Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2020 July 29

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
2 2
😂 должно быть. а вы как его понимаете?
В Соларе формулировали как "пропускаем то, что понимаем"
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
Alex Ivanov
В Соларе формулировали как "пропускаем то, что понимаем"
переформулируем это так: "ПАЗ запрещаем" :))
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
ну для этого должен быть МСЭ на каждой подсети, а если сначала строили сеть на своем оборудовании а потом производство и подключали к действующей сети, то тогда как? вот и получается что у большенства наверное сегментация Vlan ами идет и с настройкой ACL и маршрутов через определенные МСЭ
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Cheshire
переформулируем это так: "ПАЗ запрещаем" :))
Пуркуа? Он по всем портам всеми протоколами по всем сетям бьёт?))
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
2 2
ну для этого должен быть МСЭ на каждой подсети, а если сначала строили сеть на своем оборудовании а потом производство и подключали к действующей сети, то тогда как? вот и получается что у большенства наверное сегментация Vlan ами идет и с настройкой ACL и маршрутов через определенные МСЭ
Согласен, сложности есть. Но они оправданы, когда устойчивость повышается
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
Alex Ivanov
Пуркуа? Он по всем портам всеми протоколами по всем сетям бьёт?))
Обычно ПАЗ срабатывает раз в несколько месяцев или реже и почти 100% попадает в аномальный трафик
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
(если он с четью как-то связан, конечно)
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
Alex Ivanov
Согласен, сложности есть. Но они оправданы, когда устойчивость повышается
+ а для этого надо что то перестраивать ( и не факт что быстро
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Cheshire
Обычно ПАЗ срабатывает раз в несколько месяцев или реже и почти 100% попадает в аномальный трафик
Я понимаю, но этот аномальный трафик ведь можно сэмулировать и описать?
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
Alex Ivanov
Я понимаю, но этот аномальный трафик ведь можно сэмулировать и описать?
Можно...
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
Более того, он ведь будет отличаться от трафика smb, rdp и т.д.?
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
У одного вендора противоаварийка работала мультикастом по UDP, тем не менее, МЭ могут и такое пропускать.
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
Всё можно сделать, главное технологу/инженеру об этом не забыть
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Cheshire
Что от чего? Не совсем понял...
Да от всего ;-) От процесса и, как следствие, количества сорсов телеметрии - от серверов и HMI, до ПЛК и исполнительных устройств. Возьми какой-нибудь трубопровод и источников там будет немало. А если небольшой НПЗ, то меньше. А если морскую платформу?.. А если подстанцию или ЦДУ транспорта... А если проиышленный сегмент построен на старом оборудовании и оно не отдает телеметрию, то у тебя остается один сорс - МСЭ на периметре. А оборудование новое и вот уже каждый свитч может стать сорсом... Поэтому и зависит.
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
Да от всего ;-) От процесса и, как следствие, количества сорсов телеметрии - от серверов и HMI, до ПЛК и исполнительных устройств. Возьми какой-нибудь трубопровод и источников там будет немало. А если небольшой НПЗ, то меньше. А если морскую платформу?.. А если подстанцию или ЦДУ транспорта... А если проиышленный сегмент построен на старом оборудовании и оно не отдает телеметрию, то у тебя остается один сорс - МСЭ на периметре. А оборудование новое и вот уже каждый свитч может стать сорсом... Поэтому и зависит.
Никакой ошибки в цитировании не было? Я говорил о том, что в АСУ ТП не будет 100 компов.
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Cheshire
Никакой ошибки в цитировании не было? Я говорил о том, что в АСУ ТП не будет 100 компов.
На SOC не только ПК заводятся, а и другие источники, коих может быть гораздо больше 100
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
Мы тогда говорили о восстановлении после шифровальщика. И что трудновато будет все 100ПК разом восстановить еще и иметь актуальные копии .
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
На SOC не только ПК заводятся, а и другие источники, коих может быть гораздо больше 100
Там речь шла о актуальности/неактуальности шифрования АРМов и серверов
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Да? Упс... мне казалось о SOC ;-(
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
О SOC было в начале, потом обсудили всё, до чего дотянулись :)
источник