Kök Neden Analizlerini ICS Context

Endüstriyel Kontrol Sistemleri (ICS) kritik altyapının arka kemiği oluşturur - güç şebekeleri, su arıtma tesisleri, petrol rafinerileri ve kimyasal üretim tesisleri. Bu ortamlarda dijital bağlantı ve Endüstriyel Nesnelerin İnterneti (IIoT) cihazları, saldırı yüzeyi dramatik bir şekilde genişletir.Bir ICS'deki uzlaşmalardan farklı olarak, yaşamdaki bir ihlalin başarılı olmasına izin veren sistemi ortaya çıkarır.

RCA in ICS, BT güvenlik adlilerinden farklı olarak farklıdır, çünkü BT adli metodoloji ve OT mühendisliği gerçekliği arasındaki boşlukları dikkate almak, örgütlere karşı ihlal edilen teknik bir kusur, güvenlik ve güvenlik boşlukları arasında yanlışlık ve güvenlik boşlukları tespit edebilecek bir protokoller belirlemektedir.

Ortak Kök Nedenleri ICS Cybersecurity Breaches

Her olay benzersiz olsa da, ICS ihlallerinde ortaya çıkan modeller, bu ortak kök nedenlerinin örgüt savunma kaynaklarını odaklanmalarına yardımcı oluyor.

Weak Passwords and Inadequate Authentication

Birçok ICS sistemi hala birden fazla cihazda paylaşılan varsayılan kimliklere veya şifreli şifrelere güvenmektedir (PLCs). 2021 Kolonal Boru korsanlığı saldırısı, öncelikle uzaktan erişim araçlarına ilişkin zayıf kimlik doğrulamanın, OT ortamlarına nasıl yol açabileceğini vurgulayın. kök nedeni genellikle sadece güçlü, benzersiz bir kimlik ve multi-fay kimlik doğrulama (MFA) gerektiren bir politika eksikliğidir.

Noter olmayan Yazılım ve Şirketware Vulnerants

Endüstriyel sistemler, Windows 7 veya XP gibi eski işletme sistemlerinde sıklıkla çalıştırılır ve yama döngüleri kontrol uygulamaları ile uyumluluk testlerinden dolayı aylarca veya yıllar boyunca yayılabilir. Bu, bilinen kırılganlıklar için maruz kalma penceresi oluşturur. 2017 yılında bir Suudi petrokimya bitkisi, Schneider Electric'in Triconex güvenlik kontrolörü tarafından sömürülmüş bir cihazdır - güvenlik işlevlerini bozmadan korkuyordu.

IT ve OT arasındaki Ağ Segmentasyonu eksikliği

Flat ağlar, bir işletme sistemini tehlikeye atan en büyük yapısal zayıftır. Şirket IT ve kontrol ağları, DMZs veya bir yönlü diyotlar, bir işletme sistemi, saldırganların kontrol ağına önemli ölçüde sahip olmasını sağlayan bir e-posta ağıdır. 2015 Ukrayna güç ızgarası, BT ağının ICS ağına ulaşmasının kısmen sonucu olarak kullanıp, yetersiz segmentasyona ulaşmasını başarmıştır.

Insider: Mali ve Kazak

ICS'deki Insider tehditleri, bir PLC'yi bir arızaya neden olan bir disgrudan mühendisinden, yanlışlıkla bir davranış kontrolüne, güvenlik konusunda bir dizüstü bilgisayarla enfekte olan bir şirkete kadar değişebilir. Örneğin, Ponemon Enstitüsü tarafından yapılan bir çalışma, içcilerin neredeyse% 25'i yetersiz bulduğunu tespit etti.

Yeterli İzleme ve Gürültüyü Tespit

Birçok ICS ortamı uç noktası algılama ve yanıt (EDR), ağın izlemesi veya güvenlik bilgisi ve olay yönetimi (SIEM) protokolleri için ayarlanan ve ağ trafiğine göre algılanmadan önce, Modbus, DNP3 veya PRONET gibi - saldırganlar keşiften önce haftalar veya aylar boyunca hareket edebilir.2017 NotPetya saldırılarını etkiler[değiştir | kaynağı değiştir]

Kök Neden Analizleri ICS

RCA yapısal bir süreçtir. BT olayı yanıt çerçeveleri bir başlangıç noktası sağlarken, ICS-spesifik metodolojiler operasyonel bağlamı içerir. Aşağıdaki yaklaşımlar endüstriyel ortamlarda yaygın olarak kullanılır.

5 Nedenleri

Toyota tarafından geliştirilen 5 Neden teknik aldatıcı basit: “neden” tekrar tekrar tekrar doğrulanmış bir test kullanımı olmadığı için, neden güvenlik sistemi geçerli olmayan yeni ekipmana izin verdi?Çünkü kök neden bir kaynak tahsisi başarısız oldu? 5 gecikmiş bir test kullanımı için işe yaramadı?

Balık kemiği (Ishikawa) Diagram

Ayrıca neden-ve-son analizi olarak bilinen, balık kemiği diyagramı insanlar, Süreç, Teknoloji, Çevre ve Prosedürler gibi kategorilere potansiyel sebepler düzenler. ICS ihlali için kategoriler şunları içerebilir: “Ücretsiz: 0:0) İnsanlar [Düzük, bilinç, içgösterme, içgörüleri, dışlama, dışlama, dışlamalar) ve işaretleri[Döneticileri değiştir].

Hata Ağaç Analizi (FTA)

FTA, olayda sıklıkla kullanılan bir üst düzey, kesintiye uğrayan bir yöntemdir, ancak mühendislere güvenlik ihlallerine eşit şekilde uygulanabilir. Örneğin, güvenlik ihlallerine karşı yapılan güvenlik analizleri (A) güvenlik duvarı yanlış yapılandırılır ve (B) antivirüsü tespit eden başarısızlık kombinasyonlarını tanımlamak için çalışır. FTA özellikle de ICS'te faydalıdır çünkü bu rigor, çoğu kritik yolu en kritik şekilde bozan eylemlere öncelik verir.

Beş Aşamalı RCA Süreci

  1. [FONT:0)Phase 1: Data Collection and P protection - Kontrolörlerin adli görüntüleme, tarihçiler, mühendislik iş istasyonları ve ağ logları. OT'de, bu, kritik süreçleri bozmadan kaçınmak için dikkatli yapılmalıdır.Sadece cihazlardan güç çekmeden önce mühendislere erişim sağlamak için.
  2. [FONT=0)Phase 2: Olay Zaman Çizelgesi Yeniden Yapılanma[Dönetici: 1) Her iki IT ve OT kaynaklarından gelen günlükler genellikle zaman senkronizasyon sorunları (farklı cihazlar farklı VR sunucuları veya hiç kimseleri kullanarak), bu yüzden normalleştirme kritik.
  3. [FONT:0)Phase 3: Vulnerability Tanım - Saldırı yolunu belirli zayıflıklara yönlendir. Bu, sadece teknik açıklığa (CVEs) değil aynı zamanda, aynı zamanda, yüklenicilere yönelik arka kontrol eksikliği veya resmi bir inceleme kurulunun yokluğu gibi açık boşlukları da içeriyor.
  4. [FONT=0)Phase 4: Kök Neden Belirlenmesi) - Bir veya daha fazla metodoloji uygulamak (5 Neden, balık kemiği, FTA) temel sebeplerle bir araya gelmek için. genellikle kök neden teknik kırılganlık ve bir süreç başarısızlığının bir kombinasyonudur.
  5. [FONT:0)Phase 5: Doğrusal Eylem Geliştirme ve Doğrulama) - Kök nedene hitap eden önlemleri uygulamak, sadece semptomlar değil. Ortak eylemler ağ mimarisini yeniden tasarlamak, sabitleme cihazı yapılandırmaları, otomatik yama yönetim kumboxlarını uygulamak ve OT-aware inpost algılamasını sağlamak.

RCA'nın ICS Çevrelerinde Benzersiz Meydanlar

RCA'yı endüstriyel bir kontrol sistemi içinde yapmak, IT güvenliğinde nadiren karşılaşmaktadır. Bu zorlukların ortaya çıkmasının analizin kalitesini artırır.

Miras Teknolojisi ve Perrietary protokolleri

Birçok ICS cihazı 15-30 yıldır operasyonda bulunuyor, doğrulanmış veya hatta giriş yapamıyor.Rezervasyonlar (CISA) gibi satıcılardan gelen yönlendirmeler, Rockwell veya ABB, yerel güvenlik özelliklerini veya standart bir giriş yapamaz. Analistlerin genellikle bir valfi veya hangi merdiven mantığı komutlarını yorumlayabilmeleri için derin bir mühendislik bilgisine ihtiyacı var.

Güvenlik Eklenmeleri

Bir RCA, güvenlik protokolleri ihlal eden doğru bir eylem önerilmemelidir. Örneğin, her 30 gün bir şifre değişikliği gerektiren bir sistem güvenli görünebilir, ancak bir mühendis acil kapatma prosedürü sırasında kilitlenirse, insan hayatı risk altında olabilir.

Sınırlı Adli Yetenekler

IT sunucularının aksine, birçok PLC ve RTUs, girişler için kalıcı bir depolamaya sahip değildir. Olay verileri yeniden başlatmaya başlayan uçucu hafızada tutulabilir.Forensic tools designed for ICS, such from Dragos or Nozomi Networks, can catch state information, but they are evrensel olarak.

Düzenleme ve Uyum Baskıları

Enerji, su ve kimyasal üretim gibi Endüstriler, gizlilikle ilgili hassas güvenliklere maruz kalmamış bir rapor üretmelidir (NERC CIP, NIST SP 800-82, EU NIS Direktifi) belirli RCA prosedürlerini yetkilendirmek için. Analiz, satisfies denetçilerinin, mahremiyetle ilgili hassas güvenlikleri açığa çıkarmadan elde etmesi gereken bir rapor üretmesi gerekir.

ICS için etkili bir RCA programı inşa edin

RCA her ihlalden sonra bir tek çıkış egzersiz olmamalıdır; organizasyonun güvenlik yönetimine entegre edilmelidir. Olgun bir program aşağıdaki unsurları içerir.

Ön Hazırlık Ön Hazırlık

Bir ihlal ortaya çıkmadan önce RCA ekibini tanımlayın: BT güvenlik profesyonellerinin bir karışımı, OT mühendisleri, kontrol sistemi operatörleri ve yönetim. Pre-writerize read-only access to key systems and setting a chain of Query forensic kanıt. Doküman the network architecture, varlık envanteri ve bilinen bağımlılıklar.

Alet Seçimi ve Entegrasyon

OT ortamları için görünürlük sağlayan araçlarda yatırım yapın. Kontrollü veri beslemeleri ile giriş yapın ve OPC-UA trafiği, gömülü sistemler için tasarlanmış olan son ajanlar (örneğin, Microsoft Defender'dan IoT veya Armis için bu tür) ilk erişim için nasıl yapılır ve hangi varlıklardan etkilenebilir?

Post-Incident Learning and Sürekli İyileştirme

Bir RCA raporu yayınlandıktan sonra, doğrulayıcı eylemlerin uygulanmasını takip edin. İşlemlerin aslında riskin azaltıldığını değerlendirmek için çeyrek olarak bir inceleme oluşturun. Örneğin, kök nedeni segment eksikliği olsaydı, yeni güvenlik kurallarının uygulanmasının uygulanmasının ve tüm sektörün güvenlik derslerini sessizce eklenmediğini doğrulayın.

Illustrative Case Study: Bir Hipotezsel ICS Breach

[FONT:0)Not: Aşağıdaki örnek güvenlik araştırmacıları tarafından gözlemlenen ortak desenlerden inşa edilmiştir. herhangi bir özel olay temsil etmiyor, ancak sentezler tipik kök nedenleri.).

Bir orta ölçekli su yardımı, pompaların güvenli hızlarda koşmasına neden olan bir ihlal yaşadı, acil kapatmaları tetikledi. İlk semptomlar HMI (İnsan Machine Interface) yazılımında kötü bir ödeme yüküne işaret etti. Bir RCA ekibi balık kemiği yöntemi kullandı ve katkıda bulundu: HMI bir güvenlik güncellemesi olmadan Windows 7'u çalıştırıyordu, 12 operatör arasında paylaşılan tek faktörlü kimlik doğrulama işlemine işaret etti ve ağ girişleri kontrol ağı ile birlikte kontrol edilen kontrol ağına alındı.

Bu durum kök nedeninin tek bir kırılganlık değil, teknoloji boşluklarının ve süreç başarısızlıklarının bir kombinasyonunun olduğunu vurgulamaktadır.Her ikisine de hitap ederek, fayda sadece olaydan kurtarılmadı, ancak daha dayanıklı bir kontrol ortamı inşa etti.

Sonuç: Sürekli bir Süreç olarak RCA'yı gömülüyoruz

Kök Cause Analizi bir post-mortem ritüel değildir; OT ortamlarının eşsiz kısıtlamalarına saygı duyan stratejik bir yetenektir ve proaktif dayanıklılık içeren endüstriyel bir yangınla mücadele eden kuruluşlardan hareket edebilir.En son hedef her ihlalde -daha güvenli ve güvenilir bir endüstriyel altyapıya doğru sistematik olarak ortaya çıkma ve ortadan kaldırma yeteneğidir.