Cyber Security Academy · درس

بروتوكولات ICS الشائعة ومخاطرها

Modbus وDNP3 ونقاط ضعفهِما.

الدرس 3 من 413 خطوة

بروتوكولات ICS الشائعة ومخاطرها درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

لماذا تهم البروتوكولات

البروتوكولات الصناعية هي اللغة التي تستخدمها وحدات التحكم وأنظمة SCADA والأجهزة الميدانية لتبادل البيانات والأوامر. وقد صُمّم معظمها لشبكات معزولة وموثوقة، ولذلك يفتقر إلى المصادقة والتشفير اللذين نتوقعهما في IT.

يتيح فهم نقاط ضعفها معرفة ما يستطيع مهاجم على شبكة OT فعله بالضبط، وما الضوابط التعويضية اللازمة.

Modbus

يُعدّ Modbus أحد أقدم البروتوكولات الصناعية وأكثرها انتشارًا، وهو بسيط وسهل التنفيذ. وينقل Modbus/TCP هذه البروتوكولات عبر Ethernet.

  • يقرأ الطرف الرئيسي السجلات والملفات الثنائية ويكتب فيها لدى الأجهزة التابعة
  • لا توجد مصادقة: يستطيع أي جهاز يمكنه الوصول إلى جهاز تابع أن يصدر إليه أوامر
  • لا يوجد تشفير: حركة المرور بنص صريح ويسهل قراءتها أو تزويرها
  • لا توجد فحوصات للتحقق من سلامة البيانات في مواجهة مرسل خبيث

يستطيع مهاجم على المقطع الشبكي ببساطة كتابة قيمة في ملف تحكم لتشغيل معدّة.

# a Modbus function code 5 writes a single coil (e.g. open/close a relay)
# request fields are minimal: address, function, data, CRC
# nothing in the protocol proves WHO sent it

DNP3

يُعدّ DNP3 (Distributed Network Protocol) شائعًا في مرافق الكهرباء والمياه، وقد صُمّم للوصلات بعيدة المدى غير الموثوقة، مع ميزات مثل وضع الطابع الزمني والإبلاغ عند الاستثناء.

  • وهو أغنى من Modbus، لكن البروتوكول الأساسي يفتقر مع ذلك إلى أمان مدمج
  • يكون عرضة للانتحال وإعادة الإرسال على شبكة مفتوحة
  • يوجد امتداد Secure Authentication (DNP3-SA)، لكنه لا يُطبَّق دائمًا

عند عدم دعم DNP3-SA، يجب أن تعوّض ضوابط الشبكة ذلك.

بروتوكولات شائعة أخرى

يضم مشهد OT العديد من البروتوكولات، ومن بينها بعض البروتوكولات التي ستصادفونها كثيرًا:

  • EtherNet/IP (CIP) — واسع الانتشار في أتمتة التصنيع
  • PROFINET / PROFIBUS — شائع في البيئات الصناعية الأوروبية
  • IEC 60870-5-104 — يُستخدم في مرافق الطاقة، ويؤدي دورًا مشابهًا لـ DNP3
  • IEC 61850 — لأتمتة المحطات الفرعية
  • OPC / OPC-UA — معيار لتبادل البيانات؛ ويتميز OPC-UA بأنه يدعم الأمان

يتميز OPC-UA بأنه صُمم مع إتاحة المصادقة والتشفير كخيارين.

دون مصادقة

تتمثل أخطر نقطة ضعف في البروتوكولات القديمة في غياب المصادقة. فلا يستطيع البروتوكول التمييز بين وحدة التحكم الرئيسية المشروعة والمهاجم.

  • يمكن لأي مضيف على الشبكة إصدار أوامر تبدو صحيحة
  • لا تتضمن الرسالة مفهومًا لبيانات الاعتماد أو التفويض
  • يثق الجهاز بكل ما يتلقاه

ولهذا يُعد التحكم في الوصول إلى الشبكة خط الدفاع الأول: فإذا تعذر على المهاجمين الوصول إلى البروتوكول، فلن يتمكنوا من إساءة استخدامه.

دون تشفير: التنصت والتلاعب

تعرّض البروتوكولات ذات النص الواضح العمليةَ لأي شخص يراقب حركة البيانات على الشبكة بشكل سلبي.

  • يمكن للمهاجم رسم خريطة للعملية بالاعتماد على عمليات القراءة والكتابة التي يراقبها
  • تكون قيم الضبط والتنبيهات والأوامر مرئية
  • إذا تمكّن المهاجم من التواجد بين طرفي الاتصال، فيمكنه تعديل حركة البيانات أثناء انتقالها

يجب التقاط حركة البيانات هذه لتحليلها بحذر، وفقط على الأنظمة المصرح لكم بتقييمها؛ إذ تتجنب نقاط الالتقاط السلبية إزعاج العملية الفعلية.

هجمات إعادة الإرسال والحقن

في غياب المصادقة أو ضمانات حداثة الرسائل، يمكن إعادة استخدام حركة البيانات المسجلة.

  • إعادة الإرسال — التقاط أمر مشروع وإرساله مرة أخرى لاحقًا لتكرار إجراء ما
  • حقن الأوامر — إنشاء رسالة بروتوكول صحيحة لتشغيل المعدات
  • حقن البيانات الزائفة — تزويد HMI بقيم مستشعرات ملفقة

يُعد حقن البيانات الزائفة خطيرًا بوجه خاص؛ فقد يرى المشغلون قراءات طبيعية بينما تنحرف العملية إلى حالة غير آمنة.

هجوم الرجل في الوسط على OT

يمكن للمهاجم الموجود بين SCADA ووحدة التحكم أن يقرأ التبادل ويعدّله.

  • عرض قيم آمنة للمشغل مع إرسال أوامر ضارة إلى PLC
  • حجب التنبيهات حتى لا يلاحظ أحد العطل
  • تغيير قيم الضبط دون علم المشغل

تُعد هذه التعمية للمشغلين مع تخريب العملية سمة مميزة لهجمات ICS المتطورة، كما أنها تبرر مراقبة سلامة البيانات على مستوى الشبكة.

إصدارات البروتوكولات الآمنة

عندما تدعم المعدات ذلك، فضّلوا خيارات البروتوكول التي تضيف ميزات أمان.

  • يوفر OPC-UA مع تفعيل سياسات الأمان المصادقة والتوقيع والتشفير
  • يضيف DNP3-SA مصادقة بتحدٍّ واستجابة إلى DNP3
  • يمكن لطبقات تغليف TLS أو البوابات الآمنة حماية حركة البيانات القديمة بين المناطق

لا تتوفر هذه الخيارات على جميع الأجهزة القديمة، ولذلك يفترض التصميم بقاء العديد من نقاط النهاية غير آمنة، ويحميها عند حدود الشبكة.

المراقبة السلبية والفحص العميق

نظرًا إلى أنكم لا تستطيعون غالبًا إصلاح البروتوكول، فعليكم اكتشاف إساءة الاستخدام بدلًا من ذلك. تفهم أدوات المراقبة المراعية لـ OT هذه البروتوكولات، وتضع علامات على الحالات الشاذة دون حقن حركة بيانات.

  • أنشئوا خط أساس للوحدات الرئيسية والوحدات التابعة وأنماط الأوامر المعتادة
  • أطلقوا تنبيهات عند رصد أوامر كتابة غير متوقعة أو أجهزة جديدة
  • اكتشفوا قيم الضبط الخارجة عن النطاق أو الأوامر الصادرة من مضيفين غير مصرح لهم
  • استخدموا نقاط الالتقاط السلبية حتى لا تتسبب المراقبة في إزعاج العملية

البروتوكولات والدفاع عن الشبكة

بما أن البروتوكولات القديمة لا تستطيع الدفاع عن نفسها، فعلى الشبكة أن تدافع عنها.

  • قسّموا الشبكة بحيث لا يتمكن من التحدث بالبروتوكول إلى وحدة التحكم إلا المضيفون المصرح لهم
  • استخدموا جدران حماية مراعية للبروتوكول للسماح برموز الوظائف المتوقعة فقط
  • انشروا نظام كشف التسلل السلبي المضبوط ليتلاءم مع بروتوكولات ICS
  • انتقلوا إلى إصدارات آمنة متى أمكن

يمهّد هذا الطريق لوسائل حماية البنية في الدرس الأخير.

تحقق سريع: نقاط ضعف البروتوكولات

حلّلوا الخطر الأساسي في بروتوكولات ICS القديمة.

مراجعة: بروتوكولات ICS والمخاطر

تعلمتم البروتوكولات ونقاط ضعفها المتأصلة.

  • بُنيت بروتوكولات Modbus وDNP3 ونظيراتها للشبكات الموثوقة، وتفتقر إلى المصادقة والتشفير
  • يتيح ذلك التنصت وإعادة الإرسال وحقن الأوامر وحقن البيانات الزائفة وهجمات الرجل في الوسط
  • يمكن للمهاجمين تعمية المشغلين أثناء تخريب العملية
  • فضّلوا الإصدارات الآمنة (OPC-UA وDNP3-SA) عندما تكون مدعومة
  • وإلا فاحموا الأنظمة باستخدام التقسيم وجدران الحماية المراعية للبروتوكول والمراقبة السلبية

التالي: تصميم حماية البنية التحتية الحيوية.

البدء مجانًا

تعلم Cyber Security Academy مع معلم ذكاء اصطناعي — مجانًا

اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.

الدورات
76
الدروس
303

الأسئلة الشائعة

هل درس «بروتوكولات ICS الشائعة ومخاطرها» مجاني؟

نعم — نص درس «بروتوكولات ICS الشائعة ومخاطرها» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «بروتوكولات ICS الشائعة ومخاطرها»؟

Modbus وDNP3 ونقاط ضعفهِما. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «بروتوكولات ICS الشائعة ومخاطرها»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. أساسيات أنظمة التحكم الصناعية
  2. اختلافات أمن OT وIT
  3. بروتوكولات ICS الشائعة ومخاطرها
  4. تأمين البنية التحتية الحيوية
← العودة إلى Cyber Security Academy