Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2020 December 08

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Darensky
Всё делается проще. На сайте большинства вендоров есть кнопка " запросить тест драйв (пилот)"...
Дмитрий, с большим уважением к тому что вы делаете PT. Я  тестировал isim и kics , но для каждой задачи свои инструменты. Где то (в энергетике хорошо показывает одно средство) а где то другое. Да еще и задачи разные бывают. Я с вами согласен полностью, что если бы я покупал себе решение то я бы проверил на боевой зоне все доступные решения в зависимости от моих задач. Просто в большинства случаев достаточно правильно  разграничить сегменты, а мониторить прям пром трафик это уже  отдел, люди и конкретные задачи.
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
если вернуться к задаче мониторинга команд в пром трафике, то это можно реализовать и без анализа трафика))))
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
но это  уже другая история.
источник

MD

May Day in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Darensky
Это гайд для бесплатной версии.  а это перечень поддерживаемых протоколов, а так же описание базы детектов для коммерческой весии
Вот этот список мне больше импонирует. В любом случае - вы правы, что нужно просить тестовую версию и уже смотреть по месту
источник

MD

May Day in RUSCADASEC community: Кибербезопасность АСУ ТП
Но найти этот список было не просто, я не осилил)
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
May Day
Интересно, как же они реализовали соответствие трафика проекту
SCD-файл загружается в систему, дальше парсятся не сигнатуры, а именно сам трафик, как Дмитрий Даренский справедливо отметил.. если сигнала нет в файле описания или ещё какие-то моменты - алёрт.
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
Alex Ivanov
SCD-файл загружается в систему, дальше парсятся не сигнатуры, а именно сам трафик, как Дмитрий Даренский справедливо отметил.. если сигнала нет в файле описания или ещё какие-то моменты - алёрт.
И что, бывают объекты без тревог?!
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
Попутно ловится всякая бяка типо левых устройств в сети и т.д.
источник

MD

May Day in RUSCADASEC community: Кибербезопасность АСУ ТП
А я думал они дублируют выполнение программы управления (эмулируют, дублируют) и сверяют данные дубляжа с данными железа с ТП и выделяют аномалии
источник

MD

May Day in RUSCADASEC community: Кибербезопасность АСУ ТП
Жаль, выглядело крайне интересно
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
да, именно этот подход реализован в анализаторах трафика под стандарт 61850, как у теквела.
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
May Day
А я думал они дублируют выполнение программы управления (эмулируют, дублируют) и сверяют данные дубляжа с данными железа с ТП и выделяют аномалии
по сути они сверяют то что есть в трафике с проектом подстанции..чего ж ещё желать?)))
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Cheshire
И что, бывают объекты без тревог?!
Учитывая, что это - система управления жизненным циклом, т е используется ещё со стали проектирования и в том числе во время наладки, то не бывает. Но на каком-то этапе во время эксплуатации, такое состояние достигается. При внесении изменений дорабатывается и погружается новая версия SCD, причем именно как версия, можно по истории проходить и сравнивать изменения.
источник

MD

May Day in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Darensky
по сути они сверяют то что есть в трафике с проектом подстанции..чего ж ещё желать?)))
Эмуляцию работы программы управления закрытых райнтаймов, которые реализуют софтверно в ПО, а не на АСУ железе
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
кстати, этот подход в PT ISIM  так же реализован.
источник

MD

May Day in RUSCADASEC community: Кибербезопасность АСУ ТП
Это конечно утопия, но всё же)
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
May Day
Эмуляцию работы программы управления закрытых райнтаймов, которые реализуют софтверно в ПО, а не на АСУ железе
На это мощи не хватит. Терминал в реале дифуры шпарит
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
May Day
А я думал они дублируют выполнение программы управления (эмулируют, дублируют) и сверяют данные дубляжа с данными железа с ТП и выделяют аномалии
Не совсем понял.. логики релейной защиты в системе нет, но потоки данных видны.
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
May Day
Эмуляцию работы программы управления закрытых райнтаймов, которые реализуют софтверно в ПО, а не на АСУ железе
ну то есть вы цидфровые двойники говорите, если не ошибаюсь?
источник