Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2020 October 01

1

1+1 in RUSCADASEC community: Кибербезопасность АСУ ТП
Anton Shipulin
А если фолспозитив?
Байпас
источник

1

1+1 in RUSCADASEC community: Кибербезопасность АСУ ТП
Anton Shipulin
А если фолспозитив?
Я имею ввиду, блокирование несанкционированного изменения уставок.
источник

1

1+1 in RUSCADASEC community: Кибербезопасность АСУ ТП
Технологи меняют уставки в исключительных случаях
источник

1

1+1 in RUSCADASEC community: Кибербезопасность АСУ ТП
И для этого требуется куча согласований
источник

1

1+1 in RUSCADASEC community: Кибербезопасность АСУ ТП
Именно блокировочных позиций
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
1+1
Именно блокировочных позиций
Мне кажется, такое проще на IDS сделать. Не знаю какой именно протокол, но написать правило, вроде, вполне реально
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
И все равно это очень чувствительная задача. Отсюда многие переживания насчёт активных/превеншен систем в АСУ ТП, отсюда и рост пассивного мониторинга
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
Блокировки не будет, конечно, но инцидент прилетит
источник

1

1+1 in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Cheshire
Мне кажется, такое проще на IDS сделать. Не знаю какой именно протокол, но написать правило, вроде, вполне реально
Не спорю
источник

AK

Alexander Karpenko in RUSCADASEC community: Кибербезопасность АСУ ТП
Leif
по-моему если безопасников меньше, то это как раз еще один повод для внедрения SOAR? Другой вопрос, как правильно заметил @Anton_Shipulin - какие действия автоматизировать. И тут общего ответа нет. Для офисный сетей классика - запрет IP на МЭ или изоляция ПК. Надо в каждом случае отдельно смотреть, вряд ли общие рекомендации будут.
Ну давай разберем что такое SOAR: это оркестровка и реагирование
То есть у нас уже должен быть обширный парк СЗИ, управление которым целесообразно автоматизировать
И должен быть процесс реагирования, который требует долгого пройденного пути по работе с инцидентами и пониманием рисков
Соответственно вот, на входе должна быть большая команда, а SOAR необходим чтобы все это автоматизировать и не надо было держать в штате целую роту безопасников.
источник

1

1+1 in RUSCADASEC community: Кибербезопасность АСУ ТП
Anton Shipulin
И все равно это очень чувствительная задача. Отсюда многие переживания насчёт активных/превеншен систем в АСУ ТП, отсюда и рост пассивного мониторинга
Согласен, я просто привёл пример. И таких примеров можно ещё поискать.
источник

L

Leif in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexander Karpenko
Ну давай разберем что такое SOAR: это оркестровка и реагирование
То есть у нас уже должен быть обширный парк СЗИ, управление которым целесообразно автоматизировать
И должен быть процесс реагирования, который требует долгого пройденного пути по работе с инцидентами и пониманием рисков
Соответственно вот, на входе должна быть большая команда, а SOAR необходим чтобы все это автоматизировать и не надо было держать в штате целую роту безопасников.
Я со всем согласен, только обращу внимание на завершение "... и не надо было держать в штате роту безопасников". По идее именно то, что мы видим на пром предприятиях. А все, что до этого можно попробовать аутсорсить интеграторам. Ну хотя бы в теории=)
источник

AK

Alexander Karpenko in RUSCADASEC community: Кибербезопасность АСУ ТП
Leif
Я со всем согласен, только обращу внимание на завершение "... и не надо было держать в штате роту безопасников". По идее именно то, что мы видим на пром предприятиях. А все, что до этого можно попробовать аутсорсить интеграторам. Ну хотя бы в теории=)
Только вот на аутсорсинг интеграторов денег нет у большинства предприятий, им бы от комплаенса отмахаться и заборы построить
источник

L

Leif in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexander Karpenko
Только вот на аутсорсинг интеграторов денег нет у большинства предприятий, им бы от комплаенса отмахаться и заборы построить
таким SOAR точно не нужен, тут спору нет. Ну а кому кроме комплаенса еще что-то практичное необходимо, так или иначе находят. Разбивают на несколько лет и потихоньку делают
источник

ПА

Петухов Алексей... in RUSCADASEC community: Кибербезопасность АСУ ТП
Спасибо! Даже пересмотрел ещё раз. Странный у них поиск. В фильтре "энергопрорыв 2020" году нет их)
Ну оно может и к лучшему)
источник

AK

Alexander Karpenko in RUSCADASEC community: Кибербезопасность АСУ ТП
Leif
таким SOAR точно не нужен, тут спору нет. Ну а кому кроме комплаенса еще что-то практичное необходимо, так или иначе находят. Разбивают на несколько лет и потихоньку делают
В общем SOAR должен быть вишенкой на торте, а не фундаментом
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
В общем, SOAR даже в ИТ-инфраструктуре мало у кого есть. И он требует наличия четко описанных процессов и плейбуков. В ОТ с этим совсем все плохо. Там МСЭ-то не всегда ставят; какой SOAR?
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
В общем, SOAR даже в ИТ-инфраструктуре мало у кого есть. И он требует наличия четко описанных процессов и плейбуков. В ОТ с этим совсем все плохо. Там МСЭ-то не всегда ставят; какой SOAR?
Не, ну про МСЭ - это вы загнули! Он почти везде стоит, правда, не везде настроен, но это уже другой вопрос :)
источник

AG

Alexey G in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexander Karpenko
Чтобы был SOAR, нужны безопасники, которых нет.
А ещё должен быть уровень зрелости процессов ИБ компании соответсвующий
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
Ну может МСЭ и ставят но точно не везде где нужно) на каждом сегменте не поставишь, а весь трафик не загонишь через один МСЭ. Вот и получаются гонки , что критично или что не должно взаимодействовать, туда и ставим )
источник