Kimyasal & Malzeme Mühendisliği
Mühendislik Güvenlik Denetimlerinde Egzersiz Testinin Rolü
Table of Contents
Mühendislik güvenliği alanında, siber tehditlerden sistemleri korumak önemlidir. Endüstriyel kontrol sistemleri (ICS), denetçi kontrol ve veri satın alma (SCADA) ağları ve bağlantılı cihaz ekosistemleri, işletme IT ile giderek daha entegre hale gelir, saldırı yüzeyinin kötü niyetli aktörlerin onları yönetmesi için önemli bir rol oynadığını kontrol eder.Bu proaktif yaklaşım, güvenlik, güvenilirlik ve mühendislik sistemlerinin bütünlüğüne yardımcı olur.
EVET Testi Nedir?
Yaygın test, genellikle "parça test" olarak adlandırılır, güvenlik savunmalarını değerlendirmek için bir sistem üzerinde siber saldırıları basitleştirir. Sorumluluklı güvenlik profesyonelleri, otomasyon araçları ve manuel tekniklerin bir kombinasyonunu kullanarak, yazılım, ağ yapılandırmaları ve hatta insan süreçleri.
Filtre testi, kırılgan bir tarayıcının, bir sistemin yapılandırması veya yazılım versiyonlarındaki potansiyel kusurların işaret ettiği açıktır. Bir penetrasyon testier, diğer yandan, belirli bir amacı elde etmek için bu kusurları zincirlemeye çalışır - hassas bir veritabanına erişmek gibi, programlanabilir bir mantık kontrol cihazı (PLC), veya düşük güvenlik bürosundan yüksek güvenlikli bir ortama kadar önemli ölçüde.
Pen testleri genellikle testçinin hedef çevre hakkında bilgi seviyesi ile kategorize edilir:
- [FONT:0] Black-box testi:[Dönetici:[Dönetici:0) Testçi, sınırlı reconnaissance ile dış bir saldırgana yönelik daha önceden bilgi almamaktadır.
- [0]Beyaz-box testi:[Dönetici:[Dönetici:0) Testçi sistem mimarisi, kaynak kodu, kimlik ve yapılandırması hakkında tam bilgiye sahiptir, derin içsel analizlere izin verir.
- [FONT=0)Gray-box testleri:[Dönetici:[Dönetici:0)Tester, kullanıcı düzeyinde erişim veya ağ diyagramları gibi kısmi bilgi alır, ayak izini kazanmış bir saldırganı taklit etmek.
Her yaklaşımın avantajları vardır. Black-box testleri dış tehdit senaryoları için gerçekçidir, ancak beyaz-box testleri mühendislik çevrelerindeki karmaşık mantık kusurları veya yapılandırma hataları tanımlamak için verimlidir.
Bir Eleştirme Testinin Fazları
İyi yapılandırılmış bir penetrasyon testi kanıtlanmış bir metodolojiyi takip eder, genellikle beş aşamaya parçalanır:
- [FONT:0) Planlanan ve Reconnaissance: İşi, katılım kuralları ve hedefleri tanımlar. Tester, kamu kaynakları (açık kaynak istihbaratı veya OSINT), sosyal mühendislik veya pasif ağ izleme.
- [FONT:0)Scanning: [Dönetici: [Dönetici] Nmap, Nessus veya özel senaryolar açık limanları, işletme hizmetlerini ve potansiyel açık açık açık havalandırmayı tanımlamak için özel senaryolar.
- [FONT:0)Exploitation:[Dönder:[Dönderilmiş güvenliklerin kötüye kullanılmasıyla izin verme girişimlerine izin verme.Bu, reffer overflows, SQL enjeksiyonu, zayıf kimlikler veya güvensiz protokolleri miras mühendisliği ekipmanlarında ortak olabilir.
- [FONT:0)Post-patAT:[Dönetici:[Dönetici:0)[Dönderilmiş durumda) Bir kez erişim elde edilirken, testci uzlaşma boyutunu değerlendirir - daha sonra ortaya koyar, daha sonra da genişletilebilirlik ayrıcalıkları, fiziksel süreçler üzerinde etkisi gösterir.
- [FONT:0)Reporting and Remediation:) Kanıtlar, risk notları ve önceliklendirilmiş önerileri içeren ayrıntılı bir rapor sunmak. Takip testi, düzeltmelerin etkili olduğunu doğrulamaktadır.
Mühendislik Güvenlik Denetimlerinde Egzersiz Testinin Önemi
Mühendislik güvenlik denetimleri, hem IT hem de OT ağları da dahil olmak üzere mühendislik sistemlerine uygulanan bir organizasyonun güvenlik kontrolleri hakkında kapsamlı bir incelemedir. Bu denetimler, NIST SP 800-82 ( Endüstri Kontrol Sistemleri Güvenlik Kılavuzuna Rehberlik) ISA/IEC 62443 serisi ve endüstriye özgü düzenlemelere ilişkin olarak, enerji hizmetlerinin standartları doğrultusunda uyum sağlar.
Mühendislik güvenlik denetimlerine giriş sınavının temel yararları şunlardır:
Vulner yükümlülüklerinin erken tespiti
Mühendislik sistemleri genellikle uzun yıllar boyunca ya da on yıllar boyunca yatırılmadan çalışır, çünkü zaman gereksinimleri ve satıcılar kısıtlamaları. Vulner yaşlı protokollerin (Modbus, DNP3, PRONET) ve kopyalanmamış gömülü gömülü gömülü gömülü gömülü kontroller, saldırıcılar onları uygulamadan önce test eder.For example, a pen test, maruz kalan bir İnsan-Makine (HMI) uzaktan kumandanları, bir saldırganın kimyasal reaktörde ayarlamasını sağlar. Erken algılama, mühendislik ekibi zaman verir. Erken tespiti kontrolleri uygulama zamanı verir.
Geliştirilmiş Güvenlik Postası
Zayıflığı tanımlamak sadece savaşın yarısıdır.Staj testi çıktısı, organizasyonların savunmalarını güçlendirdiği tavsiyelere öncelik verir. Bir test, endüstriyel güvenlik duvarlarının her büyük sistem güncellemesinden veya entegrasyondan sonra tekrarlanabilir.
Uyumluluk Gereksinimleri
Birçok endüstri standardı ve düzenlemeleri düzenli penetrasyon testi. Örneğin, NERC CIP, yüksek elektrik sistemleri için periyodik kırılganlık değerlendirmeleri ve penetrasyon testleri gerektirir. Ödeme kartı Endüstri Data Security Standard (PCI DSS), mühendislik için özel olmasa da, her türlü prosedür kartı sahibine yönelik işlemlerin, kontrol siparişlerinin veya fiyat testlerinin kaybedilmesi için geçerlidir.
Risk Yönetimi ve Yatırım Önceleme
Mühendislik örgütleri sınırlı güvenlik bütçelerini etkin bir şekilde tahsis etmelidir. Pen testleri en kritik risklerin veriye dayalı bir bakış açısı sağlar. Örneğin, bir test, en büyük tehditin dış saldırganlara değil, fiziksel erişime sahip olan kişiler, son nokta algılama ve yanıt araçlarına yatırımları haklı çıkarabilir, katı erişim kontrolleri veya çalışan eğitim programları.
İş Sürekliliği ve Güvenliği
Mühendislik ortamlarında, başarılı bir siber saldırı veri hırsızlığının ötesinde sonuçları olabilir: Sistemdeki direnç testlerine fiziksel zarar verebilir. Bu güvenlik odaklı ve güvenlik kontrollerini engellemeye yardımcı olur. Örneğin, kötü niyetli bir komutun sistemdeki bir güvenlik aracına zarar veremez (SIS) sistemdeki yüksek güven sağlar.Bu güvenlik odaklı bakış açısı, güvenlik denetimlerine ve güvenlik denetimlerine özel olarak ayrılamaz.
Mühendislikte Egzersiz Testi
Farklı penetrasyon testleri güvenlik denetimlerinin kapsamı ve hedeflerine bağlı olarak kullanılmaktadır. Mühendislik bağlamda, test tipi seçimi operasyonel sistemlerin duyarlılığı ve zaman gerekliliklerini dikkate almalıdır. Aşağıda en alakalı kategoriler şunlardır:
Ağ Egzersiz Testi
Bu tip, yönlendiriciler, anahtarlar, güvenlik duvarları ve ağ segmentleri dahil ağ altyapısının içindeki açıklığa odaklanır. mühendislik ortamında, ağ kalem testleri genellikle şirket IT ağı ve OT ağı arasındaki sınırı inceler ( endüstriyel demilitarized bölgesi veya IDMZ). Testler, HMI ağ hatları gibi yanlış yapılandırmalar için görünür protokolleri veya yanlış yorumlayabilir veya bir şekilde bir saldırıya izin veren VLAN'ları bir uzlaşmadan diğerine yönlendirebilir.
Uygulama Testi
Mühendislikteki uygulamalar RTU'larda (Remote Terminal Birimleri) ve PLC'lerde bulunan yazılımları SQL enjeksiyonu gibi güvenlik kusurları için yazılımları değerlendiriyor, yerdeki komutları (XSS), güvensiz veya açık olmayan bir şekilde güncelleştirin.For web uygulamaları operatörler tarafından kullanılan bir API doğrulama sistemi üzerinde kullanılan bir API doğrulama sistemi üzerinde kullanılan bir API doğrulama işlemine odaklanır.For software for security errors such as SQL enjeksiyonu, testers may wrong-site scripting (XSS), insecure doğrudan nesne referansları ve tampon overflows. For web applications. For web applications. For web applications. For web applications. For web applications.
Fiziksel Eleştirme Testi Testi Testi
Mühendislik tesisleri genellikle kötü okuyucular, biyometrik tarayıcılar, kilitler ve gözetim kameraları gibi bu kontrolleri değerlendirmekte veya güvenlik personelinin sosyal mühendisliği gibi güvenlik kontrolleri için kontrol altına alınabilir.
Kablosuz Egzersiz Testi Testi Testi
Kablosuz iletişim modern mühendislikte ubiquitous: mobil operatör tabletleri için Wi-Fi, SWOTI için Bluetooth, ve uzaktan izleme için hücresel. Kablosuz pen testleri şifreleme gücü, kimlik doğrulama yöntemleri ve rogue erişim noktası riskleri. Ortak bulgular, bitmiş WEP veya WPA2-TKIP (Temporal Key Integrity Protokolü) ile tam bir saldırıya erişim sağlayan Wi-Fi ağları içerir.
OT/ICS-Specific Filter Test
Özelleştirilmiş penetrasyon testleri endüstriyel kontrol sistemleri için gereklidir, çünkü protokolleri, donanım ve kullanılabilirlik gereksinimleri geleneksel IT. OT pen testi aşırı dikkatli bir şekilde yapılmalıdır; agresif tarama, ekipmana dengesiz hale gelmek için başarısız olabilir. Testler özelleştirilmiş cihazlar (web konsolları için OWASPed Saldırısı gibi), ancak aynı zamanda özel komutlar kullanarak şifreleme ve kontrol sistemleri kullanarak şifreleme standartların eksikliğini sağlar.
Egzersiz Testi Etkili Bir Şekilde Uygulamayı Etkili Şekilde Etkiliyor
penetrasyon testlerinin faydalarını maksimize etmek için, özellikle mühendislik ortamlarında, organizasyonlar operasyonel teknolojinin eşsiz kısıtlamaları için hesap veren en iyi uygulamaları takip etmelidir.
Clear Scope ve Hedefleri Tanımlayın
Test başlamadan önce, testin tam bir reklam açıklaması olup olmadığını tanımlamak önemlidir.Bu genellikle en kritik varlıklardan risk bazlı bir seçim içerir - su arıtma tesisinin PLC ağı veya bir rüzgar çiftliği SCADA sistemi ile imzalanan bir uygulama alanıdır.
Qualified Professionals Kullanın
Yaygın test, özellikle OT ortamlarda derin teknik beceri gerektirir. Endüstride ilgili sertifikalara sahip etik hackerlar deneyimlidir - güvenlik PLC ve normal bir PLC ile fark edeceklerdir ve çökmüş kazalar olmadan miras ekipmanı nasıl idare edeceklerdir. Birçok firma endüstriyel penetrasyon testlerinde uzmanlaşmaktadır, örneğin endüstride listelenenler veya CISA tarafından önerilenler.
Düzenli Testler
Güvenlik devam eden bir süreçtir, bir zaman olayı değildir. Tehdit manzaraları geliştikten sonra, yeni güvenlikler günlük olarak keşfedildi ve Log4j gibi kritik bir kırılganlık keşfeder.En iyi uygulama, en az yıllık tam bir penetrasyon testi gerçekleştirebilir, OT'de hedef alınan testler ile takviye edilir (örneğin, tarama frekansı operasyonel risklerle dengelenebilir veya Log4j gibi kritik bir kırılganlığı keşfeder).
Takip Etleri Hakkında Takip
Bir penetrasyon testi, bulguların ele alındığı takdirde sadece değerlidir. Testten sonra, organizasyon OT etkileri dikkate alınmamış bir remediasyon planı belgelemeli ve son tarihlerde.Her bir bulgu, düzeltmelerin etkili olduğunu ve yeni güvenlik ve zamanların tanıtılmadığını doğrulamalıdır. Bu takip döngüsü, sadece standart CVSS puanları (Common Vulnerability Scoring System) ile OT etkileri dikkate alınmamalıdır.
Endüstri-Standal Methodolojileri Kullanın
Eleştirme Testi (PTES) gibi Çerçeveler, Ulusal Siber Güvenlik Mükemmeliyet Merkezi (NCCoE) ve CISA'nın ICS-specifics to Information Security Test and Assessment) tarafından yapılandırılmış yaklaşımlar sağlar. OT-specific contexts, test sonuçları hakkında "Conducting a Cybersecurity Test" kılavuzunu ifade eder.
Mühendislik için Yaygın Testte Yaygın Meydanlar
Mühendislik ortamlarındaki sınıflandırma engeller olmadan değildir. Bu zorlukların üstesinden gelmek başarılı bir nişan planlamada yardımcı olur.
Hava-Gapped Networks
Bazı kritik altyapı sistemleri internetten fiziksel olarak izole edilir ("havalı kapalı") Bu dış saldırı yüzeyi azaltırken, aynı zamanda baskılı sistemlerde de test edilmesi gerekir - USB damlaları, dizüstü bilgisayarlar veya zararlı iç cihazlarla ilgili olarak.
Miras Sistemleri ve Desteksiz Protokoller
Windows XP, Windows 2000 veya hatta özel gerçek zamanlı OSes gibi işletim sistemlerinde çalışan birçok endüstriyel sistem genellikle modern güvenlik özellikleri eksikliğinden yoksundur ve kimlik doğrulama veya şifrelemeyi desteklemeyen protokolleri kullanabilir (örneğin, eski Modbus, DNP3 veya BACnet).
Güvenlik Kıtlıkları
Güvenlik-kahkalama süreçleri (kimyasal, nükleer, otomotiv meclisi), herhangi bir yanlış girişin yaralanmasına veya çevresel zararlara neden olabilir. Egzersiz testi asla bir güvenlik kapanmasına veya bir güvenlik sıkışıplığına dokunmamalıdır.
Scheduling Downtime
Tam sömürü testi genellikle sistemi çevrimdışı parçaları kazara kesintiye uğratmak için gerektirir. 7/24 su dağıtım veya sürekli üretim gibi süreçler için, bu tür pencereler zor ve pahalı. Organizasyonlar planlanan bakım kapanışları sırasında testlere ihtiyaç duyabilir veya fabrika yöneticileri ile iletişim kurmak için bir engelleyici ortam kullanabilir.
Yanlış Olumlular ve Gürültü
OT ortamlarda otomatik tarama yanlış pozitif üretebilir, çünkü standart kırılgan tarayıcılar endüstriyel protokollerin ayarlanması gerekmez. Otomatik raporlarda bir protokol eksikliğini yüksek riskli bir kırılganlık olarak ifade edebilir, ancak sistem bu şekilde tasarlanır ve kontroller mevcut olsa da, dijital istismar edilebilirlik ve mimari kısıtlamalar arasında ayrımcılığa yol açabilir.
Skill Gaps
Hem IT hem de OT. Birçok penetrasyon testçilerinin web uygulama saldırılarına odaklandığı kronik bir güvenlik eksikliği var, ancak ISA Global Cyber Alliance gibi bir PLC veya dağıtılmış kontrol sistemi (DCS) ile hiç çalışmamış, diğer yandan siber güvenlik uzmanlığını yoksundur.
Bir Mühendislik Güvenlik Programına Bütünleme Testi
Yaygın test bir tek bir etkinlik olmamalıdır; politikaları, eğitimi, izleme ve olay yanıtı içeren daha geniş bir güvenlik programına dokunulduğunda en etkilidir.
DevSecOps ile geçiş sol
Birçok mühendislik sistemi çevik DevOps çevrimleri ile geliştirilmese de, "Değişim sol" prensibi geçerlidir. Mühendislikte kullanılan yazılım bileşenleri -oper panjurlar, bulut bağlantılı SCADA, alan teknisyenleri için mobil uygulamalar - geliştirme yaşam döngüsüne güvenlik testleri azaltılabilir.
Sürekli Test ve Otomasyon
Tam el kitabı testi kaynak yoğun olsa da, bazı yönler otomatik olabilir. Nessus (OT-sp özellikle eklentileri ile) veya Nexpose, yapılandırma veya yeni maruz kalan güvenlikleri tespit etmek için. Automate checklists for common false configuration (e.g., varsayılan şifreler, kontrol noktaları) ancak, yorum ve sömürü insan yargılarını gerektirir.En iyi yaklaşım otomatik taramaları sık sık sık (hafta veya aylık) ve insan kaynaklı penetrasyon testleri en az yıllık veya en büyük değişikliklerden sonra.
Raporlama ve ölçüm
Eleştirme testi raporları farklı izleyicilere uygun olmalıdır: CVSS v3.1 gibi tutarlı bir puanlama yöntemi kullanın, ancak örneğin, bir saldırganın güvenlik etkisi nedeniyle daha yüksek bir basınç set noktası değiştirmesine izin veren mühendisler için teknik raporlar, hatta CVSS v3.1 gibi tutarlı bir puanlama planı kullanın.
Dış Kaynaklar
Tek bir organizasyon her kontrol satıcısının ürününün her kırılganlığı üzerinde mevcut olamaz. ICS-CERT (Strate Control Systems Cyber Emergency Response Team) posta listesi, SANS ICS topluluğu ve satıcılara özel güvenlik danışmanları ilan edildiğinde (örneğin, popüler bir PLC markasında uzaktan bir uygulama) bir uygulama alanı ile bağlantı kurun, çevrenizin açığa çıkmasını doğrulama testinin açığa çıktığını doğrulamayı planlayın.
Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç
Disiplinli test, mühendislik güvenlik denetimlerinin vazgeçilmez bir bileşenidir. Proaktif saldırılar yoluyla güvenlik açıklarını proaktif olarak tanımlamak ve ele almak, organizasyonlar kritik altyapıyı koruyabilir, operasyonel sürekliliği sağlamak ve paydaşların güvenlerini sağlamak.Bir mühendislik ortamındaki ihlalin sonuçları, yalnızca denetim döngülerine olan ceza testlerinin ötesine uzatabilir ve düzenli olarak test etmek için en iyi uygulamaları yapar ve kalıcı bir şekilde zemin oluşturmalıdır.
Daha fazla okuma için, ESRAT'ye danışın:0)OWASP Test Kılavuzu[DÜT:1) Uygulama güvenlik testi metodolojileri için, [[Üye Olmayanlar için [[Üye Olmayanlar için 800-82 Kılavuz:2) OT-özel kontroller için de birçok makaleye sahiptir ve DÖRTÜSÜSÜSÜSÜSÜSÜŞÜNCÜye ait değildir.