Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2020 June 08

MR

Maxim Rupp in RUSCADASEC community: Кибербезопасность АСУ ТП
а то что у них память бежит на одном из контроллере уже около пяти лет - всем все равно
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Darensky
Мы упражнялись в нормализации событий из него в MP SIEM. Работает. но когда появится в продукте не знаю ещё.
Ну мы просто делали кастомный журнал в винде а источником брали события из их логов.
Дмитрий, а вам с каких еще PLC  вам удавалось вытягивать журналы событий? По сименсу там стандартный сис лог с этим понятно. А у АВВ или SE, GE ?
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
мы выгружали из их экспорт модуля.
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
Еще вопрос а вы пробовали забирать логи со различных SCADA в онлайн режиме? Не просто алармы со скада, а именно логи системные о работе самой SCADA (ну например из SCM у вандервари?).
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
интересен сам подход, вы пишите кастомные коннекторы или автоматизируете сбор логов через самописные скрипты?
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
Коллеги, а подскажите еще? Кто какие инструменты использует для  контроля вычеслени Хэш сумм? кто как решает задачу проверки определенных файлов, что в них не были внесены изменения.
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
2 2
Коллеги, а подскажите еще? Кто какие инструменты использует для  контроля вычеслени Хэш сумм? кто как решает задачу проверки определенных файлов, что в них не были внесены изменения.
Не могу не напомнить что Kaspersky Industrial CyberSecurity for Nodes имеет механизм File Integrity Monitor для контроля целостности файлов в ОС Windows
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
Антон, мы уже по пробовали этот механизм , все работает. Но хотелось бы услышать всех, кто чем пользуется (может опенсорс).
источник

1

1+1 in RUSCADASEC community: Кибербезопасность АСУ ТП
2 2
Коллеги, а подскажите еще? Кто какие инструменты использует для  контроля вычеслени Хэш сумм? кто как решает задачу проверки определенных файлов, что в них не были внесены изменения.
Dallas Lock, Secret Net с предварительным тестированием на стенде либо подтверждением от Вендора.
источник

T

TopKa in RUSCADASEC community: Кибербезопасность АСУ ТП
2 2
Ну мы просто делали кастомный журнал в винде а источником брали события из их логов.
Дмитрий, а вам с каких еще PLC  вам удавалось вытягивать журналы событий? По сименсу там стандартный сис лог с этим понятно. А у АВВ или SE, GE ?
Вы журналы событий - диагностический бцфер вытягивали по syslog? из кода проекта читали буфер и вызываю FD его высылали по syslog на сервер?
источник

NK

ID:0 in RUSCADASEC community: Кибербезопасность АСУ ТП
Опубликована запись вебинара "DATAPK: на страже АСУ ТП"

https://youtu.be/xodVBeFTnoM
источник

ZS

Zakir Supeyev in RUSCADASEC community: Кибербезопасность АСУ ТП
2 2
Коллеги, а подскажите еще? Кто какие инструменты использует для  контроля вычеслени Хэш сумм? кто как решает задачу проверки определенных файлов, что в них не были внесены изменения.
Carbon Black App Control
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Zakir Supeyev
Carbon Black App Control
Судя из названия "App Control"  - это не контроль целостности произвольных файлов, а контроль запуска исполняемых файлов. Но я не знаю продукт, предполагаю
источник

ZS

Zakir Supeyev in RUSCADASEC community: Кибербезопасность АСУ ТП
Anton Shipulin
Судя из названия "App Control"  - это не контроль целостности произвольных файлов, а контроль запуска исполняемых файлов. Но я не знаю продукт, предполагаю
Работа с хэшами в комплекте, но думаю чисто для этого использовать дороговато будет
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
TopKa
Вы журналы событий - диагностический бцфер вытягивали по syslog? из кода проекта читали буфер и вызываю FD его высылали по syslog на сервер?
Мы сейчас о сборе каких логов говорим и откуда? указаная вами переписка была о пересылки логов с версиондога или вопрос касается как получали логи с PLC сименса?
Если с PLC то использовали syslog library, настраивали передачу на отдельный сервер в БД.
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
TopKa
Вы журналы событий - диагностический бцфер вытягивали по syslog? из кода проекта читали буфер и вызываю FD его высылали по syslog на сервер?
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
TopKa
Вы журналы событий - диагностический бцфер вытягивали по syslog? из кода проекта читали буфер и вызываю FD его высылали по syslog на сервер?
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
Вот гайды
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
2 2
Еще вопрос а вы пробовали забирать логи со различных SCADA в онлайн режиме? Не просто алармы со скада, а именно логи системные о работе самой SCADA (ну например из SCM у вандервари?).
мы поднимали экспорт логов на контроллерах, а так же в водервари и пцс сименса. ведём работы ещё по нескольким вендорам. скрипты не пишем. делаем нормалицию на сием
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
Обаный трындец...
источник