Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2020 December 08

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
May Day
После того SNORT Cisco купила?)
Нет. Это несвязанные вещи
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
Ну поддержка поддержке рознь.
источник

MD

May Day in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
Нет. Это несвязанные вещи
Да я уже шучу)
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Вот что Snort поддерживает
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
Одно дело на сигнатурах поддержкивать. Другое -парсить спецификацию протокола
источник

MD

May Day in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
Вот что Snort поддерживает
Забавно, что FINS от Omron-а они не включили в Deep Packet Inspection, хотя протокол открыт давным давно
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Darensky
Одно дело на сигнатурах поддержкивать. Другое -парсить спецификацию протокола
Многое парсится
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
May Day
Забавно, что FINS от Omron-а они не включили в Deep Packet Inspection, хотя протокол открыт давным давно
Значит запросов не было
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
May Day
Забавно, что FINS от Omron-а они не включили в Deep Packet Inspection, хотя протокол открыт давным давно
значит за это ни кто не топит. Тут вообще все странно, включают то что востребованно очень
источник

MD

May Day in RUSCADASEC community: Кибербезопасность АСУ ТП
May Day
И тогда возникает вопрос, как antimalware сравнивали KICS и PT ISIM по критерию "Тест на функциональность DPI (состояние ПЛК). Описание теста: СОВ должна контролировать трафик между АРМ оператора / сервером SCADA и ПЛК с коммутатора через настроенный SPAN-порт; произвести следующие операции: подать команду STOP на ПЛК, подать команду RUN на ПЛК, изменить ППО контроллера, обновить прошивку контроллера", ведь смена режима работы ПЛК, а уж тем более обновления образа прошивки и загрузки новой программы управления реализовывается как раз через протоколы вендора
Но всё же этот вопрос остаётся открытым
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
Многое парсится
Конечно. Можно полность соиб на опенсорсе построить. Только сначала надотнайти кто будет вам сигнатуры обновлять.
источник

MD

May Day in RUSCADASEC community: Кибербезопасность АСУ ТП
2 2
значит за это ни кто не топит. Тут вообще все странно, включают то что востребованно очень
Скорее всего, но по моему мнению, это какое то странное решение не реализовывать анализ частично открытого протокола, тем более не такого маленького вендора
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
Обнаруживать управляющие или сервисные команды это конечно хорошо, но с точки зрения иб это далеко не всё что нужно отлавливать в рафике
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Darensky
Конечно. Можно полность соиб на опенсорсе построить. Только сначала надотнайти кто будет вам сигнатуры обновлять.
Для Snort это делает команда Cisco. Но есть и куча коммерческих игроков, кто этим занимается. Тот же Wurldtech
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
Все делается с какой то точки зрения, кто провел какую то статистику и дал задание наполнить вот эти протоколы, может для нас они не интересны, но для того кто делал запрос на добавления протоколов они очень переспективны.
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
2 2
значит за это ни кто не топит. Тут вообще все странно, включают то что востребованно очень
Ну вот в Cisco CyberVision поддержка FINS есть
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
Ну и у сигнатурного методатогромное количество минусов.
источник

MD

May Day in RUSCADASEC community: Кибербезопасность АСУ ТП
Alex Ivanov
Теквел Парк это делает. Для цифровых подстанций. Плюс соответствие трафика проекту.
Интересно, как же они реализовали соответствие трафика проекту
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Darensky
Обнаруживать управляющие или сервисные команды это конечно хорошо, но с точки зрения иб это далеко не всё что нужно отлавливать в рафике
Я же не зря написал "даже Snort". А если взять специализированный Cisco CyberVision, то там картинка иная в части поддерживаемых протоколов, их парсинга, сигнатур, разбора, поиска уязвимостей и т.п.
источник