
Pentru a putea reduce riscul de apariție a unui atac cibernetic, sistemele industriale de control (ICS) ar trebui să funcționeze într-un mediu fizic izolat. Cu toate acestea, nu se întâmplă mereu așa. În raportul despre amenințările din domeniul industrial, experții Kaspersky Lab au dezvăluit 13.698 de servere ICS conectate la Internet, care, mai mult ca sigur, aparțin unor organizații mari. Printre organizații se numără instituții din domeniul energetic, aerospațial, transporturi, industria petrolului și a gazului, industria chimică, industria auto și producătoare, industria alimentară și de băuturi, instituții guvernamentale, financiare și medicale. 91,1% dintre aceste servere ICS au vulnerabilități care pot fi exploatate de la distanță. Dar cel mai grav este că 3,3% dintre serverele ICS, aflate în respectivele organizații, conțin vulnerabilități de importanță critică, posibil de activat de la distanță. "Cercetarea noastră arată că probabilitatea de a avea hibe de securitate serioase crește odată cu dimensiunea infrastructurii ICS. Aceasta nu este o scăpare a unui singur producător de sisteme hardware sau software. Prin însăși natura sa, mediul ICS este îmbinarea a diferite componente interconectate, multe dintre ele având conexiune la Internet și probleme de securitate. Nu există nicio garanție că o anumită instalație ICS nu va avea cel puțin o componentă vulnerabilă la un anumit moment. Totuși, acest lucru nu înseamnă că nu există nicio modalitate de a proteja o fabrică sau o centrală energetică de atacuri cibernetice. Simpla conștientizare a vulnerabilităților existente în componentele folosite în interiorul unei așezări industriale este o cerință de bază pentru managementul de securitate din locul respectiv. Acesta a fost unul dintre obiectivele raportului nostru: să creștem gradul de conștientizare asupra riscurilor, în rândul celor interesați", precizează Andrey Suvorov, Head of Critical Infrastructure Protection, Kaspersky Lab.
Expunerea componentelor ICS la Internet are multe avantaje, dar ridică și numeroase probleme de securitate. Pe de o parte, sistemele conectate sunt mai flexibile în ceea ce privește reacția rapidă la situații de urgență și implementarea actualizărilor. Dar pe de altă parte, dezvoltarea Internetului le dă infractorilor cibernetici posibilitatea să controleze de la distanță componente ICS vitale, ceea ce poate afecta echipamentul, în mediul fizic, și este un potențial pericol pentru întreaga infrastructură critică.
Atacurile sofisticate asupra sistemelor ICS nu sunt ceva nou. În 2015, un grup organizat de hackeri, denumit BlackEnergy APT, a atacat o companie de electricitate din Ucraina. În același an, au mai avut loc două incidente, care par să aibă legătură cu atacuri cibernetice: unul într-o oțelărie din Germania și altul pe Aeroportul Frederic Chopin din Varșovia.
Pe viitor, vor apărea mai multe atacuri de acest fel, din moment ce oportunități sunt multe. Cele 13.698 de servere, localizate în 104 țări, sunt doar o mică parte din numărul total de servere ce au componente ICS și pot fi accesate prin intermediul Internetului.
Pentru a ajuta organizațiile care lucrează cu sisteme industriale de control să identifice potențiale puncte slabe, experții Kaspersky Lab au realizat o investigație despre amenințările în domeniul industrial. Analiza lor s-a bazat pe informații de tip OSINT (Open Source Intelligence) și informații din surse publice, cum sunt organizațiile CERT, și s-a limitat la anul 2015.
Cele mai importante rezultate ale raportului sunt:
În total, au fost identificate 188.019 de servere care au componente ICS ce pot fi accesate prin intermediul Internetului, în 170 de țări.
Majoritatea serverelor care au componente ICS și pot fi accesate la distanță, sunt localizate în SUA (30,5% - 57.417) și Europa. În Europa, Germania ocupă primul loc (13,9% - 26.142), urmată de Spania (5,9% - 11.264) și de Franța (5,6% - 10.578).
92% (172.982) dintre serverele ICS accesibile la distanță au vulnerabilități. 87% dintre acestea conțin vulnerabilități cu grad mediu de risc, iar 7% au vulnerabilități de mare risc.
Numărul de vulnerabilități în componentele ICS a crescut de zece ori în ultimii cinci ani: de la 19 vulnerabilități, în 2010, la 189, în 2015. Cele mai vulnerabile componente ICS au fost interfețele om-mașină, dispozitivele electrice și sistemele SCADA.
91,6% (172.338 de servere diferite) dintre toate dispozitivele ICS disponibile în mediul extern folosesc protocoale de conexiune la Internet care le dau atacatorilor ocazia să realizeze atacuri de tip “man in the middle”.
Pentru a proteja mediile ICS de posibile atacuri cibernetice, experții Kaspersky Lab recomandă companiilor:
Să realizeze un audit de securitate: astfel, pot identifica și înlătura breșele de securitate descrise în raport.
Să solicite informații dintr-o sursă externă: astăzi, industria de securitate IT se bazează pe cunoașterea potențialilor vectori de atac. Obținerea unor astfel de informații, de la companii prestigioase, ajută organizațiile să prevadă atacurile viitoare asupra infrastructurii industriale a companiei.
Să ofere protecție în interior și în exteriorul perimetrului. Pot apărea erori, dar o strategie adecvată de securitate trebuie să aloce resurse semnificative pentru detecție și răspuns, astfel încât să blocheze un atac înainte să afecteze obiecte de importanță critică.
Să evalueze metodele avansate de protecție: un scenariu Default Deny pentru sistemele SCADA, verificarea cu regularitate a sistemelor de control și monitorizarea rețelelor specializate, pentru a crește nivelul de securitate a unei companii și a reduce riscul apariției unei breșe de securitate, chiar dacă anumite puncte vulnerabile nu pot fi remediate sau eliminate.
Puteți citi raportul integral despre amenințările în domeniul sistemelor industriale de control pe Securelist.com.





