0Pricing
Cyber Security Academy · Урок

Распространённые протоколы ICS и риски

Modbus, DNP3 и их уязвимости

«Распространённые протоколы ICS и риски» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Почему протоколы важны

Промышленные протоколы — это язык, который контроллеры, SCADA и полевые устройства используют для обмена данными и командами. Большинство из них создавалось для изолированных доверенных сетей и поэтому не имеет аутентификации и шифрования, которые считаются стандартом в IT.

Понимание их слабых мест позволяет точно определить, что может сделать злоумышленник в сети OT и какие компенсирующие меры защиты необходимы.

Modbus

Modbus — один из старейших и наиболее распространённых промышленных протоколов, простой и удобный для реализации. Modbus/TCP передаёт его по сети Ethernet.

  • Ведущее устройство считывает и записывает регистры и дискретные выходы на ведомых устройствах
  • Нет аутентификации: любое устройство, способное связаться с ведомым, может отдавать ему команды
  • Нет шифрования: трафик передаётся в открытом виде и легко читается или подделывается
  • Нет проверок целостности, защищающих от вредоносного отправителя

Злоумышленник в данном сегменте может просто записать значение в дискретный выход, чтобы привести оборудование в действие.

# a Modbus function code 5 writes a single coil (e.g. open/close a relay)
# request fields are minimal: address, function, data, CRC
# nothing in the protocol proves WHO sent it

DNP3

DNP3 (промышленный сетевой протокол) распространён в электроэнергетике и коммунальных системах водоснабжения. Он рассчитан на ненадёжные линии связи большой протяжённости и поддерживает такие функции, как временные метки и передача данных только при изменении.

  • Он функциональнее Modbus, но базовый протокол по-прежнему не имеет встроенных механизмов безопасности
  • В открытой сети он уязвим для подделки и повторной передачи сообщений
  • Существует расширение защищённой аутентификации (DNP3-SA), но оно используется не всегда

Если DNP3-SA не поддерживается, сетевые средства контроля должны компенсировать это ограничение.

Другие распространённые протоколы

В среде OT используется множество протоколов; вот некоторые, с которыми вы будете часто сталкиваться:

  • EtherNet/IP (CIP) — широко используется в автоматизации производства
  • PROFINET / PROFIBUS — распространён в европейских промышленных системах
  • IEC 60870-5-104 — используется в энергетике и выполняет роль, аналогичную DNP3
  • IEC 61850 — автоматизация подстанций
  • OPC / OPC-UA — стандарт обмена данными; OPC-UA, в частности, поддерживает функции безопасности

OPC-UA выделяется тем, что был разработан с поддержкой аутентификации и шифрования в качестве опций.

Отсутствие аутентификации

Наиболее существенная слабость устаревших протоколов — отсутствие аутентификации. Протокол не может отличить легитимный ведущий узел от злоумышленника.

  • Любой узел сети может отправлять команды, выглядящие допустимыми
  • В сообщении нет понятия учётных данных или авторизации
  • Устройство доверяет всему, что получает

Поэтому контроль сетевого доступа является первой линией защиты: если злоумышленники не могут получить доступ к протоколу, они не могут им злоупотреблять.

Отсутствие шифрования: перехват и изменение данных

Протоколы, передающие данные в открытом виде, позволяют любому пассивному наблюдателю видеть происходящее в канале связи.

  • Злоумышленник может восстановить схему процесса по наблюдаемым операциям чтения и записи
  • Уставки, аварийные сигналы и команды видны
  • Заняв положение между участниками обмена, злоумышленник может изменять трафик во время передачи

Перехватывать такой трафик для анализа следует осторожно и только в системах, проверять которые вам разрешено; пассивные ответвители позволяют не нарушать работу действующего процесса.

Атаки с повторной передачей и внедрением данных

Без аутентификации или гарантий актуальности сообщений записанный трафик можно использовать повторно.

  • Повторная передача — перехватить легитимную команду и отправить её позже, чтобы повторить действие
  • Внедрение команд — сформировать допустимое сообщение протокола для приведения оборудования в действие
  • Внедрение ложных данных — передать HMI сфабрикованные значения датчиков

Внедрение ложных данных особенно опасно: операторы могут видеть нормальные показания, пока процесс постепенно переходит в небезопасное состояние.

Атака посредника в OT

Злоумышленник, расположившийся между SCADA и контроллером, может одновременно читать и изменять обмен данными.

  • Показывать оператору безопасные значения, отправляя при этом вредоносные команды на PLC
  • Подавлять аварийные сигналы, чтобы неисправность оставалась незамеченной
  • Изменять уставки без ведома оператора

Такое ослепление операторов при саботаже процесса — характерный признак сложных атак на ICS; оно подчёркивает необходимость мониторинга целостности на уровне сети.

Защищённые варианты протоколов

Если оборудование это поддерживает, отдавайте предпочтение вариантам протоколов, повышающим безопасность.

  • OPC-UA с включёнными политиками безопасности обеспечивает аутентификацию, подпись и шифрование
  • DNP3-SA добавляет к DNP3 аутентификацию по схеме «вызов–ответ»
  • Оболочки TLS или защищённые шлюзы могут защищать трафик устаревших протоколов между зонами

На старых устройствах эти возможности доступны не всегда, поэтому архитектура исходит из того, что многие конечные узлы останутся незащищёнными, и защищает их на границе сети.

Пассивный мониторинг и глубокий анализ

Поскольку часто невозможно исправить протокол, вместо этого следует выявлять злоупотребления. Мониторинг с учётом особенностей OT понимает эти протоколы и обнаруживает аномалии, не добавляя трафик в сеть.

  • Создайте эталонную модель обычных ведущих и ведомых узлов, а также шаблонов команд
  • Настройте оповещения о неожиданных командах записи или новых устройствах
  • Выявляйте уставки за пределами допустимого диапазона и команды от неавторизованных узлов
  • Используйте пассивные ответвители, чтобы мониторинг никогда не нарушал работу процесса

Протоколы и защита сети

Поскольку устаревшие протоколы не могут защитить себя, это должна делать сеть.

  • Сегментируйте сеть, чтобы только авторизованные узлы могли взаимодействовать с контроллером по этому протоколу
  • Используйте межсетевые экраны с поддержкой протоколов, разрешающие только ожидаемые коды функций
  • Разверните пассивное обнаружение вторжений, настроенное на протоколы ICS
  • По возможности переходите на защищённые варианты

Это подготавливает к рассмотрению архитектурных средств защиты в заключительном уроке.

Быстрая проверка: слабые места протоколов

Рассмотрите основной риск устаревших протоколов ICS.

Повторение: протоколы ICS и риски

Вы изучили протоколы и присущие им слабые места.

  • Modbus, DNP3 и аналогичные протоколы создавались для доверенных сетей и не поддерживают аутентификацию и шифрование
  • Это делает возможными перехват трафика, повторную передачу, внедрение команд, внедрение ложных данных и MITM
  • Злоумышленники могут вводить операторов в заблуждение, одновременно саботируя процесс
  • При наличии такой возможности отдавайте предпочтение защищённым вариантам (OPC-UA, DNP3-SA)
  • В противном случае используйте сегментацию, межсетевые экраны с поддержкой протоколов и пассивный мониторинг

Далее: проектирование защиты критической инфраструктуры.

Часто задаваемые вопросы

Урок «Распространённые протоколы ICS и риски» бесплатный?

Да — полный текст урока «Распространённые протоколы ICS и риски» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Распространённые протоколы ICS и риски»?

Modbus, DNP3 и их уязвимости Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Распространённые протоколы ICS и риски»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Основы промышленных систем управления
  2. Различия в безопасности OT и IT
  3. Распространённые протоколы ICS и риски
  4. Защита критической инфраструктуры
← Назад к Cyber Security Academy