Правителствата на САЩ и Австралия публикуваха нови насоки, призоваващи организациите от критичната инфраструктура да се подготвят за изолиране на жизненоважни системи за оперативни технологии (OT) в случай на кибератака или други сериозни прекъсвания.
Ръководството, озаглавено „CI Fortify – Съвети за изолиране на жизненоважни системи“, е разработено от Агенцията за киберсигурност и сигурност на инфраструктурата на САЩ (CISA), Австралийския център за киберсигурност (ACSC) към Австралийската дирекция за сигнали, ФБР и международни партньори.
То предоставя препоръки за изключване на критични оперативни технологии (OT) и свързаните с тях системи от корпоративни, свързани с интернет и други по-малко доверени мрежи, като същевременно продължава да се предоставят основни услуги за продължителен период от време.
Оперативните технологии включват хардуера и софтуера, използвани за наблюдение или управление на процеси, като оборудване за пречистване на вода, електрически системи, производствени машини, транспортни системи и телекомуникационна инфраструктура.
Агенциите заявяват, че спонсорираните от държави злонамерени субекти рутинно насочват атаките си към критична инфраструктура с цел шпионаж и за осигуряване на достъп, който по-късно може да бъде използван за разрушителни атаки по време на криза или военен конфликт.
„Киберпрестъпниците продължават опортюнистично да се насочват към операторите на критична инфраструктура“, се посочва в препоръките.
„Чувствителността на данните, съхранявани от тези субекти, и важността на техните услуги ги правят привлекателни за киберпрестъпници, които се опитват да изнудват жертвите чрез източване на данни или чрез извършване на атаки с рансъмуер с цел прекъсване на дейността или унищожаване.“
През февруари 2024 г. CISA, ФБР, Агенцията за национална сигурност (NSA) и други агенции от алианса „Пет очи“ предупредиха, че китайската хакерска група Volt Typhoon е компрометирала организации в секторите на съобщенията, енергетиката, транспорта и водоснабдяването.
Хакерите са останали неоткрити в поне една мрежа на критична инфраструктура в продължение на пет години, като служители на САЩ предупреждават, че те са се позиционирали за потенциално разрушителни атаки при бъдеща криза или конфликт.
Китайски държавно спонсорирани хакери, проследявани като Salt Typhoon, също са компрометирали правителствени, телекомуникационни, транспортни, хотелиерски и военни мрежи по целия свят поне от 2021 г. насам.
Групата компрометира големи американски телекомуникационни доставчици, включително AT&T, Verizon и Lumen, като получи достъп до чувствителни комуникации и системи за подслушване на правоприлагащите органи на САЩ.
Хакерите също така експлоатираха известни уязвимости в крайни мрежови устройства и използваха компрометирано оборудване и доверени връзки, за да се прехвърлят в други мрежи.
Водната инфраструктура също многократно е била цел на атаки. През октомври 2024 г. American Water, която осигурява водоснабдителни и канализационни услуги за над 14 милиона души, деактивира някои системи след кибератака. Почти по същото време съоръжение за пречистване на вода в Канзас премина към ръчен режим на работа, след като системите му бяха компрометирани.
Правителствените агенции също така предупредиха, че проруски хактивисти търсят незащитени OT системи, използвани от водоснабдителни съоръжения и други организации от критичната инфраструктура, за да нарушат дейността им.
Новото ръководство CI Fortify има за цел да помогне на организациите да се подготвят, преди да възникне подобен инцидент, вместо да се опитват да определят как жизненоважните системи могат да бъдат изключени, докато атаката вече е в ход.
Агенциите препоръчват субектите от критичната инфраструктура първо да идентифицират минималния набор от системи и мрежи, необходими за продължаване на предоставянето на критична услуга.
След това организациите трябва да документират всяка връзка между тези системи и корпоративните мрежи, услугите за отдалечен достъп, облачните среди, свързаната с интернет инфраструктура, доставчиците и изпълнителите, както и други оператори на критична инфраструктура.
Те трябва също така да определят къде тези връзки могат да бъдат деактивирани или физически прекъснати и да вземат предвид ръчните процеси, сривовете в комуникацията и загубата на външни ресурси или зависимости, които изолирането може да предизвика.
Някои от термините и процесите, с които ръководството препоръчва организациите да се запознаят, включват:
- Жизненоважни системи: Минималните OT и поддържащи системи, необходими за предоставяне на критична услуга, като управление на разпределението на водата, доставяне на електроенергия или експлоатация на телекомуникационна мрежа.
- Точка на изолиране: Предварително определено място, където свързаността между критични и некритични мрежи или системи може да бъде прекъсната, за да се ограничи атаката и да се предотврати странично движение (lateral movement) към други жизненоважни системи.
- Физическо изолиране: Напълно изключване на жизненоважните системи, така че те да не споделят мрежова или изчислителна инфраструктура с некритични системи. Насоките описват това като най-ефективната форма на защита.
- Поетапно изолиране: Постепенно ограничаване на достъпа с увеличаване на заплахата, като например първо блокиране на служители на разстояние и доставчици, след това изключване на корпоративни мрежи, свързани системи и в крайна сметка на всички външни връзки.
- Административни мрежови контроли: Различни административни контроли за модифициране или управление на VLAN, списъци за контрол на достъпа (ACL) и маршрутизиране.