ЖУРНАЛ СТА 4/2013

ционал таких систем определяется заранее и не меняется, и уязвимость промышленных АСУ и SCADA-сис- тем, ранее введённых в эксплуатацию, не может быть устранена соответству- ющими патчами, как это делается в ОС Windows. Поэтому пройдут многие годы, прежде чем новые, более без- опасные системы контроля и управле- ния получат распространение. И в течение этих лет множество промыш- ленных систем контроля и управления будут беззащитны перед вредоносны- ми действиями даже непрофессио- нальных хакеров. А если злоумышлен- ник или вредоносное программное обеспечение (ПО) может получить до- ступ к промышленной системе, то мо- жет быть выведено из строя большин- ство контроллеров, нарушен техноло- гический процесс, нанесён вред доро- гостоящему оборудованию, возможно создание условий для возникновения аварий и т.д. Решением данной проблемы являет- ся технология глубокого анализа паке- тов DPI, позволяющая контролировать всю передаваемую информацию в сис- теме с высокой точностью. Это относи- тельно простое решение. Оно не требу- ет полной замены дорогих уже суще- ствующих SCADA-систем и контроль- но-управляющего оборудования. Ч ТО ТАКОЕ ТРАДИЦИОННЫЙ ОФИСНЫЙ БРАНДМАУЭР ? Для понимания того, как работает технология DPI, важно представлять себе принцип работы обычного офис- ного брандмауэра. Это устройство, ко- торое «слушает» и контролирует входя- щий трафик или трафик между подсе- тями. Оно перехватывает трафик и ана- лизирует его в соответствии со списком предопределённых наборов правил (Access Control List – ACL). Все сооб- щения, которые не удовлетворяют спискам ACL, не пропускаются бранд- мауэром. Традиционный офисный брандмауэр использует списки ACL для проверки трёх первых полей сообщения Ethernet: 1)адрес отправителя сообщения (IP- адрес источника); 2)адрес получателя сообщения (IP- адрес приёмника); 3)протокол уровня приложения, со- держащийся в IP-сообщении, опре- деляемый по номеру виртуального порта (порт получателя). Проверку адресов отправителя и получателя понять легко. Проверяя IP- адрес, брандмауэр исключает пересыл- ку сообщений от отправителей или к получателям, не указанным в списках ACL. Пока участники сети используют разрешённые адреса, они могут обме- ниваться данными через брандмауэр. Порт получателя требует больше объяснений. Такой порт не является физическим портом, подобно 10/100/1000Base-TX или USB. Это спе- циальные номера, содержащиеся в каждом сообщении протоколов TCP и UDP. Они используются для иденти- фикации протокола уровня приложе- ний, информацию от которого содер- жит сообщение. К примеру, протокол Modbus TCP использует порт 502, а протокол Всемирной паутины HTTP использует порт 80. Номера портов зарегистрированы в департаменте In- ternet Assigned Numbers Authority (IANA) международной организации Internet Corporation for Assigned Names and Numbers (ICANN) и никогда не из- меняются. В завершение рассмотрения данного вопроса приведём примеры. Если нужно разрешить только Web- трафик (протокол HTTP) от клиента с IP-адресом 192.168.1.10 к Web-серверу с адресом 192.168.1.20, то следует в список ACL добавить такую строку: Allow Src=192.168.1.10 Dst=192.168. 1.20 Port=HTTP. После загрузки списка ACL с этим правилом будут пропускаться только сообщения, удовлетворяющие всем трём указанным критериям. Если требуется заблокировать весь трафик Modbus TCP, проходящий че- рез брандмауэр, то нужно определить правило, запрещающее все пакеты, содержащие номер 502 в поле заголов- ка пакета в качестве порта получателя. С ПЕЦИФИКА СЕТЕВЫХ ПРОТОКОЛОВ АСУ И SCADA- СИСТЕМ Проблема принципа работы тради- ционных брандмауэров заключается в том, что они абсолютно однозначны. Используя такой принцип, можно либо разрешить определённый прото- кол, либо запретить его. Более деталь- ное управление внутри протокола невозможно. Причина этого в том, что протоколы, используемые в АСУ и SCADA-систе- мах, не поддаются детализации. С точ- ки зрения номера порта получателя, сообщения с чтением данных выглядят как обновление ПО. Таким образом, разрешая прохождение сообщений с чтением данных с устройства опера- торского интерфейса для ПЛК через стандартный брандмауэр, вы автомати- чески разрешаете программирование контроллеров. А это серьёзное упуще- ние, с точки зрения безопасности. Для примера, весной 2009 года пар- ламент Соединенных Штатов опубли- ковал сообщение для крупнейших энергетических компаний с такими словами: «Уязвимость была обнаруже- на и подтверждена внутри процесса обновления программного обеспече- ния, используемого в системах управ- ления критически важных объектов CIKR (Critical Infrastructure and Key Resources) … необходима разработка плана для защиты объектов CIKR. Шаги, направленные на устранение уязвимости с обновлением ПО, вклю- чают блокировку обновлений ПО со- ответствующими правилами бранд- мауэра». К сожалению, брандмауэры, пред- ставленные на рынке, не способны различать команды от SCADA-систе- мы. Как результат, «блокировка обнов- лений ПО соответствующими правила- ми брандмауэра» ведёт к блокировке всего трафика SCADA-системы. Так как трафик SCADA-системы считается критически важным, большинство инженеров просто полностью разре- шают его, несмотря на возможные проблемы с безопасностью. Т ЕХНОЛОГИЯ DPI ДЛЯ ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ В ГЛУБИНУ Очевидно, что брандмауэру следует глубже разбираться в протоколах для того, чтобы точно определять, какой протокол для чего используется. И это как раз то, что позволяет делать техно- логия DPI. После того как традицион- ные правила брандмауэра применены, брандмауэр с поддержкой DPI иссле- дует контент внутри TCP/IP-сообще- ния и применяет более детальные пра- вила. Он спроектирован так, чтобы понимать специфические протоколы SCADA-системы и применять фильтры к полям и значениям этих полей, что и позволяет детально контролировать систему. В зависимости от протокола эти поля могут включать команды (такие как чтение или запись реги- стра), объекты (например, объект «двигатель»), сервисы (получить/за- писать значение) и диапазоны адресов ПЛК (рис. 1). ОБ ЗОР / П РОМЫШЛ Е ННЫЕ С Е Т И 13 СТА 4/2013 www.cta.ru

RkJQdWJsaXNoZXIy MTQ4NjUy