ИИ ускоряет поиск уязвимостей в OT-системах, требуя новых методов защиты
ИИ ускоряет обнаружение уязвимостей в операционных технологиях
Искусственный интеллект (ИИ) ускоряет процесс поиска уязвимостей в программном обеспечении. Это создает риски для систем операционных технологий (OT), которые невозможно обновить. Стратегия ожидания и надежды на лучшее неэффективна для предотвращения эксплуатации. Размещение межсетевых экранов нового поколения (NGFW) непосредственно перед такими системами позволяет применять виртуальное исправление через глубокую проверку пакетов. Эти системы сканируют входящий трафик, обнаруживая и блокируя попытки эксплуатации до того, как они повлияют на уязвимое устройство. Предсказуемость сетевых соединений с OT-системами можно использовать для защиты через микросегментацию. Это гарантирует, что только авторизованные устройства смогут взаимодействовать с системой, минимизируя поверхность атаки.
OT-системы обеспечивают критически важные услуги
Системы операционных технологий (OT) поддерживают современные жизненно важные услуги, такие как медицинское оборудование, системы управления зданиями и промышленные критические системы на химических заводах. Часто эти системы сертифицированы для работы только с определенным набором программного обеспечения, которое нельзя легко изменить. В других случаях они работают на устаревших системах, которые больше не поддерживаются. Если в такой системе обнаруживается уязвимость, ее невозможно легко исправить. Игнорирование проблемы и надежда на лучшее редко является эффективной стратегией. Британская система здравоохранения NHS сильно пострадала от червя WannaCry в 2017 году, отчасти из-за использования операционной системы Windows XP с окончанием поддержки. В 2023 году эксплуатация устаревшего программного обеспечения использовалась для получения доступа к правительственным системам. Даже системы, предположительно работающие на уникальных платформах, почти наверняка включают общие библиотеки и протоколы, в которых могут быть найдены уязвимости. Уязвимые системы, не являющиеся общедоступными, могут быть идентифицированы злоумышленниками, получившими доступ к внутренним сетям, и представляют собой заманчивую цель.
Защита через предсказуемость и сетевую архитектуру
Применение утвержденного исправления остается лучшим вариантом защиты. Если это невозможно, можно использовать присущую OT-системам предсказуемость для их защиты. Прежде всего, необходима видимость: невозможно защитить то, что не видно. Характеристики сетевого отпечатка устаревших систем позволяют легко идентифицировать их для создания инвентаризации систем, требующих внимания. Микросегментация сети является эффективной первой линией обороны. Часто OT взаимодействует лишь с небольшим количеством систем. Используя виртуальные локальные сети (VLAN) в сочетании со списками контроля доступа (ACL), можно разместить уязвимые системы в частных сетях, куда разрешен доступ только авторизованным устройствам. Изолируя их от остальной сети, можно затруднить злоумышленникам их обнаружение и запуск атак. Размещение межсетевого экрана нового поколения (NGFW) перед системой позволяет осуществлять гранулярную фильтрацию. При наличии обновленной системы предотвращения вторжений (IPS) межсетевой экран может проверять трафик, отфильтровывая попытки эксплуатации до их воздействия на устройство. В сочетании с сегментацией сети можно гарантировать, что только доверенные системы взаимодействуют с уязвимой системой, а трафик свободен от известного вредоносного контента.
Воздушный зазор не гарантирует полной изоляции
Теоретически возможно создать систему с воздушным зазором, полностью отключенную от внешних систем, хотя на практике этого трудно достичь. Без абсолютной операционной дисциплины воздушные зазоры часто нарушаются персоналом или подрядчиками, ищущими обходные пути. Временные мосты для передачи данных или краткосрочные исправления с использованием VPN и беспроводной связи часто становятся полупостоянными функциями. Каждый такой обходной путь предоставляет средство для атак. Даже аппаратные средства защиты данных (data diodes), физически ограничивающие поток данных в одном направлении, могут быть обойдены, когда неудобство соблюдения требований безопасности сталкивается с операционной необходимостью. Воздушный зазор или защита данных могут быть подходящим решением, но защитники должны понимать, что они вряд ли обеспечат абсолютное разделение навсегда, и должны проявлять бдительность в отношении нарушений. Достижения в области ИИ будут продолжать выявлять уязвимости, которые в некоторых случаях трудно или практически невозможно исправить. В ситуациях, когда исправление программного обеспечения невозможно, соответствующая сетевая сегментация, строгая видимость и развертывание комбинаций NGFW/IPS могут обеспечить мощный компенсационный уровень. Невозможно предотвратить обнаружение уязвимостей, но можно гарантировать, что у злоумышленников не будет легкого пути для их эксплуатации.
Источник: Cisco Talos