Skip to main content
Цю сторінку перекладено автоматично. Перейти натомість до англійської версії?
Стаття

Практична основа для захисту цифрових підстанцій

Дослідіть унікальні проблеми кібербезпеки, з якими стикаються цифрові підстанції, та практичні основи для операторів мереж, щоб посилити свою позицію безпеки, надаючи інженерам більше контролю, більше розуміння та міцніші оборонні кордони, ніж будь-коли раніше.

Порушення ланцюга вбивства ICS

Цифрові підстанції є ключовим компонентом поточної цифрової трансформації електроенергетичних систем. Хоча ця модернізація приносить безпрецедентні поліпшення ефективності та видимості, вона також відкриває двері для потенційних проблем з кібербезпекою. Зближення операційних технологій (ОТ) та інформаційних технологій (ІТ) на цифрових підстанціях створює можливості для зловмисників доставляти широкі відключення електроенергії, пошкодження обладнання та загрози громадській безпеці. У цій статті ми розглядаємо проблеми кібербезпеки, з якими стикаються цифрові підстанції, та надаємо практичну основу для операторів мереж для посилення їхньої безпеки.

Атака на електромережу в Україні 2015 року — тривожний дзвінок

У грудні 2015 року близько 225 000 громадян України зазнали затемнення, що створило переломний момент у безпеці цифрових підстанцій. Атака, пов'язана з групою загроз Sandworm, яка використовує шкідливе програмне забезпечення BlackEnergy, стала першою публічно визнаною успішною атакою на інфраструктуру електроенергії, що призвела до втрати енергії для клієнтів.

Зловмисники здійснили навмисну, добре сплановану, багатоетапну операцію з кіберзлому після місяців розвідки та проникнення в мережу за допомогою фішингових кампаній та отримали доступ до корпоративних ІТ-мереж утиліти. Звідти зловмисники звернулися до мереж OT підстанції, врешті-решт використовуючи комбінацію законних інструментів віддаленого доступу та шкідливих мікропрограм, щоб порушити службу живлення та перешкодити відновленню.

Цей інцидент виявив кілька критичних проблем безпеки для операторів цифрових підстанцій: недостатня сегментація мережі між ІТ та ОТ середовищами, недостатній моніторинг мереж OT, відсутність багатофакторної аутентифікації для віддаленого доступу та обмежена видимість роботи підстанції.

Давайте дослідимо, як вирішити ці проблеми та поставити цифрові підстанції на міцну основу кібербезпеки.

c9535eff-9a54-464e-9c05-0960d993ad1b — Візуалізація кібербезпеки 2022 1:1

Формування проблеми: мислення як зловмисник

Для того, щоб найкраще зрозуміти, як захистити цифрові підстанції, давайте візьмемо перспективу зловмисника за допомогою промислової системи управління Kill Chain. Цей ланцюг вбивства організовує дії зловмисників у серію операцій, які будуються одна від одної, щоб досягти передбачуваного ефекту в кінці ланцюга (у нашому прикладі в Україні, втрата електроенергії). Для наших цілей ми будемо використовувати стиснену версію ланцюжка вбивств, яка окреслює кроки, як підготовка, вторгнення, поворот до OT, виконання OT та атака.

підготовка


Зловмисники починають зі збору розвідки про свою ціль. Для комунальних служб це може включати визначення місцезнаходжень підстанцій, розуміння архітектури SCADA, дослідження обладнання постачальників та картографування мережевої інфраструктури. Українські нападники 2015 року витратили місяці на вивчення своїх цілей. Аналогічно, атака колоніального трубопроводу 2021 року розпочалася з розвідки, яка виявила вразливі облікові дані VPN.

Оборонний контроль
Комунальні підприємства повинні мінімізувати свій цифровий слід, обмежуючи загальнодоступну інформацію про конфігурації підстанцій та системи управління. Тренінг з обізнаності працівників з питань безпеки повинен підкреслювати ризики надмірного обміну оперативними деталями в соціальних мережах або професійних мережах, а також належного поводження з конфіденційними даними.

Вторгнення


Зловмисники отримують доступ до цільового середовища. Поширені методи введення включають електронні листи з фішингом, скомпрометовані оновлення програмного забезпечення, заражені USB-накопичувачі або експлуатацію систем, що працюють в Інтернеті. Українські зловмисники використовували спир-фішинг зі шкідливими вкладеннями Microsoft Office, що дозволило встановити шкідливе програмне забезпечення BlackEnergy та забезпечити необхідну опору для подальших дій.

Оборонний контроль
Дотримуйтесь найкращих практик для корпоративної ІТ-кібербезпеки, включаючи надійні рішення для захисту електронної пошти з розширеними можливостями захисту від загроз та пісочниці, антивірусних/EDR рішення для корпоративних робочих станцій, системи виявлення вторгнень в мережу та операційні центри безпеки (як внутрішні, так і керовані послуги). Переконайтеся, що команди OT узгоджені та оновлені стратегії корпоративної ІТ-кібербезпеки.

Поворот до OT


Отримавши доступ до корпоративних ІТ-мереж, зловмисники прагнуть розширити свою охоплення в мережі OT, такі як ті, що знаходяться на цифрових підстанціях. Зазвичай це робиться шляхом використання незахищених рішень віддаленого доступу, крадіжки дійсних облікових даних користувачів із скомпрометованих ІТ-систем або використання заражених перехідних пристроїв, таких як телефони та ноутбуки. Використання заражених USB-накопичувачів під час атаки Stuxnet є одним із прикладів того, як навіть мережі з повітряними проміжками можуть бути скомпрометовані. Під час атаки в Україні зловмисники використовували вкрадені облікові дані з ІТ-систем для доступу до мереж OT через VPN-з'єднання.

Оборонний контроль
: Встановіть сувору політику для знімних носіїв та зовнішніх пристроїв. Підтримуйте актуальну інвентаризацію активів всього програмного забезпечення та мікропрограмного забезпечення та оновлюйте активи за допомогою цифрових виправлень безпеки (наскільки це дозволяють операції). Рішення контролю доступу до мережі (NAC) можуть запобігти підключенню несанкціонованих пристроїв до мереж підстанцій, тоді як мережа між мережами ІТ та ОТ та зонами підстанцій порушить бічний рух. Розгортайте промислові системи виявлення вторгнень (IDS), які розуміють протоколи OT та можуть ідентифікувати аномальні комунікації. Захистіть віддалений доступ за допомогою багатофакторної аутентифікації та переконайтеся, що віддалений доступ третьої сторони (як правило, для обслуговування постачальника) захищений аналогічним чином. Виключіть облікові дані за замовчуванням на всіх IED, реле та мережевих пристроях, в ідеалі реалізуючи контроль доступу на основі ролей. Нарешті, регулярні оцінки вразливості мереж OT допомагають виявити слабкі місця раніше, ніж це зроблять зловмисники.

Виконати ОТ атаку


Останній етап передбачає, що зловмисники досягають своїх цілей - будь то крадіжка даних, маніпулювання системою або руйнівні дії. В Україні це означало відкриття вимикачів (через HMI підстанції) для створення відключень електроенергії. Українські зловмисники використовували завантаження шкідливих мікропрограм для переривання зв'язку з польовими пристроями під час виконання атак з відмовою в обслуговуванні в колл-центри, що призвело до затримки зусиль з відновлення та розчарування клієнтів, які не могли отримати відповіді.

Оборонний контроль
: Розгорнути приладові системи безпеки (SIS), які працюють незалежно від систем управління. Підтримуйте резервні копії конфігурацій в автономному режимі та перевіряйте процедури відновлення. Проводьте регулярні настільні вправи та навчання реагування на інциденти, специфічні для середовищ OT, щоб забезпечити швидке реагування навіть у випадку, коли контроль кібербезпеки виходить з ладу.

Поєднуючи все це разом - дієві рамки

Коли захист цифрових підстанцій впровадження контролю безпеки - це лише половина справи, і електрокомунальні підприємства також повинні узгодити контроль із встановленими нормативними та галузевими рамками та відображати захисні заходи як вимогам NERC CIP, так і Рамці кібербезпеки NIST (CSF).

Вирівнювання CIP NERC

Стандарти Північноамериканської корпорації електричної надійності (CIP) забезпечують обов'язкові вимоги до кібербезпеки систем масової енергетики. Ключові стандарти, що стосуються цифрових підстанцій, включають:

CIP-004 (персонал та навчання): Фокусується на найважливішому елементі кібербезпеки: на людях. Викладає вимоги щодо найму, навчання та вступлення/вильоту.

CIP-005 (Електронні периметри безпеки): Вирішує заходи сегментації мережі та контролю доступу, які обговорюються при захисті від вторгнення та повороті до ОТ.

CIP-007 (Управління безпекою системи): Охоплює щоденне «блокування та боротьбу» з кібербезпекою: управління виправленнями, запобігання шкідливим програмним забезпеченням, моніторинг подій безпеки та управління обліковими записами. Це включає захист кінцевих точок, журналювання та методи управління вразливостями, необхідні для раннього виявлення.

CIP-008 (Планування реагування на інциденти): Забезпечує, що організації розвивають, підтримують та практикують свою здатність реагувати на атаки.

CIP-009 (Планування відновлення): Фокусується на поверненні до «нормального» після нападу. Забезпечує розгортання та перевірку процедур резервного копіювання, а також періодичне тестування відновлення на швидкість та точність.

CIP-010 (Управління змінами конфігурації): Визначає базові конфігурації для активів та встановлює структурований процес управління змінами для цих базових ліній, включаючи тестування виправлень на цілісність роботи. Також включає вимоги до періодичної оцінки вразливості.

CIP-015 (моніторинг внутрішньої мережі безпеки): Найновіший стандарт CIP, затверджений влітку 2025 року і набирає чинності з жовтня 2028 року. CIP-015 полягає в тому, щоб знати, що відбувається «на дроті»: моніторинг мереж OT, виявлення будь-якої аномальної активності та прийняття обґрунтованих рішень щодо реагування.

Інтеграція NIST CSF

Структура кібербезпеки NIST забезпечує гнучкий підхід, заснований на ризиках, організований навколо шести основних функцій, які представляють комплексну стратегію кібербезпеки:

Управляти: Встановити та контролювати стратегію управління ризиками кібербезпеки організації, очікування та політику.

Ідентифікувати: Створіть спільне розуміння ризику кібербезпеки для систем, активів, даних та людей. Отримайте видимість поточної ситуації безпеки та пов'язаних з ними ризиків.

Захистити: Реалізуйте технічні засоби контролю, про які йшлося раніше: сегментація мережі, контроль доступу, захист кінцевих точок тощо Прагніть зменшити загальну поверхню атаки, яку зловмисник може використовувати, щоб закріпитися в мережі.

Виявити: Розгорнути можливості для своєчасного правильного виявлення виникнення шкідливих подій кібербезпеки. Використовуйте дані, зібрані з найрізноманітніших ресурсів, щоб додати контекст до видимості.

Відповідь: Після виявлення кібератаки вживайте заходів, щоб притупити прогрес зловмисників, пом'якшити вплив і в кінцевому підсумку вигнати зловмисників з мережі.

Відновити: Після нейтралізації загрози відновіть будь-які можливості або послуги, які були порушені через інцидент. Використовуйте отримані уроки для формування майбутньої стратегії безпеки.

Поєднання NERC CIP, NIST CSF та оборонного контролю

Вимоги до CIP NERC

Функція (и) NIST CSF

Приклади оборонного контролю

ЦИП-004

Керуйте, ідентифікуйте

Поінформованість про безпеку співробітників

ЦИП-005

Визначте, захистіть

Брандмауери, DMZ, захищений віддалений доступ

ЦИП-007

Захист, виявлення, відповідь, відновлення

Виправлення, журналювання, загартовування системи

ЦИП-008

Відповісти

Вправи реагування на інциденти

ЦИП-009

Відновити

Резервні копії в автономному режимі, процедури відновлення тестів

ЦИП-010

Керуйте, ідентифікуйте, захищайте

Управління змінами, оцінка вразливості

ЦИП-015

Виявити, відповісти

ІДС мережі OT, мережеве журналювання

Висновок

Атака в Україні 2015 року продемонструвала, що цифрові підстанції є критичними цілями, де кіберуразливість може безпосередньо перетворитися на фізичні наслідки. Однак, розуміючи ланцюжок вбивства зловмисника та впроваджуючи багатошарові захисні утиліти можна значно зменшити їх профіль ризику. Завдяки підтримці ІТ та ОТ команд та продуманому застосуванню стратегії цифрові підстанції можуть бути поставлені на надзвичайно міцну основу безпеки та бути готовими до того, що зловмисники можуть спробувати далі.

Ця стаття була спочатку опублікована в Північноамериканська чиста енергія.