IT, OT, IoT – a biztonságosnak hitt környezet is potenciális veszélyforrássá válhat

í‰vről évre egyre több IoT- és OT-eszköz jelenik meg a céges, illetve az otthoni hálózatokon. Egyre elterjedtebbek a különböző épület-automatizálási eszközök, okos szenzorok és egyéb megoldások, amelyek ugyan egyre kényelmesebbé teszik az életünket, ám sokan nem gondolnak a bennük rejlő biztonsági kockázatokra. Ez hatványozottan igaz azokban az esetekben, amikor például egy korábban (akár fizikailag megvalósí­tott szeparáció miatt) biztonságosnak hitt környezetet – például ví­ztisztí­tó telepet, erőművet – az eszközgyártók felügyeleti megoldásai miatt össze kell kötni az internettel.

Ha megnézzük a sérülékenységekről szóló (be)jelentéseket, akár csak a múlt évre szűkí­tve, láthatjuk, hogy egy év alatt több száz olyan CVE-bejegyzés született, amely érinti az ICS-hálózatok komponenseit. Szintén fontos azt is tisztázni, hogy adott esetben például egy Windows-sérülékenység is érintheti ezeket a környezeteket, mivel – sokszor ugyan számunkra teljesen elfedve – egy régi, microsoftos gép a rendszer tagja. Ez azért veszélyes, mert az ilyen gépeket sokszor nem lehet, esetleg nem hagyják frissí­teni, mert az leállással vagy akár a speciális program meghibásodásával járhat.

í‰rdemes azt is megemlí­teni, hogy a frissí­tések és a javí­tófoltok (patch-ek) alkalmazása sokszor problémát jelenthet a célhardverek esetében is, mert ezeket telepí­tés után rendszerint hosszú ideig, akár évtizedekig tervezzük használni, és sok esetben a gyártók nem foglalkoznak a sérülékenységek javí­tásával.

 

Nemcsak a védelem gyenge, de több a támadás is

Az előbb emlí­tett okok miatt sem szabad elfelejteni, hogy a korábban biztonságosnak hitt környezeteket egyre többször éri támadás. Ennek részben az is az oka, hogy az általában kevésbé védettek, mint egy tipikus IT-hálózat. Sok esetben a távoli elérést se egy viszonylag biztonságos VPN-nel vagy más fejlett technológia használatával oldják meg, hanem esetleg egy közös, állandó jelszóval használt távoliasztal-megoldással, amely rögtön a hálózat közepébe visz. Szintén sokszor látjuk azt, hogy ezekben a környezetekben a hálózati vizibilitás a legtöbbször csak álom marad, és nincsenek ezt elősegí­tő megoldások telepí­tve.

A legtöbbször azt hisszük, hogy a vizibilitás csak az IoT-, illetve OT-környezetek esetén jelent problémát, de nem í­gy van. A személyes beszélgetések során, illetve az általunk forgalmazott gyártók POC vagy demókörnyezetbe telepí­tésekor nagy érdekességek szoktak kiderülni. Például érdemes gyanakodni, ha az OT-hálózat megfigyelésekor gyanúsan sok az IT-irányú kérés, nem ismert eszközök találhatók a hálózaton, és jóval nagyobb számú felismert, védelem nélküli eszköz van jelen a környezetekben. A vizibilitással kapcsolatos problémák, főleg IT- és OT-hálózatok összekötése esetén, a környezetek akár 80-90 százalékát is érinthetik.

 

Közel a segí­tség

így, hogy remélhetőleg már sikerült minden olvasót megijeszteni, érdemes leszögezni, hogy legtöbbször van megoldás ezekre a problémákra. Az ilyen közös hálózati környezetek esetén erősen javasolt a hagyományos NAC megoldás helyett egy kifejezetten IoT- és OT-eszközök védelmét is ellátni képes megoldást bevezetni. Fontos, hogy akár már egy sima vizibilitást adó megoldás is óriási segí­tség lehet a környezetek biztonságossá tételében, de ennél még hasznosabb funkciók is elérhetővé válnak számunkra, ha egy professzionális megoldás mellett döntünk. Sok esetben ezek a rendszerek kiterjedt integrációk használatával elősegí­tik a hálózati szegmentációt, kikényszerí­tik a biztonsági megoldások frissí­tését, vagy ha a környezetünk tolerálja, akkor akár sérülékenységvizsgálat futtatását is lehetővé teszik minden frissen csatlakozott végpont esetén.

A Clico magyarországi portfóliójában több ilyen megoldás is található. Az egyik az Armis felhős megoldása, amely képes minimális helyi erőforrásigény mellett, a hálózati forgalom alapján felderí­teni a céges rendszereket, és megfelelő vezeték nélküli hálózat esetén akár még a nem Ethernet alapú IoT-eszközökről is képet kaphatunk a hálózatunkban – és mindezt Agent telepí­tése nélkül.

A másik ilyen megoldásunk a Forescout platform. Ez a rendszer egyben nyújt új generációs NAC funkciókat az IT-eszközök számára, a viziblitást fontos kontrollfunkciókkal kiegészí­tve, és mindemellett a teljes IoT- és OT-környezetünk védelmét is képes ellátni. A Forescout használatával képet kaphatunk arról is, hogy milyen eszközök kommunikálnak a környezetünkben, ami kiemelten fontos egy ipari környezet esetén, mindezt Purdue-modell szerinti bontásban, í­gy rögtön láthatjuk, ha valamelyik alsóbb szinten lévő eszközünk –  valamelyik vezérlő – olyan irányba kommunikál, amerre nem lenne szabad. Az egységes megközelí­tés emellett lehetővé teszi, hogy kifinomult szabályrendszereket állí­tsunk fel, és az integrációk használatával akár aktí­van beavatkozzunk az ipari környezetek esetében is.

176790 Cl 09 armis logo
176789 Cl 09 Forescout logo 

 

 

 

 

 

További tartalmak

Legolvasottabb tartalmak

Strategy

Valós idejű adózás

Human

Az egészség hálózatai

Technology

Egy év, amely átírta az emberiség és a mesterséges intelligencia viszonyát

Strategy

Exportcikk lehet a DÁP-ból

ITBUSINESS heti hírlevél feliratkozás

.
Scroll to Top