Naplófájlok, riasztások és telemetriai adatok továbbítása adatdiódán keresztül

Tudja meg, hogyan
A nem angol nyelvű oldalak fordításokhoz AI-t használunk, és bár törekszünk a pontosságra, nem biztos, hogy mindig 100%-os az eredmény. Megértését nagyra értékeljük.

A minnesotai és michigani vízzel kapcsolatos támadások nem jelentenek meglepetést

Ezek a támadások a legújabb példái annak a tendenciának, amelyre a szövetségi ügynökségek már évek óta figyelmeztetnek, de a behatolás módja nem változott.
Írta: Oana Predoiu
Ossza meg ezt a bejegyzést

Összefoglaló: Július 26–27-én több mint 30 minnesotai vízellátó rendszert ért összehangolt kibertámadás. Néhány nappal később Michigan állam is megerősítette, hogy kilenc saját vízellátó rendszerében hasonló biztonsági incidensek történtek. Ez a mintázat rávilágít arra, hogy az operatív technológiák (OT) kiberbiztonságának egyetlen tervezési hibája hogyan vált országos támadási felületté.

2026. július 30-án az FBI és az EPA közös közérdekű közleményt (PSA; I-073026-PSA riasztás), amelyben részletesebben kitértek a minnesotai támadásra. A közlemény szerint a támadók távoli hozzáférést szereztek az internetre kapcsolódó PLC-khez, majd megváltoztatták azok IP-címeit és jelszavait, ezzel megakadályozva az üzemeltetők felügyeleti és vezérlési funkcióinak működését. Legalább egy szervezet módosított PLC-projektfájlokat is talált, miután több telephelyen is eltéréseket észlelt a létra-logikában, és az FBI megjegyezte, hogy a harmadik felek által biztosított hálózati beállítások hasonlósága miatt a támadók ugyanazt a technikát alkalmazhatták több ügyfélnél is.

Augusztus 1-jén újabb támadást hoztak nyilvánosságra. Ezúttal a michigani Környezetvédelmi, Nagy-tavak és Energiaügyi Minisztérium megerősítette, hogy kilenc vízellátó rendszerét érintő kiber támadásokat, néhány nappal azután, hogy Minnesota hasonló biztonsági incidensekről számolt be az egész államban.

A szövetségi hatóságok Iránt jelölték meg fő gyanúsítottként; a felelősség megállapítása azonban még előzetes jellegű, és az FBI továbbra is nyomoz mindkét államban történt események ügyében.

Az érintett településeken a közművek személyzete átálltak kézi üzemmódra, így a vízellátás és a szennyvízelvezetés zavartalanul folytatódhatott, miközben az automatizált vezérlés nem működött. Ez működési szempontból nagy siker, és ezért dicséret illeti a minnesotai üzemeltetőket. A kézi átállás ezúttal bevált, de legközelebb talán nem fog.

A kritikus infrastruktúrák nem támaszkodhatnak mindig kizárólag az üzemeltetők éberségére, hogy pótolják a biztonságos architektúra hiányát.

Egy évek óta ismétlődő, megelőzhető jelenség

Bár némileg kényelmes lenne ezt a támadást egy elszigetelt, Iránnal kapcsolatos eseményként kezelni – egy egyszeri esetként, amely szorosan összefügg a jelenlegi, Iránnal fennálló feszültségekkel –, az amerikai kritikus infrastruktúra elleni támadás azonban egy visszatérő mintát követ.

Egy közös EPA-végrehajtási figyelmeztetésszerint a CISA, az FBI, a Nemzetbiztonsági Ügynökség, az EPA és más szövetségi szervek számos figyelmeztetést tettek közzé az államilag támogatott kiberaktőrök által a víz- és szennyvízkezelő rendszerek információs hálózatai és folyamatirányító rendszerei ellen indított kibertámadásokkal kapcsolatban. Csak néhányat említsünk:

A minnesotai és michigani események csupán a legfrissebb példák azon fenyegetési helyzetre, amelyet a szövetségi ügynökségek legalább 2023 vége óta írásban is ismertetnek.

A tiszta vízhez való hozzáférés alapvető emberi jog; egy olyan üzem, amely nem képes ellenőrizni a saját vegyszeradagolását vagy nyomásszabályozását, előre látható nemzeti közegészségügyi válságot jelent.

Lee Zeldin, az EPA igazgatójának szavai szerint a felelősség az üzemeket üzemeltetőkre. A figyelmeztetések már évek óta nyilvánosak, és az üzemeltetőknek nem kellene szövetségi rendelkezésre várniuk ahhoz, hogy kijavítsák rendszereiket.

Számos PLC – beleértve a jelen eset középpontjában álló MicroLogix egységeket is – olyan régebbi típusú hardver, amely már nem kapnak biztonsági frissítéseket, és amelyeket gyári környezetre terveztek, nem pedig az internetre. Ha ezek a vezérlőegységek sebezhetővé válnak, egy apró behatolás is komoly működési zavarokat okozhat nagy és kis közösségek számára egyaránt.

Hogyan érvényesül ez a mintázat a Minesotta elleni támadás során?

Egy tipikus OT-támadás gyakran egy olyan adathalász e-mailekkel kezdődik, amely egy IT-felhasználót vagy végpontot kompromittál. A támadó ezután az Active Directory-n keresztül kiterjeszti jogosultságait, átjut az IT-hálózatból az OT-környezetbe, kompromittál egy mérnöki munkaállomást, és végül hozzáférést szerez a PLC-khez, hogy manipulálja vagy megzavarja az ipari folyamatokat.

A minnesotai támadás során (legalábbis) a támadók szinte az összes lépést kihagyták. Úgy tűnik, a támadóknak nem kellett először behatolniuk a vállalati IT-hálózatba; egyszerűen csak megtalálták és kihasználták az internetre közvetlenül kiadott PLC-ket.

A rendelkezésre álló információk alapján elképzelhető, hogy a támadók az alapértelmezett hitelesítő adatok, a gyenge jelszavak vagy a többfaktoros hitelesítésre (MFA) vonatkozó szabályok hiánya kihasználásával szereztek rendszergazdai hozzáférést a PLC-khez. Ez lehetővé tette számukra, hogy megkerüljék a hagyományos IT-OT támadási útvonalat, jelentősen csökkentve ezzel a vezérlők megfertőzéséhez szükséges lépések számát.

A támadási lánc jól szemlélteti, miért nem szabad soha internet-hozzáféréssel rendelkező eszközöket a 0–1. szintű kategóriába sorolni.

A hálózati ellenőrzések nem elegendőek az operatív technológiák esetében

A támadási lánc jól szemlélteti, miért nem szabad soha internet-hozzáféréssel rendelkező eszközöket a 0–1. szintű kategóriába sorolni.

Ami az OT-kiberbiztonság bevált gyakorlatait illeti, az FBI, az EPA és a CISA helyesen javasolják az internethez való kitettség megszüntetését, tűzfalak, VPN-ek és hálózati szegmentáció bevezetését , valamint szigorú hitelesítési szabályzatok alkalmazását. Ezek továbbra is alapvető biztonsági intézkedések, amelyeket minden olyan esetben be kell vezetni, ahol távoli hozzáférésre van szükség. A súlyos következményekkel járó ipari vezérlőrendszerek esetében azonban a szervezeteknek fel kell tenniük a kérdést, hogy egyáltalán szükség van-e távoli bejövő hozzáférésre.

A VPN-ek és a tűzfalak szoftverek, ami azt jelenti, hogy vannak biztonsági réseik. Emberi beállítások alapján működnek, ami azt jelenti, hogy hibásan is beállíthatók. Ugyanazok a támadók, akik júliusban az internetet pásztálták a védelem nélküli PLC-k után, a következő lépésben ugyanolyan könnyedén irányíthatják ezeket a szkennereket a sebezhető vagy hibásan beállított VPN-végpontokra és tűzfalakra. Ugyanaz a probléma, csak más keresési feltételekkel.

A vízellátásért, az áramellátásért, a közlekedésért vagy más alapvető szolgáltatásokért felelős vezérlőegységek nem lehetnek közvetlenül elérhetők a nyilvános internetről. Van különbség a „biztonságos” és az „izolált” között, de éppen ebben buknak el egyes közüzemi vállalatok kiberbiztonsági rendszerei.

A VPN-ek hitelesítik és titkosítják a távoli hozzáférést, míg a tűzfalak szabályozzák, hogy mely forgalom engedélyezett. Mindkettő abból indul ki, hogy bizonyos szintű bejövő kapcsolat továbbra is rendelkezésre áll. Az egyirányú átjáró, vagy adatdióda, egy másik biztonsági célt szolgál: a bejövő hálózati kapcsolat teljes kiküszöbölését azoknál a rendszereknél, amelyek nem igényelnek távoli vezérlést.

Hogyan szüntetik meg az egyirányú áramlások egy egész kockázati osztályt?

Általánosságban az ipari kommunikáció két kategóriába sorolható:

1. A forgalom vezérlése, amely parancsokat küld a folyamatoknak.

2. A forgalom figyelemmel kísérése, amely során az üzemeltetési adatokat továbbítják a rendszeradat-tárolókba, a biztonsági operációs központokba (SOC-okba), a vállalati alkalmazásokba, a felhőalapú elemző rendszerekbe vagy az irányítási portálokra.

Számos kritikus rendszer végül kizárólag a második kategóriát használja. Ilyen környezetekben a bejövő kapcsolatok engedélyezése csupán növeli a támadási felületet, anélkül, hogy működési értéket nyújtana.

Ha az üzemeltetési adatoknak mégis el kell hagyniuk a rendszert, akkor nem szabad olyan útvonalon haladniuk, amelyen bármi visszajuthatna. Ehelyett egy hardverrel érvényesített, fizikailag egyirányú határt kell átlépniük.

Az egyirányú, kényszerített adatáramlásnak köszönhetően az üzemeltetők teljes áttekintést kapnak arról, mi történik a gyárterületen. A támadóknak viszont nincs lehetőségük arra, hogy visszatérjenek ezen a kapcsolaton keresztül.

Ez az elv áll a OPSWATMetaDefender™ NetWalltermék mögött álló elv: a következő generációs adatdiódák, amelyek egyirányú biztonságot nyújtanak. Az MetaDefender NetWall hardveresen érvényesített egyirányú kommunikációt valósít meg, amely a működési adatokat – például a történeti adatokat, riasztásokat, naplókat vagy telemetriai adatokat – a kritikus OT-rendszerekből a vállalati rendszerekbe továbbítja, miközben megakadályozza, hogy bármilyen hálózati munkamenet, felügyeleti forgalom vagy vezérlőparancs visszajusson a védett vezérlőkhöz.

A visszatérési útvonalat nem kell biztosítani, mivel az eleve nem is létezik. Ezzel kiküszöbölhető az a sebezhetőségi osztály, amelyet a tűzfal nem tud teljes mértékben lezárni: a helytelenül beállított szabály, a nyitott port vagy a szabályzat alóli kivétel. Az emberi hiba mint kockázati tényező is teljesen kiküszöbölhető, mivel a diódák nem igényelnek olyan bonyolult kétirányú konfigurációs szabályokat, mint a tűzfalak. MetaDefender AzNetWall úgy lett kialakítva, hogy megfeleljen az ipari környezetek szigorú biztonsági követelményeinek, valamint az EPA vízszektorra vonatkozó rugalmassági ajánlásainak.

A MetaDefender™ Optical Diode fizikailag lezárja az IT-ről az OT-re vezető visszatérési útvonalakat

10 ezer szerver továbbra is sebezhető; hogyan zárjuk be ezt a rést?

Jelenleg több mint 4 100, az internetre csatlakozó Rockwell Automation/Allen-Bradley-gép, több mint 4 100 Siemens-gép és több mint 2 000 Schneider Electric-gép érhető el a nyílt internetről. A CISA szerint a szolgáltatók, gyártók vagy rendszerintegrátorok által hozzáadott mobilmodemek gyakran jelentik a biztonsági rés forrását, mivel ezekről gyakran nincs dokumentáció, ezért kimaradnak a rutin támadási felület-vizsgálatokból.

Más szavakkal: több mint 10 000 eszköz van kitéve pontosan annak a támadási típusnak, amely nemrég sújtotta a michigani és minnesotai vízműveket. Olyan vezérlőket használnak, amelyek – ha megfertőződnek – elárasztják a telepet, vagy kezeletlen víz kerülhet a hálózatba. A CISA a VPN-eket és a tűzfalakat tartja alapvető ajánlásnak az Egyesült Államok kritikus infrastruktúrájának védelmére. Bár ezeknek valóban megvan a maguk érdeme, mégis internetalapú eszközökről van szó. A nyomásszabályozó szelep, a vegyszeradagoló és egy család csapvizének védelmére vonatkozó jelenlegi tanácsok nem sorolhatók ugyanabba a kategóriába, mint a bejelentkezési oldalak védelmére kifejlesztett eszközök.

Minnesota és Michigan példája jól mutatja, hogy az internetes szintű biztonsági rendszereket soha nem úgy tervezték, hogy azok a fizikai, a közbiztonság szempontjából kritikus rendszerek utolsó védelmi vonalát képezzék. A közbiztonsági infrastruktúrának fizikai védelemre van szüksége: olyan határokra, amelyeket a támadók nem tudnak átalakítani, kihasználni vagy átvizsgálni, mivel nincs olyan visszatérési út, amelyet a szkennelő eszközök felderíthetnének.

A „ OPSWAT” új dokumentumsorozatának első epizódja – melynek műsorvezetője Kari Byron, a „MythBusters” című műsor szereplője – nyíltan kijelenti: a többrétegű védelem, beleértve a hardver által biztosított egyirányú adatáramlást is, nem csupán kívánatos kiegészítő a kritikus infrastruktúrák esetében. Valójában ez döntő különbséget jelenthet egy egyszerű incidensjelentés és egy közegészségügyi vészhelyzet között.

A „ Firewall ” című sorozat a nézőket a biztonsági konferenciák színpadáról elvezeti olyan gyakorlati bemutatókhoz, amelyek pontosan megmutatják, hogyan buknak el a tűzfalak, és mi kell azok helyébe lépnie. Nézze meg az első epizódot, és tudja meg, mi szükséges az amerikai kritikus infrastruktúra biztonságának garantálásához.

Maradjon naprakész az OPSWAT oldalon!

Iratkozzon fel még ma, hogy értesüljön a vállalat legfrissebb híreiről, történetekről, eseményinformációkról és sok másról.