Nowy komunikat CISA ostrzega, że grupy wspierane przez państwa coraz częściej atakują sterowniki PLC dwóch największych dostawców przemysłowych, wykorzystując nieuwierzytelnione protokoły i wystawione na świat interfejsy sieciowe do nadpisywania logiki sterowania. Komunikat wskazuje, że trend ten przesuwa się z odizolowanych, niszowych systemów w stronę globalnych łańcuchów dostaw zasilających fabryki, elektrownie i zakłady uzdatniania wody, i wzywa operatorów do traktowania manipulacji logiką jako naruszenia bezpieczeństwa fizycznego.
Dlaczego sterowniki PLC stały się celem na pierwszej linii frontu
Sterowniki PLC (Programmable Logic Controllers) stanowią serce nowoczesnego przemysłu: otwierają zawory, napędzają turbiny, regulują dawkowanie chemikaliów i utrzymują ciągłość linii produkcyjnych. Złośliwa zmiana kodu PLC może zmienić rutynowy proces w zagrożenie dla bezpieczeństwa, spowodować kosztowne przestoje lub nawet doprowadzić do szkód środowiskowych. Komunikat wskazuje na trzy powtarzające się słabości, które czynią te urządzenia atrakcyjnymi:
- Nieuwierzytelnione protokoły przemysłowe, takie jak Modbus TCP i S7comm, zostały zaprojektowane z myślą o szybkości, a nie o bezpieczeństwie, i przesyłają polecenia tekstem jawnym.
- Słabe mechanizmy kontroli dostępu pozwalają każdemu, kto ma dostęp do sieci, wydawać polecenia zapisu lub pobierać nowe programy.
- Interfejsy wystawione na Internet eksponują płaszczyznę sterowania (control plane) na szerszą sieć korporacyjną lub publiczną, co zachęca do zdalnej eksploatacji.
Gdy atakujący wykorzystują te luki, nadpisują rejestry, aby zmienić punkty nastaw (setpoints), obejść blokady bezpieczeństwa lub podszyć się pod dane z czujników, aby ukryć niebezpieczne warunki. Skutki nie ograniczają się już tylko do utraty danych; stają się kwestią bezpieczeństwa fizycznego.
Od reaktywnego naprawiania do obrony w głąb (defense-in-depth)
Wytyczne CISA odchodzą od postawy „wykryj i zareaguj” na rzecz ochrony warstwowej. Poniższe kroki przekładają zalecenia komunikatu na konkretny plan wzmacniania zabezpieczeń (hardening roadmap) dla zespołów programistycznych i operacyjnych.
1. Eliminacja bezpośredniej ekspozycji na Internet
Nigdy nie umieszczaj sterownika PLC w podsieci dostępnej publicznie. Cały zdalny dostęp kieruj przez dedykowaną przemysłową strefę DMZ (IDMZ). IDMZ działa jako strefa buforowa, w której ruch może być inspekcjonowany, logowany i ograniczany do zatwierdzonych usług.
2. Kierowanie sesji zdalnych przez bezpieczne bramy
Wdróż serwer przesiadkowy (jump host) wewnątrz IDMZ i wymagaj uwierzytelniania wieloskładnikowego (MFA) przy każdym połączeniu. MFA dodaje drugi krok weryfikacji — coś, co użytkownik posiada lub wie — co sprawia, że kradzież poświadczeń staje się znacznie mniej użyteczna.
3. Instalacja bramek jednokierunkowych (diody danych)
Dioda danych fizycznie wymusza jednokierunkowy ruch z sieci OT (technologii operacyjnej) do sieci IT. Ta bariera sprzętowa uniemożliwia przesyłanie poleceń przychodzących, pozwalając jednocześnie na wypływ telemetrii i logów do analizy.
4. Stosowanie fizycznych kluczy blokady zapisu
Większość sterowników PLC oferuje przełącznik trybu RUN/PROGRAM. W trybie RUN sterownik wykonuje swoją bieżącą logikę, ale odrzuca zdalne przesyłanie programów. Przełączenie w tryb PROGRAM wymaga fizycznego przekręcenia klucza, co zapewnia, że każda zmiana logiki jest celowym działaniem podjętym na miejscu.
5. Wdrożenie pasywnego monitorowania sieci
Aktywne skanery mogą przeciążyć oprogramowanie układowe (firmware) starszych sterowników PLC i spowodować ich awarię. Pasywne monitory nasłuchują ruchu bez wstrzykiwania pakietów, alarmując o:
- nowych urządzeniach pojawiających się w segmencie OT
- nietypowych wzorcach poleceń lub błędnych ramkach protokołów
- nieautoryzowanych próbach pobierania lub przesyłania programów PLC
6. Tworzenie wzorca i ciągłe porównywanie konfiguracji
Przechowuj repozytorium zatwierdzonej logiki PLC z kontrolą wersji. Okresowo obliczaj sumę kontrolną lub skrót (hash) uruchomionego programu i porównuj go ze wzorcem. Każda niezgodność powinna wywołać natychmiastową reakcję na incydent bezpieczeństwa.
Na co zwrócić uwagę w przyszłości
Podsumowanie: Traktuj logikę PLC jak krytyczną bazę kodu, a nie tylko oprogramowanie układowe urządzenia. Poprzez usunięcie ekspozycji na Internet, wymuszenie fizycznej blokady zapisu i ciągłe monitorowanie pod kątem nieautoryzowanych zmian, zmieniasz podatną powierzchnię sterowania w utwardzony, audytowalny element ogólnej strategii bezpieczeństwa.
