Tuhannet vesijärjestelmien ohjaimet yhä näkyvillä verkossa

Uuden tutkimuksen mukaan yli 4 000 Rockwell Automationin teollisuusohjainta on kytketty suoraan internetiin, ja monet niistä liittyvät Yhdysvaltain vesilaitoksiin. Altistuneista laitteista 22 jäljitettiin kaupunkeihin, jotka ovat jo kokeneet vesihuollon infrastruktuuriin kohdistuneita kyberhyökkäyksiä. Havainnot herättävät vesialalle kiusallisen kysymyksen: miksi vuosien liittovaltion varoitusten jälkeen niin monet kriittiset järjestelmät ovat yhä kaikkien internetiä skannaavien nähtävillä?

Altistuneisiin laitteisiin kuuluu ohjelmoitavia logiikkaohjaimia (PLC), pieniä teollisuustietokoneita, jotka hallitsevat fyysisiä prosesseja, kuten vedenpainetta, kemikaalien annostelua ja pumpputoimintoja. Nämä eivät ole kuluttajalaitteita kotireitittimen takana. Niiden pitäisi olla eristettyinä suojatuissa sisäverkoissa, vain valtuutettujen käyttäjien saatavilla. Kun PLC on saavutettavissa avoimesta internetistä, se muuttuu potentiaaliseksi sisäänpääsypisteeksi kenelle tahansa, jolla on oikeat työkalut ja motivaatio, aina satunnaisista skannaajista valtiollisiin uhkatoimijoihin.

Miksi altistuneet teollisuusohjaimet ovat tietosuoja- ja turvallisuusongelma

On houkuttelevaa sijoittaa tämä "teollisuuskyberturvallisuuden" alle ja jatkaa eteenpäin, mutta altistuneilla teollisuusohjaimilla on seurauksia, jotka ulottuvat paljon IT-osastojen ulkopuolelle. Vesilaitokset säilyttävät toiminnallisia tietoja, asiakastietoja ja infrastruktuurin yksityiskohtia, joiden paljastuminen tai manipulointi vaikuttaa kokonaisiin yhteisöihin. Vaarantunut ohjain ei ole pelkästään tietosuojariski, vaan se on yleisen turvallisuuden riski, sillä hyökkääjät, jotka saavat pääsyn PLC:hen, voivat teoriassa muuttaa käsittelyprosesseja tai häiritä palvelua.

Tämä on pohjimmiltaan myös laajempi tietosuojatarina. Vesilaitoksen asiakkaat eivät voi nähdä, onko heidän vettään toimittava infrastruktuuri turvallinen, eikä heillä ole mielekästä tapaa kieltäytyä, jos se ei ole. Toisin kuin tietomurron kohteeksi joutuneen jälleenmyyjän tai sosiaalisen median alustan kohdalla, palveluntarjoajaa ei voi vaihtaa, kun kunnallinen vesijärjestelmä on se, jolla on altistuneita laitteita. Tietosuoja- ja turvallisuustaakka lankeaa kokonaan operaattoreille, jotka tämän tutkimuksen mukaan eivät ole johdonmukaisesti noudattaneet liittovaltion ohjeita näiden järjestelmien poistamiseksi verkosta tai niiden asianmukaiseksi eristämiseksi julkisesta internetistä.

Varoitusten kuvio, joka ei ole kaventanut aukkoa

Liittovaltion viranomaiset ovat toistuvasti kehottaneet vesilaitoksia ja muita kriittisen infrastruktuurin toimijoita poistamaan internetiin päin olevat teollisuuden ohjausjärjestelmät, valvomaan vahvaa todennusta ja segmentoimaan operatiivisen teknologian verkot yrityksen IT:stä. Näistä ohjeista huolimatta tutkimuksen taustalla oleva skannaus osoittaa ongelman jatkuvan laajamittaisena, sillä tuhansia ohjaimia on yhä löydettävissä perus-internet-skannaustyökaluilla, jotka eivät vaadi erityistä pääsyä tai kehittyneisyyttä.

Erityisen huomionarvoista on, että 22 altistuneista laitteista sijaitsee kaupungeissa, jotka ovat jo joutuneet vesijärjestelmiin kohdistuneiden hyökkäysten kohteeksi. Tämä viittaa siihen, että vaikka tapaus kiinnittäisi huomion tiettyyn laitokseen tai alueeseen, taustalla olevaa altistusta ei välttämättä korjata. Pelkkä tietoisuus ei johda toimintaan, johtuipa se budjettirajoituksista, henkilöstöpulasta tai siitä valtavasta monimutkaisuudesta, joka liittyy turvallisuuden jälkikäteen lisäämiseen infrastruktuuriin, jota ei ole suunniteltu internetiin kytkettäväksi.

Tämä heijastaa laajempaa kuviota, joka näkyy kyberuhkien rasittamilla aloilla. Esimerkiksi terveydenhuollossa viranomaiset ovat joutuneet aktiivisesti kehottaa organisaatioita jakamaan kiristyshaittaohjelmauhkia koskevaa tietoa, koska toimijat ovat historiallisesti olleet haluttomia paljastamaan tapahtumia, mikä on hidastanut yhteisiä puolustusponnisteluja. Vesilaitokset näyttävät kamppailevan samanlaisen kuilun kanssa annetun ja noudatetun ohjeistuksen välillä, ja molemmissa tapauksissa lopputulos on, että haavoittuvuudet viipyvät pidempään kuin olisi tarpeen.

Mitä tämä tarkoittaa sinulle

Useimmat lukijat eivät ole vesijärjestelmien operaattoreita, mutta tämä tutkimus on silti tärkeä kaikille, jotka ovat riippuvaisia kunnallisesta infrastruktuurista, eli lähes kaikille. Altistuneet teollisuusohjaimet edustavat systeemistä riskiä, jota yksittäiset kuluttajat eivät voi suoraan korjata henkilökohtaisilla turvatoimilla, kuten VPN:n tai vahvojen salasanojen käytöllä. Tietoisuudella on kuitenkin arvoa. Ymmärrys siitä, että kriittisen infrastruktuurin turvallisuudessa on aukkoja, voi vaikuttaa siihen, miten toimit paikallisten virkamiesten, vesilaitosten hallitusten ja julkisten kuulemisaikojen yhteydessä, joissa infrastruktuuri-investointeja koskevat päätökset tehdään.

Jos työskentelet kunnallisten laitosten, vedenkäsittelyn tai minkä tahansa operatiivisen teknologian ympäristön parissa, tämä tutkimus on suora kehotus toimintaan. Liittovaltion varoitukset altistuneista PLC-ohjaimista ja ohjausjärjestelmistä eivät ole hypoteettisia; ne kuvaavat dokumentoitua, jatkuvaa altistusta, jota hyökkääjät voivat hyödyntää ja hyödyntävätkin.

Huomioita lukijoille ja operaattoreille

Laitosoperaattoreille ja operatiivisen teknologian tiimeille välittömät prioriteetit ovat selvät: tarkasta, mitkä laitteet ovat saavutettavissa julkisesta internetistä, poista tarpeeton altistus ja ota käyttöön verkon segmentointi ohjausjärjestelmien ja kaiken muun välille. Tavallisille lukijoille parhaat toimet ovat kansalaisvaikuttamista: kysy paikalliselta vesiviranomaiselta heidän kyberturvallisuustilanteestaan, tue infrastruktuurin turvallisuuspäivitysten rahoitusta ja pysy ajan tasalla, kun tällaisia tutkimuksia ilmestyy jatkossakin. Tuhansien teollisuusohjaimien altistus ei sulkeudu itsestään, ja sen sulkeminen vaatii jatkuvaa painetta sekä sääntelyviranomaisilta että niiltä yhteisöiltä, joita nämä järjestelmät palvelevat.