A legújabb OT-biztonsági figyelmeztetés egyik legfontosabb tanulsága, hogy a legsúlyosabb ipari kockázat nem mindig egy frissen közzétett sebezhetőségből indul. Az amerikai CISA, FBI, NSA és több társszervezet áprilisban kiadott közös riasztását július 22-én bővítették. Az új változat szerint iráni kötődésű támadók interneten közvetlenül elérhető PLC-ket céloztak, projektfájlokat töltöttek le, majd egyes esetekben módosították a vezérlési logikát és a HMI/SCADA rendszeren megjelenő adatokat. A dokumentum működési zavarról és pénzügyi kárról is beszámol.

1

A frissítés kiterjeszti a megfigyelt gyártói kört. A megnevezett célpontok között Rockwell Automation CompactLogix és Micro850, Schneider Electric BMX P34/Modicon M340, valamint Siemens S7-1200 vezérlők szerepelnek. A hatóságok a 44818, 2222, 102 és 502 portokon érkező forgalmat, továbbá a kapcsolódó modemek 22-es portját emelik ki. Ez nem azt jelenti, hogy önmagában bármelyik port használata incidens, hanem azt, hogy az internet felől érkező, nem várt kommunikációt azonnal vizsgálni kell. Az ajánlás külön is rögzíti: nem új termékhibáról van szó, hanem rosszul védett, közvetlenül elérhető eszközök opportunista támadásáról.

Különösen súlyos elem, hogy a támadók legitim mérnöki szoftvereket is használtak. A jelentés Studio 5000 Logix Designer, EcoStruxure Control Expert és TIA Portal alkalmazásokkal végzett projektfájl-kimentést említ. Egy vizsgált esetben a módosított program megtartotta a folyamat bizonyos működését, miközben felülírt biztonságos üzemi paraméterekhez kapcsolódó utasításokat, valamint leállítási és riasztási logikát. A kezelő így nem feltétlenül kapott volna hiteles képet a kialakuló veszélyes állapotról. Ez már nem pusztán adatbiztonsági, hanem folyamatbiztonsági esemény.

A szükséges első lépés ezért nem egyetlen javítócsomag telepítése. Minden üzemnek fel kell mérnie, van-e közvetlenül internetre vagy nyilvános mobilhálózati elérésre kitett PLC, HMI, modem vagy mérnöki munkaállomás. A távoli kapcsolatot közvetítő átjárón, jump hoston vagy VPN-en keresztül, erős hitelesítéssel, naplózással és célzott tűzfalszabályokkal kell megoldani. Ahol lehetséges, a vezérlő fizikai üzemmódkapcsolóját RUN állásban kell tartani; előtte azonban ellenőrizni kell, hogy a futó projekt valóban a jóváhagyott változat, mert a kapcsoló a már betöltött logikát rögzítheti.

A második feladat a logikai integritás bizonyítása. A futó programot ismert jó mentéssel kell összevetni, különös figyelemmel az újrafelhasználható blokkokra, I/O-konfigurációra, riasztási és leállítási funkciókra. A mentést sem szabad automatikusan megbízhatónak tekinteni: visszatöltés előtt ellenőrizni kell. Emellett szükséges a modemek, HMI-k, mérnöki gépek és szolgáltatói hozzáférések naplóinak közös vizsgálata. Magyar üzemekben a közlemény akkor hasznosul, ha az eszközleltár, a hálózati architektúra, a jóváhagyott PLC-program és a távoli hozzáférések felelőse egyetlen ellenőrizhető folyamatban találkozik.