ЖУРНАЛ СТА 4/2013

он широко применяется в современ- ных системах контроля и управления. Для примера, технология OPC (OLE for Process Control), являющаяся сегодня самой используемой в промышленной интеграции объектов, базируется на технологии DCOM (Distributed Compo- nent Object Model), которая также за- действует протокол RPC. Более того, серверы управления и рабочие станции обычно конфигури- руются для совместного использова- ния файлов и принтеров по протоколу Microsoft SMB, который также переда- ётся поверх протокола RPC. И, воз- можно, самый значимый пример тут – все контроллеры Siemens SIMATIC PC S7 и системы на их основе, которые используют собственные форматы со- общений, также передаются поверх протокола RPC. Если бы вы были ад- министратором сети, заражённой ви- русом Stuxnet, единственное, что бы вы заметили, – небольшое увеличение трафика RPC-протокола, что едва ли послужило бы поводом для тревоги. Даже если бы вы что-то заподозрили, то едва ли вы бы что-то обнаружили, имея в арсенале лишь стандартный брандмауэр. Простая блокировка всего RPC-трафика привела бы к остановке всех связанных с данным протоколом сервисов на предприятии. Без средств анализа состава трафика протокола RPC и блокирования паразитного тра- фика (то есть DPI) не удастся остано- вить действие вредоносного ПО. З АКЛЮЧЕНИЕ Технология DPI – мощный инстру- мент в ассортименте средств обеспече- ния IT-безопасности, который позво- ляет обнаруживать и блокировать вре- доносный трафик в системах управле- ния и SCADA-системах. Данная техно- логия не абстрактна, она имеет вполне конкретную уже рабочую реализацию в виде модульного ПО Tofino от Byres Se- curity, входящего в аппаратно-про- граммный комплекс защиты Hirsch- mann EAGLE Tofino (рис. 4). EAGLE Tofino способен проводить глубокий анализ более чем 50 промыш- ленных протоколов (PROFINET, МЭК 61850, DNP и др.), анализировать тра- фик Modbus TCP и OPC-сервера/ клиента, строить VPN-тоннели. Про- граммное обеспечение Tofino включает более 25 предварительно настроенных профилей безопасности для ПЛК Sie- mens, VIPA, WAGO и т.д., позволяя обезопасить контроллеры от несанк- ционированного вмешательства в их программы. Более подробно об этом можно прочитать в источниках, ука- занных в списке рекомендуемой лите- ратуры. ● Р ЕКОМЕНДУЕМАЯ ЛИТЕРАТУРА 1 . How Stuxnet Spreads – A Study of Infection Paths in Best Practice Systems [Элект- ронный ресурс]. – Режим доступа : https://www.tofinosecurity.com/how- stuxnet-spreads. 2. PLC Security Risk: Controller Operating Systems [Электронный ресурс]. – Режим доступа : https://www.tofinosecurity.com/ blog/plc-security-risk-controller-operating- systems. 3. Tofino Modbus TCP Enforcer LSM [Электронный ресурс]. – Режим доступа : https://www.tofinosecurity.com/products/To fino-Modbus-TCP-Enforcer-LSM. 4. Securing Your OPC Classic Control Systems [Электронный ресурс]. – Режим доступа : http://www.opcfoundation.org/DownloadFil e.aspx?CM=3&RI=781&CN=KEY&CI=28 2&CU=4. 5. Tofino OPC Enforcer LSM [Электронный ресурс]. – Режим доступа : http://www. tofinosecurity.com/products/Tofino-OPC- Enforcer-LSM. 6. Using Tofino to Control Stuxnet [Электрон- ный ресурс]. – Режим доступа : http:// www.tofinosecurity.com/professional/using- tofino-control-stuxnet. 7. Tofino Live Demonstration [Электронный ресурс]. – Режим доступа : http://www. youtube.com/watch?v=G4E0bxZGZL0. Автор – технический директор компании Byres Security Перевод Ивана Лопухова, сотрудника фирмы ПРОСОФТ Телефон: (495) 234-0636 E-mail: info@prosoft.ru 16 СТА 4/2013 ОБ ЗОР / П РОМЫШЛ Е ННЫЕ С Е Т И www.cta.ru Рис. 4. Внешний вид программно- аппаратного комплекса защиты промышленного IT-контура с реализацией DPI-технологии Hirschmann EAGLE Tofino WinCC SQL-сервер RPC- сервер Станция программиста Конфигурационные файлы S7 Ноутбук инженера полевого уровня Инфицированный ноутбук USB-накопитель Станция инженера Станция оператора ПЛК Запросы сервисов Internet Рис. 3. Вирус Stuxnet распространяется многими путями, включая использование протокола RPC как вектора; технология глубокого анализа пакетов данных DPI в состоянии зарегистрировать нестандартное использование протокола и запретить большинство путей распространения вируса

RkJQdWJsaXNoZXIy MTQ4NjUy