Тысячи контроллеров водоснабжения по-прежнему видны онлайн

Новое исследование обнаружило более 4 000 промышленных контроллеров Rockwell Automation, напрямую подключённых к интернету, многие из которых связаны с водоканалами США. Среди обнаруженных устройств 22 относятся к городам, уже пережившим кибератаки на водную инфраструктуру. Эти выводы ставят перед сектором водоснабжения неудобный вопрос: почему после многолетних предупреждений федеральных органов столь многие критически важные системы остаются видны любому, кто сканирует интернет?

Доступное оборудование включает программируемые логические контроллеры (ПЛК) — небольшие промышленные компьютеры, управляющие физическими процессами, такими как давление воды, дозирование химикатов и работа насосов. Это не бытовые устройства, стоящие за роутером. Они должны быть изолированы в защищённых внутренних сетях и доступны только авторизованным операторам. Когда ПЛК оказывается доступен из открытого интернета, он становится потенциальной точкой входа для любого, у кого есть инструменты и мотивация, — от сканеров-любителей до связанных с государствами злоумышленников.

Почему открытые промышленные контроллеры — это проблема и для приватности, и для безопасности

Легко отмахнуться от этого как от вопроса «промышленной кибербезопасности» и пойти дальше, но открытые промышленные контроллеры влекут последствия, выходящие далеко за пределы IT-отделов. Водоканалы хранят операционные данные, информацию о счетах клиентов и сведения об инфраструктуре, которые, будучи раскрыты или изменены, затрагивают целые сообщества. Скомпрометированный контроллер — это не просто риск для конфиденциальности данных; это риск для общественной безопасности, поскольку злоумышленники, получившие доступ к ПЛК, теоретически могут изменить процессы очистки или нарушить подачу воды.

По сути, это и более широкая история о приватности. Потребители коммунальных услуг не имеют возможности увидеть, насколько безопасна инфраструктура, подающая им воду, и не могут осмысленно отказаться от неё, если она небезопасна. В отличие от взломанного ритейлера или соцсети, здесь нельзя сменить поставщика, когда именно ваша муниципальная система водоснабжения эксплуатирует открытое оборудование. Бремя обеспечения приватности и безопасности полностью ложится на операторов, которые, согласно данному исследованию, не всегда последовательно выполняли федеральные рекомендации убрать эти системы из интернета или должным образом сегментировать их от публичной сети.

Многократные предупреждения не смогли закрыть брешь

Федеральные агентства неоднократно призывали водоканалы и других операторов критической инфраструктуры убрать из интернета доступные промышленные системы управления, внедрить строгую аутентификацию и сегментировать сети операционных технологий от корпоративных IT-сетей. Несмотря на эти указания, сканирование, лежащее в основе данного исследования, показывает, что проблема сохраняется в огромных масштабах: тысячи контроллеров всё ещё обнаруживаются с помощью базовых инструментов интернет-сканирования, не требующих специального доступа или высокой квалификации.

Особенно примечателен тот факт, что 22 обнаруженных устройства находятся в городах, которые уже подвергались атакам на системы водоснабжения. Это говорит о том, что даже после инцидента, привлекающего внимание к конкретному объекту или региону, исходная уязвимость не обязательно устраняется. Осведомлённость сама по себе не превращается в действие — будь то из-за нехватки бюджета, дефицита кадров или простой сложности внедрения безопасности в инфраструктуру, которая никогда не проектировалась для подключения к интернету.

Это отражает более широкую картину, наблюдаемую в отраслях, испытывающих давление киберугроз. Например, в здравоохранении агентствам приходится активно призывать организации обмениваться данными об угрозах программ-вымогателей, поскольку операторы исторически неохотно раскрывали инциденты, замедляя коллективные усилия по защите. Водоканалы, похоже, сталкиваются с аналогичным разрывом между выданными и исполненными рекомендациями, и в обоих случаях результатом становится то, что уязвимости сохраняются дольше, чем следовало бы.

Что это значит для вас

Большинство читателей не являются операторами водоснабжения, но это исследование важно для всех, кто полагается на муниципальную инфраструктуру, то есть практически для каждого. Открытые промышленные контроллеры представляют системный риск, который отдельные потребители не могут напрямую устранить привычками личной кибербезопасности вроде использования VPN или надёжных паролей. Тем не менее осведомлённость имеет ценность. Понимание того, что существуют пробелы в безопасности критической инфраструктуры, может помочь вам взаимодействовать с местными властями, советами коммунальных служб и периодами общественных обсуждений, когда принимаются решения об инвестициях в инфраструктуру.

Если вы работаете в муниципальных службах, водоочистке или в любой среде операционных технологий, это исследование — прямой призыв к действию. Федеральные предупреждения о доступных ПЛК и системах управления не гипотетичны; они описывают задокументированную, текущую уязвимость, которую злоумышленники могут и действительно используют.

Выводы для читателей и операторов

Для операторов коммунальных служб и команд, отвечающих за операционные технологии, ближайшие приоритеты ясны: провести аудит устройств, доступных из публичного интернета, убрать ненужную открытость и внедрить сегментацию сети между системами управления и всем остальным. Для обычных читателей лучшие шаги — гражданские: спросите местные водоканалы об их уровне кибербезопасности, поддержите финансирование модернизации инфраструктурной безопасности и оставайтесь в курсе событий по мере появления новых подобных исследований. Открытость тысяч промышленных контроллеров не исчезнет сама собой, и для её устранения требуется постоянное давление как со стороны регуляторов, так и со стороны сообществ, обслуживаемых этими системами.