Tisíce řídicích systémů vodáren jsou stále viditelné online
Nový výzkum identifikoval více než 4 000 průmyslových řídicích jednotek Rockwell Automation připojených přímo k internetu, z nichž mnohé souvisejí s americkými vodárenskými společnostmi. Mezi odhalenými zařízeními bylo 22 vysledováno k městům, která již zažila kybernetické útoky zaměřené na vodohospodářskou infrastrukturu. Tato zjištění kladou nepříjemnou otázku pro vodohospodářský sektor: proč je po letech federálních varování stále tolik kritických systémů viditelných pro kohokoli, kdo skenuje internet?
Exponované vybavení zahrnuje programovatelné logické automaty (PLC), malé průmyslové počítače, které řídí fyzikální procesy jako tlak vody, dávkování chemikálií a provoz čerpadel. Nejedná se o spotřebitelská zařízení skrytá za domácím routerem. Mají být izolována v chráněných interních sítích, přístupná pouze oprávněným operátorům. Když je PLC dostupné z otevřeného internetu, stává se potenciálním vstupním bodem pro kohokoli se správnými nástroji a motivací, od oportunistických skenerů po hrozivé aktéry napojené na státy.
Proč jsou exponované průmyslové řídicí jednotky problémem pro soukromí a bezpečnost
Je lákavé to zařadit pod „průmyslovou kybernetickou bezpečnost“ a jít dál, ale exponované průmyslové řídicí jednotky s sebou nesou důsledky, které sahají daleko za IT oddělení. Vodárenské společnosti uchovávají provozní data, informace o zákaznických účtech a podrobnosti o infrastruktuře, které – pokud jsou vystaveny nebo zmanipulovány – ovlivňují celé komunity. Kompromitovaný řídicí systém není jen rizikem pro ochranu osobních údajů; je to riziko pro veřejnou bezpečnost, protože útočníci, kteří získají přístup k PLC, mohou teoreticky měnit procesy úpravy vody nebo narušit dodávky.
Je to také v zásadě příběh o soukromí v širším smyslu. Zákazníci veřejných služeb nemají žádný přehled o tom, zda je infrastruktura dodávající jejich vodu bezpečná, a žádný smysluplný způsob, jak se z toho vyvázat, pokud není. Na rozdíl od napadeného prodejce nebo platformy sociálních médií nelze změnit poskytovatele, když je to právě váš městský vodovodní systém, kdo provozuje exponovaná zařízení. Břemeno ochrany soukromí a bezpečnosti leží výhradně na provozovatelích, kteří podle tohoto výzkumu důsledně nedodržovali federální pokyny, aby tyto systémy odpojili z internetu nebo je řádně oddělili od veřejné sítě.
Vzorec varování, která mezeru neuzavřela
Federální úřady opakovaně vyzývaly vodárenské společnosti a další provozovatele kritické infrastruktury, aby odstranili průmyslové řídicí systémy vystavené internetu, prosazovali silnou autentizaci a oddělili sítě provozních technologií od firemní IT sítě. Navzdory těmto pokynům ukazuje skenování, na němž je tento výzkum založen, že problém přetrvává ve velkém měřítku, přičemž tisíce řídicích jednotek jsou stále objevitelné pomocí základních internetových skenovacích nástrojů, které nevyžadují žádný zvláštní přístup ani sofistikovanost.
Zvlášť pozoruhodná je skutečnost, že 22 exponovaných zařízení se nachází ve městech, která již byla terčem útoků na vodovodní systémy. To naznačuje, že ani poté, co incident upoutá pozornost na konkrétní podnik nebo region, není základní vystavení nutně napraveno. Samotné povědomí se nepřeklápí do akce, ať už z důvodu rozpočtových omezení, nedostatku personálu nebo naprosté složitosti dodatečného zabezpečení infrastruktury, která nikdy nebyla navrhována s ohledem na připojení k internetu.
To odráží širší vzorec pozorovaný napříč sektory pod tlakem kybernetických hrozeb. Například ve zdravotnictví musely úřady aktivně vyzývat organizace ke sdílení dat o ransomwarových hrozbách, protože provozovatelé se historicky zdráhali incidenty hlásit, což zpomalovalo kolektivní obranné úsilí. Zdá se, že vodárenské společnosti čelí podobné propasti mezi vydanými pokyny a jejich dodržováním, a v obou případech je výsledkem to, že zranitelnosti přetrvávají déle, než by měly.
Co to znamená pro vás
Většina čtenářů nejsou provozovatelé vodárenských systémů, ale tento výzkum je stále důležitý pro každého, kdo spoléhá na obecní infrastrukturu, což je téměř každý. Exponované průmyslové řídicí jednotky představují systémové riziko, které jednotliví spotřebitelé nemohou přímo napravit prostřednictvím osobních bezpečnostních návyků, jako je používání VPN nebo silných hesel. Nicméně povědomí má svou hodnotu. Pochopení, že existují mezery v zabezpečení kritické infrastruktury, může ovlivnit to, jak komunikujete s místními úředníky, správními radami veřejných služeb a veřejnými připomínkovými obdobími, kde se rozhoduje o investicích do infrastruktury.
Pokud pracujete v obecních veřejných službách, vodárenství nebo v jakémkoli prostředí provozních technologií, je tento výzkum přímou výzvou k akci. Federální varování týkající se odhalených PLC a řídicích systémů nejsou hypotetická; popisují zdokumentované, přetrvávající vystavení, které útočníci mohou a také zneužívají.
Klíčové poznatky pro čtenáře a provozovatele
Pro provozovatele veřejných služeb a týmy provozních technologií jsou okamžité priority jasné: auditovat, která zařízení jsou dostupná z veřejného internetu, odstranit zbytečné vystavení a zavést segmentaci sítě mezi řídicími systémy a vším ostatním. Pro běžné čtenáře jsou nejlepšími kroky ty občanské: zeptejte se místních vodárenských orgánů na jejich kybernetickou bezpečnostní pozici, podpořte financování modernizace bezpečnosti infrastruktury a zůstaňte informováni, protože podobných výzkumů se bude objevovat stále více. Vystavení tisíců průmyslových řídicích jednotek se neuzavře samo a jeho odstranění vyžaduje trvalý tlak ze strany regulátorů i komunit, kterým tyto systémy slouží.




