Odporúčania pre zabezpečenie
Pokyny špecifické pre PLC
- prostredníctvom ACL, secure gateway a firewallu zabezpečte, aby PLC nebolo dostupné z verejného internetu, a zabezpečte primeranú sieťovú segmentáciu OT prostredia,
- obmedzte komunikáciu s PLC iba na nevyhnutné zdroje, služby a systémy,
- kontinuálne monitorujte dostupné logy s cieľom identifikovať prípadnú podozrivú sieťovú aktivitu, pokusy o zneužitie zraniteľností alebo podozrivú komunikáciu na portoch asociovaných s OT zariadeniami, najmä 44818, 2222, 102 a 502,
- minimalizujte počet otvorených portov a služieb dostupných z nedôveryhodných sietí (napríklad administratívne služby, webové rozhrania, SSH, Telnet…),
- zmeňte predvolené prihlasovacie údaje a zabezpečte používanie silných a jedinečných hesiel pre všetky dostupné služby, najmä administratívne rozhrania,
- zapnite viacfaktorovú autentifikáciu na všetkých systémoch, ktoré ju podporujú
- ak to konkrétny typ PLC a prevádzkové podmienky umožňujú, prevádzkujte ho s prepínačom v polohe „Run“.
Pokyny špecifické pre APN
Prípad z Poľska ukazuje, že hoci privátna APN sieť môže obmedziť dostupnosť zariadení z verejného internetu, sama osebe nepredstavuje zabezpečenie, ktorému možno automaticky dôverovať. Ak môže kompromitované zariadenie komunikovať s ďalšími zariadeniami v APN a následne pristupovať do OT prostredia, privátna APN sa môže stať prostriedkom laterálneho pohybu útočníka. Okrem všeobecných opatrení uvedených vyššie je potrebné venovať osobitnú pozornosť aj bezpečnosti samotnej APN a zariadeniam, ktoré k nej pristupujú.
Preto odporúčame:
- privátnu APN považujte z pohľadu OT prostredia za nedôveryhodnú sieť,
- komunikáciu medzi OT prostredím a APN zabezpečte sieťovou segmentáciou a riadením sieťovej prevádzky,
- striktne obmedzte komunikáciu medzi OT sieťou a zariadením slúžiacim ako brána do privátnej APN iba na nevyhnutné spojenia a povoľujte ich na základe explicitných pravidiel typu allowlist,
- ak je vzájomná komunikácia zariadení nevyhnutná, vykonajte posúdenie rizík zohľadňujúce možnosť kompromitácie jedného zo zariadení a jeho následného využitia na komunikáciu s ďalšími zariadeniami v sieti,
- vykonávajte pravidelný audit konfigurácie privátnej APN a podľa možností aktivujte izoláciu klientov medzi koncovými zariadeniami pripojenými k APN,
- minimalizujte počet otvorených portov dostupných cez rozhrania dosiahnuteľné z privátnej APN; najmä nevystavujte administratívne služby, ako sú webové rozhrania, SSH alebo Telnet,
- zmeňte predvolené prihlasovacie údaje pre všetky služby dostupné na zariadeniach pripojených k privátnej APN, predovšetkým pre administratívne služby,
- monitorujte komunikáciu medzi OT sieťou a privátnou APN a venujte zvýšenú pozornosť odchýlkam od definovaného komunikačného profilu,
- zabezpečte centralizované zaznamenávanie a monitorovanie udalostí generovaných zariadeniami slúžiacimi ako brány do privátnej APN,
- zahrňte privátne APN a zariadenia zabezpečujúce ich prístup do rozsahu penetračných testov, red team cvičení a pravidelných bezpečnostných posúdení sieťovej architektúry.

