Výrobný podnik má schému svojej siete. Či tá schéma sedí s tým, čo v sieti naozaj beží, je druhá otázka. Rozdiel medzi jedným a druhým je presne to, čo meranie ukáže.

Z monitoringu OT siete dostanete päť vecí. Zoznam monitorovaných zariadení v sieti, čiže tých, ktoré počas merania komunikovali. Grafickú vizualizáciu ich komunikácie. Prehľad protokolov, ktoré v sieti reálne bežia. Identifikované zraniteľnosti týchto zariadení. A zaznamenané anomálie, teda správanie, ktoré sa vymykalo tomu, čo sonda počas merania rozpoznala ako bežné.


Rýchle zhrnutie

  1. Zoznam zariadení, čo na ňom býva prekvapujúce
  2. Obraz siete a prehľad protokolov
  3. Čo znamenajú a čo neznamenajú zraniteľnosti
  4. Anomálie a prečo sa sonda najprv učí
  5. Čo výstup nedá
  6. Druhé použitie výstupu, o ktorom sa vopred neuvažuje
  7. Čo si od výstupu z monitoringu OT siete pýtať
  8. Časté otázky


Zoznam zariadení, čo na ňom býva prekvapujúce

Prvý výstup je zoznam zariadení, ktoré počas merania v monitorovanej časti siete komunikovali. Znie to ako inventúra a v podstate to inventúra aj je, len nie podľa súpisu.

Rozdiel oproti evidencii je v tom, ako zoznam vzniká. Evidencia hovorí, čo tam podľa dokumentácie má byť. Meranie hovorí, čo sa v sieti ozvalo. Tam, kde sa tieto dva zoznamy rozchádzajú, býva niečo, čo do prevádzky pribudlo neskôr a do dokumentácie sa už nedostalo. Býva to zariadenie doplnené pri servisnom zásahu, modem, ktorý tam nechal dodávateľ po odovzdaní projektu, alebo prepoj, ktorý si niekto z vlastného tímu spravil, aby si uľahčil prácu.

Zoznam pritom ukazuje aj to, kto s kým komunikuje. Práve toto býva užitočnejšie než samotný súpis, lebo ukáže prepojenia, ktoré v projekte nikto nekreslil a počas merania reálne prebehli. Ako sa takéto cesty do siete dostávajú, rozoberáme v článku o vzdialených prístupoch k riadeniu.


Obraz siete a prehľad protokolov

Komunikačné väzby vo výstupe nedostanete len v tabuľke. Ich súčasťou je aj grafická vizualizácia sieťovej komunikácie, na ktorej vidíte v jednom obraze, kto s kým hovorí. Pre rozhovor s vedením je to strana, ktorá je prehľadná nepotrebuje výklad.

Druhá vec, ktorá z merania vypadne, je prehľad protokolov, ktoré vo vašej sieti reálne bežia. Pre prevádzkového inžiniera je to silný údaj. Ukáže, či sa v sieti hovorí len tým, čím sa hovoriť má, alebo či tam beží aj niečo, čo do riadiacej siete nepatrí a nikto to tam nečakal.

Obidve položky sa pritom čítajú spolu so zoznamom zariadení. Zariadenie dá odpoveď na otázku “čo”, väzba na otázku “s kým” a protokol na otázku “ako”.


Čo znamenajú a čo neznamenajú zraniteľnosti

Ďalší výstup sú zraniteľnosti zariadení, ktoré meranie zachytilo. Treba vedieť, že dva pojmy sa v bežnej reči zamieňajú a rozdiel medzi nimi má prevádzkový dopad.

Zraniteľnosť je vlastnosť zariadenia. Otvorená cesta, ktorá sa dá zneužiť. Existuje bez ohľadu na to, čo zariadenie vo vašej hale riadi.

Riziko je až vyhodnotenie tejto vlastnosti voči vašej prevádzke. Tá istá zraniteľnosť na zariadení, ktorá riadi osvetlenie skladu, a na zariadení, ktorá drží teplotu v reaktore, znamená dve úplne odlišné veci.

Z merania dostanete prvé zraniteľnosti. Vyhodnotenie rizika patrí k plnému nasadeniu monitorovacej platformy, kde sa nálezy priebežne posudzujú voči konkrétnym technologickým procesom. Ak vám teda niekto po štyroch týždňoch merania ponúkne hotovú analýzu rizík, pýtajte sa, voči ktorým procesom ju vyhodnotil.

Ešte jedna praktická vec. V nástroji sú zraniteľnosti vedené s identifikátorom CVE, s hodnotením závažnosti, s popisom a s odkazom na riešenie. Správa, ktorú dostanete, mieri na zrozumiteľnosť, takže v nej stojí, čo daná zraniteľnosť je a ako s ňou postupovať ďalej. Ak potrebujete aj samotný zoznam s identifikátormi a so závažnosťou, napríklad pre vlastnú evidenciu, vypýtajte si ho.


Anomálie a prečo sa sonda najprv učí

Posledný výstup sú anomálie. Aby vôbec vznikli, musí si sonda najprv postaviť obraz toho, čo je vo vašej prevádzke bežné alebo známe správanie. Toto učenie je dôvod, prečo meranie potrebuje čas a prečo sa nedá spraviť za jedno popoludnie.

Keď sonda potom zaznamená niečo iné, upozorní na to. Jednotlivé upozornenia automaticky korelujú a spájajú sa do incidentov, so zaradením podľa MITRE ATT&CK for ICS, čo je katalóg techník útoku na priemyselné riadiace systémy. Takže vo výstupe stoja pomenované udalosti namiesto surového zoznamu poplachov.

Slovo anomália pritom označuje správanie, ktoré sa vymyká vzoru. Časť nálezov býva prevádzkovo vysvetliteľná, napríklad servisný zásah alebo odstávka, a práve to je informácia, ktorú viete vyhodnotiť len vy.


Čo výstup nedá

Meranie ukáže komunikáciu, ktorá počas neho prebehla. Zariadenie, ktoré sa za dvadsaťjeden dní neozvalo, v zozname nebude. Vzdialený prístup, cez ktorý sa počas merania nikto nepripojil, sa neprejaví. To isté platí o dianí v tej časti siete, kde sonda nemeria.

Výstup ďalej ostáva technickým pohľadom do siete, ktorý hovorí, čo sa v nej deje. Súlad s právnymi povinnosťami posudzuje certifikovaný audit, čo je iná služba s iným výstupom.

A napokon, výstup ukáže stav vašej siete a povie, aké ďalšie kroky odporúčame. Zmeniť ho je samostatná práca a samostatné rozhodnutie, ktoré závisí od toho, čo sa nájde. Ktoré opatrenia pritom v OT prostredí prichádzajú do úvahy, mapuje sprievodca kybernetickou bezpečnosťou prevádzkových technológií.


Dve použitia výstupu, o ktorých sa vopred neuvažuje

Firmy si meranie objednávajú preto, aby videli do siete. Dve ďalšie použitia sa ukážu až neskôr. Prvé z nich pri audite.

Certifikovaný audit stojí na dôkazoch. Vyhláška o audite kybernetickej bezpečnosti žiada, aby sa v záverečnej správe pri jednotlivých zisteniach uviedli dôkazy, ktoré sa k nim viažu. Metodika auditu, ktorú vydal Národný bezpečnostný úrad, to dopĺňa. Ako dôkaz sa akceptujú iba informácie, ktoré sa dajú overiť, a každý dôkaz vedúci k zisteniu sa zaznamenáva.

Z tej istej metodiky plynie druhá vec, ktorá sa prehliada. Audítorovi zakazuje zasahovať do auditovanej siete a z auditu výslovne vylučuje penetračné a výkonnostné testy. Informácie sa zhromažďujú bez zásahu do siete a dodáva ich prevádzkovateľ. Audítor si teda stav vašej siete nezmeria, dodať mu ho musíte vy.

Ak v tej chvíli poviete, že máte monitoring siete, audítor sa spýta, čím to doložíte. Výstup zo sondy je záznam o tom, čo v sieti prebehlo, a dá sa overiť, takže do definície auditného dôkazu zapadá.

Prevádzkovateľ základnej služby, ktorý neprevádzkuje kritickú základnú službu, môže podľa § 29 zákona o kybernetickej bezpečnosti splniť povinnosť auditu samohodnotením cez jednotný informačný systém kybernetickej bezpečnosti. Preveruje pritom to isté, čiže účinnosť prijatých bezpečnostných opatrení a plnenie požiadaviek zákona. Otázka, čím doložíte monitoring, tým nezmizne. Zmizne len človek, ktorý vám ju položí.

Preto sa oplatí meranie načasovať pred vypĺňaním dotazníka.

Druhé použitie existuje len pri trvalom monitoringu a jednorazové meranie ho nenahradí. Pri kybernetickom incidente má prevádzkovateľ povinnosť incident nahlásiť a doložiť, čo sa dialo. Bez trvalého záznamu komunikácie ostávajú tri otázky bez odpovede. Ako zistíte, že sa vo vašej sieti deje niečo abnormálne. Ako rozhodnete, či ide o kybernetický incident. A čím doložíte priebeh, keď sa má spraviť forenzná analýza a vyvodiť z nej poučenie. Štvortýždňové meranie pokrýva len svoje okno, takže odpoveď nedá. Ukáže vám, čo by trvalý záznam obsahoval.


Čo si od výstupu z monitoringu OT siete pýtať

Tento zoznam si odneste do každej ponuky na monitoring OT siete, ktorú budete posudzovať.

  • Zoznam zariadení so vzťahmi, čiže kto s kým komunikuje, nielen čo v sieti je.
  • Obraz siete, na ktorom sa väzby dajú ukázať bez výkladu.
  • Prehľad protokolov, ktoré v sieti reálne bežia.
  • Rozlíšenie zraniteľnosti od rizika, aby ste vedeli, čo skutočne držíte v ruke.
  • Anomálie zaradené do rámca, ktorý je overiteľný zvonku, napríklad MITRE ATT&CK for ICS.
  • Jasne pomenovaný rozsah merania, teda kde sa meralo a čo tým pádom vo výstupe chýbať môže.
  • Doložiteľnosť pri audite, aby výstup obstál ako dôkaz, keď sa naň niekto spýta.

Ak ponuka na tieto body odpoveď nedáva, oplatí sa dopýtať, čo presne meria a v akom rozsahu.


Časté otázky

Čo presne je vo výstupe z merania? 

Zoznam monitorovaných zariadení v sieti, grafická vizualizácia ich komunikácie, prehľad používaných protokolov, identifikované zraniteľnosti a zaznamenané anomálie v správaní zariadení, spojené do incidentov so zaradením podľa MITRE ATT&CK for ICS. K tomu odporúčania, čo s nálezmi robiť.

Je to zoznam všetkých zariadení v našej sieti? 

Nie. Sú v ňom tie, ktoré počas merania v monitorovanej časti siete komunikovali. Zariadenie, ktoré sa neozvalo, vo výstupe nebude.

Aký je rozdiel medzi zraniteľnosťou a rizikom? 

Zraniteľnosť je vlastnosť zariadenia, čiže otvorená cesta k zneužitiu. Riziko je až vyhodnotenie tejto cesty voči vašej prevádzke, teda voči tomu, čo zariadenie riadi a čo sa stane, keď zlyhá.

Uvádzate zraniteľnosti s identifikátorom CVE? 

V nástroji áno, aj s hodnotením závažnosti a s odkazom na riešenie. Správa vysvetľuje, čo daná zraniteľnosť znamená a ako ďalej postupovať. Zoznam s identifikátormi a so závažnosťou vieme doplniť na vyžiadanie.

Dostaneme analýzu rizík? 

Z merania dostanete zraniteľnosti a anomálie spolu s odporúčaniami. Priebežné vyhodnocovanie rizík patrí k plnému nasadeniu monitorovacej platformy.

Znamená anomália, že nás niekto napadol? 

Neznamená. Anomália je správanie mimo rozpoznaného vzoru. Časť nálezov býva prevádzkovo vysvetliteľná a ich posúdenie potrebuje vašu znalosť procesu.

Použijeme výstup pri audite podľa zákona?

 Áno. Metodika NBÚ definuje auditný dôkaz ako overiteľný záznam a audítorovi zakazuje merať vo vašej sieti sám, takže údaje o nej dodávate vy. Výstup zo sondy je presne taký záznam.


Ďalší krok

Ak dnes neviete doložiť, čo sa vo vašej výrobnej sieti deje, meranie vám na to dá podklad za štyri týždne.

Technický bezpečnostný audit siete stojí 2 785 eur bez DPH plus náklady spojené s inštaláciou a deinštaláciou sondy podľa spôsobu a miesta doručenia. Beží na pasívnej sonde, takže do riadenia nezasiahne. Ako meranie prebieha krok po kroku sme rozpísali osobitne.

Napíšte nám a dohodneme rozsah merania.