Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2021 September 29

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
точно юзкейс, в его краткой форме )
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Нет. Юзкейс решает вполне конкретную задачу. Например, несанкционированное подключение к промышленному коммутатору, замена прошивки вне технологического окна и тп
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
С точки зрения процесса обнаружения и реагирования на инциденты отлавливать события и аномалии на плк, то есть на конце вектора атаки, не очень эффективно.
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
Поэтому на западе вендоры иб решений не особо в такие решия идут
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
Парсить логи плк в целях мониторинга наверное полезно, но прям чтоб  задачи безопасности решать...спорно
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
Что значит не эффективно? Когда ты видишь брут на ПЛК, это ирония?
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
Брут и на трафике видно, не обязательно заморачиваться на логи плк
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
Несколько лет назад так и про сием говорили мол не эффективно все логи на синем загонять зачем мол? А едр или клиент почти на каждой тачке)
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
Не вижу параллели.
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Если вы увидели брут на ПЛК, а до этого никаких сигналов не было, то это проблема и она гораздо выше
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
Тока нужно сенсор чтобы увидеть его во внутренней сети по легитимными портами, а для сбора логову не нужен сенсору
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Для сбора логов нужно плк нагружать, что тоже не лучший вариант
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
Ну а для детекта брута по логам вам разве доп инструмент не нужен что ли?
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
Это значит что кто то вводит не тот пароль на ПЛК,может пьяный дядяу Вася  а может вас взломали вскрыв перед этиму МСЭ
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
Чего? Какие там нагрузки на отдачу логов)
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
На сием нагрузка точно будет не хилая
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
Офигеть какие для некоторых, кстати. Для Терминалов РЗА вообще критично. никому не нужен лог, если защита не сработала вовремя.
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
Более того, они и так крутят MMS-сервер, отдают датасеты, репорты.. И ещё сислог на них запускать и требовать отсылать через него - полный абзац. Если уж доставать логи, то по MMS, для этого есть, кажется, зарезервированные параметры.
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
Это можно сделать простым анализом , сием конечно будет хорош, но ведь елк не отменяли да и те же средства мониторинга по ид событиям тоже вроде. Я к чему все это, к тому что скоро это будет дефакто у всех в ближайшем времени т к. Это логично
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
Это будет нативный вариант и парсить легче
источник