Хиляди контролери на водни системи все още видими онлайн
Ново проучване идентифицира над 4 000 индустриални контролера Rockwell Automation, свързани директно с интернет, много от които свързани с американски водоснабдителни дружества. Сред откритите устройства 22 са били проследени до градове, които вече са преживели кибератаки срещу водната инфраструктура. Констатациите повдигат неудобен въпрос за водния сектор: защо, след години федерални предупреждения, толкова много критични системи все още са видими за всеки, който сканира интернет?
Изложеното оборудване включва програмируеми логически контролери (PLC) – малките индустриални компютри, които управляват физически процеси като водно налягане, дозиране на химикали и работа на помпи. Това не са потребителски устройства, които стоят зад домашен рутер. Те трябва да бъдат изолирани в защитени вътрешни мрежи, достъпни само за упълномощени оператори. Когато един PLC е достъпен от отворения интернет, той се превръща в потенциална входна точка за всеки, който разполага с правилните инструменти и мотивация – от сканиращи с опортюнистична цел до свързани с държави заплахи.
Защо откритите индустриални контролери са проблем за поверителността и безопасността
Изкушаващо е да причислим това към „индустриалната киберсигурност“ и да продължим, но откритите индустриални контролери носят последствия, които надхвърлят ИТ отделите. Водоснабдителните дружества съхраняват оперативни данни, информация за клиентски акаунти и подробности за инфраструктурата, които, ако бъдат разкрити или манипулирани, засягат цели общности. Компрометиран контролер не е само риск за поверителността на данните; той е риск за обществената безопасност, тъй като нападателите, получили достъп до PLC, на теория могат да променят процесите на пречистване или да нарушат услугата.
Това е и фундаментално история за поверителността в по-широк смисъл. Потребителите на комунални услуги нямат видимост дали инфраструктурата, доставяща водата им, е сигурна, и нямат смислен начин да откажат услугата, ако не е. За разлика от пробив в търговска верига или социална медийна платформа, не можеш да смениш доставчика, когато твоята общинска водна система е тази, която управлява изложено оборудване. Тежестта за поверителността и безопасността пада изцяло върху операторите, които според това проучване не са следвали последователно федералните насоки да извадят тези системи от интернет или да ги сегментират правилно от публичната мрежа.
Модел от предупреждения, които не са преодолели разликата
Федералните агенции многократно са призовавали водоснабдителните дружества и други оператори на критична инфраструктура да премахнат индустриалните системи за управление, достъпни от интернет, да наложат силна автентикация и да сегментират мрежите на оперативните технологии от корпоративните ИТ. Въпреки това сканирането, на което се основава това проучване, показва, че проблемът продължава да съществува в голям мащаб – хиляди контролери все още могат да бъдат открити с основни инструменти за сканиране на интернет, които не изискват специален достъп или сложни умения.
Фактът, че 22 от изложените устройства се намират в градове, които вече са били обект на атаки срещу водни системи, е особено забележителен. Това подсказва, че дори след като инцидент привлече внимание към конкретно дружество или регион, основната уязвимост не е непременно отстранена. Само по себе си осъзнаването не води до действие – било поради бюджетни ограничения, недостиг на персонал или самата сложност от добавянето на защита към инфраструктура, която никога не е проектирана с мисъл за интернет свързаност.
Това отразява по-широк модел, наблюдаван в сектори под натиск от киберзаплахи. В здравеопазването например агенциите трябваше активно да призовават организациите да споделят данни за заплахи от рансъмуер, защото операторите исторически не са склонни да разкриват инциденти, което забавя колективните усилия за защита. Водоснабдителните дружества изглежда се сблъскват с подобна разлика между дадени и следвани насоки, като и в двата случая резултатът е, че уязвимостите се задържат по-дълго, отколкото трябва.
Какво означава това за вас
Повечето читатели не са оператори на водни системи, но това проучване има значение за всеки, който разчита на общинска инфраструктура – а това са почти всички. Изложените индустриални контролери представляват системен риск, който отделните потребители не могат пряко да отстранят чрез лични навици за сигурност като ползване на VPN или силни пароли. Въпреки това осведомеността има стойност. Разбирането, че съществуват пропуски в сигурността на критичната инфраструктура, може да повлияе на начина, по който общувате с местните власти, управителните съвети на комуналните услуги и периодите за обществено обсъждане, в които се вземат решения за инвестиции в инфраструктура.
Ако работите в или около общински комунални дружества, пречистване на вода или която и да е среда с оперативни технологии, това проучване е директен призив за действие. Федералните предупреждения относно изложени PLC и системи за управление не са хипотетични; те описват документирано, продължаващо излагане, което нападателите могат и действително експлоатират.
Изводи за читатели и оператори
За операторите на комунални услуги и екипите по оперативни технологии непосредствените приоритети са ясни: одит кои устройства са достъпни от публичния интернет, премахване на ненужното излагане и внедряване на мрежова сегментация между системите за управление и всичко останало. За обикновените читатели най-добрите стъпки са граждански: попитайте местните водни власти за тяхната позиция по киберсигурност, подкрепете финансирането за подобрения в сигурността на инфраструктурата и бъдете информирани, докато продължават да излизат още подобни проучвания. Излагането на хиляди индустриални контролери няма да изчезне от само себе си, а преодоляването му изисква постоянен натиск както от регулаторите, така и от общностите, които тези системи обслужват.




