В тази публикация в блога ще разгледаме необходимостта от бели списъци за сигурността на промишлените производствени съоръжения и условията, необходими за тяхното прилагане.
Защо сигурността на промишленото оборудване е проблем?
Бързият технологичен напредък винаги е свързан с непредвидени последици. Терминът „компютър“ тук се простира отвъд обикновените настолни компютри и включва всички устройства – като мобилни телефони, банкомати и производствено оборудване – които използват електронни схеми за извършване на високоскоростни изчисления, автоматизирано управление и обработка на данни. С въвеждането на тези устройства в индустриалната среда, опасенията за сигурността стават все по-сериозни.
По-специално, оборудването за фабрична автоматизация традиционно се счита за относително безопасно, тъй като често работи в затворени мрежи, изолирани от интернет. След откриването на зловреден софтуер като Stuxnet, който е специално проектиран да атакува индустриални системи, обаче конвенционалното схващане, че „затворени мрежи = безопасност“, вече не е вярно. Този инцидент предизвика нарастващ интерес към проактивните системи за сигурност.
Традиционен подход: Ограничения на черния списък (реактивен отговор)
Традиционният подход, използван в много системи до момента, е реактивен метод, който включва регистриране на открити модели на атаки и съответното им блокиране. Известен още като откриване въз основа на сигнатури, този подход включва предварително програмиране на модели на известни заплахи и блокирането им при откриване.
Въпреки че този метод може да реагира бързо на известни вируси, той е безсилен срещу нови модели на атаки или уязвимости от типа „нулев ден“. Освен това, обикновено са необходими от 24 до 72 часа, за да се идентифицира зловреден софтуер и да се разработи и внедри антивирусен патч; загубите, понесени от една компания през това време, могат да бъдат катастрофални.
Какво е бял списък?
Белият списък е проактивен подход, който позволява изпълнението само на оторизирани програми. Подобно на метафората за „записване на проверени елементи на празен лист хартия“, той позволява изпълнението само на предварително проверен софтуер и блокира всички останали изпълнения.
Тъй като промишленото оборудване обикновено изпълнява само специфични функции, програмите, необходими за работа, са ограничени. Следователно, система, която позволява само оторизирани програми, предотвратява изпълнението на ненужен софтуер при източника, което значително намалява риска от прекъсване на системата, причинено от неизвестни атаки. Освен това, тъй като позволява само ограничен обхват на изпълнение, потреблението на ресурси и оперативните разходи обикновено са ниски.
Въпреки това, простото „изпълнение само на ограничен набор от програми“ не е достатъчно за създаване на добър бял списък. За ефективното внедряване трябва да бъдат изпълнени няколко условия.
Условия за ефективен бял списък
Първо, списък с оторизирани приложения трябва да се събира автоматично и да е достъпен за всеки. Ръчното регистриране на приложения едно по едно отнема време и може да доведе до пропуски поради човешка грешка.
Второ, макар централизираното управление на белия списък да улеснява лесното внедряване и управление на различни устройства през мрежата, то трябва да може и независимо да се внедрява и работи на устройства, които не са свързани към мрежата. От решаващо значение е отделните устройства да поддържат нормална работа, дори ако централното устройство се повреди.
Трето, белият списък не трябва да разчита единствено на статичен списък, а трябва да се генерира и поддържа динамично. Ако е необходимо да се разрешат нови програми, за да се осигури нормалната работа на оборудването, те трябва да бъдат автоматично включени или ефективно одобрени от администратор.
Четвърто, за да работи безпроблемно дори на просто фабрично оборудване, разходите за сигурност трябва да са ниски. С други думи, самата функция за сигурност не трябва да консумира прекомерни ресурси или да пречи на работата на системата.
Бъдещи предизвикателства и препоръки
Въпреки че създаването на бели списъци е изключително полезен подход в сигурността на индустриалните съоръжения, не бива да забравяме, че с развитието на технологиите за сигурност се развиват и атаките. Следователно, трябва да отидем отвъд простото прилагане на бели списъци и да се стремим към непрекъснато подобрение и усъвършенстване.
Възможните мерки за подобрение включват създаване на облачна система за споделяне на информация за заплахи, приемане на техники за големи данни за анализ на модели на атаки и прилагане на мерки за сигурна синхронизация и блокиране между централните системи и крайните точки. Паралелното прилагане на тези мерки ще ни доближи с една стъпка до осигуряване на непрекъсната работа на производствените съоръжения.
В заключение, разчитането единствено на реактивни мерки има ясни ограничения, когато става въпрос за сигурността на производствените съоръжения. Практически превантивни ефекти могат да бъдат постигнати само когато добре разработен бял списък е комбиниран с поддържаща оперативна и управленска рамка, а непрекъснатото наблюдение и споделяне на информация осигуряват стабилна дългосрочна работа.