Je běžné pondělní ráno. V kanceláři výrobní společnosti zaměstnanec otevírá e-mail. Na první pohled nic podezřelého. Zpráva je od známého dodavatele, žádost o kontrolu dokumentu, odkaz na přihlášení.
Stačí jedno kliknutí
Útočníci dnes už dávno neútočí přímo na výrobní linky. Vědí, že nejjednodušší cesta vede přes lidi a IT systémy, a to i vlivem masivně se zvyšujícího propojení informačních systémů s provozními technologiemi. Kompromitovaná identita v cloudové službě, přístup do firemního VPN nebo e-mailu, jsou pro útočníky vstupní bránou na nejvyšší úrovni tzv. Purdue modelu. Podle něj se hierarchicky rozdělují podnikové IT a OT (Operational Technology – provozní technologie) vrstvy do jasně oddělených úrovní, čímž se zajišťuje lepší segmentace, bezpečnost a řízení datových toků.
Jakmile jednou útočník získá přístup do IT vrstvy, často není třeba žádný další „hackerský trik“. Přihlašuje se jako legitimní uživatel. Sleduje komunikaci, mapuje prostředí, čeká. Někdy dny, jindy týdny. Trpělivost je dnes jednou z nejnebezpečnějších zbraní. Postupně se přesouvá níž.
Dostává se k informacím na sdílených discích a k informačním systémům jako ERP nebo MES, které řídí plánování výroby, logistiku nebo údržbu. Tady už začíná být útok citelný a často také viditelný. Typickým scénářem je ransomware: data jsou útočníkem zašifrována, provoz stojí, a firma řeší, jak získat data zpět a rychle obnovit plánování výroby. Jenže to může být jen vedlejší efekt.
Když se nerozlišuje IT a OT
Zkušenější útočníci totiž „IT fázi“ využívají hlavně jako most. Pokud není síť správně segmentovaná (ABB Reference Architecture), pokud existují sdílené přístupy nebo slabě chráněné vzdálené připojení (ABB Secure Remote Platform), otevírá se cesta dál, směrem k operačním technologiím (OT).
A zde, na úrovni, na které běží řídící SCADA systémy a historické databáze, se útok mění. Už nejde o rychlé zašifrování dat. Naopak, cílem je zůstat neviditelný. Útočník využívá běžné administrátorské nástroje - PowerShell, vzdálenou správu, skripty. Nic, co by na první pohled vyvolalo poplach. Tento přístup, často označovaný jako „living off the land“, je zákeřný právě tím, že nevypadá jako útok.
Zároveň se potvrzuje jeden z největších problémů moderních průmyslových sítí: hranice mezi IT a OT už není jasně daná. To, co mělo být oddělené, je dnes propojené. Kvůli efektivitě, datům nebo vzdálené správě. A útočník toho využívá.
Když se dostane k operátorským stanicím, situace se dramaticky mění. HMI obrazovky, na kterých operátoři sledují technologii, se mohou stát nástrojem manipulace. Útočník může měnit konfigurace, upravovat vizualizace nebo získávat přístupové údaje. V některých případech dokonce operátor vidí „vše v pořádku“, zatímco realita je jiná.
Tohle už není IT incident. Tohle je začátek zásahu do řízení technologie. Ještě o úroveň níž čeká skutečný cíl.
Fyzické důsledky: kde se útok mění v katastrofu
Řídicí průmyslové PLC počítače nebo RTU zařízení pro sběr dat spolu stále často komunikují pomocí proprietárních protokolů, které vznikly v době, kdy bezpečnost nebyla prioritou. Žádné ověřování, žádné šifrování. Pokud se k nim útočník dostane, může posílat příkazy přímo. Anebo udělat něco ještě nebezpečnějšího: nahrát vlastní logiku.
Tím se útok dostává do fáze, kterou už nelze řešit jen IT nástroji. Změněný program v PLC může nenápadně upravit chování technologie a zpomalit proces, přetížit zařízení, nebo vytvořit podmínky pro fyzické poškození.
Na úplném konci tohoto řetězce je fyzický svět. Ventily, turbíny, dopravníky, chemické procesy. Pokud útočník dokáže manipulovat se senzory nebo nastavením, může operátorům podstrčit falešná data. Systém hlásí normální stav, ale realita se od něj postupně odchyluje.
Právě tady vznikají největší škody, a to nejen finanční, ale především bezpečnostní nebo environmentální.
Jeden řetěz. Jedna mezera. Obrovský dopad.
Nejde o jeden útok. Jde o cestu. Moderní incidenty v průmyslu téměř vždy začínají nenápadně, kompromitovanou identitou, phishingem nebo dodavatelským řetězcem. Teprve postupně se přesouvají napříč jednotlivými vrstvami Purdue modelu, až se dostanou tam, kde mají skutečný dopad. A právě proto nestačí chránit jen jednu část infrastruktury.
Bezpečnost OT dnes není o PLC. Není ani jen o síti. Je o identitách, přístupech, segmentaci a schopnosti vidět souvislosti napříč celým prostředím, od cloudu až po fyzický proces. Bezpečnost začíná ve vnímání rizik, v postupně vytvářené security a safety kultuře a za stále zvyšující se awareness, jak u vedení, tak mezi zaměstnanci.
Protože útok už dávno nezačíná ve výrobě a security mindset nesmí být jen v hlavách security specialistů. Protože útok začíná jedním kliknutím.
Autorka: Renáta Pešinová
ICS Cyber Security Engineer ABB