná komunikácia je za jeho horizontom. Keď je útočník už v OT sieti, firewall jeho pohyb medzi zariadeniami nevidí. Vo výrobe je to zásadné, lebo práve tam sa deje to, čo poškodí linku, teda neoprávnená zmena v riadiacom systéme alebo prieskum pred útokom.

Útok cez platné prihlásenie. Moderný útok často nepoužije škodlivý kód, ktorý antivírus pozná. Urobí to s heslom, ktoré získal phishingom alebo z úniku. Pre antivírus je to platné prihlásenie, takže nič blokovať nebude. Útočník sa potom týždne pohybuje v sieti a pripravuje si pôdu.

Spoločný menovateľ týchto troch slepých miest. Firewall aj antivírus fungujú na princípe známej hranice a známej hrozby. Vzdialený prístup k riadeniu, pohyb vnútri siete a platné prihlásenie ani jednu z tých podmienok nespĺňajú.

 

Čo tú medzeru zaplní

Chýbajúci prvok je prehľad o tom, čo sa deje priamo v sieti, nepretržite, za firewallom.

To zabezpečuje monitoring OT siete. K pasívnej sonde sa privedie odklonená kópia komunikácie, ktorú sonda analyzuje v reálnom čase. Sama do siete nič neposiela. Naučí sa, čo je v prevádzke bežné správanie, a keď zaznamená niečo iné, upozorní na anomáliu. Ukáže zariadenie, ktoré sa v sieti objaví a nepatrí tam. Ukáže pripojenie k systému mimo obvyklého času. Ukáže prieskum, ktorý predchádza útoku. Platí to pre komunikáciu, ktorá počas merania sieťou prešla, teda presne pre vrstvu, ktorú firewall a antivírus nepokrývajú.

Je to teda tretia vrstva, ktorá dopĺňa hranicu a koncové body o prehľad zvnútra. Kam zapadá v celku, ukazuje náš sprievodca OT bezpečnosťou vo výrobnom podniku. Prečo sa vo výrobe monitoruje pasívne a nie aktívnym skenovaním, vysvetľujeme v článku o tom, prečo sa OT bezpečnosť robí inak než IT.

 

Kedy vám dvojica firewall a antivírus stačí

Firewall a antivírus môžu byť dostatočné, ak platí väčšina z tohto:

  • Do prevádzky sa vzdialene nepripája nikto, ani externá firma, ani vlastní ľudia.
  • Odstávka linky vás nestojí významné peniaze.
  • Nespadáte pod NIS2 a odberatelia od vás bezpečnostné doklady nežiadajú.

Ak sa v týmto poznávate, tretiu vrstvu teraz nemusíte riešiť.

Jednu podmienku v zozname nenájdete zámerne, hoci býva prvá, ktorá zaznie. Znie tak, že výrobné technológie nie sú pripojené ani k podnikovej sieti, ani von. Je to presvedčenie, nie zistenie. V rozvodni sa nájde GSM modem pripojený z čias odovzdávania projektu, o ktorom už nikto nevie. Air gap existuje v dokumentácii dovtedy, kým ho niekto neoverí v sieti.

 

Časté otázky

Chráni firewall výrobnú sieť pred útokom?

Firewall stráži hranicu medzi sieťami a je nutným základom. Nevidí preto komunikáciu vnútri OT siete. Vzdialený prístup k riadeniu ho vie obísť a pripojiť sa priamo na zariadenie za ním, ak bezpečnostná architektúra nie je navrhnutá a aplikovaná.

 

Zachytí antivírus útok na riadiaci systém?

Antivírus hľadá známy škodlivý kód na koncových zariadeniach. Moderný útok cez platné prihlásenie, získané phishingom, antivírus nevyhodnotí ako hrozbu.

 

Čo dopĺňa firewall a antivírus vo výrobe?

Monitoring OT siete, ktorý pasívne sleduje komunikáciu v prevádzke a hlási odchýlky. Ukáže vzdialené prístupy k riadeniu, pohyb vnútri siete a prieskum pred útokom, pre komunikáciu, ktorá počas merania sieťou prešla.

 

Nahradí monitoring firewall a antivírus?

Nie. Je to tretia vrstva, ktorá ich dopĺňa o prehľad zvnútra siete. Hranicu a koncové body naďalej strážia firewall a antivírus.

 

Ďalší krok

Chcete vedieť, čo sa reálne deje vo vašej OT sieti za firewallom? Technický bezpečnostný audit siete trvá štyri týždne, z toho dvadsaťjeden dní meranie, stojí 2 785 eur bez DPH plus náklady spojené s inštaláciou a deinštaláciou sondy podľa spôsobu a miesta doručenia, a nezasiahne do prevádzky, lebo ju iba počúva.

Napíšte nám a dohodneme termín inštalácie sondy.