CISA ประกาศเตือนถึงการโจมตีในภาคน้ำ
CISA ออกคำเตือนเกี่ยวกับการโจมตีที่เพิ่มขึ้นอย่างมีนัยสำคัญต่ออุปกรณ์ควบคุมลอจิกที่สามารถโปรแกรมได้ (PLC) ที่เปิดเผยบนอินเทอร์เน็ต ซึ่งใช้ในภาคระบบน้ำและน้ำเสีย อุปกรณ์เหล่านี้คือแรงงานดิจิทัลที่ขับเคลื่อนโรงบำบัดและระบบจ่ายน้ำ ควบคุมปั๊ม วาล์ว และการเติมสารเคมีเพื่อให้น้ำดื่มปลอดภัยและน้ำเสียได้รับการบำบัดอย่างถูกต้อง
คำเตือนของหน่วยงานนี้ส่งสัญญาณว่าผู้ก่อภัยคุกคามกำลังตรวจหาและโจมตี PLC ที่เชื่อมต่ออินเทอร์เน็ตโดยตรงมากขึ้นเรื่อยๆ ซึ่งมักทำเพื่อความสะดวกในการตรวจสอบหรือบำรุงรักษาทางไกล เมื่ออุปกรณ์ควบคุมอุตสาหกรรมเหล่านี้ถูกเปิดเผยไว้โดยไม่มีมาตรการป้องกันที่เพียงพอ จะกลายเป็นจุดเข้าถึงที่ง่ายสำหรับผู้โจมตีที่มุ่งรบกวนการดำเนินงานมากกว่าขโมยข้อมูล
นี่ไม่ใช่ข้อความทางเทคนิคที่แยกต่างหาก ระบบสาธารณูปโภคด้านน้ำและน้ำเสียเป็นส่วนหนึ่งของโครงสร้างพื้นฐานสำคัญของประเทศ และคำเตือนของ CISA สะท้อนให้เห็นรูปแบบที่กว้างขึ้น: บริการที่จำเป็นซึ่งไม่เคยถูกออกแบบมาให้คำนึงถึงความปลอดภัยทางเครือข่ายสมัยใหม่ กำลังตั้งอยู่บนอินเทอร์เน็ตเปิดโล่ง เข้าถึงได้โดยใครก็ตามที่สแกนหาพอร์ตที่มีช่องโหว่
ทำไม PLC ถึงตกเป็นเป้าหมายเพิ่มขึ้น
อุปกรณ์ PLC ถูกสร้างขึ้นเมื่อหลายสิบปีก่อนเพื่อจัดการกระบวนการทางกายภาพให้เชื่อถือได้ ไม่ใช่เพื่อต้านทานการโจมตีทางไซเบอร์ หลายตัวยังคงใช้เฟิร์มแวร์ที่ล้าสมัย ใช้รหัสผ่านเริ่มต้นที่อ่อนแอ และขาดมาตรการยืนยันตัวตนพื้นฐาน เมื่อระบบสาธารณูปโภคได้ปรับปรุงการดำเนินงานให้ทันสมัยโดยเพิ่มการเข้าถึงทางไกลสำหรับวิศวกรและช่างเทคนิค ตัวควบคุมเหล่านี้บางตัวจึงสามารถเข้าถึงได้โดยตรงจากอินเทอร์เน็ตโดยไม่มีไฟร์วอลล์หรือ VPN คั่นหน้า
ผู้โจมตีไม่จำเป็นต้องมีเครื่องมือที่ซับซ้อนเพื่อค้นหาระบบเหล่านี้ เครื่องมือค้นหาที่สร้างขึ้นมาเพื่อสแกนอุปกรณ์ที่เชื่อมต่ออินเทอร์เน็ตช่วยให้ระบุตำแหน่ง PLC ที่เปิดเผยได้ง่าย เมื่อพบแล้ว การใช้รหัสผ่านที่อ่อนแอหรือซอฟต์แวร์ที่ไม่ได้อัปเดตแพทช์ ก็สามารถทำให้ผู้โจมตีสามารถควบคุมอุปกรณ์ทางกายภาพ ซึ่งอาจรบกวนบริการไปยังบ้านเรือนและธุรกิจ
คำเตือนของ CISA เป็นส่วนหนึ่งของแนวโน้มการพุ่งเป้าเทคโนโลยีปฏิบัติการ (OT) อย่างก้าวร้าวมากขึ้นในภาคโครงสร้างพื้นฐานสำคัญ ซึ่งสะท้อนแนวโน้มที่กว้างขึ้นของผู้โจมตีที่หาวิธีสร้างสรรค์ในการเจาะเข้าสู่องค์กรที่จัดการบริการจำเป็น คล้ายกับที่ FBI ได้เตือนเกี่ยวกับ ผู้ก่อภัยคุกคามปลอมตัวเป็นเจ้าหน้าที่ไอทีในสำนักงานกฎหมาย เพื่อเข้าถึงระบบ ไม่ว่าจะผ่านฮาร์ดแวร์ที่เปิดเผยหรือวิศวกรรมสังคม สิ่งที่เหมือนกันคือผู้โจมตีใช้ประโยชน์จากจุดอ่อนที่สุดในการป้องกันขององค์กร
การโจมตีโครงสร้างพื้นฐานสำคัญเชื่อมโยงกับเครือข่ายในบ้านของคุณอย่างไร
เป็นเรื่องง่ายที่จะคิดว่าการโจมตีระบบควบคุมสาธารณูปโภคด้านน้ำเป็นเรื่องที่แยกขาดจากความปลอดภัยไซเบอร์ส่วนบุคคลโดยสิ้นเชิง แต่จุดอ่อนพื้นฐานนั้นคล้ายคลึงกันอย่างน่าทึ่งกับสิ่งที่หลายครัวเรือนต้องเผชิญกับเราเตอร์ อุปกรณ์สมาร์ท และแกดเจ็ต IoT ของตนเอง
เช่นเดียวกับที่ระบบประปาบางแห่งเปิดเผย PLC ต่ออินเทอร์เน็ตโดยตรงโดยไม่มีมาตรการป้องกันที่เหมาะสม ผู้บริโภคจำนวนมากก็ทำเช่นเดียวกันโดยไม่รู้ตัวกับเราเตอร์ในบ้าน กล้องวงจรปิด และเทอร์โมสตัทอัจฉริยะ รหัสผ่านเริ่มต้น เฟิร์มแวร์ที่ล้าสมัย และพอร์ตการเข้าถึงระยะไกลที่เปิดอยู่ เป็นสิ่งที่พบได้ทั่วไปทั้งในระบบควบคุมอุตสาหกรรมและเครือข่ายในบ้าน ขนาดอาจแตกต่างกัน แต่ช่องโหว่พื้นฐานคืออุปกรณ์ที่ไม่มีการป้องกันที่สามารถเข้าถึงได้จากอินเทอร์เน็ตเปิดนั้นเหมือนกัน
แนวทางการแก้ไขที่ CISA แนะนำสำหรับสาธารณูปโภค เช่น การแบ่งเครือข่าย การปิดใช้งานการเข้าถึงระยะไกลที่ไม่จำเป็น และการกำหนดให้ใช้การเชื่อมต่อที่ปลอดภัยอย่าง VPN สำหรับการจัดการระยะไกลใดๆ สะท้อนคำแนะนำแบบเดียวกันกับที่ผู้เชี่ยวชาญด้านความปลอดภัยให้แก่เจ้าของบ้าน การวาง VPN ระหว่างผู้ใช้ระยะไกลกับอุปกรณ์ที่มีความละเอียดอ่อน ไม่ว่าจะเป็นตัวควบคุมระบบบำบัดน้ำหรือกล้องวงจรปิดในบ้าน จะเพิ่มชั้นการยืนยันตัวตนและการเข้ารหัสที่สำคัญ ซึ่งป้องกันไม่ให้ผู้โจมตีทั่วไปสะดุดเข้ากับประตูที่เปิดอยู่ได้อย่างง่ายดาย
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
คุณไม่จำเป็นต้องรับผิดชอบด้านความปลอดภัยของโรงบำบัดน้ำ แต่คำเตือนนี้เป็นกระจกสะท้อนที่มีประโยชน์สำหรับเครือข่ายของคุณเอง หากแผงควบคุมผู้ดูแลระบบของเราเตอร์ในบ้าน กล้องสมาร์ท หรืออุปกรณ์ NAS ของคุณ สามารถเข้าถึงได้โดยตรงจากอินเทอร์เน็ตโดยไม่มี VPN หรือการยืนยันตัวตนที่แข็งแกร่งคั่นหน้า แสดงว่าคุณกำลังประสบปัญหาในระดับที่เล็กกว่าจากสิ่งเดียวกันกับที่ CISA เตือนไปยังสาธารณูปโภค
ข่าวดีก็คือการแก้ไขสิ่งนี้ที่บ้านนั้นง่ายกว่า การปรับปรุงระบบควบคุมอุตสาหกรรมที่ใช้มานานหลายสิบปีมาก การปิดใช้งานคุณสมบัติการดูแลระบบระยะไกลที่คุณไม่ได้ใช้ การเปลี่ยนรหัสผ่านเริ่มต้น การอัปเดตเฟิร์มแวร์ให้ทันสมัย และการใช้ VPN สำหรับการเข้าถึงระยะไกลใดๆ ไปยังเครือข่ายในบ้าน ล้วนเป็นขั้นตอนที่ทำได้จริง ซึ่งช่วยลดความเสี่ยงได้อย่างมีนัยสำคัญ
ข้อควรปฏิบัติ
เริ่มต้นด้วยการตรวจสอบเครือข่ายของคุณเองสำหรับอุปกรณ์ที่อาจถูกเปิดเผยในลักษณะเดียวกับ PLC เหล่านี้ เข้าสู่ระบบการตั้งค่าเราเตอร์ของคุณและปิดการจัดการระยะไกลหากคุณไม่จำเป็นต้องใช้มันโดยเฉพาะ เปลี่ยนชื่อผู้ใช้และรหัสผ่านเริ่มต้นบนอุปกรณ์ที่เชื่อมต่อ รวมถึงกล้อง เทอร์โมสตัท และที่เก็บข้อมูลเครือข่าย อัปเดตเฟิร์มแวร์บนเราเตอร์และอุปกรณ์ IoT ของคุณให้ทันสมัยอยู่เสมอ เนื่องจากช่องโหว่ที่ถูกใช้ประโยชน์จำนวนมากเป็นช่องโหว่ที่ผู้ผลิตได้ออกแพทช์แก้ไขแล้ว หากคุณต้องการเข้าถึงเครือข่ายในบ้านจากระยะไกล ให้ใช้ VPN แทนที่จะเปิดเผยอินเทอร์เฟซผู้ดูแลระบบของอุปกรณ์ต่ออินเทอร์เน็ตโดยตรง
คำเตือนของ CISA เกี่ยวกับการโจมตีทางไซเบอร์ต่อระบบประปาเป็นเครื่องเตือนใจว่าโครงสร้างพื้นฐานสำคัญและเครือข่ายในบ้านมีจุดอ่อนพื้นฐานเดียวกัน: ระบบที่เปิดเผยต่ออินเทอร์เน็ตโดยไม่มีมาตรการป้องกันที่เหมาะสมเป็นคำเชิญที่เปิดอยู่ การดำเนินการตามขั้นตอนที่ใช้งานได้จริงเพียงเล็กน้อยในตอนนี้สามารถปิดประตูนั้นก่อนที่จะมีใครบางคนพบว่ามันเปิดอยู่




