Popularne protokoły ICS i związane z nimi ryzyko
Modbus, DNP3 i ich słabości
Popularne protokoły ICS i związane z nimi ryzyko to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Dlaczego protokoły mają znaczenie
Protokoły przemysłowe są językiem, za pomocą którego sterowniki, systemy SCADA i urządzenia polowe wymieniają dane oraz polecenia. Większość z nich zaprojektowano z myślą o izolowanych, zaufanych sieciach, dlatego brakuje im uwierzytelniania i szyfrowania, których oczekujemy w IT.
Zrozumienie ich słabości pozwala dokładnie określić, co może zrobić atakujący obecny w sieci OT i jakie środki kompensacyjne są potrzebne.
Modbus
Modbus jest jednym z najstarszych i najczęściej używanych protokołów przemysłowych; jest prosty i łatwy do wdrożenia. Modbus/TCP przenosi go przez Ethernet.
- Urządzenie master odczytuje i zapisuje rejestry/cewki w urządzeniach slave
- Brak uwierzytelniania: każde urządzenie, które może dotrzeć do urządzenia slave, może wydawać mu polecenia
- Brak szyfrowania: ruch jest przesyłany jawnym tekstem i łatwo go odczytać lub sfałszować
- Brak kontroli integralności chroniącej przed złośliwym nadawcą
Atakujący obecny w segmencie sieci może po prostu zapisać cewkę, aby wysterować urządzenie.
# a Modbus function code 5 writes a single coil (e.g. open/close a relay)
# request fields are minimal: address, function, data, CRC
# nothing in the protocol proves WHO sent itDNP3
DNP3 (Distributed Network Protocol) jest często używany w energetyce i przedsiębiorstwach wodociągowych. Zaprojektowano go z myślą o zawodnych łączach dalekiego zasięgu; oferuje między innymi znaczniki czasu i raportowanie na zasadzie wyjątku.
- Jest bogatszy funkcjonalnie niż Modbus, ale bazowy protokół nadal nie ma wbudowanych zabezpieczeń
- W otwartej sieci jest podatny na podszywanie się i ataki typu replay
- Istnieje rozszerzenie Secure Authentication (DNP3-SA), ale nie zawsze jest wdrażane
Jeśli DNP3-SA nie jest obsługiwane, braki te muszą kompensować zabezpieczenia sieciowe.
Inne popularne protokoły
Środowisko OT obejmuje wiele protokołów; z kilkoma z nich będą się Państwo często spotykać:
- EtherNet/IP (CIP) — szeroko stosowany w automatyce produkcyjnej
- PROFINET / PROFIBUS — powszechny w europejskich środowiskach przemysłowych
- IEC 60870-5-104 — stosowany w energetyce, pełni podobną rolę jak DNP3
- IEC 61850 — automatyka stacji elektroenergetycznych
- OPC / OPC-UA — standard wymiany danych; OPC-UA wyróżnia się tym, że obsługuje mechanizmy bezpieczeństwa
OPC-UA wyróżnia się, ponieważ zaprojektowano go z uwierzytelnianiem i szyfrowaniem jako opcjonalnymi funkcjami.
Brak uwierzytelniania
Najpoważniejszą słabością starszych protokołów jest brak uwierzytelniania. Protokół nie potrafi odróżnić uprawnionego urządzenia nadrzędnego od atakującego.
- Dowolny host w sieci może wydawać polecenia wyglądające na prawidłowe
- Wiadomość nie zawiera pojęcia danych uwierzytelniających ani autoryzacji
- Urządzenie ufa wszystkim otrzymywanym danym
Dlatego kontrola dostępu do sieci jest pierwszą linią obrony: jeśli atakujący nie mogą dotrzeć do protokołu, nie mogą go wykorzystać.
Brak szyfrowania: podsłuchiwanie i manipulowanie
Protokoły przesyłające dane w jawnym tekście ujawniają proces każdemu, kto pasywnie obserwuje ruch sieciowy.
- Atakujący może odtworzyć mapę procesu na podstawie zaobserwowanych odczytów i zapisów
- Wartości zadane, alarmy i polecenia są widoczne
- Jeśli znajdzie się między stronami komunikacji, może modyfikować ruch podczas transmisji
Przechwytywanie takiego ruchu do analizy należy przeprowadzać ostrożnie i wyłącznie w systemach, których ocenianie jest dozwolone; pasywne punkty nasłuchowe pozwalają uniknąć zakłócania działającego procesu.
Ataki typu replay i injection
Bez uwierzytelniania lub gwarancji świeżości komunikatów przechwycony ruch można wykorzystać ponownie.
- Replay — przechwycenie prawidłowego polecenia i wysłanie go ponownie w celu powtórzenia działania
- Wstrzyknięcie polecenia — utworzenie prawidłowej wiadomości protokołu w celu uruchomienia urządzenia
- Wstrzyknięcie fałszywych danych — przekazanie HMI spreparowanych wartości z czujników
Wstrzyknięcie fałszywych danych jest szczególnie niebezpieczne: operatorzy mogą widzieć prawidłowe odczyty, podczas gdy proces stopniowo zmierza do niebezpiecznego stanu.
Atak man-in-the-middle w OT
Atakujący znajdujący się między systemem SCADA a kontrolerem może zarówno odczytywać, jak i modyfikować wymianę danych.
- Wyświetlać operatorowi bezpieczne wartości, jednocześnie wysyłając szkodliwe polecenia do PLC
- Wyciszać alarmy, aby usterka pozostała niezauważona
- Zmieniać wartości zadane bez wiedzy operatora
Oślepianie operatorów przy jednoczesnym sabotowaniu procesu jest cechą charakterystyczną zaawansowanych ataków na ICS i uzasadnia monitorowanie integralności na poziomie sieci.
Bezpieczne warianty protokołów
Tam, gdzie sprzęt to obsługuje, należy wybierać opcje protokołu zwiększające bezpieczeństwo.
- OPC-UA z włączonymi zasadami bezpieczeństwa zapewnia uwierzytelnianie, podpisywanie i szyfrowanie
- DNP3-SA dodaje do DNP3 uwierzytelnianie oparte na wyzwaniu i odpowiedzi
- Opakowania TLS lub bezpieczne bramy mogą chronić starszy ruch między strefami
Te rozwiązania nie są dostępne we wszystkich starszych urządzeniach, dlatego projekt zakłada, że wiele punktów końcowych pozostanie niezabezpieczonych, i chroni je na granicy sieci.
Pasywne monitorowanie i szczegółowa inspekcja
Ponieważ często nie można naprawić protokołu, należy zamiast tego wykrywać jego nadużycia. Monitorowanie dostosowane do OT rozumie te protokoły i wykrywa anomalie bez wstrzykiwania ruchu.
- Tworzyć profil bazowy normalnych urządzeń nadrzędnych, podrzędnych i wzorców poleceń
- Generować alerty dotyczące nieoczekiwanych poleceń zapisu lub nowych urządzeń
- Wykrywać wartości zadane spoza zakresu lub polecenia pochodzące od nieuprawnionych hostów
- Używać pasywnych punktów nasłuchowych, aby monitorowanie nigdy nie zakłócało procesu
Protokoły i obrona sieci
Ponieważ starsze protokoły nie potrafią same się bronić, musi je chronić sieć.
- Dzielić sieć na segmenty, aby tylko uprawnione hosty mogły komunikować się z kontrolerem za pomocą danego protokołu
- Używać zapór sieciowych świadomych protokołu, które zezwalają wyłącznie na oczekiwane kody funkcji
- Wdrażać pasywne systemy wykrywania włamań dostosowane do protokołów ICS
- W miarę możliwości przechodzić na bezpieczne warianty
Stanowi to wprowadzenie do zabezpieczeń architektury omawianych w ostatniej lekcji.
Szybkie sprawdzenie: słabość protokołów
Przeanalizuj podstawowe zagrożenie związane ze starszymi protokołami ICS.
Podsumowanie: protokoły ICS i zagrożenia
Poznali Państwo protokoły i ich nieodłączne słabości.
- Modbus, DNP3 i podobne protokoły zaprojektowano z myślą o zaufanych sieciach, dlatego nie mają uwierzytelniania ani szyfrowania
- Umożliwia to podsłuchiwanie, replay, wstrzykiwanie poleceń, wstrzykiwanie fałszywych danych i ataki MITM
- Atakujący mogą pozbawiać operatorów właściwego obrazu sytuacji, jednocześnie sabotując proces
- Jeśli jest to możliwe, należy wybierać bezpieczne warianty (OPC-UA, DNP3-SA)
- W przeciwnym razie należy stosować segmentację, zapory sieciowe świadome protokołu i pasywne monitorowanie
Następnie: projektowanie ochrony infrastruktury krytycznej.
Często zadawane pytania
Czy lekcja „Popularne protokoły ICS i związane z nimi ryzyko” jest bezpłatna?
Tak — pełny tekst „Popularne protokoły ICS i związane z nimi ryzyko” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Popularne protokoły ICS i związane z nimi ryzyko”?
Modbus, DNP3 i ich słabości Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „Popularne protokoły ICS i związane z nimi ryzyko”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Podstawy przemysłowych systemów sterowania
- Różnice między bezpieczeństwem OT i IT
- Popularne protokoły ICS i związane z nimi ryzyko
- Zabezpieczanie infrastruktury krytycznej