Los piratas informáticos apuntan a los proveedores de agua
La ola sin precedentes de ataques cibernéticos de alto perfil a las empresas de agua de Estados Unidos durante el año pasado simplemente no ha cesado.
En un incidente, piratas informáticos proiraníes irrumpieron en el PLC de una empresa de agua del área de Pittsburgh y desfiguraron la pantalla táctil con un mensaje antiisraelí, lo que obligó a la empresa a hacerlo. reiniciar controlar manualmente su sistema de regulación de presión de agua. Un operador de agua y aguas residuales que atiende temporalmente a 500 comunidades de América del Norte conexiones separadas entre sus redes de TI y OT después de que el ransomware se infiltrara en algunos sistemas de back-end y expusiera la información personal de sus clientes. Se perdieron los sitios web de atención al cliente y la red de telecomunicaciones de la empresa de agua regulada más grande de Estados Unidos. Oscuro después de un ciberataque en octubre..
Estas fueron sólo algunas de las historias más aterradoras que recientemente han provocado temores sobre la seguridad física de los sistemas de agua potable y residuales. Los ciberataques han provocado advertencias y directrices de seguridad de la Agencia de Seguridad de Infraestructuras y Ciberseguridad. (KAG)El Casa BlancaEl FBI y la Oficina del Director de Inteligencia Nacional (ODNI).), El Agencia de Protección Ambiental (EPA)y el Agua ISAC (Centro de Análisis e Intercambio de Información).
La mayoría de los ataques fueron principalmente ataques oportunistas contra los objetivos más vulnerables: pequeñas empresas de agua sin experiencia ni recursos en seguridad. Mientras tanto, los ciberataques a importantes empresas de servicios públicos como Veolia y American Water afectaron a los sistemas de TI, no a los sistemas de OT, ninguno de los cuales afectó realmente al suministro de agua. En general, los ataques cibernéticos al agua parecían tener como objetivo en gran medida «hurgar y socavar la confianza», dijo Gus Serino, presidente de I&C Secure y ex ingeniero de control de procesos de la Autoridad de Recursos Hídricos de Massachusetts.
La carrera para proteger el sector del agua –en particular las empresas de servicios públicos más pequeñas y vulnerables– de nuevos ataques cibernéticos ya ha comenzado. Muchas empresas de agua más grandes ya han «acelerado el ritmo» para proteger sus redes OT, y otras comenzaron a construir sus infraestructuras de seguridad hace años, señala Dale Peterson, presidente de la firma consultora de seguridad ICS/OT Digital Bond. “Mi primer cliente en el año 2000 fue un proveedor de agua”, recuerda. «Alguno [large utilities] He estado trabajando en ello durante mucho tiempo.
El desafío es proteger a las empresas de servicios públicos más pequeñas sin abrumarlas con una infraestructura de seguridad innecesaria y onerosa. Las herramientas que requieren experiencia y esfuerzo adicional no son una opción en lugares donde ni siquiera hay soporte de TI dedicado y menos aún experiencia cibernética. Peterson sostiene que las recomendaciones gubernamentales para sistemas sofisticados de monitoreo de seguridad son simplemente excesivas para la mayoría de las pequeñas empresas de servicios públicos. Estas pequeñas empresas tienen prioridades mayores y más tangibles, afirma, como reemplazar tuberías viejas o dañadas en su infraestructura física.
Riesgo cibernético ICS/OT: ¿Algo en el agua?
Al igual que otras industrias de ICS/OT, las empresas de agua de todos los tamaños han equipado previamente controladores lógicos programables (PLC) aislados y dispositivos OT con acceso remoto para permitir a los operadores monitorear y administrar los activos de forma remota de manera más eficiente, para controlar bombas de agua o verificar alarmas, por ejemplo. . Esto pone en riesgo los dispositivos tradicionalmente aislados.
“Ponen en marcha y detienen bombas, realizan cambios y responden a alarmas o cortes [in] un sistema. «Miran las pantallas SCADA/HMI de forma remota para ver qué está mal o tomar medidas correctivas», explica Serino de I&C Secure, que trabaja en estrecha colaboración con las empresas de agua. Dice que es raro que estos sistemas estén segmentados adecuadamente y las VPN «no lo están». siempre” se utiliza para un acceso remoto seguro.
Los proveedores de PLC como Siemens construyen cada vez más Funciones de seguridad en sus dispositivos, pero las empresas de agua generalmente no operan estos dispositivos de próxima generación.
«Aún no he visto ningún PLC seguro en uso», dice Serino, en sitios de agua más pequeños. «Incluso si hay nuevos PLC, sus funciones de seguridad no se activan». [an attacker] Si ingresa a esa red y obtiene acceso al dispositivo, puede hacer cualquier cosa que sea capaz de hacer con un PLC.
Debido a que muchos integradores de sistemas ICS/OT que instalan sistemas OT tradicionalmente no configuran la seguridad de los equipos y software que instalan en las redes de servicios de agua, estas redes a menudo quedan desprotegidas, con puertos abiertos o credenciales predeterminadas. “Tenemos que apoyar a los integradores en este [and installing] «El equipo SCADA para estas utilidades garantiza su seguridad», afirma Chris Sistrunk, líder técnico de la práctica de consultoría ICS/OT de Google Cloud Mandiant y ex ingeniero principal de Entergy.
Las credenciales predeterminadas son una de las vulnerabilidades de seguridad más comunes en las redes OT, así como en los dispositivos industriales expuestos en la Internet pública. El grupo de hackers Cyber Av3ngers, con sede en Irán, irrumpió fácilmente en los PLC de la serie Unitronics Vision de fabricación israelí. Autoridad Municipal del Agua de Aliquippa (así como otras empresas y organizaciones de agua) simplemente iniciando sesión utilizando las credenciales predeterminadas de fábrica fácilmente reconocibles del PLC.
La buena noticia es que algunos grandes integradores de sistemas como Black & Veatch están trabajando con grandes empresas de agua para integrar la seguridad en sus nuevas instalaciones OT. Ian Bramson, vicepresidente de ciberseguridad industrial global de Black & Veatch, dice que su equipo trabaja con empresas de servicios públicos que ven la seguridad como una cuestión de seguridad física. “Quieren construir [security] “Conéctelo, no atornille”, explica, para evitar cualquier impacto en la seguridad física debido a controles inadecuados de ciberseguridad.
Limpieza de ciberseguridad del agua
En la actualidad existen numerosos recursos gratuitos de ciberseguridad para empresas de agua con recursos limitados, incluido este El Top 12 del Agua-ISAC Conceptos básicos de seguridad y evaluación de seguridad gratuita de la Asociación Estadounidense de Obras Sanitarias (AWWA). herramienta de servicio de agua Esto les ayuda a asignar sus entornos al marco de ciberseguridad del NIST. Kevin Morley, gerente de relaciones federales de AWWA y experto en ciberseguridad de las empresas de servicios públicos, dice que la herramienta incluye un examen de la tecnología de la empresa de servicios públicos y luego proporciona una lista priorizada de controles de seguridad que la empresa de servicios públicos debe adoptar y abordar, con un enfoque en el riesgo y la resiliencia.
«Crea un mapa de calor» de dónde se encuentran las debilidades y los riesgos de seguridad de la empresa de servicios públicos, dice. Esto ayuda a una empresa de servicios públicos a construir un caso de negocio para la ciberseguridad en el proceso presupuestario. «Puedes acudir al liderazgo y decir: ‘Hicimos este análisis y esto es lo que encontramos'», explica.
También hay un nuevo programa de cibervoluntariado que apoya a los proveedores de agua rurales. La Asociación Nacional de Agua Rural se asoció recientemente con DEF CON para colocar expertos voluntarios en ciberseguridad en empresas de servicios públicos que necesitan asistencia cibernética. Seis empresas de servicios públicos en Utah, Vermont, Indiana y Oregón forman el primer grupo del DEF CON personalizado proyecto franklin, Aquí, expertos voluntarios en seguridad de ICS/OT evalúan su postura de seguridad y les ayudan a asegurar y proteger sus sistemas OT de las amenazas cibernéticas.
Sistrunk de Mandiant, que trabaja como experto cibernético voluntario para algunas pequeñas empresas de servicios públicos, señala tres pasos de seguridad importantes y fundamentales que las pequeñas (y grandes) empresas de servicios públicos deberían tomar para mejorar sus defensas: Adoptar la autenticación multifactor, especialmente para el acceso remoto a OT. sistemas; Almacene copias de seguridad sin conexión o con un tercero de confianza. y tener un plan de respuesta escrito que especifique a quién llamar en caso de un ciberataque.
Serino también recomienda un firewall. «Consiga un firewall si aún no tiene uno, configúrelo y bloqueelo para controlar el flujo de entrada y salida de datos», dice. Es común que los cortafuegos de una empresa de agua estén mal configurados y se dejen completamente abiertos al tráfico saliente, señala: «Si un atacante puede entrar, podría construir su propia persistencia, comando y control, cerrando así el perímetro tanto al tráfico saliente». Es importante ajustar los datos y el tráfico entrante.
También recomienda el registro centralizado de los sistemas OT, particularmente para las empresas de agua más grandes que tienen los recursos para respaldar las operaciones de registro y detección: “Es necesario poder detectar un problema para poder detenerlo antes de que suceda; para lograr el objetivo final de causar un problema”. impacto.»
Hemos recibido este contenido de ciberseguridad de: DarkReading
Llegarás a la noticia original en el siguiente enlace: https://www.darkreading.com/ics-ot-security/hackers-hot-water-utilities