Što istraživanje otkriva o napadima na proizvodnju u UK-u

Novo istraživanje koje prenosi Guardian donosi zabrinjavajuću sliku britanske industrijske baze: gotovo trećina proizvođača bila je pogođena cyber napadom u protekloj godini. Još više zabrinjava što samo oko polovice ispitanih tvrtki ima formalni plan za odgovor na napad. Velike kompanije opisuju stanje stalne prijetnje, ali mnoge i dalje posluju bez osnovnih planova koji bi mogli ograničiti štetu i ubrzati oporavak.

Taj raskorak između izloženosti i pripremljenosti ovdje je ključna priča. Jedno je priznati da su napadi česti, a sasvim drugo izgraditi procese, uloge i tehničke mjere zaštite potrebne za brzu reakciju. Proizvođači koji nemaju plan odgovora zapravo odlučuju kako će reagirati na proboj usred krize, a to je upravo trenutak kada su pogreške najskuplje.

Zašto su proizvođači glavne mete hakera

Rizik od cyber napada na proizvođače u UK-u ne raste slučajno. Tvornice i industrijska poduzeća nalaze se na neugodnom raskrižju: posjeduju vrijedno intelektualno vlasništvo, vode složene opskrbne lance s desecima dobavljača i sve više se oslanjaju na povezanu operativnu tehnologiju koja izvorno nije dizajnirana s cyber sigurnošću na umu. Stariji sustavi za upravljanje u industriji, naslijeđeni softver i mješavina alata za udaljeni pristup kojima se koriste izvođači i inženjeri – sve to proširuje površinu za napad.

Proizvođači su također privlačne mete jer prekid ima trenutne, vidljive posljedice. Ransomware napad koji zaustavi proizvodnu liniju ne stoji samo novca u otkupnini; zaustavlja isporuke, krši ugovore o opskrbi i može se odraziti na sve poslovne partnere niz lanac. Ta prednost čini proizvođače sklonijima pritisku da brzo plate, što ih zauzvrat čini još privlačnijim metama.

Napadači su također postali bolji u zaobilaženju obrana za koje tvrtke pretpostavljaju da će ih zaštititi. Napad D1R ransomwarea na ARM ovdje služi kao korisna studija slučaja: grupa koja je preuzela odgovornost uspjela je kompromitirati veliku britansku tehnološku tvrtku unatoč postojanju dvofaktorske autentifikacije, kontrole koju mnoge tvrtke smatraju dovoljnom samom po sebi. Taj incident podsjetnik je da niti jedna mjera zaštite, koliko god standardna, ne jamči zaštitu. Slojevite obrane važnije su od bilo koje pojedinačne stavke s popisa.

Smanjenje raskoraka: VPN, kontrola pristupa i osnove odgovora na incidente

Velik dio izloženosti opisane u istraživanju vuče korijene iz načina na koji se upravlja udaljenim pristupom i unutarnjim mrežama. Proizvođači često imaju inženjere, izvođače i vanjske timove za održavanje koji se povezuju na unutarnje sustave izvan zgrade, ponekad koristeći alate namijenjene običnim korisnicima ili zastarjeli softver za udaljeni pristup koji godinama nije provjeravan.

Pravilno konfiguriran VPN, uparen sa strogom kontrolom pristupa, jedan je od najjednostavnijih načina za smanjenje tog rizika. VPN kriptira promet između udaljenih korisnika i unutarnjih sustava, čineći napadačima znatno težim presretanje vjerodajnica ili podataka sesije tijekom povezivanja. No VPN sam po sebi nije čarobni štapić, kao što pokazuje slučaj ARM. Mora biti popraćen jakom autentifikacijom, segmentacijom mreže koja ograničava koliko daleko se napadač može kretati ako ipak uđe, te redovitim revizijama tko zapravo ima pristup čemu.

Za proizvođače koji se još uvijek oslanjaju na ravne mreže u kojima jedan kompromitirani račun može doseći proizvodne sustave, financijski softver i podatke kupaca odjednom, segmentacija bi trebala biti prioritet, a ne lijepa želja. U kombinaciji s VPN-om osiguranim udaljenim pristupom, to su danas osnovne higijenske mjere, a ne napredne obrane rezervirane za velika poduzeća.

Izrada plana odgovora prije nego što vam zatreba

Najkorisniji nalaz istraživanja vjerojatno je najjednostavniji: samo polovica proizvođača ima plan odgovora na incidente. To znači da bi druga polovica improvizirala tijekom stvarnog proboja, odlučujući u stvarnom vremenu koga nazvati, koje sustave izolirati i kako komunicirati s kupcima i regulatorima.

Osnovni plan odgovora ne mora biti kompliciran. Treba identificirati tko je odgovoran za donošenje odluka tijekom incidenta, navesti tehničke korake za izolaciju pogođenih sustava i uključivati komunikacijski plan za osoblje, kupce i, gdje je relevantno, regulatore. Periodično testiranje tog plana, čak i kroz jednostavnu stolnu vježbu, jednako je važno kao i njegovo zapisivanje.

Što to znači za vas

Ako radite u proizvodnji ili vodite tvrtku koja ovisi o proizvodnim partnerima, ovo istraživanje signal je da provjerite vlastitu izloženost umjesto da pretpostavite da je to nečiji tuđi problem. Provjerite je li udaljeni pristup vašim sustavima osiguran VPN-om i jakom autentifikacijom, je li vaša mreža segmentirana tako da se pojedinačni proboj ne može proširiti posvuda, te postoji li zapisani plan za slučaj da napadač ipak uđe. Rizik od cyber napada na proizvođače u UK-u opisan u ovom istraživanju nije apstraktan; on je odraz propusta koji postoje u svakodnevnim IT odlukama.

Ključni zaključci

  • Gotovo trećina proizvođača u UK-u bila je napadnuta u protekloj godini, a samo polovica ima plan odgovora.
  • Proizvođači su privlačne mete zbog vrijednog intelektualnog vlasništva, složenih opskrbnih lanaca i naslijeđene operativne tehnologije.
  • Standardne obrane poput dvofaktorske autentifikacije mogu se zaobići, kao što se vidi u slučaju proboja u ARM-u, pa je slojevita sigurnost važna.
  • VPN-om osigurani udaljeni pristup i segmentacija mreže osnovne su zaštite, a ne opcionalni dodaci.
  • Zapisani i testirani plan odgovora na incidente trebao bi biti prioritet za svakog proizvođača koji ga još nema.