ЖУРНАЛ СТА 4/2013
К примеру, брандмауэр с возмож- ностью глубокого исследования прото- кола Modbus (Hirschmann EAGLE To- fino, Honeywell Modbus Read-only Fir- ewall, Schneider ConneXium Tofino Fi- rewall) способен определять, какого типа сообщения (чтение, запись) со- держатся в посылке, и отфильтровать сообщения с записью информации. Хороший DPI-брандмауэр также спо- собен производить инспекцию сооб- щений на предмет их необычного фор- мата или необычного поведения (например, 10 000 ответных сообщений на единственный запрос). Такой «не- правильный» трафик характерен для сетевых атак и вредоносного ПО и дол- жен быть заблокирован. З АЩИТА SCADA- СИСТЕМ С ПОМОЩЬЮ DPI НА ПРАКТИКЕ Детальный контроль АСУ и SCADA-систем может значительно улучшить защищённость и надёж- ность системы. Для примера рассмот- рим реальную судоходную управляю- щую компанию. Она использует ПЛК в управлении всеми мостами и шлю- зами для обеспечения безопасного движения транспортных средств и речных судов. Компания столкнулась со следую- щей проблемой: ряду рабочих станций требовался постоянный доступ к дан- ным с ПЛК. Однако только специ- альные станции управления должны иметь возможность посылать команды и вообще влиять на работу контролле- ров. Обычные пароли или брандмау- эры не обеспечивают тонкую настрой- ку системы и, соответственно, нужный уровень безопасности. Решение проблемы состояло в при- менении брандмауэра с DPI-техноло- гией для Modbus-трафика между стан- циями управления и ПЛК. Брандмауэр позволяет пропускать только коман- ды чтения информации с рабочих станций на контроллеры (рис. 2), за исключением ряда защищённых стан- ций управления. Все удалённые коман- ды программирования Modbus от сто- ронних операторов рабочих станций блокируются. Всего 54 брандмауэра было установлено в 24 точках системы, что позволило с 2008 года надёжно защитить систему от возможных инци- дентов. К АК ТЕХНОЛОГИЯ DPI ПРОТИВОСТОИТ ВИРУСАМ И ВРЕДОНОСНОМУ ПО Ещё лет 5 назад технология DPI рас- сматривалась как интересное дополне- ние к системе. Сейчас благодаря теку- щему поколению вирусов типа Stuxnet, Duqu, Conficker она является необхо- димостью для защищённых АСУ и SCADA-систем. Сегодняшние разработчики вредо- носного ПО знают, что брандмауэры и другие средства сетевой безопасности способны отфильтровать неопознан- ный или неразрешённый протокол сразу. Они в курсе, что если в сети ис- пользуются обычные протоколы типа HTTP, Modbus и MS-SQL, то появле- ние нового протокола сразу обратит на себя внимание системного админи- стратора или межсетевого экрана. По- этому разработчики вредоносного ПО пытаются уйти вглубь, то есть спря- таться внутри трафика тех протоколов, которые уже используются в атакуемой сети. К примеру, многие современные «черви» сейчас прячут свой внешний трафик внутри протокола HTTP так, что внешне его сообщения выглядят совершенно обычно. Вирус Stuxnet – это отличный при- мер маскировки опасного ПО внутри «невинного» протокола. Он спроекти- рован для функционирования внутри протокола RPC (Remote Procedure Call) и предназначен как для заражения новых жертв, так и для коммуникаций в режиме точка–точка между заражён- ными машинами (рис. 3). RPC – это идеальный протокол для атаки АСУ и SCADA-систем, так как 14 СТА 4/2013 ОБ ЗОР / П РОМЫШЛ Е ННЫЕ С Е Т И www.cta.ru Рис. 1. Сравнение возможностей по фильтрации трафика традиционным брандмауэром и брандмауэром с DPI (традиционный брандмауэр не понимает протокола передачи данных SCADA-системы, поэтому соответствующий трафик можно только запретить или разрешить целиком) Фильтр по MAC-адресу Фильтр по порту получателя Фильтр по MAC-адресу Фильтр по порту получателя Фильтр по IP-адресу Нечитаемая часть Фильтр по IP-адресу Команды, сервисы, объекты Ethernet IP TCP Протоколы верхних уровней FCS Ethernet Протокол SCADA IP TCP Данные FCS Что традиционный брандмауэр может «понять» и отфильтровать Что брандмауэр c DPI может «понять» и отфильтровать Рис. 2. Правила брандмауэра пропускают только команды чтения между модулем Data Historian и ПЛК; дополнительные фильтры позволяют также проверять команды Modbus на соответствие спецификации протокола
Made with FlippingBook
RkJQdWJsaXNoZXIy MTQ4NjUy