ADG Оставить заявку
Блог Информационная безопасность 4 мин чтения

Colonial Pipeline и DarkSide: когда ransomware останавливает бензоколонки

DarkSide атаковал Colonial Pipeline - крупнейший топливопровод США. Разбираем вектор атаки и проводим экспресс-оценку OT/IT-сегментации у клиентов из энергетики.

Контекст момента

Colonial Pipeline атакован DarkSide ransomware (7 мая 2021): крупнейшая атака на КИИ топливной инфраструктуры США, компания остановила трубопровод и выплатила выкуп

7 мая Colonial Pipeline - оператор крупнейшей топливной магистрали восточного побережья США - остановил работу трубопровода после атаки шифровальщика DarkSide. Трубопровод прокачивает около 45% топлива для восточных штатов: авиационный керосин, дизель, бензин. Остановка растянулась на несколько дней, в ряде штатов начались перебои с топливом и паническая скупка на заправках.

Для нас это не просто крупная новость. У нас есть клиенты из энергетики и транспортной отрасли с промышленными сетями, и такой инцидент - прямой повод позвонить им и задать несколько неудобных вопросов.

Что известно об атаке

DarkSide - это RaaS (ransomware-as-a-service): группа предоставляет инфраструктуру и код, а аффилиаты проводят атаки и делятся выкупом. Не самая новая схема, но весьма эффективная - ответственность размыта, исполнителей много.

По данным, которые попали в публичное пространство, атака затронула прежде всего IT-инфраструктуру компании - биллинговые системы, корпоративные данные. Сам трубопровод, судя по всему, физически не был взломан через OT-системы. Но Colonial Pipeline остановил его превентивно - из-за опасений, что атакующие могут добраться до операционных систем управления, и из-за невозможности нормально выставлять счета.

Это важный нюанс, который легко потерять в шуме заголовков: компания сама остановила трубопровод, не дожидаясь атаки на SCADA. OT-системы, возможно, не были скомпрометированы - но их оператор не мог этого гарантировать. Вот что происходит, когда IT и OT недостаточно изолированы: инцидент в одном сегменте ставит под сомнение безопасность другого.

Выкуп, по имеющимся сведениям, составил около 4,4 млн долларов в биткоинах. Colonial заплатил.

Разговор с клиентами

После выхода первых отчётов мы связались с двумя клиентами, у которых есть промышленные сети: один из сегмента энергораспределения, второй - транспортная инфраструктура с диспетчерскими системами.

Вопрос был прямой: расскажите, как у вас устроено разделение OT и IT?

Ответы, честно говоря, ожидаемые. Не катастрофа, но и не образец сегментации.

У первого клиента - OT-сеть и корпоративная сеть физически разные VLAN-ы, но маршрутизация между ними есть. Обоснование классическое: «нам нужно снимать данные с датчиков в корпоративные системы мониторинга». Это понятно. Вопрос в том, насколько жёстко ограничен этот трафик и кто ещё может ходить туда-обратно помимо мониторинга.

У второго клиента - диспетчерские рабочие места в той же сети, что и офисные компьютеры. Отдельного сегмента нет вообще. Опять же, не уникальная ситуация - просто так сложилось исторически, и никто не переделывал.

Что смотрим на экспресс-оценке

Мы договорились с обоими клиентами на аудит текущей конфигурации сети с фокусом на разделение промышленного и корпоративного сегментов. Не полноценный пентест - скорее быстрая инвентаризация периметра и точек соприкосновения сегментов.

Смотрим на несколько вещей:

  • Топология сети - где проходят границы между OT и IT, как маршрутизируется трафик между ними, есть ли физическая или только логическая изоляция.
  • Точки доступа - кто и как подключается к OT-сегменту извне, есть ли прямые выходы промышленных устройств в интернет (SCADA-устройства на публичных адресах - это не редкость, к сожалению).
  • Управление учётными записями - используются ли единые учётки для IT и OT, есть ли привилегированные пользователи с доступом в оба сегмента.
  • Патч-менеджмент на OT - промышленные системы часто не обновляются годами: вендор не сертифицировал патч, система не может уйти на техническое окно, «работает - не трогай». Это отдельная больная тема.
  • Резервное копирование конфигураций - если что-то случится с PLC или RTU, есть ли откуда восстанавливать конфигурацию?

Ничего революционного - стандартные вопросы, которые в IT-мире уже стали привычными, а в OT-сфере всё ещё часто остаются без ответа.

Почему OT/IT-сегментация - это не паранойя

Классический аргумент против жёсткой изоляции: «наши промышленные системы не в интернете, кому они нужны». Colonial Pipeline показывает, что вектор атаки на КИИ необязательно идёт напрямую через OT. Можно зайти через корпоративный периметр - электронная почта, VPN, веб-приложение - а потом двигаться внутри. Если между IT и OT нет нормального файрвола с жёсткими правилами, а не просто VLAN без ACL, - путь открыт.

При этом требования к промышленным сетям в России тоже ужесточаются - категорирование КИИ по 187-ФЗ, требования ФСТЭК к защищённости объектов. Это отдельный разговор, но вектор давления понятен.

Где мы сейчас

Экспресс-оценка у обоих клиентов идёт. Первые выводы - через неделю-две. Скорее всего, по результатам будет разговор про перепроектирование сетевой топологии - хотя бы про внедрение нормального DMZ между OT и IT с однонаправленным шлюзом для мониторинговых данных.

Это небыстро и недёшево. Но инцидент с Colonial Pipeline хорошо иллюстрирует, что цена бездействия может быть выше.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.