A nem angol nyelvű oldalak fordításokhoz AI-t használunk, és bár törekszünk a pontosságra, nem biztos, hogy mindig 100%-os az eredmény. Megértését nagyra értékeljük.
Home/
Blog
/
Navigálás az ICS és az ICS kiberbiztonsági...
Navigálás az ICS és a OT hálózatok kiberbiztonsági tájképében: Meglátások és megoldások
Írta:
OPSWAT
|
Utolsó frissítés:
Ossza meg ezt a bejegyzést
Bevezetés
A folyamatosan fejlődő kiberbiztonsági világban Industrial (ICS) és az operatív technológiai (OT) hálózatok jelentős aggodalomra adnak okot. Ezek a rendszerek nem csupán az üzleti tevékenységek folytonosságának szempontjából létfontosságúak, hanem egy ország kritikus infrastruktúrájának szerves részét is képezik. OPSWAT MetaDefender Aether (korábban Filescan néven ismert) Filescan Sandbox) csapata szorgalmasan figyelemmel kíséri az ICS/OT-kockázatokat, és tartós, potenciálisan súlyos következményekkel járó tevékenységeket észlelt.
A jelenlegi fenyegetettségi helyzet
A kiberbiztonsági fenyegetések legújabb mintái aggasztó támadási tendenciát mutatnak: az államilag támogatott csoportok elkezdtek specializálódni az ICS-re, mint például a Sandworm (Oroszország) és a Volt Typhoon (Kína), míg a kiberbűnözők tisztában vannak az ipari rendszerek elleni hatás súlyosságával. A biztonsági erők mindenhol felismerik ezeknek a fenyegetéseknek a fontosságát az összes iparági ágazat számára, ami közös jelentések és kampányok kiadásához vezetett, amelyek célja az ICS biztonságának megerősítése.
Fennmaradó problémák és ajánlások
A kockázatok mérséklésére az egyik régóta fennálló ajánlás a rendszer kitettségének csökkentése. A veszélyeztetett rendszerek elterjedtsége azonban továbbra is aggasztó probléma a kiberbiztonság területén. Ahogy a felderítési és kihasználási technikák egyre szélesebb körben elterjednek, úgy nő az opportunista támadások veszélye, ami lehetővé teszi, hogy a kevésbé kifinomult fenyegető szereplők hatást gyakoroljanak a kritikus rendszerekre. Egy szeptemberi jelentés riasztó tendenciára világított rá: OT/Az elmúlt három évben a kiberbiztonsági incidensek száma meghaladta az 1991 és 2000 között bejelentett incidensek számát. Ez a statisztika önmagában is kiemeli, hogy egyre nagyobb kihívásokkal kell szembenézniük azoknak, akik e környezetek biztonságáért felelősek.
Védekezés a fenyegetés ellen
Keretek és frissítések
Felismerve a speciális figyelem szükségességét, a MITRE vállalat kifejlesztett egy ICS-specifikus ATT&CK mátrixot, hogy közös nyelvet biztosítson az ágazatok közötti kommunikációhoz, és hogy az alulreprezentált ágazatok számára lehetővé tegye a leképezések felhasználását, elősegítve a kockázatokról és fenyegetésekről szóló értelmes kommunikációt. A viszonylag új változatot továbbra is aprólékosan frissítik, a legutóbbi változatot éppen a múlt hónapban adták ki.
Az IT és az OT összekapcsolódása
Az OPSWAT MetaDefender Aether – miközben folyamatosan nyomon követi ezeket a frissítéseket – kiemeli az IT és az OT közötti szerves kapcsolatot, mivel az IT-eszközök a Purdue-modell minden szintjén jelen vannak, és nem csupán a legfelső szinten.
Kompromittált IT Összetett OT-hez vezet. A válaszadók túlnyomórészt olyan ICS incidensek miatt aggódnak, és tapasztaltak is ilyeneket, amelyek rosszindulatú fenyegetésekkel vagy az IT üzleti hálózatot behatoló támadókkal kapcsolatosak. Ezek a betörések gyakran lehetővé teszik az ICS/OT-környezetbe való bejutást és az oda való bejutást. Az IT rendszerek kompromittálódása, amely az OT/ICS-hálózatokba behatoló fenyegetésekhez vezet, a legmagasabb rangsorban szerepelt, amelyet a mérnöki munkaállomások és a külső távoli szolgáltatások kompromittálódása követett.
A SANS 2023 ICS/OT Cybersecurity Report (SANS 2023 ICS/ Kiberbiztonsági jelentés)
támogattaz OPSWAT
A közös nevező: Rosszindulatú fájlok
Az ICS-hez kapcsolódó kibertámadások teljes spektrumában a rosszindulatú fájlok jelenléte állandó tényező, függetlenül a behatolási vektortól – legyen szó akár IT-, akár OT-rendszerekről. Éppen ittAether képbe az olyan megoldások, mint a MetaDefender Aether . Az ilyen eszközöket arra tervezték, hogy alaposan átvizsgálják a szervezet hálózatának meghatározott határain áthaladó fájlokat, és az optimális teljesítmény érdekében különböző környezetekhez igazítják őket, beleértve air-gapped is.
OPSWAT Adaptive Sandbox saját fejlesztésű elemző eszközök és más, széles körben ismert eszközök – például a Yara-szabályok – segítségével ötvözi a különböző fenyegetési indikátor-készleteket. A korábban említett, a Volt Typhoon és a Sandworm támadások egyaránt nagymértékben támaszkodtak a „Living-Off-the-Land” bináris fájlokra (LOLBINS), amelyekre vonatkozóan MetaDefender Aether számos indikátortAether . A legkorábbi támadás azonban – a rendelkezésre álló mintáknak köszönhetően – jó példát nyújt az indikátorok kombinálására. Az elsőként jelentett hasznos teher egy batch szkript, amely egy base64-kódolású Powershell-parancsot tartalmaz, amely többek között két, ebben az esetben érdekes indikátort vált ki.
1. ábra A Volt Typhoon hasznos terhelésének elemzése Report Link
A korábban bemutatott mutató eredete a szkript emuláció, ahol más releváns mutatók is megfigyelhetők. A következő képernyőkép egy másik, magasabb súlyosságú indikátort mutat, amelyet a szkript dekódolt base64 tartalma vált ki. Ezenkívül mindkét azonosított elemet megfelelően leképezték a megfelelő MITRE ATT&CK technikákkal.
2. ábra A Volt Typhoon hasznos terhelésének elemzése Report Link
Ezen felül ugyanebben a támadásban Fast Reverse Proxy-mintákat is használtak, amelyeket – annak ellenére, hogy UPX-tömörítéssel voltak ellátva – MetaDefender Aether képesAether kicsomagolni, így a kibontott fájlban több további indikátor is egyezett, ami lehetővé tette a fenyegetés azonosítását.
3. ábra Kicsomagolt Volt Typhoon FRP minta Report Link
ábra A Yara a kicsomagolt mintát FRP-ként azonosítja Report Link
Következtetés
Ahogy a fenyegetési környezet változik, úgy kell fejlődnie védelmi rendszerünknek is. OPSWAT továbbra is elkötelezett az ICS- és OT-hálózatok biztonsága iránt, a MetaDefender Aether pedig elkötelezett amellett, hogy aktívan frissített megoldásokat nyújtson, amelyek megfelelnek ezeknek az új kihívásoknak. Legyenek naprakészek, legyenek felkészültek, és vigyázzanak a biztonságukra!