Mehr als 4.100 PLC dem Internet ausgesetzt Das reale Risiko von Wasser- und Reinigungsanlagen

Autor: Veröffentlicht 4 min de lectura 145 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Die jüngsten Vorfälle, die Wasser- und Reinigungsanlagen in den USA betreffen, haben eine beunruhigende Realität hervorgehoben:. Öffentliche Scans von Sicherheitsunternehmen zeigen über 4.100 EtherNet / IP-Geräte weltweit und Tausende in den USA. Die Vereinigten Staaten, während spezielle Untersuchungen fanden Controller in Städten, die Betriebsunterbrechungen erlitten. Dass so viele Einheiten ohne Filter verbunden sind oder Isolierung ist kein theoretischer Fehler: Es ist eine Konfiguration, die den Zugriff und die Fernhandhabung erleichtert.

Ein kritischer Punkt zu verstehen ist, dass eine Null-Tage-Schwachstelle nicht immer notwendig ist, um Schäden zu verursachen. Laut sektoraler Analyse gelang es Angreifern in einigen Fällen, IP-Adressen zu ändern und Passwörter auf bereits erreichbare SPS zu setzen, wodurch die Betreiber die Sichtbarkeit oder Kontrolle der angeschlossenen Geräte verlieren. Die EtherNet / IP-Belichtung im Port 44818 kann einen nicht authentifizierten Pfad zur Identifizierung und, je nach Konfiguration, Umschreiben von Steuerparametern anbieten, die eine schlechte Zugangsarchitektur zu einem effektiven Vektor macht, ohne dass komplexe Verwertungsketten benötigt werden.

Mehr als 4.100 PLC dem Internet ausgesetzt Das reale Risiko von Wasser- und Reinigungsanlagen
Bild generiert mit IA.

Neben der Internet-Exposition gibt es eine andere Variable, die das Risiko erhöht: der große Anteil an PLC, der in Mobilfunknetzen erfasst wird. Die Analyse zeigt, dass sich die großen Betreiber stark auf diese Endpunkte konzentrieren, was darauf hindeutet, dass schlecht konfigurierte oder geteilte Zellmodi zwischen mehreren Kunden können als replizierbarer Eingabepunkt dienen. Öffentliche Mitteilungen von Agenturen wie dem FBI und dem EPA haben gefordert, die Authentifizierung von Modems zu stärken und Fernzugriff über private APN, VPN oder gleichwertige Architekturen zu isolieren.

In bestimmten technischen Bedingungen, einige der exponierten Treiber lief Firmware anfällig für CVE-2017-16740, ein Überlauf auf Modbus TCP, die Rockwell vor Jahren korrigiert. Aktualisieren von Firmware ist immer noch notwendig, aber nicht genug: Updates reparieren spezifische Fehler; PLC öffentliche Exposition ist inakzeptabel, auch wenn die Firmware gepatelt wird. Rockwell veröffentlichte Anleitungen zur Wiederherstellung von MicroLogix 1100 / 1400 auf Fabrikwerte und wieder bekannte Projekte, aber diese Strecke erfordert unverbundene Kopien der Logik des Fahrers, eine operative Anforderung, die viele Betreiber nicht erfüllen.

Die Auswirkungen auf das Risikomanagement sind breit. Eine SPS, die in einer Wasseranlage behandelt wird, kann Pumpen, Ventile oder Behandlungsprozesse verändern, was direkte Auswirkungen auf die Servicekontinuität und die öffentliche Sicherheit hat. Es besteht auch das Risiko von wiederholten Verpflichtungen, wenn externe Lieferanten verletzliche Konfigurationen zwischen Kunden replizieren. Der Kern des Problems ist Architektur und Governance: Inventar, Segmentierung und Zugriffskontrolle muss auf isolierten Patches vorherrscht werden.

Mehr als 4.100 PLC dem Internet ausgesetzt Das reale Risiko von Wasser- und Reinigungsanlagen
Bild generiert mit IA.

Die dringenden Maßnahmen, die von den Betreibern und kritischen Infrastrukturbeamten durchgeführt werden sollten, umfassen sofort die Entfernung von PLC vom öffentlichen Zugang, die Sperrung oder Filterung des EtherNet / IP-Ports (44818) in freiliegenden Perimetern und die Migration von Fernzugriff auf private und authentifizierte Kanäle. Es ist wichtig, Offline- und Versionskopien der Controller-Logik (Projektdateien) aufrechtzuerhalten, Datensätze zu aktivieren und Änderungen der Seitenlogik zu erkennen und fortlaufende Überwachungs- und Integritätsübungen zur Erkennung von Änderungen in Steuerungsprojekten bereitzustellen. Drittanbieter-Konfigurationen sollten geprüft und gehärtet werden, um "Heimateffekte" zwischen Kunden zu vermeiden, die die gleiche Netzwerkvorlage teilen.

Für diejenigen, die die technische Sicherheit und das Risikomanagement verwalten, ist es auch der Schlüssel, mit Sicherheitsbehörden und Kräften zu koordinieren und mit Notfallplänen einschließlich der Notifizierung und Erholung zu reagieren. Offizielle Ressourcen- und Sicherheitsdatenbanken sind nützlich für die Priorisierung von Aktionen: Der öffentliche Eintrag NVD zum CVE-2017-16740 für technische Details und Referenzen sowie die Dokumentation von Agenturen, die Anleitungen für Industrie- und Kontrollsysteme veröffentlichen, können konsultiert werden. CVE-2017-16740 in NVD und die Bahn der guten Praxis für CISA-Steuersysteme bieten Ausgangspunkte für Training und Härtung. CISA-Leitungen und Hinweise auf ICS und sektorale Forschung von Herstellern und Lieferanten helfen, diese Empfehlungen in die operative Politik umzusetzen. Forecout und andere Anbieter von industriellen Asset-Visualisierungen veröffentlichen auch Analysen, die Erfinder und Erkennungsübungen bereichern können.

Kurz gesagt, der Vorfall sollte nicht nur als zeitnahe Sicherheitsversagen gelesen werden: Es ist eine Erinnerung daran, dass die Digitalisierung der physischen Infrastruktur die Anwendung von Netzsicherheitsprinzipien auf Systeme erfordert, die historisch für isolierte Umgebungen konzipiert wurden. Trennen, Segment, Authentifizieren und Abspeichern von Offlinekopien der logischen Steuerung sind Maßnahmen, die das Risiko heute reduzieren; Aufbau von Governance, die verhindert, dass die gleichen Fehler wieder gemacht werden, ist die mittelfristige Aufgabe.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.