Χιλιάδες ελεγκτές συστημάτων ύδρευσης παραμένουν ορατοί στο διαδίκτυο

Νέα έρευνα έχει εντοπίσει περισσότερους από 4.000 βιομηχανικούς ελεγκτές της Rockwell Automation που είναι συνδεδεμένοι απευθείας στο διαδίκτυο, πολλοί από τους οποίους σχετίζονται με υπηρεσίες ύδρευσης των ΗΠΑ. Μεταξύ των εκτεθειμένων συσκευών, 22 εντοπίστηκαν σε πόλεις που έχουν ήδη υποστεί κυβερνοεπιθέσεις με στόχο υποδομές υδροδότησης. Τα ευρήματα εγείρουν ένα άβολο ερώτημα για τον τομέα ύδρευσης: γιατί, μετά από χρόνια ομοσπονδιακών προειδοποιήσεων, τόσα πολλά κρίσιμα συστήματα παραμένουν ορατά σε οποιονδήποτε σαρώνει το διαδίκτυο;

Ο εκτεθειμένος εξοπλισμός περιλαμβάνει προγραμματιζόμενους λογικούς ελεγκτές (PLC), τους μικρούς βιομηχανικούς υπολογιστές που διαχειρίζονται φυσικές διεργασίες όπως η πίεση του νερού, η χημική δοσομέτρηση και η λειτουργία αντλιών. Δεν πρόκειται για καταναλωτικές συσκευές που βρίσκονται πίσω από έναν οικιακό δρομολογητή. Υποτίθεται ότι είναι απομονωμένες σε προστατευμένα εσωτερικά δίκτυα, προσβάσιμα μόνο σε εξουσιοδοτημένους χειριστές. Όταν ένα PLC είναι προσβάσιμο από το ανοιχτό διαδίκτυο, μετατρέπεται σε πιθανό σημείο εισόδου για οποιονδήποτε διαθέτει τα κατάλληλα εργαλεία και κίνητρο, από ευκαιριακούς σαρωτές έως κρατικά συνδεδεμένες απειλητικές οντότητες.

Γιατί οι εκτεθειμένοι βιομηχανικοί ελεγκτές αποτελούν πρόβλημα ιδιωτικότητας και ασφάλειας

Είναι δελεαστικό να το κατατάξουμε στην «βιομηχανική κυβερνοασφάλεια» και να προχωρήσουμε, αλλά οι εκτεθειμένοι βιομηχανικοί ελεγκτές έχουν συνέπειες που ξεπερνούν κατά πολύ τα τμήματα ΙΤ. Οι υπηρεσίες ύδρευσης διατηρούν επιχειρησιακά δεδομένα, πληροφορίες λογαριασμών πελατών και λεπτομέρειες υποδομών που, αν εκτεθούν ή παραποιηθούν, επηρεάζουν ολόκληρες κοινότητες. Ένας παραβιασμένος ελεγκτής δεν συνιστά απλώς κίνδυνο για την ιδιωτικότητα των δεδομένων· είναι κίνδυνος για τη δημόσια ασφάλεια, καθώς οι επιτιθέμενοι που αποκτούν πρόσβαση σε ένα PLC μπορούν, θεωρητικά, να αλλοιώσουν διεργασίες επεξεργασίας ή να διακόψουν την υπηρεσία.

Αυτό είναι επίσης, κατά μία ευρύτερη έννοια, μια ιστορία ιδιωτικότητας. Οι καταναλωτές υπηρεσιών κοινής ωφέλειας δεν έχουν ορατότητα για το αν η υποδομή που παρέχει το νερό τους είναι ασφαλής, ούτε κάποιον ουσιαστικό τρόπο να εξαιρεθούν αν δεν είναι. Σε αντίθεση με έναν παραβιασμένο λιανοπωλητή ή μια πλατφόρμα κοινωνικής δικτύωσης, δεν υπάρχει δυνατότητα αλλαγής παρόχου όταν το δημοτικό σύστημα ύδρευσης είναι αυτό που λειτουργεί εκτεθειμένο εξοπλισμό. Το βάρος της ιδιωτικότητας και της ασφάλειας πέφτει αποκλειστικά στους διαχειριστές που, σύμφωνα με αυτή την έρευνα, δεν έχουν ακολουθήσει με συνέπεια τις ομοσπονδιακές οδηγίες για την απομάκρυνση αυτών των συστημάτων από το διαδίκτυο ή την κατάλληλη τμηματοποίησή τους από το δημόσιο διαδίκτυο.

Ένα μοτίβο προειδοποιήσεων που δεν έκλεισαν την ψαλίδα

Οι ομοσπονδιακές υπηρεσίες έχουν επανειλημμένα παροτρύνει τις επιχειρήσεις ύδρευσης και άλλους φορείς κρίσιμων υποδομών να απομακρύνουν τα εκτεθειμένα στο διαδίκτυο συστήματα βιομηχανικού ελέγχου, να επιβάλουν ισχυρή ταυτοποίηση και να τμηματοποιήσουν τα δίκτυα επιχειρησιακής τεχνολογίας από το εταιρικό ΙΤ. Παρά τις οδηγίες αυτές, η σάρωση στην οποία βασίζεται η έρευνα δείχνει ότι το πρόβλημα επιμένει σε μεγάλη κλίμακα, με χιλιάδες ελεγκτές να εξακολουθούν να είναι ανιχνεύσιμοι με βασικά εργαλεία σάρωσης που δεν απαιτούν ειδική πρόσβαση ή εξειδίκευση.

Το γεγονός ότι 22 από τις εκτεθειμένες συσκευές βρίσκονται σε πόλεις που έχουν ήδη στοχοποιηθεί από επιθέσεις σε συστήματα ύδρευσης είναι ιδιαίτερα αξιοσημείωτο. Υποδεικνύει ότι ακόμη και μετά από ένα περιστατικό που εφιστά την προσοχή σε μια συγκεκριμένη υπηρεσία ή περιοχή, η υποκείμενη έκθεση δεν θεραπεύεται απαραίτητα. Η επίγνωση από μόνη της δεν μεταφράζεται σε δράση, είτε λόγω περιορισμών προϋπολογισμού, είτε λόγω ελλείψεων προσωπικού, είτε λόγω της αμιγούς πολυπλοκότητας της μεταγενέστερης ενσωμάτωσης ασφάλειας σε υποδομές που δεν σχεδιάστηκαν ποτέ με γνώμονα τη συνδεσιμότητα στο διαδίκτυο.

Αυτό αντικατοπτρίζει ένα ευρύτερο μοτίβο που παρατηρείται σε τομείς υπό πίεση από κυβερνοαπειλές. Στην υγειονομική περίθαλψη, για παράδειγμα, οι υπηρεσίες χρειάστηκε να παροτρύνουν ενεργά οργανισμούς να μοιράζονται δεδομένα απειλών ransomware επειδή οι φορείς εκμετάλλευσης ήταν ιστορικά διστακτικοί στο να γνωστοποιούν περιστατικά, επιβραδύνοντας τις συλλογικές αμυντικές προσπάθειες. Οι υπηρεσίες ύδρευσης φαίνεται να αντιμετωπίζουν ένα παρόμοιο χάσμα μεταξύ των οδηγιών που εκδίδονται και των οδηγιών που ακολουθούνται, και στις δύο περιπτώσεις το αποτέλεσμα είναι οι ευπάθειες να παραμένουν περισσότερο από όσο θα έπρεπε.

Τι σημαίνει αυτό για εσάς

Οι περισσότεροι αναγνώστες δεν είναι διαχειριστές συστημάτων ύδρευσης, αλλά αυτή η έρευνα εξακολουθεί να έχει σημασία για οποιονδήποτε εξαρτάται από τις δημοτικές υποδομές, δηλαδή σχεδόν όλους. Οι εκτεθειμένοι βιομηχανικοί ελεγκτές αντιπροσωπεύουν έναν συστημικό κίνδυνο που οι μεμονωμένοι καταναλωτές δεν μπορούν να διορθώσουν άμεσα μέσω συνηθειών προσωπικής ασφάλειας όπως η χρήση ενός VPN ή ισχυρών κωδικών πρόσβασης. Ωστόσο, η επίγνωση έχει αξία. Η κατανόηση ότι υπάρχουν κενά ασφάλειας σε κρίσιμες υποδομές μπορεί να καθοδηγήσει τον τρόπο με τον οποίο συνδιαλέγεστε με τοπικούς αξιωματούχους, συμβούλια επιχειρήσεων κοινής ωφέλειας και περιόδους δημόσιας διαβούλευσης όπου λαμβάνονται αποφάσεις για επενδύσεις σε υποδομές.

Αν εργάζεστε μέσα ή γύρω από δημοτικές υπηρεσίες κοινής ωφέλειας, επεξεργασία νερού ή οποιοδήποτε περιβάλλον επιχειρησιακής τεχνολογίας, αυτή η έρευνα είναι μια άμεση έκκληση για δράση. Οι ομοσπονδιακές προειδοποιήσεις σχετικά με εκτεθειμένα PLC και συστήματα ελέγχου δεν είναι υποθετικές· περιγράφουν μια τεκμηριωμένη, συνεχιζόμενη έκθεση που οι επιτιθέμενοι μπορούν και εκμεταλλεύονται.

Συμπεράσματα για αναγνώστες και διαχειριστές

Για τους διαχειριστές υπηρεσιών ύδρευσης και τις ομάδες επιχειρησιακής τεχνολογίας, οι άμεσες προτεραιότητες είναι σαφείς: ελέγξτε ποιες συσκευές είναι προσβάσιμες από το δημόσιο διαδίκτυο, αφαιρέστε την περιττή έκθεση και εφαρμόστε τμηματοποίηση δικτύου μεταξύ συστημάτων ελέγχου και οτιδήποτε άλλου. Για τους καθημερινούς αναγνώστες, τα καλύτερα βήματα είναι πολιτειακά: ρωτήστε τις τοπικές αρχές ύδρευσης για τη στάση τους στην κυβερνοασφάλεια, υποστηρίξτε τη χρηματοδότηση για αναβαθμίσεις ασφάλειας υποδομών και μείνετε ενημερωμένοι καθώς περισσότερες τέτοιες έρευνες συνεχίζουν να έρχονται στην επιφάνεια. Η έκθεση χιλιάδων βιομηχανικών ελεγκτών δεν θα κλείσει από μόνη της και το κλείσιμό της απαιτεί συνεχή πίεση τόσο από τις ρυθμιστικές αρχές όσο και από τις κοινότητες που εξυπηρετούνται από αυτά τα συστήματα.