0Pricing
Cyber Security Academy · Lekcja

Popularne protokoły ICS i związane z nimi ryzyko

Modbus, DNP3 i ich słabości

Popularne protokoły ICS i związane z nimi ryzyko to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Dlaczego protokoły mają znaczenie

Protokoły przemysłowe są językiem, za pomocą którego sterowniki, systemy SCADA i urządzenia polowe wymieniają dane oraz polecenia. Większość z nich zaprojektowano z myślą o izolowanych, zaufanych sieciach, dlatego brakuje im uwierzytelniania i szyfrowania, których oczekujemy w IT.

Zrozumienie ich słabości pozwala dokładnie określić, co może zrobić atakujący obecny w sieci OT i jakie środki kompensacyjne są potrzebne.

Modbus

Modbus jest jednym z najstarszych i najczęściej używanych protokołów przemysłowych; jest prosty i łatwy do wdrożenia. Modbus/TCP przenosi go przez Ethernet.

  • Urządzenie master odczytuje i zapisuje rejestry/cewki w urządzeniach slave
  • Brak uwierzytelniania: każde urządzenie, które może dotrzeć do urządzenia slave, może wydawać mu polecenia
  • Brak szyfrowania: ruch jest przesyłany jawnym tekstem i łatwo go odczytać lub sfałszować
  • Brak kontroli integralności chroniącej przed złośliwym nadawcą

Atakujący obecny w segmencie sieci może po prostu zapisać cewkę, aby wysterować urządzenie.

# a Modbus function code 5 writes a single coil (e.g. open/close a relay)
# request fields are minimal: address, function, data, CRC
# nothing in the protocol proves WHO sent it

DNP3

DNP3 (Distributed Network Protocol) jest często używany w energetyce i przedsiębiorstwach wodociągowych. Zaprojektowano go z myślą o zawodnych łączach dalekiego zasięgu; oferuje między innymi znaczniki czasu i raportowanie na zasadzie wyjątku.

  • Jest bogatszy funkcjonalnie niż Modbus, ale bazowy protokół nadal nie ma wbudowanych zabezpieczeń
  • W otwartej sieci jest podatny na podszywanie się i ataki typu replay
  • Istnieje rozszerzenie Secure Authentication (DNP3-SA), ale nie zawsze jest wdrażane

Jeśli DNP3-SA nie jest obsługiwane, braki te muszą kompensować zabezpieczenia sieciowe.

Inne popularne protokoły

Środowisko OT obejmuje wiele protokołów; z kilkoma z nich będą się Państwo często spotykać:

  • EtherNet/IP (CIP) — szeroko stosowany w automatyce produkcyjnej
  • PROFINET / PROFIBUS — powszechny w europejskich środowiskach przemysłowych
  • IEC 60870-5-104 — stosowany w energetyce, pełni podobną rolę jak DNP3
  • IEC 61850 — automatyka stacji elektroenergetycznych
  • OPC / OPC-UA — standard wymiany danych; OPC-UA wyróżnia się tym, że obsługuje mechanizmy bezpieczeństwa

OPC-UA wyróżnia się, ponieważ zaprojektowano go z uwierzytelnianiem i szyfrowaniem jako opcjonalnymi funkcjami.

Brak uwierzytelniania

Najpoważniejszą słabością starszych protokołów jest brak uwierzytelniania. Protokół nie potrafi odróżnić uprawnionego urządzenia nadrzędnego od atakującego.

  • Dowolny host w sieci może wydawać polecenia wyglądające na prawidłowe
  • Wiadomość nie zawiera pojęcia danych uwierzytelniających ani autoryzacji
  • Urządzenie ufa wszystkim otrzymywanym danym

Dlatego kontrola dostępu do sieci jest pierwszą linią obrony: jeśli atakujący nie mogą dotrzeć do protokołu, nie mogą go wykorzystać.

Brak szyfrowania: podsłuchiwanie i manipulowanie

Protokoły przesyłające dane w jawnym tekście ujawniają proces każdemu, kto pasywnie obserwuje ruch sieciowy.

  • Atakujący może odtworzyć mapę procesu na podstawie zaobserwowanych odczytów i zapisów
  • Wartości zadane, alarmy i polecenia są widoczne
  • Jeśli znajdzie się między stronami komunikacji, może modyfikować ruch podczas transmisji

Przechwytywanie takiego ruchu do analizy należy przeprowadzać ostrożnie i wyłącznie w systemach, których ocenianie jest dozwolone; pasywne punkty nasłuchowe pozwalają uniknąć zakłócania działającego procesu.

Ataki typu replay i injection

Bez uwierzytelniania lub gwarancji świeżości komunikatów przechwycony ruch można wykorzystać ponownie.

  • Replay — przechwycenie prawidłowego polecenia i wysłanie go ponownie w celu powtórzenia działania
  • Wstrzyknięcie polecenia — utworzenie prawidłowej wiadomości protokołu w celu uruchomienia urządzenia
  • Wstrzyknięcie fałszywych danych — przekazanie HMI spreparowanych wartości z czujników

Wstrzyknięcie fałszywych danych jest szczególnie niebezpieczne: operatorzy mogą widzieć prawidłowe odczyty, podczas gdy proces stopniowo zmierza do niebezpiecznego stanu.

Atak man-in-the-middle w OT

Atakujący znajdujący się między systemem SCADA a kontrolerem może zarówno odczytywać, jak i modyfikować wymianę danych.

  • Wyświetlać operatorowi bezpieczne wartości, jednocześnie wysyłając szkodliwe polecenia do PLC
  • Wyciszać alarmy, aby usterka pozostała niezauważona
  • Zmieniać wartości zadane bez wiedzy operatora

Oślepianie operatorów przy jednoczesnym sabotowaniu procesu jest cechą charakterystyczną zaawansowanych ataków na ICS i uzasadnia monitorowanie integralności na poziomie sieci.

Bezpieczne warianty protokołów

Tam, gdzie sprzęt to obsługuje, należy wybierać opcje protokołu zwiększające bezpieczeństwo.

  • OPC-UA z włączonymi zasadami bezpieczeństwa zapewnia uwierzytelnianie, podpisywanie i szyfrowanie
  • DNP3-SA dodaje do DNP3 uwierzytelnianie oparte na wyzwaniu i odpowiedzi
  • Opakowania TLS lub bezpieczne bramy mogą chronić starszy ruch między strefami

Te rozwiązania nie są dostępne we wszystkich starszych urządzeniach, dlatego projekt zakłada, że wiele punktów końcowych pozostanie niezabezpieczonych, i chroni je na granicy sieci.

Pasywne monitorowanie i szczegółowa inspekcja

Ponieważ często nie można naprawić protokołu, należy zamiast tego wykrywać jego nadużycia. Monitorowanie dostosowane do OT rozumie te protokoły i wykrywa anomalie bez wstrzykiwania ruchu.

  • Tworzyć profil bazowy normalnych urządzeń nadrzędnych, podrzędnych i wzorców poleceń
  • Generować alerty dotyczące nieoczekiwanych poleceń zapisu lub nowych urządzeń
  • Wykrywać wartości zadane spoza zakresu lub polecenia pochodzące od nieuprawnionych hostów
  • Używać pasywnych punktów nasłuchowych, aby monitorowanie nigdy nie zakłócało procesu

Protokoły i obrona sieci

Ponieważ starsze protokoły nie potrafią same się bronić, musi je chronić sieć.

  • Dzielić sieć na segmenty, aby tylko uprawnione hosty mogły komunikować się z kontrolerem za pomocą danego protokołu
  • Używać zapór sieciowych świadomych protokołu, które zezwalają wyłącznie na oczekiwane kody funkcji
  • Wdrażać pasywne systemy wykrywania włamań dostosowane do protokołów ICS
  • W miarę możliwości przechodzić na bezpieczne warianty

Stanowi to wprowadzenie do zabezpieczeń architektury omawianych w ostatniej lekcji.

Szybkie sprawdzenie: słabość protokołów

Przeanalizuj podstawowe zagrożenie związane ze starszymi protokołami ICS.

Podsumowanie: protokoły ICS i zagrożenia

Poznali Państwo protokoły i ich nieodłączne słabości.

  • Modbus, DNP3 i podobne protokoły zaprojektowano z myślą o zaufanych sieciach, dlatego nie mają uwierzytelniania ani szyfrowania
  • Umożliwia to podsłuchiwanie, replay, wstrzykiwanie poleceń, wstrzykiwanie fałszywych danych i ataki MITM
  • Atakujący mogą pozbawiać operatorów właściwego obrazu sytuacji, jednocześnie sabotując proces
  • Jeśli jest to możliwe, należy wybierać bezpieczne warianty (OPC-UA, DNP3-SA)
  • W przeciwnym razie należy stosować segmentację, zapory sieciowe świadome protokołu i pasywne monitorowanie

Następnie: projektowanie ochrony infrastruktury krytycznej.

Często zadawane pytania

Czy lekcja „Popularne protokoły ICS i związane z nimi ryzyko” jest bezpłatna?

Tak — pełny tekst „Popularne protokoły ICS i związane z nimi ryzyko” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Popularne protokoły ICS i związane z nimi ryzyko”?

Modbus, DNP3 i ich słabości Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Popularne protokoły ICS i związane z nimi ryzyko”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Podstawy przemysłowych systemów sterowania
  2. Różnice między bezpieczeństwem OT i IT
  3. Popularne protokoły ICS i związane z nimi ryzyko
  4. Zabezpieczanie infrastruktury krytycznej
← Powrót do Cyber Security Academy