A víz- és szennyvízszolgáltatók egyre nehezebb kiberbiztonsági környezetbe kerülnek, ahol a szakértők a sebezhetőségeket „riasztónak”-nek minősítik.
Világszerte a közüzemi szolgáltatók összekapcsolják a szivattyútelepeket, a tisztítóberendezéseket, az érzékelőket, a SCADA-rendszereket és a távoli telephelyeket olyan hálózatokba, amelyek lehetővé teszik a központosított felügyeletet, az automatizálást, az elemzéseket és a távoli karbantartást. Miközben a digitális átalakulás javítja a vízgazdálkodást, egyúttal több lehetőséget teremt a támadók számára, hogy behatoljanak az alapvető szolgáltatásokat működtető OT-rendszerbe (Operational Technology). A NIST 2026-os vízszektorra vonatkozó kiberbiztonsági iránymutatása kifejezetten a biztonságos távoli hozzáférést jelöli meg az ágazat számára azonnali prioritásként.
A fenyegetés túlmutat az informatikai zsarolóvírusokon és egyéb kibertámadásokon
A támadók behatolnak azokba a rendszerekbe, amelyek a víz- és szennyvízkezelés fizikai folyamatait irányítják.
Az Egyesült Államokban a közelmúltban tapasztalt események különösen egyértelmű figyelmeztetést jelentenek. Júliusban az FBI több olyan incidensekről, amelyek legalább hét államban működő víz- és szennyvízkezelő vállalatoknál az internetre kapcsolt Rockwell Automation PLC-ket érintették. A támadók módosították a PLC-k jelszavait, hogy kizárják az üzemeltetőket, és megváltoztatták az IP-címeket, hogy leválasszák a PLC-ket, ami egyes esetekben a vízellátás működésének romlásához vezetett.
Augusztusban az amerikai hatóságok újabb figyelmeztetést a Siemens S7 PLC-k ellen irányuló célzott tevékenységekkel kapcsolatban, amelyben a hatóságok arra figyelmeztettek, hogy a támadók mesterséges intelligenciával támogatott eszközöket használnak a kihasználási szkriptek fejlesztéséhez. Az érintett technológiák a víz-, energia-, gyártási és egyéb kritikus infrastruktúra-szektorokra terjednek ki. Ugyanebben a hónapban hírek láttak napvilágot arról, hogy Minnesota és Michigan vízellátó rendszereit koordinált kibertámadások.
Ezek az események az Egyesült Államokban történtek, de az azok hátterében álló biztonsági rések globális jellegűek.
A elavult infrastruktúra, a növekvő hálózati összeköttetés, a távoli hozzáférés, a korlátozott kiberbiztonsági erőforrások és a védelem nélküli operatív technológia (OT) olyan kombinációt alkotnak, amely világszerte jellemző a víz- és szennyvízkezelő rendszerekre.
A biztonsági csapatoknak a vízügyi infrastruktúrát kiemelt fontosságú célpontként kell kezelniük, és alaposan fel kell mérniük, hogy a jelenlegi rendszerük képes-e megakadályozni egy informatikai biztonsági incidens terjedését, mielőtt az eljutna az operatív technológiák (OT) területére.
Miért válnak a víz és a szennyvíz egyre vonzóbb célpontokká?
A vízellátó vállalatok biztonsági helyzete különösen nagy kihívást jelent: védelemre szoruló, földrajzilag szétszórt infrastruktúrával rendelkeznek, amelynek meghibásodása azonnali működési következményekkel jár.
Számos létesítmény hosszú élettartamú berendezésekkel, valamint régebbi PLC-kkel és SCADA-alkatrészekkel működik. A kisebb közüzemi vállalatoknál a kiberbiztonsági szakemberek száma korlátozott lehet, míg a beszállítóknak és az üzemeltetőknek távoli hozzáférésre van szükségük a földrajzilag szétszórt rendszerekhez.
A programozható logikai vezérlők (PLC-k) képesek szivattyúkat, szelepeket és a vízszolgáltatásban, valamint a vízkezelésben használt egyéb berendezéseket vezérelni. A legújabb az Egyesült Államokban történt incidensekről szóló jelentések rávilágít arra, hogy a rendszerekbe behatoló támadók az adatlopáson túlmenően a vízügyi infrastruktúra fizikai működését is befolyásolhatják. Néhány érintett közművállalat kénytelen volt visszatérni a kézi üzemeltetéshez.
Mivel már önmagában is üzemzavarhoz vezethet, ha egy üzemeltetőtől megvonják a folyamatok figyelemmel kísérésének vagy irányításának lehetőségét, a víz- és szennyvízkezelő létesítmények eltérnek a hagyományos vállalati környezettől.
A probléma nem korlátozódik egyetlen országra vagy egyetlen technológiára. Európa NIS2 keretrendszere az ivóvizet és a szennyvízkezelést is felveszi azok közé a kritikus szektorok közé, amelyekre szigorúbb kiberbiztonsági követelmények vonatkoznak, ami azt a széles körben elismert tényt tükrözi, hogy e szolgáltatások megzavarása jelentős társadalmi következményekkel járhat.
Mire kell felkészülniük a biztonsági csapatoknak?
1. Közvetlen támadások a védelem nélküli operációs technológiák ellen
Az internethez kapcsolódó PLC-ket kiemelt kockázatnak kell tekinteni.
A biztonsági csapatoknak szükségük van egy hiteles leltárra, amely tartalmazza a PLC-ket, a HMI-ket, a tervezői munkaállomásokat, a távoli hozzáférést biztosító átjárókat és az egyéb hálózati kapcsolattal rendelkező OT-eszközöket, beleértve a harmadik felek által kezelt rendszereket is.
Ha alapértelmezésként feltételezzük, hogy az eszközök sebezhetőek: egy külső szereplő egyáltalán hozzáférhet-e hozzájuk? A CISA legutóbbi, a vízszektorra vonatkozó riasztása kifejezetten azt javasolja a PLC-k közvetlen internetes kitettségének megszüntetését, valamint az operatív technológia (OT) védelmét megfelelő hozzáférés-ellenőrzések és hálózati architektúra segítségével.
2. A távoli hozzáférési útvonalak kompromittálása
A távoli hozzáférés egyre elengedhetetlenebbé válik az elosztott vízügyi üzemeltetés és a beszállítói karbantartási munkafolyamatok szempontjából, ugyanakkor közvetlen összeköttetést is teremthet az operatív technológiával (OT).
A NIST új, a víz- és szennyvízkezelési szektor számára készült „Kiberbiztonság” című iránymutatása gyakorlati referenciaarchitektúrákat nyújt a távoli hozzáférés biztonságos lehetővé tételéhez az operatív technológiákhoz (OT) különböző méretű és erőforrás-szintű közművállalatok esetében. Az iránymutatás olyan ellenőrzési intézkedéseket emel ki, mint a szerepköralapú hozzáférés, a hitelesítés, a naplózás és a hálózati szegmentálás.
A közüzemi szolgáltatóknak ezért nem csupán azt kell vizsgálniuk, hogy ki jogosult a csatlakozásra, hanem azt is, hogy az adott csatlakozás milyen rendszerekhez fér hozzá, és hogy a megszerzett hitelesítő adatok révén elérhetők-e az irányító rendszerek.
3. Gyorsabb kiaknázás a mesterséges intelligencia segítségével
A korábban említett Siemens-biztonsági figyelmeztetés egy újabb aggodalomra okot adó tényre hívja fel a figyelmet: a támadók egyre gyakrabban használhatják a mesterséges intelligenciát annak érdekében, hogy csökkentsék az ipari kihasználási eszközök fejlesztéséhez szükséges szakértelmet és időt. A figyelmeztetésről szóló beszámolók szerint hogy a rosszindulatú szkriptek legitim szoftvereknek álcázhatók, és sebezhető ipari környezetek ellen felhasználhatók.
A vízellátó vállalatok esetében ez a nyitott ipari eszközök felderítését és kihasználását jobban skálázhatóvá teheti. A biztonsági csapatoknak ezért azzal kell számolniuk, hogy a támadók a felderítésről a kihasználásra gyorsabban tudnak átállni, mint korábban.
4. Tartós és ismétlődő támadások
Egy adott PLC-ben, távoli hozzáférési beállításban vagy harmadik fél által megvalósított rendszerben fellelhető biztonsági rés potenciálisan azonosítható, és több szervezet ellen is felhasználható.
Különösen a kisebb közüzemi vállalatok esetében ez aszimmetriát eredményez: egy támadó automatizálhatja a felderítést számos potenciális célpont esetében, míg az egyes közüzemi vállalatok korlátozott személyzettel és erőforrásokkal rendelkeznek saját környezetük vizsgálatához. Ezt az erőforrás-egyensúlytalanságot a vízszektor elleni támadásokról készült legutóbbi elemzések is kiemelték.
Az OT-határok kialakítása a támadási útvonalak korlátozása érdekében
A megoldás nem lehet egyszerűen csak az, hogy „javítsuk ki a PLC-t”. Egyes OT-rendszereket nem lehet azonnal kijavítani. Néhánynak folyamatos működésre van szüksége. Néhányhoz távoli hozzáférésre van szükség. Másoknak pedig üzemeltetési adatokat kell cserélniük a vállalati rendszerekkel.
A hatékonyabb megoldás az, ha csökkentjük a támadó által kihasználható útvonalak számát. Amennyiben az OT-adatoknak el kell hagyniuk a védett környezetet, de a parancsoknak nem kell visszatérniük, a rendszergazdáknak érdemes megfontolniuk a hardver által biztosított egyirányú kommunikáció alkalmazását.
Ahelyett, hogy:
OT ⇄ IT
egy adatdióda képes létrehozni:
OT → Adatdióda → IT
Ez lehetővé teszi, hogy az üzemeltetési adatok eljussanak a történeti adatbázisokba, az elemzési platformokra, a biztonsági operációs központokba (SOC-okba) vagy a vállalati rendszerekbe, miközben megakadályozza, hogy a hálózati forgalom visszajusson ugyanazon a határon keresztül.
Az adatdiódák nem helyettesíthetik a tűzfalakat vagy a hálózati szegmentálást. Egy további architektúrai ellenőrzési réteget biztosítanak olyan esetekben, amikor az üzleti követelmény természeténél fogva egyirányú.
Védje a tartalmat, ne csak a kapcsolatot!
A víz- és szennyvízkezelő rendszerek keretében rendszeresen cserélnek műszaki dokumentumokat, PLC-konfigurációkat, szoftvereket, firmware-eket, gyártói eszközöket és egyéb fájlokat. A hálózati elszigetelés ugyan egy támadási útvonalat szüntet meg, de nem garantálja, hogy minden fájl megbízható legyen.
A fájlokat az ellenőrzésig megbízhatatlan tartalomként kell kezelni. Éppen itt jön képbe a a MetaDefender™ Core kiegészítheti a hálózati elszigetelést. A Multiscanning több kártevőellenes motor segítségével elemzi a fájlokat, így további észlelési szempontokat biztosít.
A mélyreható fájlelemzés a fájlnevekre vagy kiterjesztésekre való kizárólagos támaszkodás helyett a tényleges fájlszerkezeteket, a beágyazott objektumokat és a gyanús tartalmakat is vizsgálja.
A Deep CDR™ technológia képes eltávolítani a potenciálisan veszélyes aktív tartalmakat, és a biztonsági irányelveknek megfelelően rekonstruálni a fájlokat.
Az így kialakult architektúra két különböző biztonsági kérdést különít el egymástól:
- Hová juthatnak el az adatok? Egy adatdióda biztosíthatja a választ.
- Milyen tartalom lépheti át a határt? A „ Multiscanning ”, a mélyreható fájlelemzés és a Deep CDR™ technológia segíthetnek ennek a kérdésnek a megválaszolásában.
A következő 12 hónap: Készüljünk fel egy egyre erősebb ellenfélre
A víz- és szennyvízbiztonsági csapatoknak a következőket kell prioritásként kezelniük:
- Az OT-rendszerek internethez kapcsolódó eszközök felé történő közvetlen kitettségének kiküszöbölése.
- Minden távoli hozzáférési útvonal feltérképezése az üzemeltetési környezetekben.
- A hálózati ábrákra való támaszkodás helyett a tényleges IT/OT kommunikációs útvonalak ellenőrzése.
- Annak megállapítása, hogy hol van valóban szükség a kétirányú kapcsolatra, és annak megszüntetése, ahol lehetséges.
- multiscanning, mélyreható elemzés és CDR segítségével védjük az érzékeny környezetekbe bekerülő fájlokat.
- Felkészülés azokra a támadókra, akik képesek automatizálni a felderítést és a sebezhetőségek kihasználását.
- A normál és korlátozott üzemmódok tesztelése az OT-rendszer láthatóságának vagy vezérlésének elvesztése esetén.
Ezek a prioritások összhangban állnak a nemzetközi kiberbiztonsági politika irányvonalával is. A legfrissebb amerikai figyelmeztetések hasznos támpontot nyújtanak a fenyegetés jövőbeli alakulásáról, de az alapvető kihívás messze túlmutat az Egyesült Államok határain. Európában a víz- és szennyvízgazdálkodás az NIS2 hatálya alá tartozik, míg az ENISA továbbra is az EU kritikus ágazataiban a kiberbiztonsági érettségi szint és a kritikus fontosság értékelésén dolgozik.
A cél már nem csupán a támadások észlelése, hanem annak korlátozása is, hogy a támadó milyen mélyre hatolhasson be a fizikai folyamatokat irányító rendszerekbe. Az olyan biztonságos hálózati határok – mint például az adatdiódák – és a MetaDefender Core oldalon bemutatott fájlbiztonsági megoldások kombinálásával a közüzemi vállalatok modernizálhatják rendszereiket, miközben megerősítik működési ellenálló képességüket.Vegye fel a kapcsolatot az OPSWAT szakértőjével, és tudjon meg többet arról, hogyan segíthet az OPSWAT abban, hogy sikeresen megvédje kritikus infrastruktúráját anélkül, hogy ez hatással lenne a működés folytonosságára.
