Кибербезопасность АСУ ТП. Обзор специализированных наложенных средств защиты — АСУ ТП: сообщество инженеров

Кибербезопасность АСУ ТП. Обзор специализированных наложенных средств защиты

В условиях цифровизации экономики и увеличения количества целевых атак на промышленные предприятия тема кибербезопасности АСУ ТП требует повышенного внимания. В обзоре мы проанализировали ситуацию на мировом и отечественном рынке специализированных наложенных средств защиты АСУ ТП, а также подробно рассмотрели российские продукты, полностью соответствующие требованиям ФСТЭК России.

Введение

Для единства понимания проблематики обозначим основные термины и сокращения, которыми мы будем оперировать. Автоматизированная система управления технологическим процессом (АСУ ТП) — это совокупность аппаратных и программно-аппаратных средств и систем, применяемых во многих областях промышленности с законченным циклом производства; её основная цель — повышение эффективности и безопасности производственных процессов предприятия, а также улучшение качества конечного продукта. Аббревиатурами КВО и ПОО обозначаются критически важные и потенциально опасные объекты, относящиеся ко многим отраслям промышленности. Потеря управления над ними может привести к нежелательным последствиям в отдельном субъекте государства или отразиться на экономических показателях страны в целом, а также снизить безопасность жизнедеятельности населения. Критическая информационная инфраструктура (КИИ) имеет определение в актуальной редакции Федерального закона от 26 июля 2017 г. № 187-ФЗ: совокупность информационных систем, информационно-телекоммуникационных сетей, автоматизированных систем управления, которые на праве собственности, аренды или на ином законном основании принадлежат государственным органам и учреждениям, российским юридическим лицам и (или) индивидуальным предпринимателям, работающим в сфере здравоохранения, науки, транспорта, связи, энергетики, топливно-энергетического комплекса, в банковской сфере и иных сферах финансового рынка, в области атомной энергии, оборонной, ракетно-космической, горнодобывающей, металлургической и химической промышленности, а также российским юридическим лицам и (или) индивидуальным предпринимателям, которые обеспечивают взаимодействие указанных систем или сетей вкупе с сетями электросвязи, используемыми для организации взаимодействия таких объектов.

Проблема кибербезопасности АСУ ТП

Цифровизация объектов промышленности требует построения такой информационной инфраструктуры, которая отличалась бы масштабируемостью и унифицированностью, а для достижения наибольшей эффективности необходима возможность оперативного удалённого управления информационными системами объекта. Всё это предполагает применение общих принципов при проектировании сетевой инфраструктуры, а следовательно — использование наиболее популярных операционных систем и общепринятых протоколов передачи данных. Во многих случаях удалённость внутренних объектов предприятия, необходимость их дополнительной интеграции с офисными системами и друг с другом затрудняют работу сетевых архитекторов, вынуждая их создавать такие сети, где множество сегментов построено на использовании внешних каналов связи, в том числе — интернета. В настоящее время это является большой проблемой, так как изначально многие автоматизированные системы управления разрабатывались исходя из идеологии физической изоляции от внешних сетей и строгого разграничения доступа персонала. Таким образом в АСУ ТП возникает множество уязвимостей, вероятность использования которых при различных инцидентах информационной безопасности прямо пропорциональна важности и значимости объекта. О последствиях таких инцидентов трудно судить, поскольку очень многое зависит от конкретных целей злоумышленника — а они варьируются от кражи конфиденциальной информации до нарушения технологических процессов, способного послужить причиной остановки всего промышленного комплекса в целом. Если говорить о КВО и ПОО, то здесь всё ещё серьёзнее: нарушение или прерывание технологического процесса может привести к широкому спектру необратимых последствий, начиная с негативных явлений в экономическом секторе и заканчивая возникновением угрозы жизням и здоровью граждан. На сегодняшний день проведение кибератак на автоматизированные системы промышленных комплексов уже никого не удивляет. История подобных инцидентов насчитывает порядка четверти века. Среди них наиболее громкими и запоминающимися можно назвать: проникновение в 2010 году вредоносной программы Stuxnet на объекты ядерной промышленности Ирана, атаку на АСУ ТП коммунальной компании Kemuri Water Company в 2015 году (злоумышленники смогли изменить количество химических реагентов, используемых в ходе очистки водопроводной воды), кибернападение на термальную солнечную электростанцию Ivanpah Solar Electric Generating System в 2016 году, которое привело к возникновению пожара из-за нарушения порядка позиционирования зеркал. Ежегодные нашествия вирусов-шифровальщиков и программ-вымогателей (WannaCry и подобных им) дополнительно усугубляют и так непростую ситуацию с безопасностью АСУ ТП. Из числа недавних событий можно выделить атаку на металлургическое предприятие Norsk Hydro, произошедшую 18 марта 2019 года. В результате вышло из строя 22 000 рабочих мест пользователей на 170 различных объектах в 40 странах. Пострадали как офисные, так и технологические процессы; заражению подверглись промышленные сети, из-за чего часть производства была заблокирована. В России 15 апреля 2019 года компания «Одинцовский Водоканал» стала жертвой программы-шифровальщика; под угрозой оказались сохранность технической документации и данные об абонентах компании. Целью злоумышленников было получение выкупа. Среди официальных сообщений ещё очень много таких примеров. Однако важно понимать, что в силу специфики предприятий и различных политик конфиденциальности множество фактов об обнаруженных инцидентах не разглашается. Таким образом, реальная картина информационной безопасности АСУ ТП гораздо более плачевна. С подробными сведениями об атаках на АСУ ТП можно ознакомиться на нашем ресурсе.

В 2018 году исследования, проведённые компанией Positive Technologies в области кибербезопасности АСУ ТП промышленных объектов, показали, что общее число выявленных инцидентов продемонстрировало тенденцию к увеличению и составило 257 — на 25% больше количества, зафиксированного в предыдущем отчётном периоде. Чаще всего в 2018 году киберпреступники нацеливались на оборудование Schneider Electric и Siemens — 69 и 66 кибератак соответственно. По 23% случаев выявления уязвимостей были связаны с промышленным сетевым оборудованием, а также с используемым программным пакетом SCADA и человеко-машинным интерфейсом. 21% изъянов обнаружили в программируемых логических контроллерах. В 18% и 4% случаев уязвимости были найдены в программном обеспечении АСУ ТП и числовом программном управлении используемого оборудования соответственно. Ещё 11% целей указаны в отчёте Positive Technologies как «другие». Большинство проблем безопасности было связано с некорректной настройкой аутентификации пользователей в промышленной сети предприятия и с присвоением избыточных привилегий. Примерно 53% и 25% всех выявленных уязвимостей относились к высокой и критической степени риска соответственно.

В 2019 году исследования «Лаборатории Касперского» указали на ежегодное увеличение количества уязвимостей, выявляемых в АСУ ТП промышленных объектов, и числа кибератак на эти объекты. Так, на 41,2% всех рабочих мест были обнаружены и заблокированы вредоносные программы или иная деструктивная активность. Наибольшее количество атак на АСУ ТП зафиксировано в энергетическом секторе, в машиностроении, в секторе автоматизации зданий, в нефтегазовом секторе, в области инжиниринга и интеграции систем информатизации. Самыми актуальными (25,5%) угрозами в 2019 году являлись вредоносные программы класса Trojan; также отмечается рост распространённости шифровальщиков и вымогателей. Основными источниками угроз в промышленных информационных сетях «Лаборатория Касперского» назвала сеть «Интернет» (27,3% случаев), съёмные носители информации (8,4% случаев) и почтовые клиенты (3,8% случаев). До стабилизации обстановки и минимизации вероятностей рисков, связанных с безопасностью обрабатываемой в АСУ ТП информации, ещё весьма далеко, но регуляторы в лице ФСТЭК России и ФСБ России своевременно обновляют существующие (и вносят новые) обязательные требования, которые направлены на повышение киберустойчивости АСУ ТП и критической информационной инфраструктуры России.

Особенности специализированных наложенных средств защиты АСУ ТП

Главной особенностью специализированных наложенных средств защиты АСУ ТП можно считать их масштабируемость, наличие множества настроек безопасности и подключаемых подсистем, которые способны осуществлять гибкое конфигурирование и учитывать каждый производственный процесс предприятия, а также наличие оперативного централизованного управления всеми подсистемами средства безопасности и своевременное оповещение ответственных лиц о выявленных инцидентах. Как правило, все промышленные предприятия, в том числе и критически важные, функционируют по какой-либо одной принятой архитектуре. Например, распространена модель PERA (Purdue Enterprise Reference Architecture), в соответствии с которой вводится пять уровней производственных процессов. Самый низкий — нулевой — отвечает за сбор информации от датчиков и сенсоров, а самый высокий — четвёртый — это уровень ERP, внутренние процессы которого в свою очередь можно разделить на пять систем: управление материалами и ресурсами, расписание и производственное планирование, внутренняя логистика, техобслуживание и ремонты, контроль качества. Промежуточные уровни — первый, второй и третий — отвечают за функционирование базовых систем контроля, взаимодействие с программным пакетом SCADA и с системой управления производственным процессом (MES) соответственно. Системы безопасности АСУ ТП должны полностью учитывать внутреннюю архитектуру управления промышленными процессами предприятия и соответствовать ей, т.е. должна обеспечиваться безопасность промышленных процессов на каждом этапе. Для достижения максимальных результатов можно, в частности, применять гибридную модель безопасности. В этом случае в каждый департамент, отдел и службу предприятия будут интегрированы различные инструменты из системы защиты АСУ ТП, и по мере возможности каждый из них будет вовлечён в процесс борьбы с информационными угрозами. На сегодняшний день системы безопасности должны обеспечивать постоянный контроль и предоставлять своевременную информативную обратную связь администратору или офицеру ИБ предприятия. Аналитики компании Gartner предложили архитектуру адаптивной защиты (рис. 1), отвечающую сегодняшним реалиям и позволяющую эффективно противостоять злоумышленникам. Она хорошо применима и для защиты АСУ ТП промышленных объектов.

Как видно из рисунка, адаптивная защита предусматривает следующие этапы:

Прогнозирование (Predict). Здесь исходя из текущих возможностей предприятия оцениваются риски и вырабатывается наиболее подходящая стратегия защиты.

Предотвращение (Prevent). Этот этап направлен на профилактику уже известных угроз путём развёртывания и внедрения защитных решений, переобучения и мотивации персонала объекта, разработки новых и обновления существующих политик безопасности предприятия, сегментирования информационной инфраструктуры.

Обнаружение (Detect). Эта стадия предполагает активный контроль и мониторинг сетевой инфраструктуры и критически важных узлов предприятия с целью обнаружения и сдерживания кибератак.

Реагирование (Respond). Этот этап можно разделить на ряд малых шагов. Первоначально происходит реакция систем безопасности на инцидент и включаются процессы, позволяющие минимизировать тяжесть последствий кибератаки; затем начинается расследование произошедшего.

Также стоит отметить, что на формирование особенностей отечественных решений в области безопасности АСУ ТП очень сильно влияет факт наличия регуляторных требований, выполнение которых является строго обязательным.

Мировой рынок специализированных наложенных средств защиты АСУ ТП

Рост мирового рынка специализированных средств защиты АСУ ТП в первую очередь основывается на неуклонной цифровизации внутренней информационной инфраструктуры производств и дальнейшей её консолидации с внешними общедоступными сетями. Это, в свою очередь, при отсутствии надлежащих систем защиты предоставляет злоумышленникам широкий спектр уязвимостей, использование которых позволит добраться почти до любого критически важного узла информационной инфраструктуры предприятия и получить к нему неограниченный доступ. У большинства компаний внутренние информационные сети построены на базе неактуального сетевого оборудования с устаревшим программным обеспечением, что в нынешних реалиях не отвечает требованиям по защите от кибератак. В результате сохранение внутренней безопасности и надёжности сетевой инфраструктуры оказывается на сегодняшний день самым большим стимулом роста этого сегмента рынка ИБ, и особенно хорошо это заметно на примере предприятий, которые относятся к национальной КИИ. Gartner отмечает, что все названные факторы вкупе с давлением со стороны регулирующих органов неминуемо приведут к ежегодному увеличению расходов на закупку и обновление специализированных средств и систем безопасности. Так, в 2021 году предприятия планируют потратить на это порядка 820 млн долларов США, а в 2022 году — уже порядка 1 115 млн долларов. Динамику роста расходов можно увидеть невооружённым глазом. Также стоит отметить, что приведённые суммы — это предположительные затраты непосредственно на специализированные наложенные средства защиты АСУ ТП, т.е. в них не учитываются расходы на средства безопасности общего назначения, такие как межсетевые экраны или антивирусное программное обеспечение. Добавим, что в настоящее время многие специалисты принимают существующие риски, пытаясь их эффективно преодолеть при помощи конвергенции между ИТ и ИБ. В результате в производственный процесс интегрируются системы управления, промышленный интернет вещей (IIoT), интеллектуальные датчики, анализ данных и диспетчерские системы, что многократно увеличивает конкурентоспособность, но вместе с тем повышает риски инцидентов в сфере информационной безопасности.

Мировой рынок специализированных наложенных средств и систем защиты АСУ ТП активно развивается, но уже сейчас можно отметить, что он строго сегментирован. На сегодняшний день здесь выделяют следующие основные направления:

сетевая сегментация (Network Segmentation),

видимость и мониторинг сети (Network Monitoring and Visibility),

обнаружение аномалий, реагирование на инциденты и информирование о них (Anomaly Detection, Incident Response and Reporting),

защита конечных точек (Endpoint Security),

услуги по кибербезопасности (Security Services).

Можно отметить, что и в дальнейшем ожидается тенденция к росту рынка систем безопасности АСУ ТП. После 2020 года аналитики прогнозируют увеличение степени цифровизации внутренней инфраструктуры промышленных предприятий, а также ожидают конвергенции отдельных областей со смежными секторами рынка.

Российский рынок специализированных наложенных средств защиты АСУ ТП

Хотя отечественный рынок специализированных наложенных средств защиты АСУ ТП трудно сравнивать с мировым, всё же стоит отметить, что российский сегмент имеет стабильную положительную динамику. Отмечается появление новых компаний в этой области и расширение перечня специализированных наложенных средств защиты у существующих вендоров. На развитие и становление отечественного рынка очень большое влияние оказывают постоянно меняющийся ландшафт угроз информационной безопасности и повышение вероятности их реализации. Впрочем, главным фактором стабильного роста и драйвером изменений являются обязательные требования, предъявляемые к АСУ ТП промышленных объектов. Эти требования обозначены в следующих нормативных правовых документах:

Приказ ФСТЭК России от 14 марта 2014 г. № 31 «Об утверждении требований к обеспечению защиты информации в автоматизированных системах управления производственными и технологическими процессами на критически важных объектах, потенциально опасных объектах, а также объектах, представляющих повышенную опасность для жизни и здоровья людей и для окружающей природной среды». Он определяет базу для формирования организационных и технических мер защиты АСУ ТП.

Федеральный закон от 26 июля 2017 г. № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации». Он вводит понятие критической информационной инфраструктуры (КИИ), определяет основные требования, которым она должна соответствовать, и наказание за их невыполнение.

Постановление Правительства РФ от 08 февраля 2018 г. № 127-ПП «Об утверждении Правил категорирования объектов критической информационной инфраструктуры Российской Федерации, а также перечня показателей критериев значимости объектов критической информационной инфраструктуры Российской Федерации и их значений». Критерий значимости может быть политическим, экономическим, социальным, а также связанным с обеспечением правопорядка, обороноспособности и безопасности государства. Каждому критерию присваивается категория: первая, вторая, третья, без значимости.

Приказ ФСТЭК России от 21 декабря 2017 г. № 235 «Об утверждении требований к созданию систем безопасности значимых объектов критической информационной инфраструктуры Российской Федерации и обеспечению их функционирования».

Приказ ФСТЭК России от 25 декабря 2017 г. № 239 «Об утверждении требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации».

Прочие отраслевые нормативные акты, например Федеральный закон от 21 июля 2011 г. № 256-ФЗ «О безопасности объектов топливно-энергетического комплекса» и Федеральный закон от 21 июля 1997 г. № 116-ФЗ «О промышленной безопасности опасных производственных объектов».

Если обобщить все регуляторные требования, то можно выделить следующие основные и обязательные организационные и технические меры:

Обеспечение целостности объекта и доступности информации, обнаружение и предотвращение вторжений.

Наличие антивирусной защиты, строгой идентификации и аутентификации пользователей, управления доступом.

Разграничение программной среды, регистрация, учёт и защита носителей информации, аудит событий безопасности.

Контроль и анализ защищённости информации, обеспечение её доступности.

Защита технических средств и систем, а также информационной или автоматизированной системы и её компонентов.

Оперативное реагирование на инциденты информационной безопасности.

Управление обновлениями программного обеспечения, конфигурацией информационной системы и средств защиты.

Планирование мероприятий по обеспечению безопасности, обеспечение действий в нештатных ситуациях.

Защита среды виртуализации.

Применение сертифицированных специальных наложенных средств защиты.

Безопасная разработка прикладного и специального программного обеспечения.

Информирование и обучение персонала.

Все требования, касающиеся информационной безопасности АСУ ТП, являются обязательными к исполнению. За отступление от требований или за их неполное соблюдение нарушителю (начиная от должностного лица и заканчивая руководителем предприятия) грозит внушительный штраф. В случае причинения вреда КИИ вследствие нарушения правил эксплуатации защищаемого объекта предусмотрена уголовная ответственность с наказаниями в виде принудительных работ, крупных штрафов, лишения права занимать определённые должности или заниматься определённой деятельностью, а также лишения свободы на срок до десяти лет. Поскольку подобное правонарушение относится к тяжким, подозреваемый на время следствия вероятнее всего будет помещён в следственный изолятор. Неуклонный рост отечественного сегмента рынка систем безопасности также можно связать с обязательной коммуникацией между субъектами КИИ и системой ГосСОПКА (Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак). Ответственность за работу системы ГосСОПКА возложена на Национальный координационный центр по компьютерным инцидентам (НКЦКИ) ФСБ России в соответствии с «Концепцией государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации». В обзоре специализированных наложенных средств защиты АСУ ТП мы рассмотрим только отечественные решения, а именно:

Kaspersky Industrial CyberSecurity («Лаборатория Касперского»),

Industrial Security Incident Manager (Positive Technologies),

DATAPK («Уральский Центр Систем Безопасности»).

Выбор исключительно отечественных специализированных средств защиты обусловлен тем, что только они в полном объёме отвечают обязательным требованиям регулятора в области информационной безопасности АСУ ТП и имеют действующие сертификаты соответствия этим требованиям. Кроме того, только российские решения способны полноценно осуществлять эффективную коммуникацию с НКЦКИ и ГосСОПКА. Соответственно, никакие другие продукты не могут использоваться в качестве средств защиты АСУ ТП отечественных предприятий.

Дополнительно можно отметить, что наличие у продукта сертификата соответствия по требованиям безопасности регулятора является неоспоримым достоинством. Это связано с тем, что ФСТЭК России предложила использовать на объектах КИИ только сертифицированные системы и средства защиты информации. Хотя данное решение было отложено до 2023 года, уже сейчас можно проследить тенденцию к ужесточению требований, которые будут предъявляться в дальнейшем не только к средствам защиты информации, но и в целом к АСУ ТП предприятий.

Источник: https://www.anti-malware.ru/analytics/Market_Analysis/ICS-security-review

🔗 Кибербезопасность АСУ ТП. Обзор специализированных наложенных средств защиты

Оставьте комментарий

Войти

Зарегистрироваться

Сбросить пароль

Пожалуйста, введите ваше имя пользователя или эл. адрес, вы получите письмо со ссылкой для сброса пароля.

Прокрутить вверх