Защита жизненно важной основы современного общества: кибербезопасность в нефтегазовом секторе
Полезная нагрузка программы-вымогателя попадает на сервер архиватора на компрессорной станции мидстрима. В течение нескольких часов операторы теряют видимость на нескольких сегментах трубопровода, экраны SCADA гаснут, а диспетчерская переходит на ручные процедуры, которые персонал не практиковал годами. Вопрос о физической безопасности компрессоров почти не стоит — без подтвержденных данных о процессе самым безопасным решением является контролируемый останов, и каждый час простоя напрямую трансформируется в потерю пропускной способности и контрактные штрафы. Это не теоретическая проблема. Это операционный риск, который каждый владелец активов в oil and gas теперь несет наряду с припусками на коррозию и расчетом предохранительных клапанов.
Сектор сталкивается со специфической проблемой конвергенции: операционные технологии (OT) десятилетней давности — программируемые логические контроллеры, распределенные системы управления, системы противоаварийной защиты — проектировались для обеспечения надежности и детерминизма, а не сетевой безопасности. Поскольку эти системы постепенно подключались к корпоративным IT-сетям и облачным архиваторам для обеспечения удаленного мониторинга и аналитики данных, поверхность атаки росла без соразмерного увеличения защитных возможностей.
Проблема конвергенции OT/IT
Традиционная IT-безопасность предполагает, что активы можно обновлять, перезагружать и заменять в относительно короткие циклы. Активы OT не разделяют этих предположений. ПЛК безопасности, управляющий системой защиты от превышения давления высокой целостности, может работать на прошивке, которая не обновлялась десять лет, потому что поставщик больше не поддерживает ее, процесс управления изменениями обременителен или установку просто невозможно вывести из эксплуатации без полного капитальный ремонт.
Результатом является многослойное наследование рисков:
- Устаревшие протоколы, такие как Modbus и DNP3, не имеют встроенной аутентификации. Любое устройство в том же сегменте сети может выдавать команды.
- Плоские сетевые архитектуры ранних развертываний SCADA означают, что скомпрометированная инженерная рабочая станция может напрямую связаться с полевыми устройствами.
- Общие учетные данные остаются обычным явлением на консолях РСУ, поскольку нескольким операторам требуется быстрый доступ во время сбоев.
- Пути удаленного доступа, открытые во время и после операционного сдвига эпохи COVID, часто сохраняются без формального пересмотра.
Ни одно из этих условий не требует изощренного государственного субъекта для эксплуатации.
Применимые стандарты и нормативный контекст
Основной международной базой для кибербезопасности OT является серия IEC 62443, которая определяет требования безопасности для систем промышленной автоматизации и управления на протяжении всего жизненного цикла — от первоначальной оценки рисков до эксплуатации и технического обслуживания. Она структурирована вокруг уровней безопасности (SL), которые описывают как целевые возможности, так и достигнутую защиту, и явно рассматривает роли владельцев активов, системных интеграторов и поставщиков продукции.
Для систем противоаварийной защиты стандарт IEC 61511 (функциональная безопасность — системы безопасности для сектора перерабатывающей промышленности) требует, чтобы оценка опасностей и рисков учитывала все потенциальные причины опасных событий, включая кибератаки. Требования кибербезопасности для SIS рассматриваются в IEC 62443-4-2 и должны быть интегрированы в жизненный цикл безопасности IEC 61511 как часть общей оценки рисков. Стандарт теперь требует проведения оценки рисков безопасности как части жизненного цикла безопасности, признавая, что кибератака может быть причиной опасного события так же, как и отказ оборудования.
Семейство стандартов IEC 62443 публикуется Международной электротехнической комиссией (IEC). ISA (Международное общество автоматизации) опубликовало согласованные стандарты (серия ISA-62443) и участвует в процессе разработки, но IEC является первоначальным международным органом по стандартизации. Она предоставляет операционный словарь, с которым столкнется большинство практиков: зоны, каналы, уровни безопасности и концепция эшелонированной защиты.
В Соединенных Штатах Управление по безопасности на транспорте и Агентство по кибербезопасности и защите инфраструктуры (CISA) выпустили руководства и директивы по кибербезопасности для операторов критически важных трубопроводов. Операторам следует проверять текущие требования, обращаясь к последним директивам по безопасности TSA и рекомендациям CISA, которые могут включать отчетность об инцидентах, управление кибербезопасностью и ожидания по сегментации сети. Операторы, подпадающие под действие этих директив, должны рассматривать соблюдение требований как нижний порог, а не предел.
API опубликовал руководящие документы, касающиеся кибербезопасности для сред управления процессами, и операторам следует проверить, на какие редакции этих документов ссылаются их системы управления.
Техническая архитектура: эшелонированная защита для OT
Сегментация сети и модель Purdue
Наиболее широко используемой архитектурой для сегментации промышленных сетей остается эталонная модель Purdue, которая организует активы по уровням: от полевых устройств внизу до систем управления, систем мониторинга и корпоративных IT наверху. Практический смысл заключается в том, что данные должны передаваться вверх через определенные интерфейсы — обычно демилитаризованную зону (DMZ), содержащую архиваторы данных и серверы приложений, — вместо того чтобы разрешать двунаправленное соединение между цехом и корпоративной сетью.
Правильно реализованная DMZ использует однонаправленные шлюзы безопасности (дата-диоды) или жестко контролируемые межсетевые экраны с проверкой на уровне приложений, чтобы гарантировать, что команды не могут передаваться вниз от IT к OT. Дата-диоды являются более надежным выбором для наиболее критичных сегментов, поскольку они физически неспособны пропускать трафик в защищаемом направлении.
Инвентаризация активов и управление уязвимостями
Нельзя защитить то, чего не видишь. Актуальная, подтвержденная инвентаризация активов, включая версии прошивок, используемые порты связи и сетевые соединения, является обязательным условием для любой последующей деятельности по обеспечению безопасности. На практике многие предприятия обнаруживают недокументированные соединения во время своего первого официального мероприятия по поиску активов OT.
Инструменты пассивного сетевого мониторинга, разработанные для сред OT, могут создавать такую инвентаризацию без отправки активных запросов, которые могут дестабилизировать устаревшие ПЛК. После создания инвентарного списка его следует сверить с опубликованными базами данных уязвимостей для выявления известных слабых мест, требующих компенсирующих мер контроля.
Исправление уязвимостей в OT ограничено требованиями доступности и процессами квалификации поставщиков. В тех случаях, когда патчи не могут быть применены оперативно, компенсирующие меры контроля — изоляция сети, отключение неиспользуемых портов и служб, усиленный мониторинг — должны быть задокументированы и пересматриваться по определенному графику.
Управление идентификацией и доступом
Общие учетные записи и учетные данные по умолчанию являются одними из наиболее часто эксплуатируемых уязвимостей в средах OT. Минимальные требования должны включать:
- Уникальные учетные записи для каждого пользователя с разрешениями на основе ролей.
- Многофакторная аутентификация для всех путей удаленного доступа.
- Управление привилегированным доступом для инженерных и административных учетных записей.
- Автоматическое завершение сеанса после определенного периода бездействия.
- Журналирование аудита всех изменений конфигурации с отметками времени и указанием пользователя.
Удаленный доступ поставщиков и подрядчиков заслуживает особого внимания. Временный доступ должен предоставляться через контролируемый шлюз, быть ограниченным по времени и аннулироваться немедленно по завершении объема работ.
Сравнение: подходы к обеспечению безопасности для удаленного доступа OT
| Подход | Прочность сегментации | Аудируемость | Операционное трение | Рекомендуемый сценарий использования |
|---|---|---|---|---|
| Прямой VPN к сети OT | Низкая | Умеренная | Низкое | Не рекомендуется для критически важных активов |
| Jump-сервер с MFA | Умеренная | Высокая | Умеренное | Допустимо для некритичных систем |
| Рабочая станция привилегированного доступа через DMZ | Высокая | Высокая | Умеренно-высокое | Рекомендуется для доступа к РСУ/SIS |
| Однонаправленный шлюз (дата-диод) | Очень высокая | Высокая | Высокое | Извлечение данных только для чтения из критических сегментов |
Иллюстративный сценарий: реагирование на инцидент на компрессорной станции
Ниже приведен иллюстративный сценарий, составленный для демонстрации моментов принятия решений. Он не представляет собой конкретное реальное событие.
Инженер по управлению на газокомпрессорной станции замечает, что архиватор SCADA медленно реагирует и что несколько дисплеев трендов показывают устаревшие данные. Первоначальный поиск неисправностей указывает на высокую загрузку процессора на сервере архиватора. Инженер передает информацию группе безопасности IT/OT, которая изолирует архиватор от корпоративной сети на межсетевом экране DMZ, сохраняя при этом связь между полевыми ПЛК и локальной РСУ. Поскольку сетевая архитектура станции была сегментирована во время предыдущего аудита безопасности, ПЛК продолжают работать в обычном режиме, а диспетчерская сохраняет полную видимость процесса через локальные станции оператора.
Ключевым решением, ограничившим последствия, стала предварительная сегментация. Если бы архиватор находился в плоской сети с прямыми маршрутами к подсети ПЛК, изоляция потребовала бы отключения всей сети OT или принятия риска дальнейшего горизонтального перемещения злоумышленника.
Практический чек-лист: Базовый уровень кибербезопасности OT
Используйте этот чек-лист во время проверок безопасности объектов или комплексной проверки перед приобретением активов:
Инвентаризация активов
- [ ] Имеется актуальный реестр всех активов OT, включая версии прошивок и коммуникационные интерфейсы
- [ ] Схема топологии сети актуальна и проверена на соответствие физическим соединениям
- [ ] Все пути удаленного доступа задокументированы и санкционированы
Сетевая архитектура
- [ ] Сеть OT сегментирована от IT-сети с выделенной DMZ
- [ ] Потоки данных через DMZ задокументированы и ограничены минимально необходимыми
- [ ] Беспроводные точки доступа во взрывоопасных зонах и зонах OT инвентаризированы, защищены или демонтированы
Контроль доступа
- [ ] В системах OT не используются общие или стандартные учетные данные
- [ ] MFA (многофакторная аутентификация) обязательна для любого удаленного доступа
- [ ] Доступ поставщиков ограничен по времени и контролируется
- [ ] Использование привилегированных учетных записей логируется
Управление уязвимостями
- [ ] Статус исправлений (патчей) активов OT отслеживается в соответствии с рекомендациями поставщиков
- [ ] Задокументированы компенсирующие меры контроля для систем, которые невозможно обновить
- [ ] Оценка уязвимостей проводится согласно установленному циклу
Реагирование на инциденты
- [ ] План реагирования на инциденты, специфичный для OT, существует и прошел отработку
- [ ] Контактная информация ICS-CERT или эквивалентного национального органа актуальна
- [ ] Процедуры резервного копирования и восстановления конфигураций DCS/SIS протестированы
Соответствие нормам
- [ ] Оценка рисков безопасности завершена в соответствии с IEC 62443 или эквивалентом
- [ ] Оценка безопасности IEC 61511 интегрирована в жизненный цикл безопасности SIS
- [ ] Применимые регуляторные требования (директивы по трубопроводам и т. д.) сопоставлены с внутренними мерами контроля
Заключение и следующие шаги
Кибербезопасность в средах OT нефтегазовой отрасли — это инженерная дисциплина, а не IT-функция, добавленная в последний момент. Риск реален, последствия успешной атаки на критически важную технологическую систему выходят далеко за рамки потери данных, а необходимые технические средства контроля хорошо изучены.
Практической отправной точкой для большинства операционных компаний является честная инвентаризация активов. Без нее любые последующие усилия — сегментация, управление патчами, контроль доступа — строятся на неполном фундаменте. Закажите проведение пассивного обнаружения активов в сети OT, если оно не проводилось в последнее время, сверьте результаты с физическим оборудованием завода и используйте полученные данные для оценки разрывов в соответствии с уровнями безопасности IEC 62443, подходящими для вашей классификации технологических рисков.
Исходя из этого базового уровня, приоритизируйте сегментацию сети для наиболее критичных активов — систем противоаварийной защиты (SIS) и основных систем управления высокорисковыми процессами — прежде чем переходить к системам нижних уровней.
Наконец, относитесь к способности реагирования на инциденты как к реальному результату, а не как к документу. План реагирования на инциденты OT, который ни разу не отрабатывался, не сработает в условиях давления. Запланируйте штабные учения с участием операторов, служб технического обслуживания, специалистов по IT-безопасности и руководства, и обновите план на основе выявленных в ходе учений данных.
Технические средства контроля существуют. Стандарты зрелы. Проблема в большинстве организаций заключается в последовательном внедрении и устойчивом управлении — и то, и другое является задачами инженерного менеджмента с инженерными решениями.