В новом предупреждении CISA содержится информация о том, что поддерживаемые государством группировки всё чаще атакуют ПЛК (программируемые логические контроллеры) двух крупнейших промышленных вендоров, используя неаутентифицированные протоколы и открытые сетевые интерфейсы для перезаписи логики управления. В документе отмечается, что тенденция смещается от изолированных нишевых систем к глобальным цепочкам поставок, которые обеспечивают работу заводов, электростанций и водоочистных сооружений, и призывается рассматривать вмешательство в логику как нарушение физической безопасности.
Почему ПЛК стали приоритетной целью
Программируемые логические контроллеры находятся в самом сердце современной промышленности: они открывают клапаны, вращают турбины, регулируют подачу химикатов и поддерживают работу производственных линий. Злонамеренное изменение кода ПЛК может превратить рутинный процесс в угрозу безопасности, вызвать дорогостоящие простои или даже привести к экологическому ущербу. В предупреждении указываются три повторяющиеся уязвимости, которые делают эти устройства привлекательными целями:
- Неаутентифицированные промышленные протоколы, такие как Modbus TCP и S7comm, были разработаны для скорости, а не для безопасности, и передают команды в открытом виде.
- Слабый контроль доступа позволяет любому, кто имеет доступ к сети, отдавать команды на запись или загружать новые программы.
- Интерфейсы, доступные из Интернета, открывают уровень управления для более широких корпоративных или публичных сетей, создавая возможности для удаленной эксплуатации.
Когда злоумышленники используют эти пробелы, они перезаписывают регистры для изменения уставок, обхода защитных блокировок или подмены данных датчиков, чтобы скрыть опасные условия. Последствия больше не ограничиваются потерей данных; это становится вопросом физической безопасности.
От реактивного исправления к эшелонированной защите
Рекомендации CISA призывают операторов отойти от тактики «обнаружить и отреагировать» в пользу многоуровневой защиты. Следующие шаги переводят рекомендации из предупреждения в конкретную дорожную карту по укреплению защиты для команд разработки и эксплуатации.
1. Исключите прямой доступ из Интернета
Никогда не размещайте ПЛК в подсети, доступной из Интернета. Направляйте весь удаленный доступ через выделенную промышленную DMZ (IDMZ). IDMZ служит буферной зоной, где трафик может быть проверен, залогирован и ограничен только одобренными сервисами.
2. Направляйте удаленные сессии через защищенные шлюзы
Разверните jump-хост внутри IDMZ и требуйте многофакторную аутентификацию (MFA) для каждого подключения. MFA добавляет второй этап проверки — то, чем пользователь владеет или что он знает, — что делает кражу учетных данных гораздо менее эффективной.
3. Установите однонаправленные шлюзы (дата-диоды)
Дата-диод физически обеспечивает односторонний трафик из сети OT (операционных технологий) в IT-сеть. Этот аппаратный барьер предотвращает поступление входящих команд, позволяя при этом телеметрии и логам уходить наружу для анализа.
4. Используйте физические ключи защиты от записи
Большинство ПЛК предлагают переключатель режимов RUN/PROGRAM. В режиме RUN контроллер выполняет текущую логику, но отклоняет удаленную загрузку программ. Переключение в режим PROGRAM требует физического поворота ключа, что гарантирует, что любое изменение логики является преднамеренным действием на объекте.
5. Внедрите пассивный сетевой мониторинг
Активные сканеры могут перегрузить устаревшее ПО ПЛК и вызвать сбои. Пассивные мониторы прослушивают трафик, не внедряя пакеты, и оповещают о:
- Появлении новых устройств в сегменте OT;
- Необычных паттернах команд или некорректных кадрах протокола;
- Несанкционированных попытках загрузки или выгрузки программ ПЛК.
6. Создайте базовую конфигурацию и постоянно сравнивайте её
Поддерживайте репозиторий одобренной логики ПЛК с контролем версий. Периодически вычисляйте контрольную сумму или хеш работающей программы и сравнивайте её с эталонной. Любое несовпадение должно вызывать немедленное реагирование на инцидент безопасности.
Что отслеживать дальше
Вывод: Относитесь к логике ПЛК как к критически важному программному коду, а не просто к прошивке устройства. Устраняя доступ из Интернета, обеспечивая физическую защиту от записи и постоянно отслеживая несанкционированные изменения, вы превращаете уязвимую поверхность управления в защищенный и проверяемый компонент вашей общей системы безопасности.
