Naplófájlok, riasztások és telemetriai adatok továbbítása adatdiódán keresztül

Tudja meg, hogyan
A nem angol nyelvű oldalak fordításokhoz AI-t használunk, és bár törekszünk a pontosságra, nem biztos, hogy mindig 100%-os az eredmény. Megértését nagyra értékeljük.

A tudás hatalom: A kritikus infrastruktúrák védelme a OT rosszindulatú programok elemzésével.

Írta: OPSWAT
Utolsó frissítés:
Ossza meg ezt a bejegyzést

MetaDefender Aether fenyegetéselemzést és átláthatóságot biztosít az ICS-védelemhez a kritikus infrastruktúrában

A rosszindulatú szoftverek és támadási technikák fejlődésének üteme, valamint a globális geopolitikai feszültségek növekedése miatt a köz- és a magánszektorban egyaránt megváltoztatták a kritikus infrastruktúrának a tömeges támadásoktól való védelméről szóló beszélgetést. a kibernetikai zavaroktól.

Történelmileg az IT és az OT/ICS rendszerek teljesen elszigetelve voltak egymástól, de a digitális átalakulással a digitális digitalizáció előrehaladtával ez a két világ gyorsan összeolvad.

Ennek eredményeképpen a kiberbűnözők rosszindulatú szoftvereket használnak arra, hogy kifejezetten az OT-hálózatokba szivárogjanak be, hogy túszként tartsák fogva azokat a rendszereket, amelyeket nemzetek támaszkodnak - tudván, hogy a célpontok nem engedhetik meg maguknak a leállást, amit oly gyakran tapasztalnak, amikor a zsarolóvírusok lecsapnak a hálózatra. IT az üzleti életet.

Az ICS elleni egyre gyakoribb támadások veszélyeztetik a lakosság biztonságát és védelmét, akik a kritikus infrastruktúrára támaszkodnak. alapvető szükségleteik kielégítésére támaszkodnak. Láttuk, hogy az irániak a Triton és a SandWorm segítségével a szaúdi olajinfrastruktúrát támadták. 2015-ben a Black Energy és 2016-ban az Industroyer ukrán elektromos közművek ellen irányuló támadásokkal.

Kritikus infrastruktúrák védelme OT rosszindulatú programok elemzésével 1

A sebezhetőségek megértése

Ahhoz, hogy jobban megértsük, hogyan működik a OT rosszindulatú szoftver, fontos megérteni, hogy hol vannak a sebezhetőségek, és hogy hogyan hogyan használják ki őket. A legtöbb esetben az ilyen rendszerekkel összekapcsolt Windows vezérlőkben, és a utasítások az operációs rendszerek felé irányulnak. Ezek közé tartoznak a következők:

  • Eszközök: HMI-k (Human Machine Interfaces) kliensek, adattörténészek, SCADA-szerverek és mérnöki munkaállomások (EWS).
  • Platformok (ICS-szoftver): GE Proficy, Honeywell HMIWeb stb.
  • Hálózat: közvetlen internet-hozzáférés az ICS-környezethez az operatív protokollok, például a Siemens protokollok expozíciója révén. S7, Omron FINS és EtherNet/IP, valamint a rosszul konfigurált VNC hozzáférés. Ez oldalirányú mozgáshoz vezethet vis SMB.
Kritikus infrastruktúrák védelme OT rosszindulatú programok elemzésével 2

Miért érdemes tehát ezekre az ipari forgatókönyvekre összpontosítani, az IT weboldalon túl?

A nemzetállami szereplők szeretik az ICS rosszindulatú szoftvereket, mivel azok összhangban vannak az infrastruktúra aláásására irányuló politikai céljaikkal, és a tágabb értelemben vett és mélyebb támadási szolgáltatások az ipari környezeteken belül lehetővé teszik számukra ezt. Ezek a szereplők azok, akiknek a az ICS elleni sikeres támadások végrehajtásához szükséges erőforrásokkal, mivel ezek általában kifinomultabb és jobban megtervezett támadásokat igényelnek, mint egy váltságdíj-támadásnál, amelyet "kész" komponensek és szolgáltatások felhasználásával lehet végrehajtani.

A támadási módszertanok megértése

Van egy jobb módja annak, hogy megértsük a támadások mögött álló rosszindulatú szoftvereket, és segítsük a kritikus infrastruktúrával foglalkozó szervezeteket. megelőzni a jövőbeliakat, ha minden viselkedést a MITRE ATT&CK Framework for ICS és a YARA - két kulcsfontosságú erőforrás - alapján térképezünk fel. a kiberbiztonsági szakembereknek ismerniük kell:

  • MITRE ATT&CK for ICS: Az informatika területén széles körben elterjedt MITRE ATT&CK keretrendszerhez hasonlóan ez a keretrendszer is modellezi Industrial célzó kártevő szoftverekkel végrehajtott támadások viselkedésmintáit. A viselkedésmintáknak a MITRE ATT&CK ICS keretrendszerhez való hozzárendelésének köszönhetően olyan eszközök, mint MetaDefender Aether a védelmi szakembereknek abban, hogy gyorsan azonosítsák, hogyan próbálnak a kártevő szoftverek támadni a rendszereiket, és hogy hatékonyabban reagáljanak.

  • Erre példaként elemeztük a Black Energy programot a sandbox, és megvizsgáltuk, hogyan illeszkednek az ICS-specifikus viselkedésminták a keretrendszerhez:
Kritikus infrastruktúrák védelme OT rosszindulatú programok elemzésével 3
Kritikus infrastruktúrák védelme OT rosszindulatú programok elemzésével 4
  • YARA a védelem, a felderítés és a fenyegetéskeresés területén: a Yara ICS-szabálykészletek és az elemző eszközök – többek között OPSWAT – integrálásával OPSWAT Sandbox, hatékonyabban azonosíthatók a rosszindulatú szoftverek – mind statikus, mind dinamikus – olyan jellemzői, amelyek egyeznek az ICS-malware-ekről ismert rosszindulatú jellemzőkkel. Míg a rosszindulatú fájlokat magukat a támadók gyakran módosítják az észlelés elkerülése érdekében, a támadóknak a hatékonyság érdekében ki kell használniuk a meglévő infrastruktúrát, eszközöket, taktikákat és eljárásokat (TTP-ket). A támadó infrastruktúrája jelentős elsüllyedt költséget jelent, amelyet újra kell használnia, ezért is gyakoriak a TTP-k a kártevők különböző változatai között. Ennek eredményeként a több kártevőmintában is közös TTP-k segítségével azonosíthatók a családok, és elősegíthetik a felelősség megállapítását.
Kritikus infrastruktúrák védelme OT rosszindulatú programok elemzésével 5

A legújabb MITRE ATT&CK for ICS az operatív technológiák elleni támadásokra vonatkozó TTP-keretet nyújt, mint például aválaszfunkciók gátlása.

A kritikus infrastruktúrákon belül különösen kitérő rosszindulatú szoftverek felderítéséhez olyan elemzési képességekre van szükség, amelyeknek a következőkre van szükségük átfogó statikus és dinamikus elemzést kell tartalmaznia, és képesnek kell lennie az ICS-támadásokra jellemző TTP-k megjelölésére, ahogyan azt az alábbi példák mutatják a Black Energy alábbi elemzése. 

Kritikus infrastruktúrák védelme OT rosszindulatú programok elemzésével 6
A rosszindulatú programok fenyegetéseinek hatékonyabb felismerése a Sandbox

az OPSWAT Sandbox v1.1.7 nemrégiben megjelent v1.1.7 tartalmazza az IOC-k leképezését az ICS TTP-kre, és a rendelkezésre álló YARA szabályokkal és az OPSWAT MetaDefender Core natív MISP-tárral a szervezetek jobban védekezhetnek a rosszindulatú fenyegetések ellen az OPSWATátfogó threat intelligence megoldásán keresztül.


Fedezzen fel további OPSWAT OT Rosszindulatú programok elemzési lehetőségei

OPSWATúj OT képességei a rosszindulatú programok elemzéséhez

OPSWATúj OT képességei a rosszindulatú programok elemzéséhez

Fedezze fel a megoldásokat

Gondolatok a Black Hat USA 2022-es rendezvényen szerzett tapasztalatainkból

Gondolatok a Black Hat USA 2022-es rendezvényen szerzett tapasztalatainkból

Blog olvasása

Tapasztalja meg a OT rosszindulatú szoftverek elemzésére szolgáló megoldásainkat még ma

Tapasztalja meg a OT rosszindulatú szoftverek elemzésére szolgáló megoldásainkat még ma

Demó időpont egyeztetése

Maradjon naprakész az OPSWAT oldalon!

Iratkozzon fel még ma, hogy értesüljön a vállalat legfrissebb híreiről, történetekről, eseményinformációkról és sok másról.