V kancelárskom IT je najhorší scenár únik dát. Vo výrobe je najhorší scenár stojaca linka alebo zranený človek. Keď je najhorší následok iný, musí byť iná aj ochrana, a niektoré bežné IT postupy vedia vo výrobe spôsobiť práve tú odstávku, ktorej sa bojíte.
Tento článok vysvetľuje, prečo sa bezpečnosť prevádzkových technológií robí inak než bezpečnosť kancelárskeho IT a čo z toho vyplýva pre výber opatrení aj dodávateľa. Stačí, ak pojmy IT a OT poznáte rámcovo.
Rýchle zhrnutie
- Obrátené poradie priorít, dostupnosť pred dôvernosťou
- Prečo aktívne skenovanie vo výrobe škodí
- Legacy systémy, ktoré sa nedajú aktualizovať
- Vzdialené prístupy tretích strán
- Čo z toho vyplýva pre opatrenia
- Časté otázky
Obrátené poradie priorít
Klasická trojica cieľov bezpečnosti sa označuje ako CIA, teda dôvernosť, integrita, dostupnosť. V kancelárskom IT sa chránia práve v tomto poradí. Vo výrobe sa poradie otáča na AIC, kde je na prvom mieste dostupnosť. Únik osobných údajov alebo obchodných dát je najzávažnejší dopad, s ktorým IT počíta.
V prevádzkových technológiách sa poradie otáča. Na prvom mieste stojí dostupnosť a spoľahlivosť procesu, potom integrita, až nakoniec dôvernosť. Dôvod je fyzický. Dáta z riadiaceho systému majú pre útočníka obmedzenú hodnotu. Ale zastavená linka má hodnotu okamžitú a merateľnú, pretože chybne riadený proces vie poškodiť zariadenie, produkt alebo ohroziť obsluhu.
Toto delenie prístupu, teda CIA (dôvernosť, celistvosť, dostupnosť) vs AIC (dostupnosť, celistvosť, dôvernosť), rozhoduje o každom konkrétnom opatrení. Bezpečnostný nástroj, ktorý ochráni dáta za cenu krátkeho výpadku služby, je v kancelárii prijateľný kompromis. Ten istý nástroj vo výrobe zastaví riadenie hoci len na sekundu, a spôsobí presne tú škodu, ktorej mal predísť.
Preto v OT platí jednoduché sito. Opatrenie, ktoré vie zastaviť riadenie hoci aj na jednu sekundu, vo výrobe neobstojí, aj keby dáta chránilo dokonale.
Prečo aktívne skenovanie vo výrobe škodí
Aktívne skenovanie siete znamená, že nástroj posiela zariadeniam dotazy a čaká na odpoveď. V kancelárskej sieti je to štandardná metóda inventarizácie a hľadania zraniteľností. Server na dotaz odpovie a beží ďalej.
Priemyselné zariadenia sa správajú inak. Programovateľné automaty a staršie riadiace jednotky boli navrhnuté na predvídateľnú komunikáciu s presne určenými partnermi. Neočakávaný dotaz, sekvencia paketov mimo protokolu alebo len vyšší objem prevádzky ich vie priviesť do chybového stavu. V praxi to znamená reštart jednotky, prerušenie riadenia alebo zastavenie linky.
Rovnaká výhrada platí pre softvérových agentov. Inštalácia agenta priamo do riadiaceho systému mení zariadenie, ktoré má certifikovanú konfiguráciu a bežalo bez zásahu roky. Takú zmenu treba otestovať a schváliť s prevádzkou, a časť výrobcov ju vôbec nepovoľuje.
Preto sa v OT uprednostňuje pasívny monitoring. Na sondu sa privedie odklonená kópia komunikácie, ktorú sonda analyzuje v reálnom čase. Sama do siete nič neposiela a do procesu nezasahuje. Naučí sa, čo je v prevádzke bežné správanie, a keď zaznamená niečo iné, upozorní na anomáliu. Inventár zariadení, mapu komunikácie a zoznam anomálií získate bez toho, aby ste zasiahli do riadenia.
Otázka na dodávateľa, ktorá to celé preverí, znie takto: Ako zistíte, čo mám v sieti, bez toho, aby ste do nej čokoľvek poslali?
Na tomto pasívnom meraní stojí technický bezpečnostný audit siete. Od certifikovaného auditu podľa zákona sa líši účelom aj výstupom.
Legacy systémy, ktoré sa nedajú záplatovať
V kancelárskom IT je životný cyklus zariadenia tri až päť rokov. Záplatovanie je rutina a systém po ukončení podpory sa nahradí modernejším s garantovanou podporou od výrobcu.
Vo výrobe je životný cyklus riadiaceho systému pätnásť až dvadsať rokov, niekedy ešte viac. Tieto systémy majú svoj vek. V čase ich návrhu nebol dostupný dnes bežný výkonný hardvér, a tak boli navrhnuté úsporne. Bežne narazíte na operačné systémy bez podpory, na riadiace jednotky, ktorých výrobca už neexistuje, a na softvér, ktorého zdrojový kód nikto nemá.
Typický príklad je operátorský panel na staršom Windowse, ktorý riadi drahú linku a výrobca preň už roky nevydáva aktualizácie. Tieto systémy nemožno záplatovať, lebo záplata neexistuje. Nemožno ich ani jednoducho vypnúť, lebo na nich stojí výroba. A výmena znamená odstávku, nové oživenie linky a jej certifikáciu nanovo, čo sú náklady a týždne mimo prevádzky za výmenu niečoho, čo bez chyby vyrába. Preto zostáva v prevádzke, aj keď je zraniteľné.
Odpoveď „treba ich aktualizovať“ znamená v preklade „treba zastaviť výrobu“. Vo výrobe je to návrh, ktorý nikto neschváli.
Ochrana legacy systému preto stojí na kompenzačných opatreniach. Zariadenie sa oddelí do vlastného segmentu s prísne definovanou komunikáciou. Prístup k nemu sa obmedzí a zaznamenáva. Jeho správanie sa monitoruje, aby bola odchýlka viditeľná. Jednou z ciest je aj virtuálne záplatovanie, teda zámok na protokole, ktorým zariadenie komunikuje, aby sa dnu nedostala nežiaduca zmena. Zraniteľnosť v systéme zostáva prítomná a stráca sa cesta, ktorou by ju útočník zneužil.
To je zásadný posun v myslení. V IT sa diera zaláta. V OT sa okolo diery postaví múr, alebo sa strážia dvere, ktorými sa k nej dá dostať, a sleduje sa, kto k nim prichádza.
Vzdialené prístupy integrátorov
Toto je vo výrobe najčastejšia otvorená cesta dnu a zároveň najprehliadanejšia.
Riadiace systémy servisujú tretie strany. Nie vždy je to integrátor, môže to byť aj servisná organizácia, dodávateľ SCADA, servis PLC alebo výrobca stroja. Aby mohli zasiahnuť rýchlo, majú vzdialený prístup. Vznikal postupne, často pri uvedení linky do prevádzky, a nikto ho odvtedy nerevidoval.
V praxi to vyzerá tak, že do prevádzky vedie niekoľko rôznych vzdialených prístupov, každý cez iný nástroj, s heslami, ktoré pozná neznámy počet ľudí u dodávateľa. Podnik nevie s istotou povedať, kto sa vie pripojiť a kedy sa naposledy pripojil. Tieto prístupy sú zároveň najhlbšie, aké v podniku existujú. Nevedú do kancelárskej siete. Vedú priamo k riadeniu výroby.
Kancelárske IT toto riziko systematicky prehliada, lebo tieto prístupy nespravuje a často o nich ani nevie. Vznikli mimo neho, na strane údržby a prevádzky.
Prvý krok je jednoduchý a nič nestojí. Zostavte zoznam všetkých firiem, ktoré sa vedia pripojiť k vašim riadiacim systémom. Do zoznamu patrí každý, kto má prístup k PLC, SCADA alebo k strojom, vrátane firiem, ktoré s vaším IT oddelením nikdy nekomunikovali. Ten zoznam býva dlhší, než vedenie čaká.
Čo z toho vyplýva pre opatrenia
Štyri dôsledky, ktoré odlišujú OT bezpečnosť od kancelárskej.
- Inventár sa získava pasívne. Zoznam zariadení v priemyselnej sieti vzniká počúvaním prevádzky.
- Segmentácia je základné opatrenie. Okrem obmedzenia komunikácie zraniteľného zariadenia má aj dôležitejší význam, minimalizuje laterálny pohyb v sieti. Ak sa útočník dostane do jedného segmentu, nevie sa posunúť ďalej a zostane iba tam.
- Vzdialené prístupy sú samostatná disciplína. Musia byť zmluvne ošetrené, požiadavky evidované, technicky riadené a zaznamenávané, prístupové práva regulované a časovo obmedzené.
- Detekcia má prednosť pred aktívnou reakciou. Automatické zablokovanie komunikácie, ktoré je v IT bežné, vie vo výrobe spôsobiť odstávku. V OT sa najprv upozorní človek, ktorý pozná proces.
Časté otázky
Prečo sa v OT chráni dostupnosť pred dôvernosťou?
Lebo dopad je fyzický. Zastavená linka spôsobí okamžitú a merateľnú škodu, chybne riadený proces vie poškodiť zariadenie alebo ohroziť obsluhu. Dáta z riadiaceho systému majú pre útočníka obmedzenú hodnotu.
Prečo sa v OT sieti nesmie aktívne skenovať?
Priemyselné zariadenia majú svoj vek, takže v období návrhu nebol dostupný dnes už bežne výkonný hardvér, a tak boli navrhnuté na predvídateľnú komunikáciu. Neočakávané dotazy ich teda vedia priviesť do chybového stavu, čo spôsobí reštart jednotky alebo prerušenie riadenia. Preto sa používa pasívny monitoring.
Ako chrániť riadiaci systém, ktorý sa nedá záplatovať?
Kompenzačnými opatreniami. Segmentáciou do vlastnej zóny s definovanou komunikáciou, obmedzením a zaznamenávaním prístupu a monitorovaním správania. Zraniteľnosť zostáva prítomná, znemožní sa jej zneužitie.
Čo je najčastejšie prehliadané riziko vo výrobe?
Vzdialené prístupy integrátorov a servisných firiem k riadiacim systémom. Vznikli mimo IT, nikto ich nereviduje a vedú priamo k riadeniu výroby.
Stačí na OT bezpečnosť firewall medzi IT a OT?
Separácia sietí je nutný základ. Nerieši ale vzdialené prístupy, ktoré firewall obchádzajú legitímne, ani zraniteľnosti vnútri OT segmentu, ani viditeľnosť toho, čo sa v ňom deje.
Ďalší krok
Ak riešite zákonnú povinnosť, prečítajte si najprv, čím sa technický audit siete líši od certifikovaného auditu a v akom poradí dávajú zmysel.
Ak neviete s istotou vymenovať zariadenia vo svojej priemyselnej sieti ani firmy, ktoré sa k nej vedia vzdialene pripojiť, začnite meraním. Technický bezpečnostný audit siete trvá 28 dní, stojí 2 785 eur bez DPH a nezasiahne do prevádzky, lebo prevádzku iba počúva.
Ozvite sa a dohodneme termín.
