Tisuće kontrolera vodovodnih sustava i dalje vidljivi na internetu

Novo istraživanje identificiralo je više od 4.000 industrijskih kontrolera Rockwell Automation izravno povezanih na internet, od kojih su mnogi povezani s američkim vodoopskrbnim komunalnim poduzećima. Među izloženim uređajima, 22 su povezana s gradovima koji su već doživjeli kibernetičke napade na vodnu infrastrukturu. Nalazi postavljaju neugodno pitanje za sektor vodoopskrbe: zašto je, nakon godina saveznih upozorenja, toliko kritičnih sustava još uvijek vidljivo svakome tko pretražuje internet?

Izložena oprema uključuje programabilne logičke kontrolere (PLC-ove), male industrijske računala koja upravljaju fizičkim procesima poput tlaka vode, doziranja kemikalija i rada pumpi. To nisu potrošački uređaji smješteni iza kućnog usmjerivača. Trebali bi biti izolirani na zaštićenim unutarnjim mrežama, dostupni samo ovlaštenim operaterima. Kada je PLC dostižan s otvorenog interneta, postaje potencijalna ulazna točka za svakoga tko ima prave alate i motivaciju, od oportunističkih skenera do prijetnji povezanih s državama.

Zašto su izloženi industrijski kontroleri problem privatnosti i sigurnosti

Primamljivo je ovo svrstati pod "industrijsku kibernetičku sigurnost" i nastaviti dalje, ali izloženi industrijski kontroleri nose posljedice koje sežu daleko izvan IT odjela. Vodoopskrbna poduzeća čuvaju operativne podatke, podatke o korisničkim računima i pojedinosti o infrastrukturi koji, ako budu izloženi ili izmijenjeni, utječu na čitave zajednice. Ugroženi kontroler nije samo rizik za privatnost podataka; to je rizik za javnu sigurnost, budući da napadači koji dobiju pristup PLC-u mogu, teoretski, promijeniti procese obrade vode ili poremetiti uslugu.

Ovo je u širem smislu i priča o privatnosti. Korisnici komunalnih usluga nemaju uvid u to je li infrastruktura koja isporučuje njihovu vodu sigurna, niti imaju smislen način da se isključe iz nje ako nije. Za razliku od hakiranog trgovca na malo ili platforme društvenih medija, ne možete promijeniti pružatelja usluge kada vaš komunalni vodovodni sustav upravlja izloženom opremom. Teret privatnosti i sigurnosti u potpunosti pada na operatere koji, prema ovom istraživanju, nisu dosljedno slijedili savezne smjernice da te sustave povuku s interneta ili ih ispravno segmentiraju od javnog interneta.

Obrazac upozorenja koja nisu uklonila problem

Savezne agencije više su puta pozivale vodoopskrbna poduzeća i druge operatere kritične infrastrukture da uklone industrijski kontrolne sustave okrenute prema internetu, provedu snažnu autentifikaciju i segmentiraju mreže operativne tehnologije od korporativnog IT-a. Unatoč tim smjernicama, skeniranje na kojem se temelji ovo istraživanje pokazuje da problem i dalje postoji u velikim razmjerima, s tisućama kontrolera koji su još uvijek vidljivi pomoću osnovnih alata za skeniranje interneta koji ne zahtijevaju poseban pristup ili sofisticiranost.

Činjenica da se 22 izložena uređaja nalaze u gradovima koji su već bili meta napada na vodovodne sustave posebno je značajna. To sugerira da čak i nakon što incident privuče pozornost na određeno komunalno poduzeće ili regiju, temeljna izloženost nije nužno uklonjena. Sama svijest ne prevodi se u akciju, bilo zbog proračunskih ograničenja, manjka osoblja ili puke složenosti naknadnog uvođenja sigurnosti u infrastrukturu koja nikada nije dizajnirana s mišlju na internetsku povezanost.

Ovo odražava širi obrazac koji se vidi u sektorima pod pritiskom kibernetičkih prijetnji. U zdravstvu, na primjer, agencije su morale aktivno potaknute organizacije na dijeljenje podataka o prijetnjama ransomwareom jer su operateri povijesno bili neskloni otkrivanju incidenata, usporavajući napore kolektivne obrane. Čini se da se vodoopskrbna poduzeća suočavaju sa sličnim jazom između izdanih smjernica i smjernica koje se slijede, a u oba slučaja rezultat je da ranjivosti traju dulje nego što bi trebale.

Što to znači za vas

Većina čitatelja nisu operateri vodovodnih sustava, ali ovo istraživanje je ipak važno svima koji se oslanjaju na komunalnu infrastrukturu, a to je gotovo svatko. Izloženi industrijski kontroleri predstavljaju sustavni rizik koji pojedinačni potrošači ne mogu izravno otkloniti osobnim sigurnosnim navikama poput korištenja VPN-a ili jakih lozinki. Ipak, svijest ima vrijednost. Razumijevanje da postoje sigurnosni propusti u kritičnoj infrastrukturi može oblikovati način na koji komunicirate s lokalnim dužnosnicima, odborima komunalnih poduzeća i razdobljima javnih komentara u kojima se donose odluke o ulaganju u infrastrukturu.

Ako radite u komunalnim poduzećima, obradi vode ili bilo kojem okruženju operativne tehnologije ili ste s njima povezani, ovo istraživanje izravan je poziv na djelovanje. Savezna upozorenja o izloženim PLC-ovima i kontrolnim sustavima nisu hipotetska; ona opisuju dokumentiranu, trajnu izloženost koju napadači mogu i iskorištavaju.

Ključni zaključci za čitatelje i operatere

Za operatere komunalnih poduzeća i OT timove, neposredni prioriteti su jasni: revidirajte koji su uređaji dostižni s javnog interneta, uklonite nepotrebnu izloženost i implementirajte segmentaciju mreže između kontrolnih sustava i svega ostalog. Za obične čitatelje, najbolji koraci su građanski: pitajte lokalne vodoopskrbne vlasti o njihovom stanju kibernetičke sigurnosti, podržite financiranje nadogradnje sigurnosti infrastrukture i ostanite informirani kako se sve više ovakvih istraživanja pojavljuje. Izloženost tisuća industrijskih kontrolera neće nestati sama od sebe, a njezino uklanjanje zahtijeva trajan pritisak regulatora i zajednica koje ti sustavi opslužuju.