یک هشدار جدید از سوی CISA خبر می‌دهد که گروه‌های تحت حمایت دولت‌ها به‌طور فزاینده‌ای PLCهای دو بزرگ‌ترین فروشنده صنعتی را هدف قرار می‌دهند و از پروتکل‌های بدون احراز هویت و رابط‌های شبکه در معرض دسترس برای بازنویسی منطق کنترل استفاده می‌کنند. این هشدار می‌گوید که این روند از سیستم‌های ایزوله و محدود، به سمت زنجیره‌های تأمین جهانی که کارخانه‌ها، نیروگاه‌ها و تأسیسات تصفیه آب را تغذیه می‌کنند، در حال حرکت است و از اپراتورها می‌خواهد که با دستکاری منطق (logic-tampering) به عنوان یک نقض امنیت فیزیکی برخورد کنند.

چرا PLC‌ها اکنون به هدفی در خط مقدم تبدیل شده‌اند

کنترل‌کننده‌های منطقی برنامه‌پذیر (PLC) در قلب صنایع مدرن قرار دارند: آن‌ها شیرها را باز می‌کنند، توربین‌ها را می‌چرخانند، مواد شیمیایی را تنظیم می‌کنند و خطوط تولید را فعال نگه می‌دارند. یک تغییر مخرب در کد یک PLC می‌تواند یک فرآیند روتین را به یک خطر ایمنی تبدیل کند، باعث توقف‌های پرهزینه شود یا حتی آسیب‌های زیست‌محیطی به بار آورد. این هشدار به سه نقطه ضعف تکرار شونده اشاره می‌کند که این دستگاه‌ها را جذاب می‌کند:

  • پروتکل‌های صنعتی بدون احراز هویت مانند Modbus TCP و S7comm برای سرعت طراحی شده‌اند، نه امنیت، و دستورات را به صورت متن ساده (clear text) ارسال می‌کنند.
  • کنترل‌های دسترسی ضعیف به هر کسی که به شبکه دسترسی داشته باشد اجازه می‌دهد دستورات نوشتن صادر کند یا برنامه‌های جدید را دانلود نماید.
  • رابط‌های متصل به اینترنت سطح کنترل (control plane) را در معرض شبکه گسترده‌تر شرکتی یا عمومی قرار می‌دهند و راه را برای بهره‌برداری از راه دور باز می‌کنند.

وقتی مهاجمان از این شکاف‌ها سوءاستفاده می‌کنند، ثبات‌ها (registers) را برای تغییر نقاط تنظیم (setpoints)، دور زدن قفل‌های ایمنی (safety interlocks) یا جعل داده‌های حسگر برای پنهان کردن شرایط خطرناک بازنویسی می‌کنند. پیامد این اقدامات دیگر محدود به از دست رفتن داده‌ها نیست؛ بلکه به مسئله ایمنی فیزیکی تبدیل می‌شود.

از اصلاحات واکنشی به سمت دفاع در عمق

رهنمودهای CISA اپراتورها را از رویکردهای «تشخیص و واکنش» به سمت حفاظت لایه‌بندی شده سوق می‌دهد. مراحل زیر، توصیه‌های این هشدار را به یک نقشه راه ملموس برای مقاوم‌سازی (hardening) تیم‌های توسعه و عملیات تبدیل می‌کند.

۱. حذف مواجهه مستقیم با اینترنت

هرگز یک PLC را در یک زیرشبکه (subnet) متصل به اینترنت قرار ندهید. تمام دسترسی‌های از راه دور را از طریق یک منطقه DMZ صنعتی (IDMZ) اختصاصی هدایت کنید. IDMZ به عنوان یک منطقه حائل عمل می‌کند که در آن ترافیک می‌تواند بازرسی، ثبت و به سرویس‌های تأیید شده محدود شود.

۲. هدایت نشست‌های از راه دور از طریق گیت‌وی‌های امن

یک میز پرش (jump host) در داخل IDMZ مستقر کنید و احراز هویت چندعاملی (MFA) را برای هر اتصال الزامی کنید. MFA یک مرحله تأیید دوم را اضافه می‌کند — چیزی که کاربر دارد یا می‌داند — و باعث می‌شود سرقت اعتبارنامه‌ها بسیار کم‌اثر باشد.

۳. نصب گیت‌وی‌های یک‌طرفه (data diodes)

یک دیود داده (data diode) به‌صورت فیزیکی ترافیک یک‌طرفه را از شبکه OT (فناوری عملیاتی) به شبکه IT (فناوری اطلاعات) اعمال می‌کند. این مانع سخت‌افزاری از ورود دستورات جلوگیری می‌کند، در حالی که همچنان اجازه می‌دهد داده‌های تله‌متری و گزارش‌ها (logs) برای تجزیه و تحلیل به بیرون جریان یابند.

۴. استفاده از کلیدهای فیزیکی محافظت در برابر نوشتن

بیشتر PLCها یک سوئیچ حالت RUN/PROGRAM ارائه می‌دهند. در حالت RUN، کنترل‌کننده منطق فعلی خود را اجرا می‌کند اما از آپلود برنامه‌های از راه دور خودداری می‌کند. تغییر به حالت PROGRAM مستلزم چرخاندن یک کلید فیزیکی است که تضمین می‌کند هرگونه تغییر در منطق، یک اقدام عمدی و در محل (onsite) است.

۵. استقرار نظارت غیرفعال بر شبکه (Passive network monitoring)

اسکنرهای فعال می‌توانند فریم‌ورهای قدیمی PLC را دچار بار اضافی کرده و باعث از کار افتادن آن‌ها شوند. مانیتورهای غیرفعال (passive) بدون تزریق پکت، به ترافیک گوش می‌دهند و در موارد زیر هشدار می‌دهند:

  • ظهور دستگاه‌های جدید در بخش OT
  • الگوهای دستوری غیرمعمول یا فریم‌های پروتکل ناقص (malformed)
  • تلاش‌های غیرمجاز برای دانلود یا آپلود برنامه‌های PLC

۶. تعیین خط پایه و مقایسه مداوم پیکربندی‌ها

یک مخزن (repository) کنترل‌شده با نسخه (version-controlled) از منطق تأیید شده PLC نگهداری کنید. به‌طور دوره‌ای یک checksum یا hash از برنامه در حال اجرا محاسبه کرده و آن را با خط پایه (baseline) مقایسه کنید. هرگونه عدم تطابق باید بلافاصله پاسخ به حادثه امنیتی را فعال کند.

آنچه باید در آینده زیر نظر داشت

نتیجه‌گیری: با منطق PLC مانند یک پایگاه کد حیاتی برخورد کنید، نه صرفاً به عنوان یک فریم‌ور دستگاه. با حذف مواجهه با اینترنت، اعمال محافظت فیزیکی در برابر نوشتن و نظارت مداوم بر تغییرات غیرمجاز، شما یک سطح کنترل آسیب‌پذیر را به یک مؤلفه مقاوم و قابل حسابرسی در ساختار امنیتی کلی خود تبدیل می‌کنید.