ICS-CERT وزارت امنیت داخلی این هفته سه مشاور امنیتی را در مورد سیستم های کنترل کامپیوتر صنعتی (ICS) منتشر کرد و بر تهدیدهای امنیتی جدی پیش روی زیرساخت ها و شبکه های صنعتی امروز تاکید مجدد کرد.
در یک وبلاگ اخیر خلاصه چشم انداز تهدید فعلی برای ICS، Ruchna Nigam Fortinet برجسته کرد: اکثر سیستم های کنترل صنعتی از فروشندگان مختلف می آیند و سیستم عامل های اختصاصی، برنامه های کاربردی، و پروتکل ها (از جمله جنرال الکتریک، کاول، DNP3، و Modbus) را اجرا می کنند. در نتیجه راه حل های امنیتی مبتنی بر میزبان که برای بخش های فناوری اطلاعات توسعه یافته اند، تقریباً کاملاً برای ICS نامناسب هستند.»
این کار بدون شک امنیت ICS را حتی ضعیف تر می کند و تنها مسئولیت فروشنده پیدا کردن و رفع حفره های امنیتی است. همه آسیب پذیری های کشف شده ذکر شده در سه بولتن به طور مستقل توسط فروشنده شناسایی و گزارش شد - با این حال، دشوار است به منظور بررسی است که رفع خود را در واقع حل و فصل این موضوع است.
ایوان سانچز که به تازگی نقض امنیتی راکول IAB را کشف کرده بود، کاملاً شوکه شده بود. او در شغل روز خود مدام در جستجوی آسیب پذیری های امنیتی جدید ICS و کشف آن است. درست سال گذشته گزارشی منتشر کرد که تنها بیش از 150 مسئله خطر را با محصولات راکول شناسایی می کرد. به طور کلی پس از گزارش مسائل مرتبط، شرکت های مربوطه با او مشورت بیشتری خواهند کرد.
سانچز در مصاحبه ای گفت: «در ۹۵ درصد موارد، کسب و کار از من خواهد خواست که قبل از اعلام نهایی دوباره آزمایش کنم.» "من فکر می کنم شرکت ها باید در مورد ویژگی های در مورد آسیب پذیری های امنیتی پرسیدن، به جای فقط گفتن 'تشکر از شما' برای آنچه که در حال حاضر در حال کشف است."
بولتن ICSA-16-056-01 یک خطای نقض دسترسی به حافظه را در برنامه سازنده معماری یکپارچه اتوماسیون راکول (IAB) توصیف می کند. هنگامی که با موفقیت مورد بهره برداری قرار گرفت، آن را به یک مهاجم اجازه می دهد برای اجرای کد های مخرب با امتیازات مشابه به عنوان یک ابزار IAB. تنها توسط کاربران محلی می توان از آن بهره برداری کرد و ثابت شده است. اما, قبل از نصب آخرین نسخه, هنوز هم توصیه می شود که کاربران اجتناب از استفاده از IAB.exe برای باز کردن هر گونه فایل های پروژه بی اعتماد; علاوه بر این، همه نرم افزارها باید به عنوان یک نقش 'کاربر' اجرا شود، نه نقش 'مدیر' .
بولتن ICSA-16-061-03 یک آسیب پذیری امنیتی مبتنی بر کوکی را توصیف می کند که به یک مهاجم از راه دور اجازه می دهد تا سیستم های EatonLightingSystems را از طریق EG2WebControl پیکربندی کند. ایتون آسیب پذیری را ثابت کرده است، اما هنوز هم زمان می برد تا آن را به تمام سیستم ها رول کنیم.
بولتن ICSA-16-096-01 چهار آسیب پذیری امنیتی را در نرم افزار GP-ProEXHMI طرفدار چهره توصیف می کند: یکی منجر به نشت اطلاعات، دو سرریز بافر، و دیگری یک مسئله اعتبار نامه سخت کد شده است. هر چهار اشکال در حال حاضر ثابت شده است.
مجموعه ای قوی از شواهد وجود دارد که نشان می دهد مسائل امنیتی ICS فعلی به مراتب وخیم تر از اظهارات در وبلاگ Fortinet.
در واقع ایوان سانچز در مصاحبه ای گفت: «صنعت ICS باید کیفیت کد خود را بهبود بخشد و کنترل های امنیتی و ممیزی را معرفی کند. من منتشر شده است 30٪ از مشکلات است که پیدا شده است, و صنعت تا به حال زمان کافی برای رفع همه آنها — — بنابراین من باید بگویم, آن را یک مشکل بزرگ است."
اگرچه عینیت مشکل به یک اجماع تبدیل شده است، اما هنوز تا حد زیادی یک مشکل بالقوه در حال حاضر است.
پاتریک کویل، نویسنده اخبار ایمنی تسهیلات شیمیایی در این مورد توضیح داد: «از یک سو تقریبا ً در هر سیستم کنترلی حفره های امنیتی زیادی وجود دارد که باید آن ها را به دقت ارزیابی کنیم و از هر گونه نفوذی که آن ها را هدف قرار می دهد جلوگیری کنیم. از یک سو، این سیستم های کنترل ICS به سادگی بیش از حد پیچیده هستند، و سازماندهی یک طرح حمله موثر نیاز به ثروتی از تخصص های مرتبط با ICS دارد.»
IPC او انتظار دارد که فعالیت های حمله در آینده همچنان افزایش یابد، اما این افزایش عمدتاً در سطح کیفیت منعکس می شود تا کمیت. "من فکر می کنم ما شاهد حملات ناکارآمدتر هدایت شده در ICS خواهیم بود. همانطور که با نفوذ سیستم هیدرولیک گزارش شده توسط ورایزون، مهاجم به سادگی تغییر نقطه در خواهد شد، اما آن را به سرعت کشف شد، و سیستم امنیتی و یا زنگ اپراتور حل مشکل به راحتی." در واقع این فعالیت های مخربی است که مدت هاست برنامه ریزی شده است.
با این حال، او هشدار داد: «بزرگترین نگرانی من این است که برخی از بازیگران مخرب ممکن است از باج افزارها برای قفل کردن زیرساخت های حیاتی استفاده کنند. این هیچ تخصص عمیق نیاز ندارد, تا زمانی که آنها می توانند به سیستم شکستن.

