Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2020 November 14

РН

Роман Нестуля... in RUSCADASEC community: Кибербезопасность АСУ ТП
Ну собственно об этом и речь. ИБшник вообще не увидит или не распознает как опасный инцидент повышение загрузки сети до 100% на 2 секунды. Поэтому эти метрики по здоровью сети должны так или иначе попадать к инженеру АСУ ТП для анализа. Для поставщиков ИБ это даст большой + к карме если они будут говорить заказчику что у них есть отдельные средства для инженера АСУ для мониторинга сети. Я за почти 20 лет в АСУ не встречался с системами мониторинга сетей, и если этот функционал зайдет на объект вместе с ИБ то будет гуд и для объекта и для поставщика ИБ.
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
Т.е. вы хотели сказать следующее: разработчики ИБ должны сделать модули интеграции в АСУ ТП, для более оперативного "чего-то".
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
Роман Нестуля
Ну собственно об этом и речь. ИБшник вообще не увидит или не распознает как опасный инцидент повышение загрузки сети до 100% на 2 секунды. Поэтому эти метрики по здоровью сети должны так или иначе попадать к инженеру АСУ ТП для анализа. Для поставщиков ИБ это даст большой + к карме если они будут говорить заказчику что у них есть отдельные средства для инженера АСУ для мониторинга сети. Я за почти 20 лет в АСУ не встречался с системами мониторинга сетей, и если этот функционал зайдет на объект вместе с ИБ то будет гуд и для объекта и для поставщика ИБ.
По-моему, с 2018 года такие системы обязательны для АСУ ТП
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
Кстати, такие вещи позволяет делать ПО для промышленных коммутаторов, АСУТПшник к ним имеет доступ.
источник

РН

Роман Нестуля... in RUSCADASEC community: Кибербезопасность АСУ ТП
Из моей практики АСУшники сами по себе пока не занимаются таким анализом, хотя проблема уже нарастает.
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
Роман Нестуля
Из моей практики АСУшники сами по себе пока не занимаются таким анализом, хотя проблема уже нарастает.
Это уже политика - кто чем занимается или не занимается :) По факту - возможности есть
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
Если хотите моё мнение в части цпс и 61850 - автор статьи безусловно прав про сегментирование. Его просто нет во многих случаях. Зато есть необдуманная изоляция сегментов, которые по итогу сопряжены через непонятные дырявые коробки.. избыточное резервирование также есть. И про жертвование каналами связи правильно написано - появилось ощущение, что тебя ломают - изолируй РЗА и разбирайся..
источник

АБ

Андрей Боровский... in RUSCADASEC community: Кибербезопасность АСУ ТП
На мой взгляд в статье и обсуждении выше есть некоторая подмена понятий. Мониторинг «здоровья» сети в ИТ-целях и в ИБ-целях, может проводиться одними и теми же техническими средствами, но это разные задачи и они требуют разных компетенций. А если их подвесить на АСУшника,  будет совсем беда..
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Cheshire
Т.е. вы хотели сказать следующее: разработчики ИБ должны сделать модули интеграции в АСУ ТП, для более оперативного "чего-то".
МЭ вообще должен очень плотно интегрироваться в АСУ ТП.
источник

АБ

Андрей Боровский... in RUSCADASEC community: Кибербезопасность АСУ ТП
Alex Ivanov
Если хотите моё мнение в части цпс и 61850 - автор статьи безусловно прав про сегментирование. Его просто нет во многих случаях. Зато есть необдуманная изоляция сегментов, которые по итогу сопряжены через непонятные дырявые коробки.. избыточное резервирование также есть. И про жертвование каналами связи правильно написано - появилось ощущение, что тебя ломают - изолируй РЗА и разбирайся..
Так неправильное проектирование ЛВС подстанций это отдельная проблема и лежит она явно не в плоскости ИБ.
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
Андрей Боровский
Так неправильное проектирование ЛВС подстанций это отдельная проблема и лежит она явно не в плоскости ИБ.
В том числе. Но подход должен быть целостный. Сейчас некоторые проектировщики не буду показывать пальцем нацарапают, а к ИБ попадает проект когда уже всё . Защищай, Вася... А самый смак когда иб вообще не обговаривается, а потом заказчик резко переобувается и говорит что без иб не примет объект - делай СОИБ бесплатно.. и поставщик делает, только не СОИБ, а ПОИБ... Которую потом невозможно эксплуатировать и сзи отключают )))
источник

АБ

Андрей Боровский... in RUSCADASEC community: Кибербезопасность АСУ ТП
Alex Ivanov
В том числе. Но подход должен быть целостный. Сейчас некоторые проектировщики не буду показывать пальцем нацарапают, а к ИБ попадает проект когда уже всё . Защищай, Вася... А самый смак когда иб вообще не обговаривается, а потом заказчик резко переобувается и говорит что без иб не примет объект - делай СОИБ бесплатно.. и поставщик делает, только не СОИБ, а ПОИБ... Которую потом невозможно эксплуатировать и сзи отключают )))
Такая шляпа присутствует во всех отраслях народного хозяйства.
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
Alex Ivanov
МЭ вообще должен очень плотно интегрироваться в АСУ ТП.
Что по ним может увидеть АСУТПшник?
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Cheshire
Что по ним может увидеть АСУТПшник?
АСУ ТП - как минимум один объект КИИ, значит требуется собирать события и анализировать, а об инциденте сообщать в нкцки. Думаю, оперативному дежурному точно не всё нужно, а вот центру мониторинга - критически важно. Учитывая, что МЭ это ещё и ids, антивирус и в идеале dpi технологических протоколов..
источник

I

Ipman in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
Я Apple Watch внедрил себе
Добрый вечер. А все с проекотм указа президента согласны, о отечественном ПО в кии в "преобладающем" количестве?)
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
Alex Ivanov
АСУ ТП - как минимум один объект КИИ, значит требуется собирать события и анализировать, а об инциденте сообщать в нкцки. Думаю, оперативному дежурному точно не всё нужно, а вот центру мониторинга - критически важно. Учитывая, что МЭ это ещё и ids, антивирус и в идеале dpi технологических протоколов..
Про ИБ - вопросов нет, а зачем МЭ нужны в АСУ ТП я правда не понимаю :)
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Cheshire
Про ИБ - вопросов нет, а зачем МЭ нужны в АСУ ТП я правда не понимаю :)
Как минимум, периметр, DMZ, потом сегмент с коллекторами SIEM, сегментирование на L3up составных частей. РЗА, ПА, АСУ. Изоляция сегментов в случае опасности. Но предметно говорить можно только со схемой.
источник

D

Dmitry in RUSCADASEC community: Кибербезопасность АСУ ТП
Смысл нет отсекать что-либо в сети, если атака будет производиться из самой сети АСУ ТП, например, с АРМ-а оператора. Все равно потребуется останов
АСУ. А вот при обнаружении атаки извне - да. Но нужно ли для этого физическое устройство типа Ethercut?
источник

MD

May Day in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry
Смысл нет отсекать что-либо в сети, если атака будет производиться из самой сети АСУ ТП, например, с АРМ-а оператора. Все равно потребуется останов
АСУ. А вот при обнаружении атаки извне - да. Но нужно ли для этого физическое устройство типа Ethercut?
Для начала проникните в саму сеть АСУ, если она в изолированном сегменте
источник

MD

May Day in RUSCADASEC community: Кибербезопасность АСУ ТП
Достоверно известно для широкой публики это удалось сделать без физического доступа только однажды, 0 дней до упоминания Stuxnet
источник