Skip to main content
Эта страница переведена автоматически. Перейти к английской версии?
Статья

Практическая основа защиты цифровых подстанций

Изучите уникальные проблемы кибербезопасности, стоящие перед цифровыми подстанциями, и разработайте для операторов сетей практическую основу для укрепления безопасности, предоставляя инженерам больше контроля, более глубокого понимания и более прочных защитных границ, чем когда-либо прежде.

Разрыв цепочки убийств ICS

Цифровые подстанции являются ключевым компонентом текущей цифровой трансформации электроэнергетических систем. Хотя эта модернизация обеспечивает беспрецедентное повышение эффективности и прозрачности, она также открывает путь к потенциальным проблемам кибербезопасности. Конвергенция операционных технологий (ОТ) и информационных технологий (ИТ) на цифровых подстанциях позволяет злоумышленникам совершать широкомасштабные перебои в подаче электроэнергии, повреждение оборудования и угрозы общественной безопасности. В этой статье мы исследуем проблемы кибербезопасности, с которыми сталкиваются цифровые подстанции, и предоставляем операторам сетей практическую основу для укрепления безопасности.

Атака на энергосистему Украины в 2015 году — тревожный сигнал

В декабре 2015 года около 225 000 граждан Украины столкнулись с отключением электроэнергии, что стало переломным моментом в обеспечении безопасности цифровых подстанций. Эта атака, приписываемая группе угроз Sandworm с использованием вредоносного ПО BlackEnergy, стала первой общепризнанной успешной атакой на электроэнергетическую инфраструктуру, которая привела к отключению электроэнергии для клиентов.

После нескольких месяцев разведки и проникновения в сеть с помощью специальных фишинговых кампаний злоумышленники предприняли преднамеренную, хорошо спланированную многоэтапную операцию по кибервзлому и получили доступ к корпоративным ИТ-сетям компании. После этого злоумышленники перешли к сетям OT подстанций и в конечном итоге использовали комбинацию легитимных инструментов удаленного доступа и вредоносного микропрограммного обеспечения, чтобы нарушить работу электропитания и затруднить восстановление.

Этот инцидент выявил ряд серьезных проблем безопасности операторов цифровых подстанций: недостаточная сегментация сети между ИТ-средами и средами OT, недостаточный мониторинг сетей OT, отсутствие многофакторной аутентификации для удаленного доступа и ограниченный контроль за работой подстанции.

Давайте рассмотрим, как решить эти проблемы и поставить цифровые подстанции на прочную основу кибербезопасности.

c9535eff-9a54-464e-9c05-0960d993ad1b | Визуал кибербезопасности 2022 1:1

Формулирование проблемы: мышление как злоумышленник

Чтобы лучше понять, как защитить цифровые подстанции, давайте рассмотрим точку зрения злоумышленника, используя промышленную систему управления Kill Chain. Эта цепочка убийств объединяет действия злоумышленников в серию операций, которые дополняют друг друга для достижения желаемого эффекта в конце цепочки (в нашем примере в Украине — потеря электроэнергии). Для наших целей мы будем использовать сокращенную версию цепочки убийств с описанием следующих этапов: подготовка, вторжение, переход к OT, выполнение OT и атака.

Подготовка


Нападающие начинают со сбора разведывательных данных о своей цели. Для коммунальных предприятий это может включать определение местоположения подстанций, понимание архитектуры SCADA, исследование оборудования поставщиков и картографирование сетевой инфраструктуры. Нападавшие на Украину в 2015 году месяцами изучали свои цели. Аналогичным образом, атака Colonial Pipeline в 2021 году началась с разведки, в ходе которой были обнаружены уязвимые учетные данные VPN.

Оборонительное управление
: Коммунальные предприятия должны минимизировать свое цифровое влияние, ограничив общедоступную информацию о конфигурациях подстанций и системах управления. Тренинг по повышению осведомленности сотрудников по вопросам безопасности должен подчеркивать риски чрезмерного распространения оперативной информации в социальных сетях или профессиональных сетях, а также надлежащую обработку конфиденциальных данных.

Вторжение


Злоумышленники проникают в целевую среду. К распространенным способам доступа относятся фишинговые электронные письма, взломанные обновления программного обеспечения, зараженные USB-накопители или использование систем, подключенных к Интернету. Украинские злоумышленники использовали фишинг с вредоносными вложениями Microsoft Office, что позволило установить вредоносное ПО BlackEnergy и заложить основу для последующих действий.

Оборонительное управление
: Следуйте передовым практикам кибербезопасности корпоративных ИТ-систем, включая надежные решения для защиты электронной почты с расширенными возможностями защиты от угроз и песочницы, антивирусные решения и решения EDR для корпоративных рабочих станций, системы обнаружения сетевых вторжений и оперативные центры безопасности (предоставление внутренних или управляемых услуг). Убедитесь, что команды OT соответствуют корпоративной стратегии информационной кибербезопасности и соответствуют ей.

Переход к OT


Получив доступ к корпоративным ИТ-сетям, злоумышленники стремятся проникнуть в сети OT, подобные тем, которые используются на цифровых подстанциях. Обычно это достигается за счет использования небезопасных решений удаленного доступа, кражи действительных учетных данных пользователей из взломанных ИТ-систем или использования зараженных временных устройств, таких как телефоны и ноутбуки. Использование зараженных USB-накопителей в атаке Stuxnet — один из примеров того, как можно взломать даже сети с зазорами. Во время атаки на Украину злоумышленники использовали украденные учетные данные из ИТ-систем для доступа к сетям OT через VPN-соединения.

Оборонительное управление
: Установите строгие правила в отношении съемных носителей и внешних устройств. Ведите актуальную инвентаризацию всего программного и микропрограммного обеспечения и обновляйте активы с помощью исправлений безопасности с цифровой подписью (в той мере, в какой это позволяют операции). Решения по контролю доступа к сети (NAC) могут предотвратить несанкционированное подключение устройств к сетям подстанций, в то время как сеть между сетями ИТ и OT и зонами подстанций будет препятствовать боковому перемещению. Развертывайте промышленные системы обнаружения вторжений (IDS), которые понимают протоколы OT и могут выявлять аномальные коммуникации. Защитите удаленный доступ с помощью многофакторной аутентификации и обеспечьте аналогичную защиту удаленного доступа сторонних производителей (обычно для обслуживания поставщиков). Исключите стандартные учетные данные на всех IED, ретрансляторах и сетевых устройствах, в идеале внедрив контроль доступа на основе ролей. Наконец, регулярные оценки уязвимости сетей OT помогают выявить слабые места до того, как это сделают злоумышленники.

Выполнить атаку OT


На заключительном этапе злоумышленники достигают своих целей, будь то кража данных, манипулирование системой или деструктивные действия. В Украине это означало открытие выключателей (через HMI для подстанций) для устранения перебоев в подаче электроэнергии. Злоумышленники из Украины использовали загрузку вредоносных микропрограмм для прерывания связи с полевыми устройствами и проведения атак типа «отказ в обслуживании» на центры обработки вызовов, что приводило к задержкам в восстановлении и разочарованию клиентов, не получающих ответов.

Оборонительное управление
: Развертывание приборных систем безопасности (SIS), работающих независимо от систем управления. Храните резервные копии конфигураций в автономном режиме и проверяйте процедуры восстановления. Регулярно проводите настольные упражнения и учения по реагированию на инциденты, специфичные для операционных сред, чтобы обеспечить быстрое реагирование даже в случае сбоев средств кибербезопасности.

Собираем все воедино — действенный механизм

При защите цифровых подстанций внедрение мер безопасности — это только половина дела, а электроэнергетические компании также должны привести контроль в соответствие с установленными нормативными и отраслевыми нормами и согласовать защитные меры как с требованиями NERC CIP, так и с NIST Cybersecurity Framework (CSF).

Согласование NERC CIP

Стандарты защиты критической инфраструктуры (CIP) Североамериканской корпорации по обеспечению надежности электроснабжения содержат обязательные требования к кибербезопасности систем массового энергоснабжения. Ключевые стандарты, относящиеся к цифровым подстанциям, включают:

CIP-004 (персонал и обучение): Сосредоточен на самом важном элементе кибербезопасности: людях. Излагает требования к найму, обучению, адаптации и увольнению.

CIP-005 (электронные периметры безопасности): Рассматриваются меры сегментации сети и контроля доступа, рассмотренные в разделе «Защита от вторжений и переход к OT».

CIP-007 (Управление безопасностью системы): Охватывает повседневное «блокирование и устранение» кибербезопасности: управление исправлениями, предотвращение вредоносных программ, мониторинг событий безопасности и управление учетными записями. Сюда входят методы защиты конечных точек, ведения журнала и управления уязвимостями, необходимые для раннего обнаружения.

CIP-008 (Планирование реагирования на инциденты): Обеспечивает развитие, поддержание и применение организациями своих возможностей по реагированию на атаки.

CIP-009 (планирование восстановления): Сосредоточен на возвращении к «нормальному состоянию» после атаки. Обеспечивает развертывание и проверку процедур резервного копирования, а также периодическое тестирование скорости и точности восстановления.

CIP-010 (управление изменениями конфигурации): Определяет базовые конфигурации активов и устанавливает структурированный процесс управления изменениями для этих базовых показателей, включая тестирование исправлений на предмет эксплуатационной целостности. Включает также требования к периодическим оценкам уязвимости.

CIP-015 (мониторинг безопасности внутренней сети): Новейший стандарт CIP, утвержденный летом 2025 года и вступающий в силу в октябре 2028 года. CIP-015 заключается в том, чтобы знать, что происходит «по сети»: отслеживать сети OT, обнаруживать любую аномальную активность и принимать обоснованные ответные решения.

Интеграция NIST CSF

NIST Cybersecurity Framework представляет собой гибкий подход, основанный на рисках, состоящий из шести основных функций, представляющих собой комплексную стратегию кибербезопасности:

Управлять: Разработка и мониторинг стратегии управления рисками кибербезопасности организации, ожиданий и политик.

Определите: Создайте общее представление о рисках кибербезопасности в системах, активах, данных и людях. Получите представление о текущем состоянии безопасности и связанных с ним рисках.

Защитите: Внедрите описанные выше технические средства управления: сегментацию сети, контроль доступа, защиту конечных точек и т. д. Стремитесь уменьшить общую поверхность атаки, которую злоумышленник может использовать для закрепления в сети.

Обнаружить: Внедрите возможности для правильного и своевременного выявления вредоносных событий кибербезопасности. Используйте данные, собранные из самых разных ресурсов, для улучшения видимости.

Ответить: Обнаружив кибератаку, примите меры, чтобы остановить прогресс злоумышленников, смягчить последствия и, в конечном итоге, изгнать злоумышленников из сети.

Восстановить: После нейтрализации угрозы восстановите все возможности или службы, которые были повреждены в результате инцидента. Используйте извлеченные уроки для разработки будущей стратегии безопасности.

Сочетание NERC CIP, NIST CSF и защитных средств управления

Требования NERC CIP

Функция (ы) NIST CSF

Примеры оборонительного управления

ЧИП-004

Управляйте, идентифицируйте

Осведомленность сотрудников о безопасности

ЧИП-005

Идентифицируйте, защищайте

Брандмауэры, демилитаризованные зоны, безопасный удаленный доступ

ЧИП-007

Защита, обнаружение, реагирование, восстановление

Исправление, протоколирование, усиление безопасности системы

ЧИП-008

Ответить

Учения по ликвидации последствий инцидентов

ЧИП-009

Восстановить

Автономное резервное копирование, процедуры тестового восстановления

ЧИП-010

Управляйте, идентифицируйте, защищайте

Управление изменениями, оценка уязвимости

ЧИП-015

Обнаружение, реагирование

Сетевые идентификаторы OT, сетевое ведение журнала

Заключение

Атака на Украину в 2015 году продемонстрировала, что цифровые подстанции представляют собой критические цели, где киберуязвимости могут напрямую привести к физическим последствиям. Однако, изучив цепочку убийств злоумышленника и внедрив многоуровневую защиту, утилиты могут значительно снизить профиль рисков. Благодаря поддержке ИТ-специалистов и ИТ-специалистов, а также продуманному применению стратегии, цифровые подстанции можно обеспечить исключительно надежную защиту и подготовиться к любым новым атакам злоумышленников.

Эта статья была первоначально опубликована в Чистая энергия Северной Америки.