Iekšzemes drošības departamenta ICS-CERT šonedēļ publiskoja trīs drošības padomniekus industriālo datoru vadības sistēmu (ICS) jomā, atkārtoti uzsverot nopietnos drošības apdraudējumus, ar kuriem šodien saskaras infrastruktūra un industriālie tīkli.
Nesenā emuāra ierakstā, kurā apkopota pašreizējā ICS draudu vide, Fortinet Ruchna Nigam uzsvēra: "Lielākā daļa rūpnieciskās kontroles sistēmu nāk no dažādiem pārdevējiem un darbojas patentētās operētājsistēmās, lietojumprogrammās un protokolos (tostarp General Electric, Kwell, DNP3 un Modbus). Līdz ar to UZ SAIMNIEKU balstītie drošības risinājumi, kas izstrādāti IT nodaļām, ir gandrīz pilnīgi nepiemēroti IKS."
Tas neapšaubāmi padara IKS drošību vēl vājāku, un tikai pārdevēja pienākums ir atrast un novērst drošības caurumus. Visas atklātās ievainojamības, kas minētas trijos biļetenos, pārdevējs neatkarīgi identificēja un ziņoja par tām, tomēr ir grūti pārbaudīt, vai to labojumi patiešām atrisināja šo problēmu.
Ivans Sančess, kurš nesen atklāja Rockwell IAB drošības pārkāpumu, bija diezgan šokēts. Savā ikdienas darbā viņš pastāvīgi meklē un atklāj jaunas ICS drošības ievainojamības. Vēl pagājušajā gadā viņš publicēja ziņojumu, kurā tika identificētas vairāk nekā 150 riska problēmas tikai ar Rockwell produktiem. Vispārīgi runājot, pēc tam, kad būs ziņojuši par saistītiem jautājumiem, attiecīgie uzņēmumi ar viņu turpinās apspriesties.
"95 procentos gadījumu uzņēmums lūgs mani atkārtoti pārbaudīt pirms galīgā paziņojuma sniegšanas," intervijā sacīja Sančess. "Es domāju, ka uzņēmumiem vajadzētu jautāt par konkrētām lietām par drošības ievainojamību, nevis tikai pateikt "paldies" par to, kas pašlaik tiek atklāts."
Biļetens ICSA-16-056-01 apraksta atmiņas piekļuves pārkāpuma kļūdu Rockwell Automation integrētās arhitektūras veidotāja (IAB) lietojumprogrammā. Pēc veiksmīgas izmantošanas tas ļautu uzbrucējam izpildīt ļaunprātīgu kodu ar tādām pašām privilēģijām kā IAB rīks. To var izmantot tikai vietējie lietotāji, un tas ir fiksēts. Tomēr pirms jaunākās versijas instalēšanas lietotājiem joprojām ieteicams izvairīties no IAB izmantošanas.exe, lai atvērtu neuzticamus projekta failus; turklāt visa programmatūra būtu jāpalaiž kā "lietotāja", nevis "administratora" loma.
Biļetens ICSA-16-061-03 apraksta uz sīkfailiem balstītu drošības ievainojamību, kas ļauj attālajam uzbrucējam konfigurēt EatonLightingSystems, izmantojot EG2WebControl. Eaton ir novērsis ievainojamību, bet joprojām ir nepieciešams laiks, lai to izvērstu visās sistēmās.
Biļetens ICSA-16-096-01 apraksta četras drošības ievainojamības Pro-face GP-ProEXHMI programmatūrā: viena izraisa informācijas noplūdi, divas ir bufera pārplūde, bet otra ir stingri kodēta akreditācijas datu problēma. Visas četras kļūdas tagad ir novērstas.
Ir spēcīgs pierādījumu kopums, ka pašreizējās ICS drošības problēmas ir daudz smagākas nekā fortinet emuāra ierakstā minētie apgalvojumi.
Patiesībā Ivans Sančess intervijā teica: "IKS nozarei ir jāuzlabo sava koda kvalitāte un jāievieš drošības un revīzijas kontrole. Esmu publicējis 30% no atrastajām problēmām, un nozarei nav bijis pietiekami daudz laika, lai tās visas novērstu , — Tāpēc man jāsaka, ka tās ir lielas problēmas."
Lai gan problēmas objektivitāte ir kļuvusi par vienprātību, tā pagaidām joprojām lielā mērā ir potenciāla problēma.
Patriks Koils, Chemical Facility Safety News autors, paskaidroja: "No vienas puses, gandrīz katrā kontroles sistēmā ir daudz drošības caurumu, kas mums ir rūpīgi jāizvērtē un jānovērš, lai novērstu jebkādu ielaušanos, kas vērsta pret tiem. No vienas puses, šīs IKS kontroles sistēmas vienkārši ir pārāk sarežģītas, un efektīva uzbrukuma plāna organizēšanai ir vajadzīgas daudzas ar IKS saistītas zināšanas."
IPC Viņš sagaida, ka uzbrukuma aktivitātes nākotnē turpinās pieaugt, bet šis pieaugums galvenokārt atspoguļojas kvalitātes, nevis kvantitātes līmenī. "Es domāju, ka mēs redzēsim neefektīvākus uzbrukumus, kas vērsti pret ICS. Tāpat kā ar Verizon ziņoto hidrauliskās sistēmas ielaušanos, uzbrucējs vienkārši mainīja iestatījumu pēc vēlēšanās, bet tas tika ātri atklāts, un drošības sistēma vai trauksme Operators viegli atrisināja problēmu." Faktiski tās ir ļaunprātīgas darbības, kas ir plānotas ilgu laiku.
Tomēr viņš brīdināja: "Manas lielākās bažas ir par to, ka daži ļaunprātīgi dalībnieki var izmantot izspiedējvīrusus, lai bloķētu kritisko infrastruktūru. Tam nav nepieciešamas dziļas zināšanas, ja vien tās var ielauzties sistēmā.

