אזהרה חדשה של CISA מזהירה כי קבוצות בגיבוי מדינות פונות יותר ויותר לבקרים לוגיים מתוכנתים (PLCs) של שני הספקים התעשייתיים הגדולים ביותר, תוך שימוש בפרוטוקולים ללא אימות ובממשקי רשת חשופים כדי לשכתב לוגיקת בקרה. האזהרה מציינת כי המגמה עוברת ממערכות נישה מבודדות לשרשראות האספקה הגלובליות המפעילות מפעלים, תחנות כוח ומתקני טיפול במים, וממליצה למפעילים להתייחס לשכתוב לוגיקה כאל פריצה לאבטחה פיזית.
מדוע PLCs הם כעת מטרת קו חזית
בקרים לוגיים מתוכנתים (PLCs) נמצאים בלב התעשייה המודרנית: הם פותחים שסתומים, מסובבים טורבינות, מווסתים כימיקלים ושומרים על קווי ייצור פעילים. שינוי זדוני בקוד של PLC יכול להפוך תהליך שגרתי לסכנה בטיחותית, לגרום לזמני השבתה יקרים או אפילו לעורר נזק סביבתי. האזהרה מצביעה על שלושה חולשות חוזרות שהופכות את המכשירים הללו לאטרקטיביים:
- פרוטוקולים תעשייתיים ללא אימות כגון Modbus TCP ו-S7comm תוכננו למהירות, לא לאבטחה, והם מעבירים פקודות בטקסט גלוי (clear text).
- בקרות גישה חלשות מאפשרות לכל מי שיש לו גישה לרשת להוציא פקודות כתיבה או להוריד תוכניות חדשות.
- ממשקים החשופים לאינטרנט חושפים את מישור הבקרה (control plane) לרשת הארגונית הרחבה או לרשת ציבורית, מה שמאפשר ניצול מרחוק.
כאשר תוקפים מנצלים את הפערים הללו, הם משכתבים רגיסטרים כדי לשנות נקודות הגדרה (setpoints), לעקוף מנגנוני נעילה בטיחותיים (safety interlocks) או לזייף נתוני חיישנים כדי להסתיר מצבים מסוכנים. ההשפעה אינה מוגבלת עוד לאובדן נתונים; היא הופכת לעניין של בטיחות פיזית.
מתיקונים תגובתיים להגנה רב-שכבתית (Defense-in-depth)
ההנחיות של CISA דוחפות את המפעילים מגישה של "גילוי ותגובה" לעבר הגנה שכבתית. הצעדים הבאים מתרגמים את המלצות האזהרה למפת דרכים קונקרטית להקשחת מערכות עבור צוותי פיתוח ותפעול.
1. ביטול חשיפה ישירה לאינטרנט
לעולם אל תציבו PLC בתוך תת-רשת (subnet) החשופה לציבור. העבירו את כל הגישה מרחוק דרך אזור דמ"ח תעשייתי ייעודי (IDMZ). ה-IDMZ משמש כאזור חיץ שבו ניתן לבדוק תעבורה, לתעד אותה ולהגביל אותה לשירותים מאושרים בלבד.
2. ניתוב סשנים מרחוק דרך שערים מאובטחים
התקינו jump host בתוך ה-IDMZ ודרשו אימות רב-גורמי (MFA) עבור כל חיבור. MFA מוסיף שלב אימות שני — משהו שהמשתמש מחזיק או יודע — מה שהופך גניבת פרטי גישה לפחות יעילה.
3. התקנת שערים חד-כיווניים (data diodes)
Data diode אוכף פיזית תעבורה חד-כיוונית מרשת ה-OT (טכנולוגיה תפעולית) לרשת ה-IT. מחסום חומרה זה מונע פקודות נכנסות תוך שהוא עדיין מאפשר לנתוני טלמטריה ויומני רישום (logs) לזרום החוצה לצורך ניתוח.
4. שימוש במפתחות פיזיים להגנה מפני כתיבה
רוב ה-PLCs מציעים מתג מצב RUN/PROGRAM. במצב RUN, הבקר מריץ את הלוגיקה הנוכחית שלו אך מסרב להעלאות תוכניות מרחוק. מעבר למצב PROGRAM דורש סיבוב של מפתח פיזי, מה שמבטיח שכל שינוי לוגי הוא פעולה מכוונת ונעשית באתר.
5. פריסת ניטור רשת פסיבי
סורקים אקטיביים עלולים להעמיס על קושחת (firmware) של PLC ישן ולגרום לקריסות. מוניטורים פסיביים מאזינים לתעבורה מבלי להזריק חבילות מידע (packets), ומתריעים על:
- מכשירים חדשים המופיעים במקטע ה-OT
- דפוסי פקודות חריגים או מסגרות פרוטוקול (protocol frames) לא תקינות
- ניסיונות לא מורשים להוריד או להעלות תוכניות PLC
6. קביעת בסיס ייחוס (Baseline) והשוואה מתמשכת של הגדרות
שמרו מאגר (repository) מבוקר גרסאות של לוגיקת PLC מאושרת. חשבו מעת לעת checksum או hash של התוכנית הרצה והשוו אותה לבסיס הייחוס (baseline). כל אי-התאמה צריכה להפעיל תגובה מיידית לאירוע אבטחה.
מה לעקוב בהמשך
בשורה התחתונה: התייחסו ללוגיקת ה-PLC כאל בסיס קוד קריטי, ולא רק כאל קושחתת מכשיר. על ידי הסרת החשיפה לאינטרנט, אכיפת הגנה פיזית מפני כתיבה וניטור מתמשך של שינויים לא מורשים, אתם הופכים ממשק בקרה פגיע לרכיב מוקשח וניתן לביקורת (auditable) של מצב האבטחה הכולל שלכם.
