Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2020 July 30

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
Азат
Посадить тогда рядом старшего оператора, который будет подтверждать команды младшего😁
Как один из множества вариантов. И рядом необязательно.
источник

v

vadim.s. in RUSCADASEC community: Кибербезопасность АСУ ТП
Азат
А смысл?
так и IDS можно в сккде предусмотреть)
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
А потом команду отдать злоумышленник совсем не из скады, а из утилиты опенсорсной..
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
vadim.s.
так и IDS можно в сккде предусмотреть)
Вы как себе это представляете? обычно все перехватывается по сети. А если СКАДА подключена через свитч сразу к ПЛК и маршрут не прописан, то как тогда? Обычно это в трафике определяется, протокол и как команда видится в трафике, а если вы правило будете каждый раз менять то как команда будет проходить ? ее или полностью блокируют или пропускают в трафике
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
Да и если команда порезалась то  после изменения правил опять придется ее отдавать, а это  повторный отправка. Я пока не очень понимаю как у вас так будет оператор работать )
источник

v

vadim.s. in RUSCADASEC community: Кибербезопасность АСУ ТП
2 2
Да и если команда порезалась то  после изменения правил опять придется ее отдавать, а это  повторный отправка. Я пока не очень понимаю как у вас так будет оператор работать )
не, это мы уже куда-то не туда пошли.. Идея, чтобы в роли арбитра в IPS была не машина, а человек. Про скорость понятно конечно
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
ну все просто ) или есть правило на блокировку передачи команды или нет. Если вы получите алерт о том что такая блокировка была то вам нужно будет зайти в консоль поменять правило на разрешающее и тока после этого это команда будет проходить.
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
соответственно и потом наоборот.
источник

L

Leif in RUSCADASEC community: Кибербезопасность АСУ ТП
2 2
ну все просто ) или есть правило на блокировку передачи команды или нет. Если вы получите алерт о том что такая блокировка была то вам нужно будет зайти в консоль поменять правило на разрешающее и тока после этого это команда будет проходить.
Ну кстати, да, можно админу СПВ просто правило отключать.  Не тикет-система, конечно, но вроде запрос решает
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
2 2
Да и если команда порезалась то  после изменения правил опять придется ее отдавать, а это  повторный отправка. Я пока не очень понимаю как у вас так будет оператор работать )
Это ретрансмит
источник

v

vadim.s. in RUSCADASEC community: Кибербезопасность АСУ ТП
2 2
ну все просто ) или есть правило на блокировку передачи команды или нет. Если вы получите алерт о том что такая блокировка была то вам нужно будет зайти в консоль поменять правило на разрешающее и тока после этого это команда будет проходить.
ну да, это конечно не оч красивое, но решение
источник

L

Leif in RUSCADASEC community: Кибербезопасность АСУ ТП
vadim.s.
ну да, это конечно не оч красивое, но решение
Такой формат вообще из коробки  можем реализовать
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
Leif
Ну кстати, да, можно админу СПВ просто правило отключать.  Не тикет-система, конечно, но вроде запрос решает
Когда переключения раз в сутки, вполне можно. Но, Игорь, лучше чтобы скада и арма дружили и скада вежливо просила арму открыть ей дырку для команды только один раз, только быстро и на пол-шишечки )) а все остальное время Арма блюла свою файрволльную честь, резала все команды, но пропускала измерения, сигналы и т.д.
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
Leif
Такой формат вообще из коробки  можем реализовать
он уже реализован и работает ) правда с костылями. Даже на любом IPS
источник

L

Leif in RUSCADASEC community: Кибербезопасность АСУ ТП
Alex Ivanov
Когда переключения раз в сутки, вполне можно. Но, Игорь, лучше чтобы скада и арма дружили и скада вежливо просила арму открыть ей дырку для команды только один раз, только быстро и на пол-шишечки )) а все остальное время Арма блюла свою файрволльную честь, резала все команды, но пропускала измерения, сигналы и т.д.
Да, кто бы спорил))
Но тут не очень прозрачно как это технически реализовать красиво. Можно, конечно, по icap пересылать запрос или дергать API на SCADA, но в общем случае не совсем ясно как именно
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
просто не удобно, оператору будет так работать
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
2 2
он уже реализован и работает ) правда с костылями. Даже на любом IPS
Не совсем на любом. А на том, который понимает протокол или позволяет кастомные сигнатуры ))
источник

v

vadim.s. in RUSCADASEC community: Кибербезопасность АСУ ТП
а можно с таймером ставить, например разрешение на 1 час
источник

L

Leif in RUSCADASEC community: Кибербезопасность АСУ ТП
Alex Ivanov
Не совсем на любом. А на том, который понимает протокол или позволяет кастомные сигнатуры ))
Ага + сами инженерные команды надо разбирать по-хорошему.
источник

L

Leif in RUSCADASEC community: Кибербезопасность АСУ ТП
А то на производстве сигнатуры писать, конечно, можно, но кто это будет делать....
источник