Хиляди изложени на интернет сградни контролери могат да изложат на риск физическата инфраструктура на центровете за данни в САЩ.
Те управляват охлаждането, електрическото разпределение и условията на околната среда. Ако атакуващ достигне до тях, резултатът може да бъде прекъсване на услугите, повреда на оборудването или скъпоструваща спешна реакция.
Това е широкообхватен проблем с излагането на риск, създаден, когато промишлени устройства и системи за управление на сгради са достъпни от публичния интернет.
Киберпрестъпниците могат да намерят тези системи онлайн и да използват разкрити софтуерни подробности, слаби настройки или известни недостатъци, за да получат достъп.
Изследователи от TrendAI идентифицираха 6300 промишлени контролни и сградни автоматизационни устройства в рамките на един километър от 1063 центъра за данни в САЩ.
В доклад, споделен с Cyber Security News (CSN), TrendAI заявява, че констатациите идват от пасивни данни от Shodan, а не от директно сканиране.
Изследването не може да потвърди, че всяко устройство принадлежи на център за данни, но показва близка повърхност за атака.
Охлаждането и захранването са толкова съществени, колкото и сървърите. Внезапната загуба на капацитет за охлаждане може да задейства температурни аларми и защитни изключвания, докато смущение в захранването може да прекъсне приложенията или да повреди данни.
Докладите за уязвимости в сигурността на захранващите устройства показват как слабостите в системите за управление могат да доведат до по-широк инцидент с достъпността.
Проучването установи, че протоколът BACnet на порт 47808 и Fox/Niagara на порт 1911 съставляват 81 процента от изложените устройства. Тези технологии обикновено свързват климатизация, сензори и контроли за достъп.
Данните съдържат също 159 Modbus устройства, често използвани с електромери и промишлено оборудване, плюс 16 устройства Vertiv/Liebert, свързани с прецизно охлаждане, непрекъсваеми токозахранващи устройства (UPS) и оборудване за разпределение.
Изложените банери могат да разкрият имена на доставчици, версии на фърмуера, етикети на зони и инвентар на оборудването. Това може да намали усилията, необходими на злонамерения субект за избор на цел.
В един анонимизиран случай изследователите са видели устройство, отговарящо както на Modbus, такъв и на BACnet, потенциално свързващо мониторинга на захранването и контролите на охлаждането.
Рискът не е ограничен до един протокол или доставчик. Изследователите преброиха 143 мултипротоколни устройства, включително 125, които поддържат както Fox/Niagara, така и BACnet.
Подобни шлюзове могат да бъдат особено опасни, тъй като един интерфейс може да води до няколко сградни системи.
Свързан доклад за онлайн излагането на контролери Honeywell показва защо директният достъп до уеб-управлявани сградни контроли заслужава сериозно внимание.
По-новите съоръжения показват по-висок процент на излагане в близост в сравнение с по-старите: 13,1 процента за обекти, разрешени от 2021 г. нататък, в сравнение с 4,9 процента за съоръжения, построени преди 2010 г.
Докладът свързва това с бързото внедряване, отдалеченото управление и забавените проверки на сигурността. Въпреки това, IP геолокацията идентифицира мрежова област, а не точна сграда, така че данните не представляват списък с потвърдени изложени центрове за данни.
Запълване на празнината във физическата сигурност
Операторите трябва да открият какво е изложено, преди атакуващите да го направят. Те трябва да прегледат публичните адресни диапазони и правилата на рутерите или защитните стени за пренасочване на портове към BACnet, Fox, Modbus и EtherNet/IP услуги.
Инвентаризацията на активите трябва да включва контролерите, използвани от екипите по поддръжка на сградите, а не само сървърите и мрежовото оборудване, управлявани от ИТ отдела.
Директният публичен достъп трябва да бъде премахнат навсякъде, където е възможно. Вместо това за отдалечена поддръжка може да се използва контролирана VPN връзка, SSH тунел или услуга за достъп с нулево доверие (zero-trust), с надеждна автентификация и ограничени разрешения.
Организациите трябва също така да заменят идентификационните данни по подразбиране, да коригират поддържаните продукти чрез инсталиране на корекции за сигурност и да прилагат компенсиращи мрежови контроли, когато дадено устройство е достигнало края на жизнения си цикъл.
Сегментирането е еднакво важно. Сградната автоматизация трябва да бъде разположена в отделна оперативна мрежа с ограничен трафик към корпоративните системи и интернет.
Това възстановява границата на сигурност, която често липсва, когато оборудването на сградата има собствена интернет връзка.
По-широкият проблем с изложените промишлени системи в световен мащаб показва, че това не е проблем само на центровете за данни.
Екипите трябва също така да проиграват сценарии за инциденти с охлаждането или захранването съвместно с персонала на съоръжението и външните изпълнители. Мониторингът на необичайни отдалечени връзки и неочаквани промени в Modbus или BACnet трафика може да помогне за ранното откриване на злоупотреби.
Случаят с FrostyGoop демонстрира, че атаки, насочени към Modbus, могат да предизвикат реални смущения, превръщайки това излагане в практически проблем за устойчивостта, а не в теоретичен.