ICS-CERT Department of Homeland Security gaf út þrjár öryggisráðleggingar í vikunni um iðnaðar tölvustýringarkerfi (ICS), þar sem aftur er lögð áhersla á alvarlegar öryggisógnir sem standa frammi fyrir innviðum og iðnaðarnetum í dag.
Í nýlegri bloggfærslu þar sem hún dregur saman núverandi ógnunarlandslag fyrir ICS, lagði Ruchna Nigam Fortinet áherslu á: „Flest iðnaðarstýringarkerfi koma frá ýmsum söluaðilum og keyra sérstýrð stýrikerfi, forrit og samskiptareglur (þar á meðal General Electric, Kwell, DNP3 og Modbus). Fyrir vikið henta hýsingartengdar öryggislausnir sem þróaðar eru fyrir upplýsingatæknideildir nánast algjörlega óhæfar fyrir ICS.“
Þetta gerir án efa öryggi ICS enn veikara og það er alfarið á ábyrgð söluaðilans að finna og laga öryggisgöt. Allir uppgötvaðir veikleikar sem vitnað er í í fréttunum þremur voru sjálfstætt auðkennd og tilkynnt af seljanda - hins vegar er erfitt að sannreyna að lagfæringar þeirra hafi í raun leyst málið.
Ivan Sanchez, sem nýlega uppgötvaði Rockwell IAB öryggisbrotið, var frekar hneykslaður. Í daglegu starfi sínu er hann stöðugt að leita að og uppgötva nýja ICS öryggisveikleika. Á síðasta ári gaf hann út skýrslu sem benti á meira en 150 áhættuvandamál með Rockwell vörur eingöngu. Almennt séð, eftir að hafa greint frá tengdum málum, munu viðkomandi fyrirtæki hafa frekara samráð við hann.
„Í 95 prósentum tilvika mun fyrirtækið biðja mig um að prófa aftur áður en ég tilkynni endanlega,“ sagði Sanchez í viðtali. „Ég held að fyrirtæki ættu að spyrja um einstök atriði varðandi öryggisveikleika, frekar en að segja bara „takk“ fyrir það sem er verið að uppgötva núna.
Bulletin ICSA-16-056-01 lýsir villu fyrir brot á minnisaðgangi í forriti Rockwell Automation Integrated Architecture Builder (IAB). Þegar það hefur verið nýtt með góðum árangri myndi það leyfa árásarmanni að keyra skaðlegan kóða með sömu réttindi og IAB tól. Það er aðeins hægt að nýta það af staðbundnum notendum og hefur verið lagað. Hins vegar, áður en nýjustu útgáfuna er sett upp, er samt mælt með því að notendur forðast að nota IAB.exe til að opna ótraustar verkefnaskrár; auk þess ætti allur hugbúnaður að vera keyrður sem „notanda“ hlutverk, ekki „stjórnanda“ hlutverk.
Bulletin ICSA-16-061-03 lýsir öryggisveikleika sem byggir á fótsporum sem gerir ytri árásarmanni kleift að stilla EatonLightingSystems í gegnum EG2WebControl. Eaton hefur lagað veikleikann, en það tekur samt tíma að koma honum út í öll kerfi.
Bulletin ICSA-16-096-01 lýsir fjórum öryggisgöllum í GP-ProEXHMI hugbúnaði Pro-face: einn leiðir til upplýsingaleka, tveir eru yfirflæði biðminni og hinn er harðkóðuð skilríkisvandamál. Allar fjórar villurnar hafa nú verið lagfærðar.
Það eru sterkar vísbendingar um að núverandi öryggisvandamál ICS séu mun alvarlegri en staðhæfingarnar í Fortinet bloggfærslunni.
Reyndar sagði Ivan Sanchez í viðtali: "ICS iðnaðurinn verður að bæta eigin kóða gæði og innleiða öryggis- og endurskoðunareftirlit. Ég hef birt 30 prósent af vandamálunum sem hafa fundist og iðnaðurinn hefur ekki haft nægan tíma til að laga þá alla — —Svo ég verð að segja að þetta er mikið vandamál.“
Þótt hlutlægni vandans hafi orðið samstaða, er það enn að mestu hugsanlegt vandamál í bili.
Patrick Coyle, höfundur Chemical Facility Safety News, útskýrði: "Annars vegar eru fullt af öryggisholum í næstum hverju stjórnkerfi sem við þurfum að meta vandlega og koma í veg fyrir hvers kyns innbrot sem beinast að þeim. Annars vegar eru þessar ICS stjórnkerfi eru einfaldlega of flókin og að skipuleggja árangursríka árásaráætlun krefst mikillar ICS-tengdrar sérfræðiþekkingar."
IPC Hann býst við að árásarstarfsemi muni halda áfram að aukast í framtíðinni, en þessi aukning endurspeglast aðallega í gæðum fremur en magni. "Ég held að við eigum eftir að sjá óhagkvæmari árásir beint að ICS. Eins og með innrás vökvakerfisins sem Verizon greindi frá, breytti árásarmaðurinn einfaldlega stillingunni að vild, en það uppgötvaðist fljótt og öryggiskerfið eða viðvörun Rekstraraðilinn leysti vandamálið auðveldlega." Reyndar eru það illgjarnar aðgerðir sem hafa verið skipulagðar í langan tíma.
Hins vegar varaði hann við, "Stærsta áhyggjuefni mitt er að sumir illgjarnir leikarar gætu notað lausnarhugbúnað til að læsa mikilvægum innviðum. Það krefst ekki djúprar sérfræðiþekkingar, svo framarlega sem þeir geta brotist inn í kerfið.

