Проблемы и решения Hmi в области безопасности в критически важных инфраструктурных системах
Человеческо-машинные интерфейсы в критически важной инфраструктуре: развитие проблем безопасности и комплексные решения
Человеческо-машинные интерфейсы (HMI) служат основным окном в промышленные системы управления, предоставляя операторам данные в реальном времени, сигнализацию и возможности управления для процессов, которые управляют нашими электросетями, водоочистными сооружениями, нефтеперерабатывающими заводами и транспортными сетями. Оцифровка этих интерфейсов значительно повысила операционную эффективность, позволяя осуществлять удаленный мониторинг, прогнозное обслуживание и быстрое реагирование на аномалии процессов. Однако та же связь, которая приносит эти преимущества, также подвергает критическую инфраструктуру расширяющемуся ландшафту киберугроз. Поскольку субъекты национального государства, киберпреступные группы и хактивисты все чаще нацелены на промышленную среду, безопасность систем HMI стала вопросом общественной безопасности и национальной безопасности. В этой статье рассматриваются наиболее насущные проблемы безопасности, стоящие перед развертыванием HMI в критической инфраструктуре, и предлагают практические, многоуровневые решения для смягчения этих рисков. Дискуссия опирается на проверенные отраслевые рамки, реальные инциденты и новые передовые методы, чтобы помочь организациям укрепить свою оперативную позицию против современных кибер-противников.
Проблемы безопасности в системах HMI
Угроза среды для ИМТ принципиально отличается от традиционной ИТ-безопасности. Компромисс ИМТ может напрямую влиять на физические процессы, приводя к повреждению оборудования, экологическому ущербу или гибели людей. Понимание конкретных проблем является первым шагом на пути к созданию эффективной защиты.
Кибератаки и вредоносные программы, нацеленные на промышленные среды
Промышленные системы управления стали основными целями для сложных атак. Атака энергосистемы Украины 2015 года продемонстрировала, как противники могут использовать копьефишинг для получения доступа к корпоративным сетям, а затем поворачивать к системам HMI, чтобы вручную открывать выключатели, оставляя сотни тысяч без электричества. Атаки на вымогателей, такие как инцидент с колониальным трубопроводом 2021 года, показывают, как вредоносное программное обеспечение может нарушить распределение топлива, шифруя серверы HMI и вынуждая аварийные отключения. Более тревожными являются целевые угрозы, разработанные специально для промышленных протоколов. Stuxnet в 2010 году использовал уязвимости в программном обеспечении Siemens Step 7 для манипулирования скоростями центрифуг при представлении ложных показаний для HMI операторов. С тех пор появились аналогичные семейства вредоносных программ, нацеленные на программируемые логические контроллеры (PLC), удаленные терминалы (RTU) и HMI, которые взаимодействуют с ними. Корневая проблема заключается в том, что многие HMI работают на операционных системах общего назначения - Windows, Linux или встроенные RTOS - которые наследуют те же уязвимости, найденные в корпоративных
Несанкционированный доступ и слабая аутентификация
Многие устаревшие HMI полагаются на общие пароли, учетные данные по умолчанию или вообще не имеют аутентификации. В ходе аудита безопасности муниципальной водоочистной станции в 2022 году исследователи обнаружили, что основной HMI был доступен через веб-браузер в Интернете без пароля. Такие сценарии являются досадно распространенными. Даже когда аутентификация существует, она может состоять из одного пароля, который широко используется операторами, инженерами и поставщиками. Контроль доступа на основе ролей часто отсутствует или реализуется непоследовательно. Последствия несанкционированного доступа варьируются от случайной неправильной работы до преднамеренного саботажа. Инсайдерские угрозы - будь то недовольные сотрудники, подрядчики с устаревшими учетными данными или благонамеренный персонал, который превышает их авторизацию - представляют собой особенно сложную задачу, потому что инсайдеры уже имеют законный доступ к сетям завода. Без детальных элементов управления доступом и аудиторских следов почти невозможно отличить нормальное поведение оператора от вредоносной деятельности. Кроме того, удаленный доступ для сторонних поставщиков - общий для поддержки HMI и обновлений программного обеспечения - создает дополнительные точки входа. Многие из этих соединений используют слабые конфигурации VPN или вообще
Системы наследия и уязвимости программного обеспечения
Критическая инфраструктура работает на десятилетиях жизненного цикла. Электростанции, построенные в 1980-х годах, могут по-прежнему запускать то же самое программное обеспечение HMI на аппаратных средствах, которые не могут быть обновлены без нарушения операций. Эти устаревшие системы запускают непатентованные операционные системы с известными уязвимостями, часто без антивирусной или защиты конечных точек, потому что программное обеспечение будет мешать управлению в реальном времени. Некоторые HMI даже до использования безопасных протоколов, передачи конфиденциальных данных - включая пароли - в простом тексте. Отсутствие криптографической подписи на обновлениях прошивки означает, что злоумышленники могут заменить законное программное обеспечение на вредоносные версии без обнаружения. Усугубляя проблему, многие устаревшие протоколы, такие как Modbus, DNP3 и OPC, были разработаны для изолированных сетей и не имеют встроенной аутентификации или шифрования. Когда эти протоколы используются в современных конвергентных сетях, злоумышленник, который получает доступ к одному сегменту, может вводить ложные данные, выдавать команды или изменять HMI-дисплеи. Разрыв между мерами безопасности, доступными сегодня и системами, фактически используемыми
Цепочка поставок и риск третьих сторон
Система HMI — это не просто автономный компонент; это набор аппаратного обеспечения, операционной системы, программного обеспечения управления, драйверов связи и сторонних библиотек. Каждый элемент в этой цепочке может вводить уязвимости. В 2017 году исследователи обнаружили бэкдор в широко используемом приложении iPOP для систем HMI/SCADA, который был распределен с веб-сайта законного поставщика. Вредоносный код, передаваемый с серверами команд и управления и позволяющий злоумышленникам полностью контролировать затронутые HMI. Атаки цепочки поставок особенно опасны, потому что они обходят обычные защитные механизмы периметра и могут оставаться в спящем состоянии в течение нескольких месяцев. Даже без преднамеренного саботажа коммерческие зависимости от программного обеспечения могут содержать незащищенные ошибки, которые позже будут использованы. Оценка положения безопасности каждого стороннего компонента и поставщика является растущей проблемой, особенно для небольших утилит, которые не имеют выделенных команд по закупкам и обзору безопасности. Удаленный доступ третьих сторон, будь то поддержка конфигурации HMI или обновления программного обеспечения, вводит другое измерение риска. Без строгого контроля и мониторинга каждое соединение поставщика становится потенциальным бэкдором в критической инфраструктурной сети.
Человеческие факторы и социальная инженерия
Операторы и инженеры являются наиболее ценным активом в любой комнате управления, но они также могут быть самым слабым звеном в цепочке безопасности. Социальные инженерные атаки, нацеленные на персонал завода - через фишинговые электронные письма, телефонные звонки, выдающие себя за ИТ-поддержку, или USB-выпадения на парковках - могут полностью обойти технические элементы управления. В одном документальном инциденте злоумышленник, выдающий себя за системного поставщика, называемого оператором, убедил оператора отключить антивирусное программное обеспечение, а затем направил оператора через загрузку и установку инструмента удаленного доступа. Оператор полагал, что он позволяет законную поддержку, но вместо этого дал злоумышленнику постоянную опору в сети HMI. Как только злоумышленник получает учетные данные через социальную инженерию, они могут перемещаться бок о бок в критические системы. Проблема усугубляется текучестью кадров, недостаточным обучением безопасности и высоким стрессом характер промышленных операций. Операторы под давлением перезапустить сбитую производственную линию могут обойти политику безопасности, чтобы система работала быстро. Проектирование HMI и процедур безопасности, которые учитывают человеческие факторы - вместо того, чтобы игнорировать их - имеет важное значение для создания устойчивой защиты.
Решения для повышения безопасности HMI
Защита систем HMI требует многоуровневой стратегии, которая охватывает людей, процессы и технологии. Ни одно решение не может решить все угрозы, но комбинация средств управления может значительно снизить риск. Следующие меры соответствуют ведущим стандартам, таким как NIST Cybersecurity Framework, серия ISA / IEC 62443 и руководство CISA и других государственных учреждений.
Реализация надежной аутентификации и авторизации
Первая линия защиты после периметра контролирует, кто может взаимодействовать с HMI и какие действия им разрешено выполнять. Многофакторная аутентификация (MFA) должна быть обязательной для всех пользователей, особенно для удаленных и привилегированных учетных записей. Многие современные платформы HMI поддерживают MFA посредством интеграции с службами каталогов или специализированными устройствами аутентификации. В то время как устаревшие HMI могут не поддерживать MFA напрямую, организации могут размещать закаленный шлюз или прыгающий сервер перед HMI, который обеспечивает MFA. Контроль доступа на основе ролей (RBAC) должен быть разработан для предоставления минимальных привилегий, необходимых для каждой функции работы. Оператору может быть разрешено признавать сигналы тревоги и изменять заданные точки, но не должен быть в состоянии изменять HMI-экраны, перенастраивать драйверы связи или устанавливать программное обеспечение. Инженеры и системные интеграторы требуют более высоких привилегий, но эти сессии должны быть зарегистрированы и проверены. Обеспечение того, что учетные записи по умолчанию и пароли должны быть изменены сразу после установки, и что общие учетные записи устраняются, закрывает один из наиболее распространенных путей атаки. Сильные политики паро
Регулярные обновления программного обеспечения, исправление и устранение рисков наследия
Патчирование, как известно, трудно в средах ОТ, потому что обновления могут нарушить совместимость со старым программным обеспечением или нарушить поведение систем управления в реальном времени. Однако игнорирование патчей на неопределенный срок не является устойчивым. Организации должны разработать программу управления патчами на основе риска, которая классифицирует системы по критичности и расставляет приоритеты, которые не могут быть исправлены немедленно, виртуальное патчирование через системы предотвращения вторжений (IPS) или белый список приложений может заблокировать путь эксплуатации. Белый список приложений - позволяет только утвержденные исполняемые файлы, скрипты и библиотеки - это мощный контроль, который предотвращает несанкционированный код от работы на HMI, даже если уязвимость существует. Для действительно устаревших систем, которые не могут быть обновлены, изоляция - лучший подход. Воздушное прослушивание, где HMI не имеет сетевого подключения к любой другой системе, устраняет возможность удаленного управления и сбора данных. Более практичная альтернатива - разместить устаревшие HMI в отдельном сегменте сети, который сильно защищен брандмауэром и позволяет только строго необходимые коммуникации, с удалением ненужных служб, протоколов и учет
Сегментация сетей, брандмауэры и безопасная архитектура
Одним из наиболее эффективных средств управления, которые организация может реализовать, является надежная сегментация сети, следуя модели Purdue Enterprise Reference Architecture (PERA). В этой модели уровни определяются с уровня 0 (физические датчики и исполнительные механизмы) через уровни 4 (корпоративные ИТ-системы). HMI обычно находятся на уровне 3 (операции на месте) и 2 (контроль). Критическое правило заключается в том, что прямая связь между уровнем 2 и уровнем 4 должна быть маршрутизирована через хорошо контролируемую демилитаризованную зону (DMZ), которая обеспечивает контроль уровня приложений и предотвращает нежелательный трафик от входа в сеть управления. Брандмауэры на каждой границе должны быть государственными и способными проверять промышленные протоколы, такие как Modbus TCP и DNP3 для аномальных команд. Системы обнаружения вторжений (IDS) и системы предотвращения вторжений (IPS), настроенные на промышленные протоколы, могут идентифицировать вредоносные последовательности инструкций - такие как команда открывать прерыватель, когда оператор не зарегистрирован - и предупреждать или блокировать действие. Использование однонаправленных шлюзов (диоды данных) становится сильным вариантом для сред,
Непрерывный мониторинг, обнаружение аномалий и реагирование на инциденты
Видимость в поведении HMI необходима для раннего обнаружения угроз. Системы управления информацией и событиями безопасности (SIEM) могут глотать журналы из HMI, брандмауэров, серверов аутентификации и других устройств для корреляции событий и вызова предупреждений. Однако традиционные правила IT SIEM могут не подходить для промышленных операций. Организации должны разрабатывать сценарии использования, характерные для промышленных операций: внезапное изменение частоты сигнализации, переключение экрана HMI в режим инжиниринга вне рабочего времени или многочисленные неудачные попытки аутентификации из одного IP - все это достойно расследования. Решения обнаружения аномалий на основе сети, которые изучают нормальные шаблоны трафика протокола, могут отмечать отклонения, указывающие на вредоносное ПО или злоумышленника в сети. Например, если HMI, который обычно отправляет несколько килобайт данных в минуту, внезапно начинает потоковую передачу гигабайт данных в неизвестный внешний IP, что является сильным показателем эксфильтрации данных. Помимо технологии, организации должны иметь документированный план реагирования на инциденты, адаптированный к средам OT. В отличие от ИТ-систем, вы не можете просто «выключать» скомпромет
Обучение осведомленности о безопасности и человеческие факторы
Все сотрудники — операторы, инженеры, менеджеры сайтов и даже внешние поставщики — должны получать постоянное обучение безопасности, адаптированное к их ролям. Операторы должны научиться распознавать попытки фишинга, понимать, почему они не должны подключать личные USB-накопители к HMI, и знать процедуру отчетности о подозрительном поведении. Инженерам необходимо обучение методам безопасного кодирования для экранов HMI (избегание жестко закодированных учетных данных, проверка полей ввода, реализация надлежащего управления сеансами). Менеджеры должны понимать бизнес и обоснование безопасности для управления безопасностью, чтобы они могли выделять соответствующие ресурсы. Обучение должно обновляться по крайней мере ежегодно и обновляться для отражения новейших данных об угрозах. Другая важная практика человеческих факторов заключается в разработке HMI, которые способствуют ситуационной осведомленности без подавляющих операторов. Плохо спроектированные системы сигнализации, которые производят сотни тревожных сигналов, например, снижают чувствительность операторов и снижают вероятность того, что они не смогут легко заставить замолчать критические сигналы тревоги — помогает преодолеть разрыв между человеческим познанием и автоматизированными системами безопасности. Создание культуры безопасности, где сотрудники чувствуют себя уверенно, сообщая о
Шифрование, безопасный удаленный доступ и управление поставщиками
Все коммуникации между HMI и другими системами должны использовать зашифрованные протоколы, где это возможно. Для устаревших HMI, которые поддерживают только незашифрованные протоколы, развертывают VPN-туннель или безопасный шлюз, который шифрует данные при транзите. Удаленный доступ для поставщиков и вспомогательного персонала должен контролироваться через центральную систему управления доступом, которая обеспечивает MFA, создает записи сеансов, обеспечивает временные учетные данные и автоматически прекращает соединения после определенного периода. Контракты с поставщиками должны включать требования к кибербезопасности: проверка фона для удаленных техников, соглашение о тестировании безопасности перед развертыванием обновлений и обязательное использование одобренного организацией решения удаленного доступа, а не собственного инструмента поставщика. Для критических активов следует рассмотреть возможность внедрения архитектуры переключателя хостов, где все удаленные сеансы должны сначала аутентифицироваться на закаленный хост бастиона, прежде чем будет разрешен доступ к любому HMI. Шифрование данных в состоянии покоя - файлы конфигурации HMI, архивированные данные тренда, резервные копии экрана - также становится требованием, поскольку правила расширяют покрытие промышленных систем. Шифрование всего
Принятие отраслевых стандартов и нормативных рамок
Организации, внедряющие средства контроля в соответствии с признанными стандартами, извлекают выгоду из проверенных, проверенных подходов и демонстрируют должную осмотрительность регуляторам и страховщикам. Серия ISA/IEC 62443 является наиболее полным стандартом, специально предназначенным для безопасности промышленных систем автоматизации и управления программами безопасности, а также технических требований к компонентам и системам. Специальная публикация NIST 800-82 (Руководство по безопасности промышленных систем управления) предлагает подробные рекомендации по обеспечению безопасности сред HMI и SCADA и хорошо согласуется с Рамочной программой кибербезопасности NIST. В Северной Америке стандарты NERC Critical Infrastructure Protection (CIP) предписывают конкретные меры безопасности для массовых активов электрических систем, включая системы HMI. Для воды и сточных вод Американская ассоциация водных работ (AWWA) опубликовала руководство по практике кибербезопасности. Соблюдение этих структур обеспечивает структурированный, измеримый путь к улучшению положения безопасности. Что более важно, это отводит организации от реактивных, специальных подходов к систематическому процессу оценки рисков, выбора контроля, внедрения, мониторинга и постоянного улучшения. Ежегодные испытания на проникновение и оценки уязвимости, проводимые специализированными
Путь вперед: культура непрерывной безопасности
Проблемы безопасности, стоящие перед системами HMI в критической инфраструктуре, огромны - от сложных кампаний национальных государств до повседневных операционных промахов. Но решения одинаково конкретны и действенны. Нет единой серебряной пули; вместо этого, многоуровневая защита, которая охватывает аутентификацию, управление патчами, сегментацию сети, мониторинг, обучение и управление поставщиками, предлагает лучшую защиту. Организации должны отказаться от веры в то, что воздушные пробелы обеспечивают абсолютную безопасность; реальность заключается в том, что связь необходима для современных операций, и что связь должна защищаться с той же строгостью, что и корпоративные сети. Не менее важно признать, что безопасность - это не одноразовый проект, а постоянный процесс. Регулирование и угрозы меняются, технологии меняются и персонал переворачивается. Создание устойчивой программы безопасности HMI требует постоянной исполнительной приверженности, кросс-функционального сотрудничества между командами ИТ и ОТ и культура, которая уделяет приоритетное внимание безопасности и безопасности в равной мере. Принимая эти проблемы всерьез и реализуя решения, изложенные выше, владельцы критической инфраструктуры и операторы могут гарантировать, что критические системы, доверенные их уходу, остаются