Mii de controlere pentru sistemele de apă încă vizibile online
Noi cercetări au identificat peste 4.000 de controlere industriale Rockwell Automation conectate direct la internet, multe dintre ele legate de companii de utilități de apă din SUA. Dintre dispozitivele expuse, 22 au fost localizate în orașe care au suferit deja atacuri cibernetice vizând infrastructura de apă. Descoperirile ridică o întrebare incomodă pentru sectorul apei: de ce, după ani de avertismente federale, atât de multe sisteme critice sunt încă vizibile pentru oricine scanează internetul?
Echipamentele expuse includ controlere logice programabile (PLC-uri), acele mici computere industriale care gestionează procese fizice precum presiunea apei, dozarea substanțelor chimice și funcționarea pompelor. Acestea nu sunt dispozitive de consum aflate în spatele unui router de acasă. Ele ar trebui să fie izolate pe rețele interne protejate, accesibile doar operatorilor autorizați. Atunci când un PLC este accesibil de pe internetul deschis, devine un potențial punct de intrare pentru oricine are instrumentele și motivația potrivite, de la scanere oportuniste până la actori amenințători susținuți statal.
De ce controlerele industriale expuse sunt o problemă de confidențialitate și siguranță
Este tentant să catalogăm acest subiect sub „securitate cibernetică industrială” și să trecem mai departe, însă controlerele industriale expuse au consecințe care depășesc cu mult departamentele IT. Companiile de apă dețin date operaționale, informații despre conturile clienților și detalii de infrastructură care, odată expuse sau manipulate, afectează comunități întregi. Un controler compromis nu este doar un risc pentru confidențialitatea datelor; este un risc pentru siguranța publică, deoarece atacatorii care obțin acces la un PLC pot, teoretic, să modifice procesele de tratare sau să întrerupă serviciul.
Aceasta este, de asemenea, o poveste de confidențialitate într-un sens mai larg. Clienții companiilor de utilități nu au nicio vizibilitate asupra faptului că infrastructura care le livrează apa este sigură și nici o modalitate reală de a renunța dacă nu este. Spre deosebire de un comerciant sau o platformă de social media care a suferit o breșă, nu îți poți schimba furnizorul atunci când sistemul municipal de apă este cel care rulează echipamente expuse. Povara confidențialității și a siguranței cade în întregime pe operatorii care, conform acestei cercetări, nu au urmat în mod consecvent îndrumările federale de a scoate aceste sisteme offline sau de a le segmenta corespunzător față de internetul public.
Un tipar de avertismente care nu au redus decalajul
Agențiile federale au îndemnat în mod repetat companiile de utilități de apă și alți operatori de infrastructură critică să elimine sistemele de control industrial expuse la internet, să impună o autentificare puternică și să segmenteze rețelele de tehnologie operațională de IT-ul corporativ. În ciuda acestor îndrumări, scanarea din spatele acestei cercetări arată că problema persistă la scară largă, cu mii de controlere încă detectabile folosind instrumente de scanare de bază ale internetului, care nu necesită acces sau sofisticare specială.
Faptul că 22 dintre dispozitivele expuse se află în orașe care au fost deja vizate de atacuri asupra sistemelor de apă este deosebit de remarcabil. Sugerează că, chiar și după ce un incident atrage atenția asupra unei anumite utilități sau regiuni, expunerea de bază nu este neapărat remediată. Simpla conștientizare nu se transpune în acțiune, fie din cauza constrângerilor bugetare, a lipsei de personal sau a complexității pure de a moderniza securitatea pe o infrastructură care nu a fost niciodată proiectată având în vedere conectivitatea la internet.
Acest lucru reflectă un tipar mai larg observat în sectoarele supuse presiunii amenințărilor cibernetice. În domeniul sănătății, de exemplu, agențiile au fost nevoite să îndemne organizațiile să partajeze date privind amenințările ransomware deoarece operatorii au fost istoric reticenți în a dezvălui incidentele, încetinind eforturile de apărare colectivă. Utilitățile de apă par să se confrunte cu un decalaj similar între îndrumările emise și cele urmate și, în ambele cazuri, rezultatul este că vulnerabilitățile persistă mai mult decât ar trebui.
Ce înseamnă acest lucru pentru tine
Majoritatea cititorilor nu sunt operatori de sisteme de apă, dar această cercetare contează totuși pentru oricine se bazează pe infrastructura municipală, adică aproape toată lumea. Controlerele industriale expuse reprezintă un risc sistemic pe care consumatorii individuali nu îl pot remedia direct prin obiceiuri personale de securitate, cum ar fi utilizarea unui VPN sau a parolelor puternice. Acestea fiind spuse, conștientizarea are valoare. A înțelege că există lacune de securitate în infrastructura critică poate influența modul în care interacționezi cu oficialii locali, cu consiliile de utilități și cu perioadele de comentarii publice în care se iau decizii de investiții în infrastructură.
Dacă lucrezi în sau pe lângă utilități municipale, tratarea apei sau orice mediu de tehnologie operațională, această cercetare este un apel direct la acțiune. Avertismentele federale despre PLC-urile și sistemele de control expuse nu sunt ipotetice; ele descriu o expunere documentată, continuă, pe care atacatorii o pot și o exploatează.
Concluzii pentru cititori și operatori
Pentru operatorii de utilități și echipele OT, prioritățile imediate sunt clare: auditați ce dispozitive sunt accesibile de pe internetul public, eliminați expunerea inutilă și implementați segmentarea rețelei între sistemele de control și orice altceva. Pentru cititorii obișnuiți, cei mai buni pași sunt de natură civică: întrebați autoritățile locale de apă despre postura lor de securitate cibernetică, susțineți finanțarea pentru îmbunătățirea securității infrastructurii și rămâneți informați pe măsură ce mai multe cercetări de acest gen continuă să apară. Expunerea a mii de controlere industriale nu se va închide de la sine, iar închiderea ei necesită o presiune susținută atât din partea autorităților de reglementare, cât și a comunităților pe care aceste sisteme le deservesc.




