Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2020 March 19

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
Если цель мониторить плк
источник

K

K. in RUSCADASEC community: Кибербезопасность АСУ ТП
логится в скаду
источник

K

K. in RUSCADASEC community: Кибербезопасность АСУ ТП
цель мониторить траффик всё-таки
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
Ээээээ, неееет)
источник

K

K. in RUSCADASEC community: Кибербезопасность АСУ ТП
так как есть сетевое взаимодействие инжнерной станции и серверов через ISO интерфейсы к контроллерам
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
При компромитации скада, с чего всё собсно и начинается от этого логирования толку не будет)
источник

K

K. in RUSCADASEC community: Кибербезопасность АСУ ТП
так вот как раз и надо настроить сбор событий со SPAN
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
Трафик хорошо мониторить, но недостаточно
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
Повторюсь, что типичные пром ids не работают с событиями из логов плк...
источник

K

K. in RUSCADASEC community: Кибербезопасность АСУ ТП
включать snmp в плк?
источник

K

K. in RUSCADASEC community: Кибербезопасность АСУ ТП
у меня разбор траффика будет делать datapk
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
Включать экспорт логов в плк и отправлять во внешний лог коллектор а потом в сием
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
Или внутренний, у некоторых асу тп вендоров есть свои решения для этого.
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
Точнее у всех зарубежных)
источник

K

K. in RUSCADASEC community: Кибербезопасность АСУ ТП
я у сименса знаю два пути: ручная выгрузка логов через Diagnostic buffer и выгрузка в скаду. Родная программа мониторинга событий предполагает сбор событий только по верхнему уровню. но на самом деле надо почитать поподробнее
источник

K

K. in RUSCADASEC community: Кибербезопасность АСУ ТП
Судя по описанию всё же нужно вылавливать из траффика как то eventы
источник

K

K. in RUSCADASEC community: Кибербезопасность АСУ ТП
либо генерить тэг, собрать в него все ивенты из OB и как-то записать их на сервер
источник

НД

Николай Домуховский in RUSCADASEC community: Кибербезопасность АСУ ТП
K.
Thanks for coming back ,

So it’s accepted to work with Siemens platform because as we discussed before facing unknown protocol drops on interfaces where Siemens PLC devices are connected using PROFINET.Gabor raised a bug CSCvi10141<   https://bst.cloudapps.cisco.com/bugsearch/bug/CSCvi10141/?reffering_site=dumpcr>;;; and issue has been classified as cosmetic.
Unknown protocol drops reports the packets with unknown or un-configured protocol on a per interface basis. Therefore it can be any protocol that the router doesn't recognize. Siemens PLCs sometimes use non-standard Ethernet for communication.  For instance Profinet IRT packets are standard Ethernet .

Also , we are not able to force the SW to not filter the traffic unless using an ACL to filter the traffic and disabling the STP not recommend from cisco TAC it’s will cause a Network down situation  .

Please let me know if any assistance still needed from our side and how we can proceed with the case
Товарищи из Индии не совсем правы. У прфинет рт есть минимум 2 особенности: особое значение поля ethertype (что уже может быть поводом для некоторых коммутаторов отбросить пакет) и особая интерпретация vlan tag - что точно приведет к неадекватной реакции коммутатора, если он в этом поле будет искать именно vlan id
источник

K

K. in RUSCADASEC community: Кибербезопасность АСУ ТП
Николай Домуховский
Товарищи из Индии не совсем правы. У прфинет рт есть минимум 2 особенности: особое значение поля ethertype (что уже может быть поводом для некоторых коммутаторов отбросить пакет) и особая интерпретация vlan tag - что точно приведет к неадекватной реакции коммутатора, если он в этом поле будет искать именно vlan id
что не помешало им закрыть кейс
источник

НД

Николай Домуховский in RUSCADASEC community: Кибербезопасность АСУ ТП
К сожалению, не приходится ожидать от специалистов ТП знаний из смежных областей
источник