Tylko 13% segmentów OT jest w pełni odizolowanych. Nowa analiza ujawnia skalę problemu - Security Bez Tabu

Tylko 13% segmentów OT jest w pełni odizolowanych. Nowa analiza ujawnia skalę problemu

Cybersecurity news

Wprowadzenie do problemu / definicja

Segmentacja sieci w środowiskach OT stanowi jeden z najważniejszych mechanizmów ograniczania skutków incydentów cyberbezpieczeństwa. Jej podstawowym celem jest oddzielenie zasobów o różnym poziomie krytyczności, tak aby naruszenie jednego obszaru nie prowadziło automatycznie do rozprzestrzenienia się zagrożenia na systemy przemysłowe, urządzenia medyczne lub infrastrukturę krytyczną. Najnowsza analiza pokazuje jednak, że w wielu organizacjach izolacja pozostaje bardziej deklaracją architektoniczną niż realną praktyką operacyjną.

Problem dotyczy przede wszystkim współdzielenia segmentów przez urządzenia OT, IoMT, IT i IoT. Taki model zwiększa powierzchnię ataku, utrudnia egzekwowanie zasad dostępu i tworzy warunki sprzyjające ruchowi bocznemu po przełamaniu zabezpieczeń jednego z mniej chronionych elementów sieci.

W skrócie

Badanie objęło 47 700 segmentów sieciowych zawierających ponad 2,5 mln urządzeń w 209 organizacjach. Choć ogólnie 62% segmentów obejmowało urządzenia tylko jednej kategorii, szczegółowa analiza środowisk OT i IoMT ujawniła znacznie słabszy poziom izolacji.

  • Spośród segmentów zawierających co najmniej jedno urządzenie OT tylko 13% było przeznaczonych wyłącznie dla OT.
  • W przypadku urządzeń medycznych IoMT odsetek pełnej izolacji wyniósł zaledwie 6%.
  • Kamery IP okazały się jedną z najsłabiej izolowanych klas urządzeń.
  • Duże, mieszane segmenty nadal są powszechnym problemem bezpieczeństwa i utrudniają ograniczanie skutków incydentów.

Kontekst / historia

Przez lata architektura sieci przemysłowych była projektowana głównie z myślą o dostępności, ciągłości działania i prostocie integracji. W efekcie wiele organizacji stopniowo łączyło zasoby OT z infrastrukturą korporacyjną, systemami monitoringu, telefonią VoIP, drukarkami, sensorami IoT oraz urządzeniami medycznymi. Takie podejście bywało uzasadniane względami kosztowymi, ograniczoną widocznością aktywów lub wygodą administracyjną.

Wraz ze wzrostem liczby incydentów wymierzonych w przemysł, ochronę zdrowia, logistykę i infrastrukturę krytyczną segmentacja przestała być wyłącznie kwestią projektową. Stała się jednym z filarów cyberodporności, ponieważ to od niej zależy, czy pojedyncze naruszenie pozostanie incydentem lokalnym, czy przerodzi się w zakłócenie o szerokim zasięgu operacyjnym.

Analiza techniczna

W badaniu sklasyfikowano urządzenia do czterech głównych kategorii: IT, OT, IoT oraz IoMT. Na pierwszy rzut oka wyniki mogą sugerować względnie poprawną higienę sieciową, ponieważ większość jednoklasowych segmentów dotyczyła środowisk IT. Jednak po wyodrębnieniu segmentów zawierających systemy przemysłowe i medyczne obraz staje się zdecydowanie mniej optymistyczny.

Obecność urządzenia OT w segmencie bardzo często nie oznacza jego rzeczywistej izolacji. Zamiast osobnych stref dla sterowników, interfejsów operatorskich, systemów nadzorczych czy urządzeń brzegowych, organizacje nadal utrzymują wspólne domeny komunikacyjne z aktywami biurowymi i urządzeniami pomocniczymi. To z kolei sprzyja przemieszczaniu się atakującego pomiędzy systemami, utrudnia budowanie precyzyjnych polityk dostępu i komplikuje wykrywanie anomalii.

Średni segment w analizowanej próbie zawierał 54 urządzenia reprezentujące cztery różne typy aktywów, a przeciętne urządzenie należało do 1,5 segmentu. Około 11% segmentów liczyło ponad 51 urządzeń, podczas gdy 17% stanowiły mikrosegmenty jednoelementowe. Tak duża rozpiętość pokazuje, że podejście do izolacji jest w wielu środowiskach nierównomierne i często niespójne.

Szczególnie wymowny okazał się przypadek kamer IP. Urządzenia te pojawiły się w 2266 segmentach, czyli w około 5% całego zbioru, lecz jedynie około 2% tych segmentów było przeznaczonych wyłącznie dla kamer. Z punktu widzenia bezpieczeństwa jest to istotne, ponieważ kamery IP często działają na styku infrastruktury fizycznej i sieci korporacyjnej, a przy słabej segmentacji mogą pełnić rolę wygodnego punktu wejścia lub elementu pośredniego w łańcuchu ataku.

Analiza branżowa wskazała także na większy potencjalny promień rażenia w sektorach usług biznesowych i profesjonalnych, ochrony zdrowia oraz ropy i gazu. W handlu detalicznym problemem pozostają między innymi systemy POS współdzielące segmenty z drukarkami, telefonią VoIP i kamerami IP, co tworzy niepożądane zależności pomiędzy systemami transakcyjnymi a infrastrukturą pomocniczą.

Konsekwencje / ryzyko

Niewystarczająca izolacja OT zwiększa prawdopodobieństwo ruchu bocznego po skutecznym naruszeniu stacji roboczej, urządzenia IoT lub innego zasobu podłączonego do sieci korporacyjnej. Atakujący może wykorzystać zaufane połączenia, błędnie skonfigurowane listy kontroli dostępu albo brak skutecznej filtracji między segmentami do dalszej eskalacji i przejmowania kolejnych systemów.

W środowiskach przemysłowych skutki takiego scenariusza wykraczają daleko poza klasyczne konsekwencje incydentu IT. Zagrożone mogą być ciągłość produkcji, bezpieczeństwo procesów, integralność danych telemetrycznych, niezawodność systemów sterowania oraz dostępność usług krytycznych. W ochronie zdrowia podobne problemy dotyczą poufności danych, odporności aparatury medycznej i ryzyka przestoju infrastruktury klinicznej.

Duże, mieszane segmenty zwiększają również tak zwany blast radius, czyli obszar potencjalnego wpływu pojedynczego incydentu. Im więcej heterogenicznych urządzeń funkcjonuje we wspólnej strefie komunikacyjnej, tym trudniej wdrożyć precyzyjne reguły bezpieczeństwa, zbudować wiarygodny profil ruchu bazowego oraz szybko odizolować źródło zagrożenia bez zakłócania pracy pozostałych systemów.

Rekomendacje

Pierwszym krokiem powinna być pełna inwentaryzacja urządzeń oraz mapowanie zależności komunikacyjnych pomiędzy zasobami IT, OT, IoT i IoMT. Bez rzetelnej widoczności aktywów organizacja nie jest w stanie ocenić, które segmenty są naprawdę krytyczne i gdzie występują najbardziej niebezpieczne współzależności.

Kolejnym etapem powinno być wskazanie segmentów, w których współistnieją systemy wysokiej wartości z urządzeniami o niższym poziomie zaufania. W praktyce oznacza to priorytetowe wydzielenie krytycznych urządzeń OT i IoMT z sieci ogólnych, ograniczenie komunikacji międzysegmentowej do niezbędnego minimum oraz wdrażanie zasady najmniejszych uprawnień dla ruchu sieciowego.

  • rozbijanie nadmiernie dużych segmentów na mniejsze, logicznie spójne strefy,
  • wdrażanie mikrosegmentacji tam, gdzie pełna przebudowa architektury nie jest możliwa,
  • monitorowanie połączeń między urządzeniami pomocniczymi a systemami krytycznymi,
  • regularne przeglądy reguł ACL, polityk zapór i konfiguracji trasowania,
  • uwzględnianie segmentacji w planach reagowania na incydenty oraz testach odporności,
  • traktowanie kamer IP, drukarek sieciowych i telefonii VoIP jako elementów podwyższonego ryzyka, jeśli współdzielą segment z systemami krytycznymi.

W organizacjach, w których zmiana architektury jest trudna ze względów operacyjnych, rozsądnym podejściem może być strategia polegająca najpierw na zwiększeniu widoczności ruchu i relacji między aktywami, a dopiero później na etapowym ograniczaniu komunikacji oraz wydzielaniu najbardziej wrażliwych stref.

Podsumowanie

Najnowsza analiza pokazuje, że formalna obecność segmentacji nie oznacza jeszcze skutecznej izolacji systemów OT i IoMT. Tylko niewielka część segmentów z urządzeniami OT jest rzeczywiście odseparowana od innych klas aktywów, a sytuacja urządzeń medycznych wygląda jeszcze słabiej. Z perspektywy cyberbezpieczeństwa oznacza to większą powierzchnię ataku, wyższe ryzyko ruchu bocznego i trudniejsze ograniczanie skutków incydentów.

Dla organizacji operujących w środowiskach przemysłowych, medycznych i infrastrukturalnych segmentacja powinna być traktowana nie jako jednorazowy projekt sieciowy, lecz jako ciągły proces redukcji ekspozycji, zarządzania zaufaniem i ograniczania skutków nieuniknionych naruszeń.

Źródła