Роль брандмауэров в защите промышленных систем управления (ics)
Роль брандмауэров в защите промышленных систем управления (ICS)
Системы промышленного контроля (ИСУ) формируют основу современной критической инфраструктуры. От электросетей и водоочистных сооружений до нефтеперерабатывающих заводов и фармацевтического производства эти системы управляют и автоматизируют физические процессы, которые поддерживают работу общества. Последствия сбоя или кибератаки на среду АСУ ТП могут быть катастрофическими, приводя к остановкам производства, повреждению оборудования, экологическим опасностям и даже гибели людей. По мере того, как киберугрозы, направленные на промышленные среды, растут в изощренности и частоте, брандмауэры стали основополагающим контролем безопасности для защиты этих основных систем. При правильном развертывании брандмауэры служат основным барьером между небезопасными внешними сетями и хрупкими, высокодоступными средами, которые контролируют физические промышленные процессы.
Понимание промышленных систем управления (ICS)
Прежде чем рассматривать, как брандмауэры защищают среды АСУ ТП, необходимо понять уникальную природу этих систем и то, как они отличаются от традиционных сетей информационных технологий (ИТ).
SCADA, DCS и PLC
Системы промышленного контроля охватывают несколько различных, но связанных типов архитектуры управления. Системы надзорного контроля и сбора данных (SCADA) используются для удаленного мониторинга и управления географически распределенными активами, такими как трубопроводы, электрические подстанции и водораспределительные сети. Распределенные системы управления (DCS) управляют непрерывными процессами на одном объекте или в ограниченной географической области, такими как химические заводы или электростанции. Программируемые логические контроллеры (PLC) являются прочными промышленными компьютерами, которые непосредственно контролируют машины и процессы на заводском этаже или в полевых условиях. Эти системы работают с конкретными требованиями к производительности, включая детерминированное время отклика, непрерывное время безотказной работы и толерантность к суровым условиям окружающей среды.
Операционные технологии (OT) против ИТ-сетей
Среды ICS относятся к более широкой категории операционных технологий (OT). В то время как ИТ-сети отдают приоритет конфиденциальности и целостности данных, сети OT отдают приоритет доступности и безопасности. Мера безопасности, которая перезагружает сервер в ИТ-среде, может быть неудобством; то же действие в OT-среде может остановить химическую реакцию или отключить силовую турбину. Это фундаментальное различие в приоритетах формирует каждое решение о развертывании брандмауэра. Промышленные протоколы, такие как Modbus, Profinet, DNP3 и EtherNet/IP, часто проектировались без нативных функций безопасности, полагаясь вместо этого на физическую изоляцию и доверенные сети. Поскольку заводы и коммунальные службы подключали свои OT-среды к корпоративным ИТ-сетям и Интернету для удаленного мониторинга и операционной эффективности, поверхность атаки резко расширилась, что сделало брандмауэры необходимыми.
Важность сегментации сети
Сегментация сети — это практика разделения сети на более мелкие изолированные сегменты для ограничения распространения угроз и доступа к управлению между зонами. В средах ICS эта сегментация имеет решающее значение. В среде ICS эта сегментация имеет решающее значение. В инфраструктуре Purdue Enterprise Reference Architecture, часто называемой моделью Purdue, определяется иерархическая структура сетей ICS, разделяющая функции на уровни от уровня 0 (физические процессы) до уровня 4 (корпоративные ИТ-системы). брандмауэры и другие средства управления безопасностью размещаются на границах между этими уровнями для обеспечения политики трафика. Хорошо сегментированная сеть ICS гарантирует, что инфекция на корпоративной рабочей станции не может легко распространяться на PLC, управляющую турбиной. брандмауэры — это точки правоприменения, которые делают эту сегментацию работоспособной.
Эволюция киберугроз для ICS
Восприятие окружающей среды АСУ ТП как безопасной из-за изоляции или неясности было разрушено серией громких инцидентов и созреванием субъектов угрозы, нацеленных на промышленную инфраструктуру.
Исторические события и извлеченные уроки
Червь Stuxnet, обнаруженный в 2010 году, стал переломным моментом для безопасности ICS. Он продемонстрировал, что национальные государственные субъекты могут разрабатывать вредоносные программы, специально предназначенные для компрометации PLC и физического уничтожения, скрывая свое присутствие от операторов. Stuxnet распространялся через системы Windows и использовал несколько эксплойтов нулевого дня для пересечения границ сети, в конечном итоге нацелившись на центрифуги обогащения урана в Иране. Совсем недавно атака Colonial Pipeline ransomware в 2021 году вынудила закрыть крупный топливный трубопровод в Соединенных Штатах, вызвав широкомасштабные сбои. В то время как ИТ-системы Colonial Pipeline были первоначально скомпрометированы, решение о закрытии операционных систем подчеркнуло тесную связь между сетями ИТ и OT. Другие инциденты, такие как атаки на энергосистемы Украины в 2015 и 2016 годах, показали, что злоумышленники с доступом к системам SCADA могут дистанционно открывать выключатели и нарушать электроснабжение сотен тысяч клиентов.
Мотивация атакующих
Угрозы, направленные на среды ICS, имеют различные мотивы. Противники национальных государств стремятся разрушить критическую инфраструктуру для геополитического преимущества, проводят шпионаж за промышленными процессами или закладывают основу для будущих атак. Киберпреступные группы все чаще нацеливаются на промышленные организации с помощью вымогателей, делая ставку на то, что высокая стоимость простоя вынудит быструю оплату. Инсайдерские угрозы, будь то злонамеренные или случайные, также представляют значительный риск. Сближение сетей ИТ и ОТ облегчило злоумышленникам переход из менее безопасных корпоративных сред в промышленные зоны контроля, подчеркивая необходимость надежной сегментации брандмауэра между этими доменами.
Общие векторы атак, нацеленные на ICS
Злоумышленники часто получают первоначальный доступ к средам ICS через службы удаленного доступа, фишинговые электронные письма, нацеленные на инженеров и операторов, скомпрометированные подключения поставщиков или используя незащищенные уязвимости в сетевых периферийных устройствах. Оказавшись внутри, они могут сканировать промышленные протоколы, пытаться манипулировать логикой управления или нарушать связь между HMI и PLC. Брандмауэры играют критическую роль в блокировании несанкционированных входящих соединений, ограничивая исходящий трафик, который может использоваться для связи командования и управления, и оповещения об аномальном использовании протокола.
Как брандмауэры защищают среды ICS
Брандмауэры в средах ICS выполняют те же фундаментальные функции, что и в ИТ-сетях, но с адаптацией для учета уникальных протоколов, требований к производительности и ожиданий надежности промышленных операций.
Основные функции брандмауэров в ICS
На самом базовом уровне брандмауэры проверяют сетевой трафик и разрешают или блокируют пакеты на основе набора правил безопасности. В средах ICS брандмауэры используются для управления трафиком между различными зонами безопасности, например, между корпоративной ИТ-сетью и сетью управления, или между различными ячейками в пределах цеха. Они обеспечивают соблюдение принципа наименьших привилегий, гарантируя, что пропускать разрешается только авторизованный трафик с конкретными адресами источника и назначения и портами. Брандмауэры также выполняют перевод сетевых адресов (NAT), ведение журналов и могут служить точками прекращения для виртуальных частных сетей (VPN), используемых удаленными инженерами и поставщиками для законного доступа.
Виды брандмауэров, развернутых в сетях ICS
Сетевые брандмауэры
Традиционные сетевые брандмауэры работают на 3 и 4 уровнях модели OSI, фильтруя трафик на основе IP-адресов, протоколов и номеров портов. В средах ICS эти брандмауэры обычно развернуты по периметру между сетями OT и IT, а также между внутренними зонами OT. Они надежны, хорошо понятны и могут обрабатывать высокую пропускную способность, необходимую в некоторых промышленных настройках. Однако им не хватает возможности проверять содержимое промышленных протоколов прикладного уровня, что ограничивает их эффективность против атак, использующих законные порты и протоколы для переноса вредоносных полезных нагрузок.
Интерфейсы Firewalls
Брандмауэры на основе хоста — это программные средства управления, установленные непосредственно на рабочих станциях, HMI, серверах, а в некоторых случаях — на PLC или RTU, которые поддерживают такие функции. Они обеспечивают детальный контроль над тем, какие процессы и службы могут взаимодействовать с конкретными конечными точками. В то время как хост-брандмауэры добавляют защиту в глубину, они должны быть тщательно настроены, чтобы избежать вмешательства в критическую логику управления или время. Во многих устаревших средах ICS брандмауэры на основе хоста не являются вариантом из-за ограниченных вычислительных ресурсов или отсутствия поддержки в операционной системе устройства.
Next-Generation Firewalls (NGFW)
Брандмауэры следующего поколения расширяют традиционные возможности брандмауэра с глубоким контролем пакетов, системами предотвращения вторжений (IPS), осведомленностью о приложениях и способностью понимать и проверять промышленные протоколы. NGFW может проверять трафик Modbus или DNP3 на уровне приложений, проверяя, что функциональные коды и адреса регистров находятся в ожидаемых диапазонах. Эта возможность имеет решающее значение для обнаружения попыток манипулировать логикой управления или выдавать несанкционированные команды полевым устройствам. NGFW также обеспечивают видимость конкретных промышленных приложений и протоколов, пересекающих сеть, что помогает владельцам активов создавать точные базовые линии нормального поведения. Интеграция проверки протоколов OT в NGFWs сделала их предпочтительным выбором для промышленных сред.
Файрволы и модель Purdue
Хорошо спроектированная стратегия безопасности ICS использует брандмауэры на нескольких уровнях модели Purdue. На границе между уровнем 4 (корпоративная ИТ) и уровнем 3 (операции на месте) брандмауэр обеспечивает строгие средства контроля доступа и обычно допускает только конкретный, четко определенный трафик, такой как репликация данных историка или вводы планирования. Между уровнем 3 и уровнем 2 (системы управления), другой брандмауэр отделяет сети диспетчерской от сетей напольного покрытия завода. Дополнительные брандмауэры могут быть развернуты между уровнем 2 и уровнем 1 (основной контроль) или на границах систем с инструментами безопасности (SIS). Каждый брандмауэр обеспечивает политику, адаптированную к типам трафика и допуску к риску зон, которые он соединяет.
Лучшие практики для внедрения брандмауэров в ICS
Развертывание брандмауэров в среде ICS требует тщательного планирования, сотрудничества между командами ИТ и ОТ и соблюдения признанных стандартов и рамок.
Создание зон и каналов
Серия стандартов IEC 62443, разработанная специально для промышленных сетей связи и безопасности ICS, определяет понятия зон и каналов. Зона — это группировка активов, которые разделяют общие требования безопасности на основе критичности, риска и функции. Кондуит — это путь связи между зонами. Брандмауэры используются для обеспечения соблюдения политики безопасности на каналах, гарантируя, что только разрешенный трафик проходит между зонами. При реализации брандмауэров владельцы активов должны сначала определить свои зоны на основе модели Purdue или других соответствующих рамок, определить каналы, которые их соединяют, а затем разработать правила брандмауэра, которые минимизируют ненужный трафик при сохранении функциональности работы.
Настройка и управление правилами брандмауэра
Правила брандмауэра в средах ICS должны быть максимально конкретными и ограничительными. Правила должны указывать IP-адреса источника и назначения, протоколы, номера портов и, где это возможно, параметры уровня приложений. Применяется принцип отказа от выполнения по умолчанию: весь трафик блокируется, если явно не разрешено. Такой подход, хотя иногда его сложно реализовать в сложных средах, заставляет владельцев активов документировать и оправдывать каждый разрешенный путь связи. Правила должны регулярно пересматриваться, а неиспользуемые или чрезмерно разрешительные правила должны быть удалены. Процессы управления изменениями для правил брандмауэра должны включать как команды ИТ-безопасности, так и команды операций OT, чтобы гарантировать, что изменения не нарушают критические процессы.
Непрерывный мониторинг и регистрация
Брандмауэр эффективен только в том случае, если его журналы активно контролируются. В средах ICS журналы брандмауэра должны быть централизованы и проанализированы на наличие показателей компрометации, попыток несанкционированного доступа и нарушений политики. Системы управления информацией и событиями безопасности (SIEM) могут соотносить события брандмауэра с другими данными безопасности, такими как предупреждения IDS, журналы аутентификации и информация о состоянии устройства. Постоянный мониторинг позволяет командам безопасности обнаруживать и реагировать на инциденты в режиме реального времени, а не обнаруживать нарушения через недели или месяцы после факта. Логирование также поддерживает судебно-медицинские расследования и отчетность о соответствии. Важно обеспечить, чтобы брандмауэр не потреблял чрезмерную пропускную способность или хранение в сети OT, и что данные журнала защищены от взлома.
Регулярные обновления и управление патчами
Прошивка и программное обеспечение межсетевого экрана должны быть обновлены для защиты от известных уязвимостей. Многие межсетевые экраны сами по себе являются встроенными системами, требующими периодического исправления. В средах OT управление патчами часто осложняется необходимостью планировать простои и проверять, что обновления не нарушают совместимость с промышленными приложениями. Владельцы активов должны установить процесс управления патчами, который включает тестирование патчей в непроизводственной среде, планирование окон обслуживания в координации с операциями и наличие планов отката в случае проблем. Некоторые поставщики межсетевого экрана предлагают оптимизированные для ICS выпуски прошивки с расширенными циклами поддержки и уменьшенным оттоком функций для размещения промышленных графиков.
Проблемы и соображения по развертыванию брандмауэра в ICS
Хотя брандмауэры имеют важное значение, их внедрение в средах ICS представляет собой уникальные проблемы, которые необходимо решать, чтобы избежать сбоев в работе.
Балансирование безопасности с операционной доступностью
Наивысшим приоритетом в любой среде ICS является поддержание безопасных и надежных операций. Контроль безопасности, который вводит задержку, отбрасывает законный трафик или требует частых перезагрузок, недопустим. Брандмауэры должны быть настроены для обработки требований к пропускной способности и задержке промышленных протоколов. Глубокий контроль пакетов, хотя и ценный, может вводить задержки, если они не соответствуют размеру сети. Избыточные пары брандмауэров с возможностью отказа являются стандартными в критических зонах, чтобы гарантировать, что один отказ устройства не нарушает операции. Все изменения правил брандмауэра должны проходить через строгий процесс контроля изменений, который включает тестирование и проверку во время запланированного обслуживания окон.
Управление системами Legacy
Многие среды ICS включают устаревшие системы, которые запускают устаревшие операционные системы и используют проприетарные протоколы. Эти системы могут не поддерживать современные функции безопасности и могут быть трудно интегрироваться с брандмауэрами без нарушения функциональности. В некоторых случаях устаревшие протоколы используют нестандартные порты или динамические портовые назначения, которые не поддаются традиционным правилам брандмауэра. Подходы для управления устаревшими системами включают использование шлюзов прикладного уровня, которые понимают протокол и могут прокси-трафик через брандмауэр, развертывание брандмауэров, которые поддерживают проверку протокола для конкретного используемого промышленного протокола, и в крайних случаях, изолируя устаревшие системы за сильно ограничивающими брандмауэрами, которые блокируют все, кроме самого важного трафика. Мониторинг сети может помочь точно определить, что требуется системам наследия трафика.
Сложность и масштабируемость
По мере роста и упрочения взаимосвязи промышленных сетей возрастает сложность управления брандмауэрами. Большие объекты могут иметь сотни брандмауэров и тысячи правил. Для обеспечения точности и актуальности правил требуется дисциплинированная документация и автоматизированные инструменты. Инструменты анализа правил брандмауэра могут идентифицировать избыточные, противоречивые или чрезмерно разрешительные правила. Масштабируемость должна учитываться с самого начала, с архитектурой брандмауэра, которая может вместить дополнительные зоны, устройства и соединения, не требуя полного перепроектирования. Централизованные платформы управления, которые позволяют последовательное развертывание политики через несколько брандмауэров, упрощают управление и уменьшают ошибки.
Интеграция межсетевых экранов в комплексную стратегию безопасности ICS
Брандмауэры являются критически важным компонентом безопасности АСУ ТП, но они не являются серебряной пулей. Они должны быть частью более широкой стратегии защиты, которая направлена на людей, процессы и технологии.
Оборона в глубине
Защитный подход предусматривает несколько уровней управления безопасностью, так что если один из элементов управления не срабатывает, другие продолжают защищать систему. Помимо брандмауэров, программы безопасности ICS должны включать в себя сегментацию сети, системы обнаружения вторжений, системы безопасности конечных точек (где поддерживается), безопасные решения удаленного доступа, многофакторную аутентификацию, регулярные оценки уязвимостей и тестирование на проникновение и комплексные планы реагирования на инциденты. Брандмауэры служат привратниками между зонами, но они должны дополняться возможностями мониторинга, обнаружения и реагирования в каждой зоне. Специальная публикация NIST 800-82 «Руководство по безопасности промышленных систем управления» предоставляет подробные рекомендации по внедрению защиты в глубину для ICS.
Соблюдение стандартов
Многие отрасли, использующие ICS, подчиняются нормативным требованиям и стандартам, которые предписывают конкретные средства контроля безопасности. Стандарты NERC CIP требуют контроля безопасности периметра для систем массового потребления. Стандарт FLT:2 IEC 62443 IEC 62443 обеспечивает всеобъемлющую основу для обеспечения безопасности систем промышленной автоматизации и управления. Рамочная система кибербезопасности NIST CSF предлагает добровольное руководство, которое принимают многие промышленные организации. Развертывание и управление брандмауэром являются ключевыми элементами соблюдения этих стандартов, а документированные политики брандмауэра, правила и процессы управления изменениями часто требуются для аудитов.
Роль других технологий безопасности
Брандмауэры работают совместно с другими технологиями безопасности для обеспечения комплексной защиты. Системы обнаружения вторжений (IDS) и системы предотвращения вторжений (IPS) могут отслеживать трафик на наличие вредоносных шаблонов и блокировать атаки, которые обходят правила брандмауэра. Инструменты анализа сетевого трафика могут устанавливать базовые линии нормального поведения и обнаруживать аномалии, которые могут указывать на компромисс. Безопасные решения удаленного доступа, включая VPN с многофакторной аутентификацией и записью сеансов, обеспечивают контролируемый доступ для поставщиков и удаленных инженеров, не подвергая всю сеть управления. Системы управления информацией и событиями безопасности (SIEM) объединяют журналы из брандмауэров, IDS и других источников для обеспечения единого представления о событиях безопасности. Интеграция этих технологий с брандмауэрами создает сплоченную архитектуру безопасности, которая может обнаруживать и реагировать на угрозы во всей среде ICS.
Заключение
Брандмауэры являются фундаментальным и незаменимым контролем безопасности для защиты промышленных систем управления от киберугроз. Сегментируя сети, контролируя трафик между зонами и обеспечивая видимость промышленных коммуникаций, брандмауэры уменьшают поверхность атаки и ограничивают потенциальное воздействие нарушений. Эволюция технологии брандмауэров, в частности разработка брандмауэров следующего поколения с возможностями инспекции промышленных протоколов, сделала их более эффективными в решении уникальных проблем сред ICS. Однако брандмауэры наиболее эффективны при развертывании в рамках комплексной стратегии безопасности, которая включает в себя углубленный, непрерывный мониторинг, соблюдение стандартов, таких как IEC 62443 и NIST SP 800-82, и тесное сотрудничество между командами ИТ и OT. По мере того, как ландшафт угроз продолжает развиваться и промышленные среды становятся более связанными, роль брандмауэров в защите надежной и безопасной работы критической инфраструктуры будет только возрастать. Владельцы активов, которые инвестируют в надлежащую архитектуру брандмауэра, процессы управления и интеграцию с более широкими программами безопасности, будут лучше позиционироваться для защиты своих операций от киберуг