Tusentals styrenheter för vattensystem fortfarande synliga online

Ny forskning har identifierat över 4 000 industriella styrenheter från Rockwell Automation som är direkt anslutna till internet, många kopplade till amerikanska vattenverk. Bland de exponerade enheterna kunde 22 spåras till städer som redan har utsatts för cyberattacker mot vatteninfrastruktur. Resultaten väcker en obekväm fråga för vattensektorn: varför är så många kritiska system fortfarande synliga för alla som söker av internet, efter åratal av federala varningar?

Den exponerade utrustningen omfattar programmerbara logiska styrenheter (PLC), de små industriella datorer som hanterar fysiska processer som vattentryck, kemikaliedosering och pumpdrift. Det handlar inte om konsumentprodukter som står bakom en hemmarouter. De ska vara isolerade i skyddade interna nätverk, endast åtkomliga för behöriga operatörer. När en PLC är nåbar från det öppna internet blir den en potentiell ingång för alla med rätt verktyg och motiv, från tillfälliga skannrar till statsunderstödda hotaktörer.

Varför exponerade industriella styrenheter är ett integritets- och säkerhetsproblem

Det är frestande att avfärda detta under ”industriell cybersäkerhet” och gå vidare, men exponerade industriella styrenheter får konsekvenser som sträcker sig långt bortom IT-avdelningar. Vattenverk har driftdata, kundkontoinformation och infrastrukturdetaljer som, om de exponeras eller manipuleras, påverkar hela samhällen. En komprometterad styrenhet är inte bara en risk för dataintegritet; det är en risk för allmän säkerhet, eftersom angripare som får tillgång till en PLC i teorin kan ändra reningsprocesser eller störa driften.

Detta är också i grunden en integritetsfråga i ett bredare perspektiv. Verksamhetskunder har ingen insyn i om infrastrukturen som levererar deras vatten är säker, och inget meningsfullt sätt att avstå om den inte är det. Till skillnad från en drabbad återförsäljare eller social medieplattform kan man inte byta leverantör när det kommunala vattensystemet är det som kör exponerad utrustning. Integritets- och säkerhetsbördan faller helt på operatörerna, som enligt denna forskning inte konsekvent har följt federala riktlinjer om att ta dessa system offline eller korrekt segmentera dem från det publika internet.

Ett mönster av varningar som inte har täppt till luckorna

Federala myndigheter har upprepade gånger uppmanat vattenverk och andra operatörer av kritisk infrastruktur att ta bort internetanslutna industriella styrsystem, införa stark autentisering och segmentera driftteknologinätverk från företagets IT. Trots dessa riktlinjer visar avsökningen bakom denna forskning att problemet kvarstår i stor skala, med tusentals styrenheter som fortfarande går att upptäcka med grundläggande internetskanningsverktyg som varken kräver särskild åtkomst eller avancerad kunskap.

Att 22 av de exponerade enheterna finns i städer som redan har utsatts för attacker mot vattensystem är särskilt anmärkningsvärt. Det tyder på att även när en incident riktar uppmärksamhet mot ett specifikt verk eller en region åtgärdas inte nödvändigtvis den underliggande exponeringen. Enbart medvetenhet leder inte till handling, vare sig det beror på budgetbegränsningar, personalbrist eller den enorma komplexiteten i att retroaktivt säkra infrastruktur som aldrig konstruerades med internetanslutning i åtanke.

Detta speglar ett bredare mönster som syns inom sektorer under press från cyberhot. Inom hälso- och sjukvården har myndigheter till exempel aktivt behövt uppmana organisationer att dela data om ransomware-hot eftersom operatörer historiskt har varit ovilliga att rapportera incidenter, vilket bromsar kollektiva försvarsinsatser. Vattenverken tycks stå inför ett liknande glapp mellan riktlinjer som ges och riktlinjer som följs, och i båda fallen blir resultatet att sårbarheter lever kvar längre än de borde.

Vad detta innebär för dig

De flesta läsare är inte driftansvariga för vattensystem, men denna forskning berör ändå alla som förlitar sig på kommunal infrastruktur, vilket är nästan alla. Exponerade industriella styrenheter utgör en systemrisk som enskilda konsumenter inte direkt kan åtgärda genom personliga säkerhetsvanor som att använda VPN eller starka lösenord. Medvetenhet har likväl ett värde. Att förstå att det finns säkerhetsluckor i kritisk infrastruktur kan påverka hur du engagerar dig gentemot lokala beslutsfattare, VA-nämnder och offentliga samrådsperioder där investeringsbeslut om infrastruktur fattas.

Om du arbetar inom eller i anslutning till kommunala verk, vattenrening eller någon driftteknisk miljö är denna forskning en direkt uppmaning till handling. Federala varningar om exponerade PLC:er och styrsystem är inte hypotetiska; de beskriver en dokumenterad, pågående exponering som angripare kan och faktiskt utnyttjar.

Lärdomar för läsare och operatörer

För driftoperatörer och OT-team är de omedelbara prioriteringarna tydliga: granska vilka enheter som är nåbara från det publika internet, ta bort onödig exponering och inför nätverkssegmentering mellan styrsystem och allt annat. För den vanliga läsaren är de bästa åtgärderna medborgerliga: fråga lokala vattenmyndigheter om deras cybersäkerhetsläge, stöd budgetanslag för uppgraderingar av infrastruktursäkerhet och håll dig informerad i takt med att mer forskning som denna fortsätter att komma fram. Exponeringen av tusentals industriella styrenheter kommer inte att försvinna av sig själv, och för att täppa till den krävs ett ihållande tryck från både tillsynsmyndigheter och de samhällen som dessa system betjänar.