Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2020 December 23

АФ

Артем Филюшкин... in RUSCADASEC community: Кибербезопасность АСУ ТП
2 2
Нужен просто пентест хороший, из опыта. Долго бодались по поводу воздушного зазора и то что на АСУ не возможно воздействовать. Помог очень простой способ, провели контролируемый взлом и показали возможность отправлять команды в систему (самые простые). Но тут нужны финансы на специалистов и договоренность с АСу и технологами что все будет происходить под контролем.
Мы этот вариант рассматривали и даже переговоры вели с одной компанией. Но нам денег не дали. Думаю ещё раз стоит этот вопрос поднять
источник

А

Алексей in RUSCADASEC community: Кибербезопасность АСУ ТП
Артем Филюшкин
Всем привет. Поделитесь опытом (если такой есть), пожалуйста, кто и как обходился в ситуациях когда владельцы систем АСУ ТП не дают/не соглашаются/запрещают устанавливать СЗИ в системы. Большую часть мер мы закрываем орг мерами и встроенными системами защиты, но есть меры и угрозы, которые требуют дополнительных СЗИ, но ставить их не хотят. Например, авз, мониторинг трафика, контроль уязвимостей, обнаружение вторжений. Системы изолированные.
Есть вопрос с другой стороны баррикад:
у нас (опасный производственный обьект) намереваются заменить используемые коммутаторы на другие с возможностью зеркалирования траффика и установить пассивное TAP устройтво на каждый порт ПЛК.
Как быть с бумажным оформлением, т.е. требуется ли проводить повторную экспертизу ПБ для узаконивания изменений? Ведь данные замены и внедрения можно отнести к техническому перевооружению ОПО, а в данном случае экспертиза требуется.
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
В конце концов , если вы сами сможете увести креды  инженеров АСУ или показать что у вас есть дампы БД с хисториана или список тэгов со СКАДЫ то вопрос отпадет сам. То есть если вы сможете это сделать то значит все не идеально. В конце концов проведите сами разведку.
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
Алексей
Есть вопрос с другой стороны баррикад:
у нас (опасный производственный обьект) намереваются заменить используемые коммутаторы на другие с возможностью зеркалирования траффика и установить пассивное TAP устройтво на каждый порт ПЛК.
Как быть с бумажным оформлением, т.е. требуется ли проводить повторную экспертизу ПБ для узаконивания изменений? Ведь данные замены и внедрения можно отнести к техническому перевооружению ОПО, а в данном случае экспертиза требуется.
В любом случаи  коммутаторы должны будут удоволетворять требованиям предъявленных к ним. И да скорее всего придется повторная экспертиза или хотя бы чтобы проект прошел экспертизу (это же перевооружение , замена сетевого оборудования)
источник

АФ

Артем Филюшкин... in RUSCADASEC community: Кибербезопасность АСУ ТП
2 2
В конце концов , если вы сами сможете увести креды  инженеров АСУ или показать что у вас есть дампы БД с хисториана или список тэгов со СКАДЫ то вопрос отпадет сам. То есть если вы сможете это сделать то значит все не идеально. В конце концов проведите сами разведку.
Спасибо за идею. Надо обдумать этот момент
источник

1

1+1 in RUSCADASEC community: Кибербезопасность АСУ ТП
А есть возможно хотя бы на категорирование деньги вытащить?))
источник

1

1+1 in RUSCADASEC community: Кибербезопасность АСУ ТП
Назначьте категорию, отправьте информацию во фстэк. Подучите письменные отказы от подразделения и руководства и ждите проверки
источник

АФ

Артем Филюшкин... in RUSCADASEC community: Кибербезопасность АСУ ТП
1+1
А есть возможно хотя бы на категорирование деньги вытащить?))
Это вопрос мне? Мы ещё в 2018 категорировались
источник

1

1+1 in RUSCADASEC community: Кибербезопасность АСУ ТП
Артем Филюшкин
Это вопрос мне? Мы ещё в 2018 категорировались
И какую категорию определили?
источник

АФ

Артем Филюшкин... in RUSCADASEC community: Кибербезопасность АСУ ТП
1+1
И какую категорию определили?
2 и 3
источник

1

1+1 in RUSCADASEC community: Кибербезопасность АСУ ТП
Тогда сидите и ждите проверки со стороны регулятора))
источник

АФ

Артем Филюшкин... in RUSCADASEC community: Кибербезопасность АСУ ТП
1+1
Тогда сидите и ждите проверки со стороны регулятора))
Я уже с представителями ФСТЭК общался и получал от них подтверждение о том, что «Ай яй яй ребятки, надо бы что то с этим делать, а ни то предписание, а потом серьезно спросим» и передавал владельцам систем :) мы в рабочей группе по кии во фстэк состоим
источник

АФ

Артем Филюшкин... in RUSCADASEC community: Кибербезопасность АСУ ТП
Вопрос в том, как можно обойти или исполнить требования без использования самы очевидных способов :))
источник

1

1+1 in RUSCADASEC community: Кибербезопасность АСУ ТП
А кто будет сервисные услуги оказывать?
источник

1

1+1 in RUSCADASEC community: Кибербезопасность АСУ ТП
Если вы все организационными мероприятиями закроете.
источник

АФ

Артем Филюшкин... in RUSCADASEC community: Кибербезопасность АСУ ТП
1+1
А кто будет сервисные услуги оказывать?
Например?
источник

1

1+1 in RUSCADASEC community: Кибербезопасность АСУ ТП
Сами или на аутсорсинг?
источник

АФ

Артем Филюшкин... in RUSCADASEC community: Кибербезопасность АСУ ТП
Пока что сами справляемся. В части доков и существующих СЗИ. В части аудита и пентеста мы будем привлекать сторонние компании
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
1+1
А кто будет сервисные услуги оказывать?
А какие услуги то? Ну если они категорировались и у низ 3 категория, то все просто. Назначают ответственного руководителя и вперед, если он не боится присесть на реальный срок  то это в его интересах продвинуть проект по защите для 3 категории. Просто если до бизнеса не доходит, то очень хорошо помогает, когда приходишь и показываешь БД или креды, которые могут остановить бизнес.
источник

1

1+1 in RUSCADASEC community: Кибербезопасность АСУ ТП
2 2
А какие услуги то? Ну если они категорировались и у низ 3 категория, то все просто. Назначают ответственного руководителя и вперед, если он не боится присесть на реальный срок  то это в его интересах продвинуть проект по защите для 3 категории. Просто если до бизнеса не доходит, то очень хорошо помогает, когда приходишь и показываешь БД или креды, которые могут остановить бизнес.
Соглашусь, я про тоже
источник