Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2020 July 30

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
Alex Ivanov
Не совсем на любом. А на том, который понимает протокол или позволяет кастомные сигнатуры ))
Алексей, тут вопрос в том как выглядит это команда в трафике, если мы знаем, то это просто правило на детект и все
источник

L

Leif in RUSCADASEC community: Кибербезопасность АСУ ТП
vadim.s.
а можно с таймером ставить, например разрешение на 1 час
Да, тоже вариант
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
vadim.s.
а можно с таймером ставить, например разрешение на 1 час
Тоже вариант. Заявку открыл, сделал, заявку закрыл. Остальное время тишина
источник

L

Leif in RUSCADASEC community: Кибербезопасность АСУ ТП
2 2
Алексей, тут вопрос в том как выглядит это команда в трафике, если мы знаем, то это просто правило на детект и все
Это не всегда статика на самом деле
источник

L

Leif in RUSCADASEC community: Кибербезопасность АСУ ТП
А некоторые протоколы вообще порты меняют как захотят, типа OPC DA
источник

L

Leif in RUSCADASEC community: Кибербезопасность АСУ ТП
Так что для некоторых протоколов и команд прокатит
источник

L

Leif in RUSCADASEC community: Кибербезопасность АСУ ТП
Но не для всех
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
В общем надо тестировать, там много нюансов
источник

PX

Pope Pius XIII in RUSCADASEC community: Кибербезопасность АСУ ТП
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
2 2
Алексей, тут вопрос в том как выглядит это команда в трафике, если мы знаем, то это просто правило на детект и все
Да, но вот у некоторых вендоров нельзя самому описывать, а пром протоколы не поставляются
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
2 2
В общем надо тестировать, там много нюансов
Золотые слова!
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
Alex Ivanov
Да, но вот у некоторых вендоров нельзя самому описывать, а пром протоколы не поставляются
) ну вы чего, а кто сниферить трафик запрещает )) подал команду в шарке разобрал ее, вытащил данные и в правило записал
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
тока это время и работы много для анализа и разбора всех команд
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
2 2
) ну вы чего, а кто сниферить трафик запрещает )) подал команду в шарке разобрал ее, вытащил данные и в правило записал
Если даст записать, то да.
источник

v

vadim.s. in RUSCADASEC community: Кибербезопасность АСУ ТП
да.. пользователь из китая просит доступ к вашему заводу - принять/отказать)
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
2 2
тока это время и работы много для анализа и разбора всех команд
Поэтому есть коллеги, кто это пишет за нас ))
источник

L

Leif in RUSCADASEC community: Кибербезопасность АСУ ТП
Alex Ivanov
Поэтому есть коллеги, кто это пишет за нас ))
Только хотел написать:)
Мы как раз их и разбираем по сути и можем дать инструмент выборочной блокировки
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
vadim.s.
да.. пользователь из китая просит доступ к вашему заводу - принять/отказать)
Принять, это же не американцы!
источник

L

Leif in RUSCADASEC community: Кибербезопасность АСУ ТП
Leif
Только хотел написать:)
Мы как раз их и разбираем по сути и можем дать инструмент выборочной блокировки
И могу смело сказать, что если речь идёт про OPC DA или  какой-нибудь сложный проприетарный протокол, то тут я бы на месте ИБшника на заводе не стал с нуля разбираться:)
источник

L

Leif in RUSCADASEC community: Кибербезопасность АСУ ТП
Roman Krasnov
У вас логика на уровне протокола развалится с вероятностью 99%
И да, вот ещё момент, что часто при фильтре одного пакета теряется связь. Это вообще отдельная эпопея, что с этим делать
источник