A Cybersecurity and Infrastructure Security Agency, vagyis a CISA, valamint az FBI közös tájékoztatója arra figyelmeztet, hogy a külső ipari vezérlőrendszer-integrátoroknak adott túlzott hozzáférés utat nyithat az érzékeny üzemi környezetek felé.
Az amerikai kiberbiztonsági hatóságok az ipari vezérlőrendszereket kiszolgáló külső vállalkozók szigorúbb felügyeletére szólítják fel a kritikus infrastruktúrák üzemeltetőit. Egy automatizálási vállalatot ért behatolás ugyanis megmutatta, milyen értékes információforrást jelenthetnek a támadók számára az ügyfelek műszaki dokumentumai.
Az ipari vezérlőrendszerek, röviden ICS-rendszerek fizikai folyamatok megfigyelését és automatizálását végzik. Az ezeket tervező, telepítő és karbantartó külső integrátorok hozzáférése ezért közvetlenül befolyásolhatja az alapvető szolgáltatások biztonságát.
Érzékeny ügyféladatokat gyűjtöttek össze egy automatizálási vállalatnál
Az FBI beszámolója szerint 2025 márciusa és áprilisa között külföldi kibertámadók jutottak be egy amerikai ipari automatizálási vállalat hálózatába.
A cég rendszerintegrációs, mérnöki tanácsadási és SCADA-programozási szolgáltatásokat nyújtott. Ügyfelei között villamosenergia-szolgáltatók és közlekedési szervezetek is szerepeltek.
A behatolók többek között a „customers”, vagyis „ügyfelek”, valamint a „SCADA” kifejezésekre kerestek rá. Ezután kilenc ZIP-archívumba mintegy 800 fájlt gyűjtöttek össze, feltételezhetően adatkivitel céljából. A fájlok ügyfelek SCADA-rendszereire vonatkozó információkat, ipari eszközök adatait és műszaki rajzokat tartalmaztak.
A hatóságok szerint ezek az információk későbbi, működést megzavaró támadások előkészítését segíthetik. A vállalatot nem nevezték meg, és nem állapították meg, hogy az incidens következtében az ügyfeleit is támadás érte volna. Az esetet a CISA és az FBI közös tájékoztatója ismerteti.
Ez lényeges különbség: a nyilvánosságra hozott tevékenység érzékeny információkhoz való hozzáférést és azok összegyűjtését igazolja, nem pedig az ügyfelek működésének bizonyított megzavarását.
A külső hozzáférésnek világos korlátokra van szüksége
A tágabb probléma az, hogy egy beszállítói kapcsolat többféle kockázatot is összekapcsolhat.
Egy vállalkozó részletesen ismerheti az üzemeltető berendezéseit, rendelkezhet a távoli karbantartáshoz szükséges hitelesítő adatokkal, és olyan összetevőket szállíthat, amelyek beépülnek az éles üzemi környezetbe.
Ilyen helyzetben nem elegendő kizárólag kereskedelmi beszállítóként értékelni a partnert. Azt is meg kell érteni, milyen következményekkel járna az alapvető szolgáltatásokra nézve, ha a vállalkozó rendszereit feltörnék.
A CISA többek között az alábbiakat javasolja:
- kiberbiztonsági követelmények beépítése a szerződésekbe;
- az internet felől elérhető berendezések felülvizsgálata;
- a távoli hozzáférések megfigyelése és naplózása;
- az integrátor által szállított hardverek és szoftverek nyilvántartása;
- a kézi üzemeltetési eljárások gyakorlása;
- a külső szolgáltatók szerepének figyelembevétele a helyreállítási tervekben.
Mindezek alapja a legkisebb jogosultság elve: a vállalkozók csak a kijelölt feladatukhoz szükséges hozzáférést kapják meg.
A hangsúly így a partner iránti bizalom mellett a hozzáférés korlátozhatóságára, átláthatóságára és a biztonságos működés helyreállíthatóságára kerül.
Vezetői szempontból ennek gyakorlati következménye, hogy a mérnöki munka kiszervezése után is pontosan ismerni kell, hogyan befolyásolja ez a munka az üzemi folyamatok feletti ellenőrzést.
A távoli támogatás nem veszélyeztetheti az üzembiztonságot
A távoli támogatás különös figyelmet igényel. Hatékony karbantartási lehetőséget biztosíthat, ugyanakkor hozzáférési útvonalat is teremthet az érzékeny berendezésekhez.
Az amerikai NIST az üzemi technológia, vagyis az OT biztonságáról szóló útmutatójában azt javasolja, hogy a távoli hozzáférést igazolt üzleti vagy működési igény indokolja, és annak megfelelően korlátozzák.
Az ajánlások között szerepel az egyéni felhasználónevek használata, az alapértelmezett hitelesítő adatok megváltoztatása vagy eltávolítása, a távoli tevékenységek megfigyelése, valamint a hozzáférés visszavonása, amikor arra már nincs szükség. Az üzemeltető személyzetnek arról is tudnia kell, mikor terveznek távoli munkavégzést.
A NIST hangsúlyozza, hogy az OT-rendszerek sajátos biztonsági, megbízhatósági és teljesítménykövetelményekkel rendelkeznek. A védelmi intézkedéseknek ezekhez kell igazodniuk. Ezt a megközelítést a NIST OT-biztonsági útmutatója részletezi.
Egy karbantartási kapcsolat nem kerülheti meg a meglévő védelmet pusztán azért, mert a beszállítónak sürgős hozzáférésre van szüksége. Ugyanakkor a kapcsolat megszakítása sem veszélyeztetheti a biztonságos üzemmenetet.
A hatékony intézkedések kialakításához ezért a mérnökök, az üzemeltetők és a biztonsági csapatok együttműködése szükséges.
Ellenőrzött átjárón keresztül érjék el az ipari eszközöket
A brit National Cyber Security Centre, vagyis az NCSC az OT-kapcsolatok kitettségének csökkentéséről szóló útmutatójában részletesebb hálózati megoldást is javasol.
Ahol lehetséges, a hozzáférést csak akkor szabad engedélyezni, amikor valóban szükség van rá. Külső beszállítói támogatás esetén az NCSC egy külön, ellenőrzött hálózati szegmensben elhelyezett biztonságos átjárón keresztüli, közvetített kapcsolatot ajánl.
A külső fél ehhez a köztes rendszerhez kapcsolódik, amely szabályozza és közvetíti az üzemi eszköz elérését. A megközelítést az NCSC kapcsolati kitettségről szóló útmutatója ismerteti.
Ez csökkenti annak szükségességét, hogy az ipari berendezések közvetlenül elérhetők legyenek külső hálózatokból. Egyúttal jól azonosítható ellenőrzési pontot hoz létre, ahol a hozzáférés szabályozható és megfigyelhető.
A beszállítói hozzáféréseket felülvizsgáló üzemeltető számára ezért nem elég azt megkérdezni, hogy a vállalkozó titkosított kapcsolatot használ-e.
Azt is tisztázni kell, mely berendezéseket érheti el a munkamenet, mennyi ideig, és kinek az ellenőrzése alatt.
Az internetes kitettséget a szolgáltatások megzavarása nélkül kell csökkenteni
A CISA külön, internetes kitettségről szóló útmutatása a nyilvánosan elérhető eszközök azonosítását, az elérhetőség szükségességének vizsgálatát, valamint a felesleges hozzáférések korlátozását vagy megszüntetését javasolja.
Azoknál a rendszereknél, amelyeknek elérhetőnek kell maradniuk, a lehetséges intézkedések közé tartozik:
- az alapértelmezett jelszavak megváltoztatása;
- a biztonsági frissítések telepítése;
- megfigyelt köztes hozzáférési kiszolgálók, úgynevezett jump hostok használata;
- többtényezős hitelesítés bevezetése, ahol ez megvalósítható.
Ha a többtényezős hitelesítést csak a jump hoston lehet kikényszeríteni, akkor ott kell kialakítani ezt az ellenőrzési pontot.
A CISA arra is figyelmeztet, hogy a kapcsolatok módosítása előtt fel kell mérni a rendszerek közötti függőségeket. Ez az ipari környezetekben különösen fontos.
Egy kapcsolat, amelyet a biztonsági csapat szükségtelennek tart, üzemi adatokat továbbíthat vagy karbantartási feladatot támogathat. Rendeltetésének tisztázása lehetővé teszi, hogy az üzemeltető tudatosan váltsa ki vagy korlátozza azt, ahelyett hogy rosszul felmért működési következményekkel járó, elhamarkodott változtatást hajtana végre.
A szerződések és a rejtett kapcsolatok is biztonsági réseket teremthetnek
A beszállítói szerződések támogathatják a védelmi intézkedéseket, de meg is nehezíthetik azok bevezetését.
Az NCSC külső felekhez kapcsolódó OT-kockázatokról szóló útmutatója arra figyelmeztet, hogy a folyamatos távoli hozzáférést előíró szerződéses feltételek akadályozhatják azt a működési modellt, amelyben a hozzáférést csak szükség esetén kapcsolják be.
Az útmutató a szükségtelen követelmények felülvizsgálatát javasolja. Ha ezeket nem lehet megszüntetni, kiegészítő védelmi intézkedéseket kell alkalmazni, például megfigyelést, hálózati szegmentálást és szűkített hozzáférést.
Ugyanez az anyag olyan kapcsolatokat is kiemel, amelyek elkerülhetik a szokásos felügyeletet. Ilyenek lehetnek a berendezésekbe épített mobilhálózati modemek vagy a vezeték nélküli konfigurációs felületek.
Egy beszállító által telepített eszköz akkor is új bejutási útvonalat teremthet, ha a fő vállalati kapcsolat szigorúan ellenőrzött. Az üzemeltetőknek ezért ismerniük kell a leszállított berendezések kommunikációs képességeit, és dokumentálniuk kell, hogyan védik a megtartott alternatív hozzáféréseket. Ezeket a szempontokat az NCSC harmadik felek OT-kockázatairól szóló útmutatója részletezi.
A beszerzés így fontos beavatkozási ponttá válik. Az útmutatásból következő gyakorlati tanulság, hogy a biztonsági és mérnöki csapatoknak nagyobb mozgásterük van a hozzáférési követelmények rendezésére az eszköz megvásárlása vagy a szolgáltatási szerződés aláírása előtt.
Ha egy összeegyeztethetetlen támogatási követelmény csak a telepítés után derül ki, a szervezetnek úgy kell változtatásokról tárgyalnia, hogy közben már függ az adott szolgáltatástól.
Az eszközleltárnak követnie kell az üzemi változásokat
Az átláthatóság attól is függ, hogy az üzemeltető pontosan tudja-e, mit telepített a beszállító.
A NIST energiaszektorra vonatkozó eszközgazdálkodási gyakorlati útmutatója az üzemi eszközállomány alapállapotának rögzítését és az attól való eltérések észlelését ismerteti.
A releváns adatok közé tartoznak a gyártók, a modellek, a firmware-verziók, a telepítési helyek, a kommunikációs kapcsolatok és az eszközök működési jelentősége. Az útmutató a távoli telephelyeken elosztva működő berendezések nyomon követésének nehézségeivel is foglalkozik.
A külső szolgáltatók felügyeletében ez azt jelenti, hogy az átadott eszközleltárnak egy folyamatos nyilvántartási folyamat részévé kell válnia.
Az üzembe helyezéskor kapott lista a cserék, frissítések és karbantartási módosítások után már nem feltétlenül írja le a tényleges környezetet.
A dokumentált és a valóban jelen lévő eszközök összevetése segít feltárni az eltéréseket és kijelölni a további vizsgálat irányát. A leltár még hasznosabb, ha azt is megmutatja, mely üzemi funkciók függnek az egyes eszközöktől.
A megfigyelésnek különbséget kell tennie a karbantartás és a visszaélés között
A következő feladat az elvárt mérnöki tevékenység és a jogszerű hozzáférés gyanús felhasználásának megkülönböztetése.
Az NCSC OT-naplózásról és megfigyelésről szóló útmutatója a normál működés alapállapotának meghatározását, valamint a reális támadási útvonalakhoz igazított riasztások kialakítását javasolja. Külön foglalkozik azzal a veszéllyel, hogy a karbantartási tevékenység elfedheti a jogosulatlan műveleteket.
Az NCSC szerint a biztonsági műveleteket végző csapatoknak tudniuk kell a tervezett karbantartásokról. Biztosítaniuk kell azt is, hogy az engedélyezett időablakokon kívül a riasztások ismét teljes körűen működjenek.
A sürgősségi hozzáférésnek fokozott, azonnali ellenőrzést kell kiváltania, és nem válhat rutinszerű támogatási módszerré.
A hálózati szegmensek közötti forgalom megfigyelése abban is segít, hogy ellenőrizzék: a szegmentálás valóban a tervezett módon működik-e.
Üzemeltetői szempontból ez azt jelenti, hogy a sikeres bejelentkezés önmagában nem bizonyítja a tevékenység jogszerűségét. Az időpontot, a célrendszert és az elvégzett műveleteket az üzemi körülményekkel együtt kell értékelni.
A helyreállítási tervnek a beszállító kompromittálódásával is számolnia kell
A megbízhatónak tekintett hozzáférések kockázata nem korlátozódik az ipari integrátorokra.
A CISA StopRansomware útmutatója a külső szolgáltatókat és a felügyelt szolgáltatásokat nyújtó partnereket is lehetséges fertőzési útvonalként azonosítja. A legkisebb jogosultság elvét és a feladatkörök szétválasztását javasolja, továbbá a biztonsági elvárások egyértelmű rögzítését ott, ahol a mentéseket is beszállító kezeli.
Ez egy fontos helyreállítási szempontot erősít meg: egyetlen vállalkozó sem válhat ellenőrizetlen függőségi ponttá egyszerre az üzemi támogatásban és a helyreállításban.
A vezetőknek bizonyítékra van szükségük arra, hogy a helyreállítási megoldások akkor is használhatók maradnak, ha a beszállító szokásos rendszerei vagy munkatársai nem érhetők el.
Az NCSC OT-elkülönítési tervekről szóló útmutatása azzal foglalkozik, hogyan lehet kompromittálódás vagy fokozott fenyegetettség esetén leválasztani az üzemi környezetet a külső kapcsolatokról.
Az ilyen terveknek az üzletmenet-folytonossági intézkedések részét kell képezniük, figyelembe kell venniük a tágabb függőségeket, és működésüket tesztelni kell. A beszállítói megállapodásokban arra is szükség lehet, hogy a távoli segítségnyújtás helyszíni támogatásra válthasson.
Ennek gyakorlása konkréttá teszi a vezetői feladatokat:
- Ki jogosult engedélyezni az elkülönítést?
- Mely alapvető funkciók maradnak elérhetők?
- Megszerezhető-e a szükséges szakértelem egy gyanús kapcsolat újbóli megnyitása nélkül?
Az ezekre adott válaszok határozzák meg, hogy egy technikai elszigetelési intézkedés hosszabb ideig is fenntartható-e.
Az ICS-rendszerek biztonsága felsővezetői felelősség is
Az igazgatóságok és felső vezetők számára az útmutatók közös üzenete az, hogy az integrátori hozzáférést a működési ellenálló képesség részeként kell kezelni.
Ehhez konkrét, ellenőrizhető információkra van szükség: pontosan ismert eszközállományra, indokolt hozzáférési útvonalakra, érvényesíthető szerződéses elvárásokra, megfigyelt tevékenységre és arra a tesztelt képességre, hogy a szervezet külső támogatás kiesésekor is biztonságosan működjön tovább.
Ezek együttes felülvizsgálata segít a vezetőknek felismerni, hol fordulhat át egy külső partnerre való támaszkodás egy már kompromittált szolgáltatótól való függésbe.
Az eredeti cikk címe: „CISA and FBI Warn Third-Party ICS Access Can Put Critical Infrastructure at Risk”.




