HN 日本語サマリー

← 一覧へ戻る
セキュリティ

橋が誤作動する時

When Bridges Go Haywire (controlsystemssecurity.com)

5 pointsby Glomz-guy3 コメント

要約

記事は、可動橋の制御システムがインターネットに公開されていることによるセキュリティリスクを指摘しています。Shodanのパッシブ検索により、産業用プロトコルデバイスが公共のインターネットから応答していることが明らかになりました。これは、制御ネットワークが本来隔離されるべきであるという設計原則からの逸脱であり、潜在的な脆弱性を示唆しています。

全文翻訳

可動橋の制御システムは、公共のインターネットからは見えないように設計されるべきです。しかし、受動的な検索結果はそうではないことを示唆しています。 ハリケーンが沿岸に迫っている状況を想像してみてください。緊急計画担当者は準備万端です。道路は逆走に切り替えられ、避難所が設置されます。その時、主要な橋や一連の橋が誤作動を起こします。 可動橋、すなわちバキュール橋、旋回橋、または垂直昇降橋は、船舶交通のために開き、要求に応じて車両のために閉まるように設計されています。正常に機能している時は、それは洗練された電気機械的な振り付けです。PLCは位置センサーを読み取り、インターロックはクリアランスを確認し、ドライブはカウンターウェイトを回転させ、信号灯はドライバーに安全に横断できる時を伝えます。 それが機能しない時、あるいはさらに悪いことに、誰も意図しない方法で機能する時、その振り付けは危険となります。そして、誰かが意図されたスクリプトで作業していない可能性を示す最初の兆候はこれです:産業用プロトコルデバイス、ポート44818のRockwell EtherNet/IP、およびポート502のModbus TCPが、公開インターネットから、そのような露出が存在すべきではないインフラストラクチャサイトで応答しています。 私たちが発見したこと 能動的なスキャンやプローブを行わず、受動的なShodan検索を使用して、既知のポートで産業用プロトコルバナーに応答するデバイスを照会しました。結果は理論的なものではありませんでした。 Rockwell PLC(EtherNet/IP、ポート44818) アラバマ州で37台 ニューオーリンズ都市圏で49台 バナーに「lock」という単語が含まれるデバイスが世界で6台 — 数は少ないですが、ナビゲーションロックインフラストラクチャのデバイスが公開インデックスに存在することを確認します。これは存在のシグナルであり、量のエスティメートではありません。 ソース:受動的なShodan検索、開発者ティア。クエリ:地理的およびキーワードフィルター付きのport:44818。 Modbusデバイス(ポート502) アラバマ州で91台 ニューオーリンズ都市圏で218台 バナーに「lock」という単語が含まれるデバイスが世界で12台 — これもまた、数は少ないです。これは、この種のインフラストラクチャが検索可能なサーフェスに代表されていることを示しています。完全な在庫として扱わないでください。 ソース:受動的なShodan検索、開発者ティア。クエリ:地理的およびキーワードフィルター付きのport:502。 これらのデバイスのいずれも検査せず、それぞれが何を制御しているかを確認せず、特定のハードウェアモデルやオペレーターを特定しようともしませんでした。ポイントは個々の資産をカタログ化することではありません。それは、より広い絵を描くことです:可動橋、ナビゲーションロック、および全国の関連制御システムで使用されているのと同じファミリーの産業用プロトコルハードウェアが、公開から到達可能な検索インデックスに存在することです。それが観察であり、それに続くアーキテクチャ上の質問をするのに十分です。 これらの数値は、国内で最も交通量の多い可動橋の一部と同じ範囲にあり、その多くは構造的に欠陥があると評価されており、ミシシッピ川と沿岸水路を商業バージが移動し続けるために継続的に稼働しているナビゲーションロックと並んでいます。物理的なインフラストラクチャはすでにひっ迫しています。その背後にあるOTサーフェスが、そのひっ迫を管理しにくくするべきではありません。 これらは応答したデバイスです。それらは公開から到達可能です。それは、すべてのデバイスが悪用可能である、セグメント化されていない、または認証されていないという意味ではありません。それは、オープンインターネットから、クエリが物理的な動きを制御する場所にあるPLCに到達し、PLCが応答するということを意味します。 どのように設計されるべきか 適切に設計された高保証OTアーキテクチャでは、可動橋、または任意のナビゲーションロックやダムの制御パスは、公開インターネット、あるいは低信頼性ネットワークからさえも双方向のパスを持つべきではありません。 理想的な設計は次のようになります: PLC、ドライブ、インターロック、位置センサー、交通信号を含む制御ネットワークは、単方向ゲートウェイまたは同等の片方向転送メカニズムの後ろに配置されます。監視およびステータスデータは外部に流れることができます。オペレーターは何が起こっているかを見ることができます。コマンド、ファームウェアアップデート、設定変更は、意図的な、人間が介在する、または高度に制御されたブレークグラス手順なしには流入できません。 これは、IEC 62443ゾーンとコンジット、NIST SP 800-82、および原子力、一部の水、特定の重要インフラストラクチャセクターで使用される高保証パターンに沿ったものです。原則は単純です:情報は流出できますが、コマンドは、誰かが最初に確認しない限り、流入できません。 実際には現在どうなっているか ほとんどの既存の可動橋の設置は、そのように構築されていませんでした。典型的な現実は、長年にわたって蓄積されたルールを持つ従来のファイアウォール、ベンダーアクセスやリモート診断のためのVPN、運用の利便性のためのジャンプホストやリモートデスクトップ、そして最悪の場合、公開インターネットから到達可能なインターフェースでの産業用プロトコルの直接的な露出です。 AASHTOがガイダンスを公式化しているリモート操作機能は、ほぼ常に何らかの形の双方向接続を必要とします。純粋な単方向設計は、リモートコマンドと制御をはるかに困難にするため、オペレーターやベンダーは、厳格な片方向強制よりも運用の利便性を優先することがよくあります。 ギャップが存在する理由 これらはすべて、悪意のある、または不注意な設計によるものではありません。ギャップは構造的なものです。 年齢 多くの可動橋は数十年前に建設され、段階的に近代化されてきました。ベンダーの診断ツールのためにネットワークポートが追加されました。リモート監視のためにファイアウォールルールが作成されました。ハリケーン復旧プロジェクト中にルーターが交換されました。それぞれの変更はその時点では理にかなっていました。 リモートアクセスの価値 リモート監視と診断は価値があり、契約で要求されることもあります。技術者を派遣せずにPLCのステータスを確認できることは、時間とお金を節約し、緊急時には、情報に基づいた対応と盲目的な対応の違いとなる可能性があります。 コストと複雑さ 仲介された制御を伴う完全な単方向アーキテクチャは、コスト、複雑さ、および運用上の摩擦を増加させます。比較的最近まで、サイバーセキュリティは高速道路の可動橋の主要な設計ドライバーではありませんでした。 利便性が勝る ベンダーが午前2時に故障したスパンをトラブルシューティングするためにアクセスを必要とする場合、最も抵抗の少ない経路は橋を開ける経路です。最大のセキュリティ経路は、3つの承認とデータダイオードを必要とする経路です。 午前2時にどちらが構築されるか推測してください。 これが意味すること RockwellおよびModbusデバイスがナビゲーションインフラストラクチャサイトの公開インターネットで応答しているという事実は、それ自体が差し迫った侵害の証拠ではありません。それはアーキテクチャの乖離、高保証設計が推奨するものと現在の設置ベースが実際に実装しているものの間のギャップの証拠です。 主要な発見:発見は、これらのシステムが広範囲にわたって悪用可能であるということではありません。発見は、それらが到達可能であるということ、そして到達可能性がその後のすべてに先行する前提条件であるということです。 適切にセグメント化された高保証設計では、それらのShodanクエリは何も返さないはずです。PLCは応答しないでしょう。プロトコルは可視化されないでしょう。制御ネットワークはダークゾーンになり、内部からは可視化され、外部からは不可視化されるでしょう。 それが標準です。そしてその標準から見ると、アメリカの可動橋とナビゲーションロックインフラストラクチャの現在の状態は、かなりの作業を必要としています。 自身の露出を評価する あなたの組織が物理的なものを動かすOT資産(橋、ロック、ダム、ゲート、バリアー)を運用している場合、尋ねるべき質問は理論的なものではありません: あなたの制御ネットワークで実行されているプロトコルは何ですか? Modbus、EtherNet/IP、または独自の産業用プロトコルがあなたの制御ゾーンの外から見える場合、露出は現実です。 あなたの制御パスは単方向ですか? コマンドデータが流入することなく、監視データが流出できますか? そうでない場合、あなたは境界を持っていません、あなたはドアを持っています。 緊急時には何が起こりますか? ハリケーンが襲来し、誰もがリモートアクセスを必要とする時、あなたのアーキテクチャは持ちこたえますか、それとも運用上の圧力の下で崩壊しますか? 詳細な情報とOTリスク準備フレームワークはcontrolsystemssecurity.comで入手できます。この記事のすべてのデータは、受動的なShodan検索クエリを通じて収集されました。能動的なスキャン、プローブ、ターゲットシステムとのやり取りは一切行われませんでした。発見は、公開インデックス化されたデバイスバナーを表しており、脆弱性評価ではありません。