Los servidores historiadores vulnerables ponen en riesgo las redes OT
Las bases de datos son un objetivo común para los actores de amenazas, pero un tipo poco común de base de datos está ganando atención como un objetivo potencialmente crítico: los servidores de historial de datos.
El 17 de enero, la Agencia de Seguridad Cibernética y de Infraestructura de EE. UU. (CISA, por sus siglas en inglés) advirtió que un conjunto de cinco vulnerabilidades encontradas en el servidor GE Proficy Historian podrían dejar servidores sin parches vulnerables a la explotación de controles de acceso deficientes y la carga de archivos peligrosos. GE no está solo: en el pasado, los investigadores de seguridad encontraron vulnerabilidades en el servidor web Vijeo Historian de Schneider Electric y SIMATIC Process Historian de Siemens.
Los servidores podrían usarse como un puente entre la red de tecnología de la información (TI) de una organización y su red de tecnología operativa (OT), según Uri Katz, investigador de seguridad de Team82 en la firma de ciberseguridad Claroty. dice en su aviso sobre las vulnerabilidades de GE Proficy.
«[D]Debido a su posición única entre las redes de TI y OT, los atacantes apuntan al historiador y podrían usarlo como pivote en la red de OT», dijo Katz, y agregó que «los historiales a menudo contienen datos valiosos sobre procesos industriales, incluidos datos sobre control de procesos, rendimiento y mantenimiento.»
Los servidores de historial de datos, también llamados historiadores operativos o historiadores de procesos, brindan a las empresas la capacidad de monitorear y analizar datos de sus sistemas de control industrial y redes de dispositivos físicos. Esencialmente, un lago de datos para almacenar datos de series temporales en un entorno industrial, los historiadores recopilan información en tiempo real sobre infraestructura crítica, fabricación y operaciones.
Para los atacantes, sin embargo, el servidor histórico representa un puente oportunista entre los segmentos de TI y OT de una red, ya que normalmente es una base de datos centralizada conectada a ambos. Debido a esto, los servidores historiadores han sido identificados como un objetivo probable de ataques en redes ICS, incluidos ataques de intermediarios y ataques de inyección de bases de datos. según la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA).
DMZ
Si bien la combinación de redes de TI y OT puede hacer que la tecnología industrial sea más ágil y rentable, «las estrategias de integración de múltiples redes a menudo resultan en vulnerabilidades que reducen significativamente la seguridad de una organización y pueden exponer los sistemas de control de misión crítica a amenazas cibernéticas», explicó CISA. en su Documento de Estrategias de Defensa en Profundidad de Seguridad Cibernética de Sistemas de Control.
Mientras que solo uno de cuatro consejos para sistemas de control industrial publicado por la agencia el 17 de enero tenía que ver con servidores historiadores, CISA ha advertido sobre servidores historiadores vulnerables en el pasado, como Historiador de procesos SIMATIC de Siemens en 2021. En su encarnación anterior como ICS-CERT, la organización también advirtió contra las contraseñas predeterminadas en Wonderware Historian de Schneider Electric en 2017 y vulnerabilidades en Servidor web Vijeo Historian de Schneider Electric En 2013.
El grupo de investigación Team 82 de Claroty instaló el software Historian, enumeró la estructura de los mensajes que utiliza para comunicarse y buscó evasiones de autenticación para comprometer el servidor. Se han encontrado vulnerabilidades que podrían permitir a un atacante eludir la autenticación, eliminar una biblioteca de códigos, reemplazar la biblioteca con código malicioso y luego ejecutar ese código.
Hasta ahora, ningún ataque con un servidor de historial ha dado lugar a una violación publicada, dijo Katz von Claroty en una entrevista por correo electrónico. Aún así, los servidores de historiadores representan un vínculo entre las redes operativas y de información que probablemente se explotarán en el futuro, agregó.
«Los servidores históricos generalmente no están expuestos a Internet, pero a menudo residen en la capa DMZ entre la red corporativa y la red OT», dijo. «Algunas de las vulnerabilidades se pueden encadenar para evitar la autenticación y lograr la ejecución remota del código antes de la autenticación».
clase de historia
Las organizaciones industriales y de infraestructura crítica deberían incluir servidores historiadores en su planificación de ciberseguridad, dicen los expertos. En una lista de cinco escenarios las empresas deben realizar ejercicios de simulación para los sistemas de control industrial (ICS), Dean Parsons del Instituto SANS agregó una violación que utiliza un historial de datos para recopilar datos sobre equipos y controles sensibles.
«Un conjunto de credenciales de Active Directory de TI comprometidas [could be] utilizado para acceder al historial de datos y luego pasar al entorno de control industrial», dijo Parsons, quien también es director ejecutivo y asesor principal de ICS Defense Force. «Es fundamental que las redes ICS estén separadas de Internet y la red comercial de TI».
Las organizaciones deben asegurarse de que los servidores Historian estén actualizados y separados de otras partes de la red, dijo Katz de Claroty. “La segmentación de la red es… una solución que podría ayudar contra estas vulnerabilidades y evitar que los atacantes las utilicen como un pivote de TI a OT”, dice.
Algunos proveedores de ciberseguridad de ICS, como Cascada de seguridad y Aclarar, Restrinja el acceso a los servidores de Historian. En su lugar, clonan el sistema en el segmento de la red de TI u ofrecen un servicio intermediario que permite a los ingenieros y técnicos acceder a los datos y evita que los atacantes ejecuten código o modifiquen los datos.
Nos llegó este contenido de ciberseguridad de: DarkReading
Encontrarás la noticia original en el siguiente enlace: https://www.darkreading.com/ics-ot/vulnerable-historian-servers-imperil-ot-networks
