Az FBI és az EPA július 30-i közös riasztása szerint július 27. óta legalább hét amerikai állam víz- és szennyvízszolgáltatóinál észleltek olyan eseményeket, amelyek internet felől elérhető üzemi technológiai eszközöket érintettek. A hatóságok eddig Rockwell Automation Allen-Bradley MicroLogix 1100 és 1400 PLC-knél figyelték meg a konkrét támadási mintát. A támadók IP-címeket és jelszavakat változtattak meg, egyes helyszíneken pedig eltérést találtak a PLC-kben futó létralogikában is. A bejelentett üzemi hatások között nyomásvesztés és elöntés szerepelt; a tényleges következmény attól függött, hogy az adott vezérlő csak felügyeleti vagy közvetlen szabályozási feladatot látott-e el.

a

A riasztás fontos korlátja, hogy a hatósági megfigyelés két konkrét PLC-sorozatra vonatkozik, ezért nem helyes minden azonos típusú eszközt automatikusan kompromittáltnak tekinteni. Ugyanakkor maga a támadási út gyártófüggetlen: ha egy vezérlő, modem vagy távoli elérési szolgáltatás közvetlenül látszik az internetről, gyenge hitelesítést használ, és nincs köztes ellenőrzési pont, akkor a támadó rövid úton elérheti a technológiai réteget. A közös, több ügyfélnél ismétlődő hálózati kialakítás ráadásul megsokszorozhatja a kockázatot, ha egy szolgáltató ugyanazt a sérülékeny mintát telepíti több telephelyen.

Az első intézkedés nem egy újabb vírusirtó telepítése, hanem a közvetlen bejövő internetkapcsolat megszüntetése. A hatóságok biztonságos átjárót vagy jump hostot, ellenőrzött tűzfalszabályokat és hozzáférési listákat javasolnak. Mobilhálózati kapcsolatnál erős hitelesítés, naplózás és elkülönített architektúra szükséges; példaként privát APN, PNI-NPN, mobil SD-WAN, ZTNA vagy telephelyek közötti VPN szerepel. A konkrét technológia kiválasztásánál a lényeg az, hogy minden távoli munkamenet közvetített, azonosított, naplózott és visszavonható legyen, a PLC pedig ne legyen közvetlenül címezhető egy ismeretlen külső állomásról.

A hálózati védelem mellett a vezérlő üzemmódja is számít. A riasztás javasolja a fizikai vagy szoftveres kulcskapcsoló RUN állásának használatát, amikor nincs programozási feladat, mert ez akadályozhatja a logika, a konfiguráció vagy a firmware jogosulatlan módosítását. Visszaállítás előtt nem elegendő egy régi mentést automatikusan betölteni: előbb ellenőrizni kell, hogy a mentett projekt ismert, jó állapotú-e, majd össze kell vetni a futó programot a hiteles példánnyal. Ugyanez vonatkozik a HMI-kre, modemekre és mérnöki munkaállomásokra, hiszen a behatolás oldalirányú mozgással más eszközökre is kiterjedhetett.

A jelentés egyik legfontosabb üzemeltetési tanulsága a kézi működtethetőség fenntartása. Az incidens idején a biztonságos manuális üzem, a működő vészforgatókönyv, az ellenőrzött tartalék és a rendszeresen próbált helyreállítás nagyobb értéket képviselhet, mint bármely önálló biztonsági termék. Emellett gördülő, 12 hónapos életciklus-előrejelzést érdemes vezetni a támogatásból kifutó eszközökről, felelőssel, helyszínnel és kivezetési dátummal. Ha a csere halasztása elkerülhetetlen, dokumentált kompenzáló intézkedés és kötelező megszüntetési határidő szükséges.