یک هشدار جدید از سوی CISA خبر میدهد که گروههای تحت حمایت دولتها بهطور فزایندهای PLCهای دو بزرگترین فروشنده صنعتی را هدف قرار میدهند و از پروتکلهای بدون احراز هویت و رابطهای شبکه در معرض دسترس برای بازنویسی منطق کنترل استفاده میکنند. این هشدار میگوید که این روند از سیستمهای ایزوله و محدود، به سمت زنجیرههای تأمین جهانی که کارخانهها، نیروگاهها و تأسیسات تصفیه آب را تغذیه میکنند، در حال حرکت است و از اپراتورها میخواهد که با دستکاری منطق (logic-tampering) به عنوان یک نقض امنیت فیزیکی برخورد کنند.
چرا PLCها اکنون به هدفی در خط مقدم تبدیل شدهاند
کنترلکنندههای منطقی برنامهپذیر (PLC) در قلب صنایع مدرن قرار دارند: آنها شیرها را باز میکنند، توربینها را میچرخانند، مواد شیمیایی را تنظیم میکنند و خطوط تولید را فعال نگه میدارند. یک تغییر مخرب در کد یک PLC میتواند یک فرآیند روتین را به یک خطر ایمنی تبدیل کند، باعث توقفهای پرهزینه شود یا حتی آسیبهای زیستمحیطی به بار آورد. این هشدار به سه نقطه ضعف تکرار شونده اشاره میکند که این دستگاهها را جذاب میکند:
- پروتکلهای صنعتی بدون احراز هویت مانند Modbus TCP و S7comm برای سرعت طراحی شدهاند، نه امنیت، و دستورات را به صورت متن ساده (clear text) ارسال میکنند.
- کنترلهای دسترسی ضعیف به هر کسی که به شبکه دسترسی داشته باشد اجازه میدهد دستورات نوشتن صادر کند یا برنامههای جدید را دانلود نماید.
- رابطهای متصل به اینترنت سطح کنترل (control plane) را در معرض شبکه گستردهتر شرکتی یا عمومی قرار میدهند و راه را برای بهرهبرداری از راه دور باز میکنند.
وقتی مهاجمان از این شکافها سوءاستفاده میکنند، ثباتها (registers) را برای تغییر نقاط تنظیم (setpoints)، دور زدن قفلهای ایمنی (safety interlocks) یا جعل دادههای حسگر برای پنهان کردن شرایط خطرناک بازنویسی میکنند. پیامد این اقدامات دیگر محدود به از دست رفتن دادهها نیست؛ بلکه به مسئله ایمنی فیزیکی تبدیل میشود.
از اصلاحات واکنشی به سمت دفاع در عمق
رهنمودهای CISA اپراتورها را از رویکردهای «تشخیص و واکنش» به سمت حفاظت لایهبندی شده سوق میدهد. مراحل زیر، توصیههای این هشدار را به یک نقشه راه ملموس برای مقاومسازی (hardening) تیمهای توسعه و عملیات تبدیل میکند.
۱. حذف مواجهه مستقیم با اینترنت
هرگز یک PLC را در یک زیرشبکه (subnet) متصل به اینترنت قرار ندهید. تمام دسترسیهای از راه دور را از طریق یک منطقه DMZ صنعتی (IDMZ) اختصاصی هدایت کنید. IDMZ به عنوان یک منطقه حائل عمل میکند که در آن ترافیک میتواند بازرسی، ثبت و به سرویسهای تأیید شده محدود شود.
۲. هدایت نشستهای از راه دور از طریق گیتویهای امن
یک میز پرش (jump host) در داخل IDMZ مستقر کنید و احراز هویت چندعاملی (MFA) را برای هر اتصال الزامی کنید. MFA یک مرحله تأیید دوم را اضافه میکند — چیزی که کاربر دارد یا میداند — و باعث میشود سرقت اعتبارنامهها بسیار کماثر باشد.
۳. نصب گیتویهای یکطرفه (data diodes)
یک دیود داده (data diode) بهصورت فیزیکی ترافیک یکطرفه را از شبکه OT (فناوری عملیاتی) به شبکه IT (فناوری اطلاعات) اعمال میکند. این مانع سختافزاری از ورود دستورات جلوگیری میکند، در حالی که همچنان اجازه میدهد دادههای تلهمتری و گزارشها (logs) برای تجزیه و تحلیل به بیرون جریان یابند.
۴. استفاده از کلیدهای فیزیکی محافظت در برابر نوشتن
بیشتر PLCها یک سوئیچ حالت RUN/PROGRAM ارائه میدهند. در حالت RUN، کنترلکننده منطق فعلی خود را اجرا میکند اما از آپلود برنامههای از راه دور خودداری میکند. تغییر به حالت PROGRAM مستلزم چرخاندن یک کلید فیزیکی است که تضمین میکند هرگونه تغییر در منطق، یک اقدام عمدی و در محل (onsite) است.
۵. استقرار نظارت غیرفعال بر شبکه (Passive network monitoring)
اسکنرهای فعال میتوانند فریمورهای قدیمی PLC را دچار بار اضافی کرده و باعث از کار افتادن آنها شوند. مانیتورهای غیرفعال (passive) بدون تزریق پکت، به ترافیک گوش میدهند و در موارد زیر هشدار میدهند:
- ظهور دستگاههای جدید در بخش OT
- الگوهای دستوری غیرمعمول یا فریمهای پروتکل ناقص (malformed)
- تلاشهای غیرمجاز برای دانلود یا آپلود برنامههای PLC
۶. تعیین خط پایه و مقایسه مداوم پیکربندیها
یک مخزن (repository) کنترلشده با نسخه (version-controlled) از منطق تأیید شده PLC نگهداری کنید. بهطور دورهای یک checksum یا hash از برنامه در حال اجرا محاسبه کرده و آن را با خط پایه (baseline) مقایسه کنید. هرگونه عدم تطابق باید بلافاصله پاسخ به حادثه امنیتی را فعال کند.
آنچه باید در آینده زیر نظر داشت
نتیجهگیری: با منطق PLC مانند یک پایگاه کد حیاتی برخورد کنید، نه صرفاً به عنوان یک فریمور دستگاه. با حذف مواجهه با اینترنت، اعمال محافظت فیزیکی در برابر نوشتن و نظارت مداوم بر تغییرات غیرمجاز، شما یک سطح کنترل آسیبپذیر را به یک مؤلفه مقاوم و قابل حسابرسی در ساختار امنیتی کلی خود تبدیل میکنید.
