СТА 2/2019

представляет собой новую угрозу, по- скольку работает в скрытом режиме и имеет целью оставаться незамеченным в течение длительного времени. Несмотря на то что вредоносная программа смогла заразить HMI-серверы оператора крити- чески важной инфраструктуры, атака, ве- роятно, не была специально нацелена на объект водоканала. По данным «Лаборатории Касперско- го», за прошедшее время число компью- теров, на которых были предотвращены заражения «майнинговыми» вредонос- ными программами, резко возросло. Н ЕПРОСТАЯ ЗАДАЧА Не только пользовательские, но и ав- томатизированные промышленные объекты с каждым годом всё больше за- ражаются распространяемыми вредо- носными программами, и количество случайных или намеренных атак на объ- екты ICS (промышленные системы ки- бербезопасности) всё увеличивается. Очевидно, обеспечение кибербезопас- ности, как и любые другие меры защи- ты, должно носить комплексный харак- тер и требует тщательного анализа всех потенциально слабых мест защищаемой системы. Вследствие этого затраты на кибербезопасность неуклонно растут. Если, по данным Forbes, в 2015 году гло- бальный рынок кибербезопасности до- стигал $75 млрд, то в нынешнее время он продолжает активно развиваться и, как ожидается, к 2020 году достигнет бо- лее $170 млрд. Компоненты «на переднем фронте», нуждающиеся в самом пристальном внимании, – это оконечные сетевые устройства: компьютеры, маршрутизато- ры, облачная среда. К наиболее распро- странённым технологиям, используе- мым для защиты перечисленных компо- нентов, относятся межсетевые экраны, фильтрация DNS, защита от вредонос- ного ПО при помощи антивирусов. Со- временные ПЛК, сетевые маршрутиза- торы, сетевые видеокамеры, интеллекту- альные датчики имеют встроенную собственную операционную систему и простейшую систему защиты (проверка пароля, «белые» и «чёрные» списки IP- адресов и т.п.). Как следствие, всё это оборудование может быть некорректно сконфигурировано. Например, нередки случаи, когда злоумышленники получа- ли доступ к ПЛК после ввода пароля, по умолчанию установленного производи- телем. Таким образом, важным аспектом обеспечения безопасности является и корпоративная культура, предполагаю- щая строгое соблюдение персоналом комплекса правил работы с компьютер- ным оборудованием и программным обеспечением. SCADA – НЕ ИСКЛЮЧЕНИЕ Как уже было сказано, защита от ки- беругроз – решение комплексное. При- менительно к SCADA это означает, что задуматься о безопасности надо на эта- пе выбора, проектирования и развёрты- вания системы. В идеале она не должна иметь слабых мест, позволяющих: ● несанкционированно изменять кон- фигурацию системы; ● нарушить ваш контроль над системой; ● получить доступ к базам данных си- стемы с возможностью их изменения; ● получить доступ к системной инфор- мации (перехват системного трафика). С ПОСОБЫ ЗАЩИТЫ НА ПРИМЕРЕ ПО ICONICS Компания ICONICS, которая являет- ся одним из мировых лидеров в области разработки программного обеспечения для АСУ ТП и АСУП уже свыше 30 лет, очень серьёзно относится к вопросу ки- бербезопасности и защиты [1]. На уровне SCADA-систем ICONICS GENESIS32 и GENESIS64 защита осуществляется не- сколькими способами – обфускацией (запутыванием) исходных кодов, взаи- модействием с центрами реагирования на инциденты (ICS-Cert, Kaspersky Lab ICS CERT) и последующим выпуском рекомендаций по снижению рисков [2]. Встроенный в SCADA ICONICS сервер безопасности Security Server разграничи- вает доступ к управлениюпо ролям заре- гистрированных пользователей и групп с возможностью интеграции с Active Di- rectory. Сервер безопасности ICONICS можно настраивать как для действий в приложениях, так и для тревог, файлов, узлов/станций, активов, отчётов, тран- закций и взаимодействий с мобильными устройствами. При этом используются алгоритмы шифрования RSA (512- и 1024-битное шифрование) и RC2 (40- и 128-битное шифрование). Для повыше- ния надёжности работы с сервисами служб ICONICS и шлюзами данных (OPC) можно включать/отключать ин- терфейсы WCF, REST, OPC UA и целого списка Point Manager (рис. 1). При не- обходимости веб-взаимодействий и до- ступа к опубликованным данным с мо- СИС Т ЕМНА Я ИН Т Е Г РАЦИЯ / Б Е ЗОПАСНОС Т Ь СТА 2/2019 46 www.cta.ru Рис. 1. Конфигурация сервисов ICONICS

RkJQdWJsaXNoZXIy MTQ4NjUy