Colonial Pipeline и DarkSide: когда ransomware останавливает бензоколонки
DarkSide атаковал Colonial Pipeline - крупнейший топливопровод США. Разбираем вектор атаки и проводим экспресс-оценку OT/IT-сегментации у клиентов из энергетики.
Colonial Pipeline атакован DarkSide ransomware (7 мая 2021): крупнейшая атака на КИИ топливной инфраструктуры США, компания остановила трубопровод и выплатила выкуп
7 мая Colonial Pipeline - оператор крупнейшей топливной магистрали восточного побережья США - остановил работу трубопровода после атаки шифровальщика DarkSide. Трубопровод прокачивает около 45% топлива для восточных штатов: авиационный керосин, дизель, бензин. Остановка растянулась на несколько дней, в ряде штатов начались перебои с топливом и паническая скупка на заправках.
Для нас это не просто крупная новость. У нас есть клиенты из энергетики и транспортной отрасли с промышленными сетями, и такой инцидент - прямой повод позвонить им и задать несколько неудобных вопросов.
Что известно об атаке
DarkSide - это RaaS (ransomware-as-a-service): группа предоставляет инфраструктуру и код, а аффилиаты проводят атаки и делятся выкупом. Не самая новая схема, но весьма эффективная - ответственность размыта, исполнителей много.
По данным, которые попали в публичное пространство, атака затронула прежде всего IT-инфраструктуру компании - биллинговые системы, корпоративные данные. Сам трубопровод, судя по всему, физически не был взломан через OT-системы. Но Colonial Pipeline остановил его превентивно - из-за опасений, что атакующие могут добраться до операционных систем управления, и из-за невозможности нормально выставлять счета.
Это важный нюанс, который легко потерять в шуме заголовков: компания сама остановила трубопровод, не дожидаясь атаки на SCADA. OT-системы, возможно, не были скомпрометированы - но их оператор не мог этого гарантировать. Вот что происходит, когда IT и OT недостаточно изолированы: инцидент в одном сегменте ставит под сомнение безопасность другого.
Выкуп, по имеющимся сведениям, составил около 4,4 млн долларов в биткоинах. Colonial заплатил.
Разговор с клиентами
После выхода первых отчётов мы связались с двумя клиентами, у которых есть промышленные сети: один из сегмента энергораспределения, второй - транспортная инфраструктура с диспетчерскими системами.
Вопрос был прямой: расскажите, как у вас устроено разделение OT и IT?
Ответы, честно говоря, ожидаемые. Не катастрофа, но и не образец сегментации.
У первого клиента - OT-сеть и корпоративная сеть физически разные VLAN-ы, но маршрутизация между ними есть. Обоснование классическое: «нам нужно снимать данные с датчиков в корпоративные системы мониторинга». Это понятно. Вопрос в том, насколько жёстко ограничен этот трафик и кто ещё может ходить туда-обратно помимо мониторинга.
У второго клиента - диспетчерские рабочие места в той же сети, что и офисные компьютеры. Отдельного сегмента нет вообще. Опять же, не уникальная ситуация - просто так сложилось исторически, и никто не переделывал.
Что смотрим на экспресс-оценке
Мы договорились с обоими клиентами на аудит текущей конфигурации сети с фокусом на разделение промышленного и корпоративного сегментов. Не полноценный пентест - скорее быстрая инвентаризация периметра и точек соприкосновения сегментов.
Смотрим на несколько вещей:
- Топология сети - где проходят границы между OT и IT, как маршрутизируется трафик между ними, есть ли физическая или только логическая изоляция.
- Точки доступа - кто и как подключается к OT-сегменту извне, есть ли прямые выходы промышленных устройств в интернет (SCADA-устройства на публичных адресах - это не редкость, к сожалению).
- Управление учётными записями - используются ли единые учётки для IT и OT, есть ли привилегированные пользователи с доступом в оба сегмента.
- Патч-менеджмент на OT - промышленные системы часто не обновляются годами: вендор не сертифицировал патч, система не может уйти на техническое окно, «работает - не трогай». Это отдельная больная тема.
- Резервное копирование конфигураций - если что-то случится с PLC или RTU, есть ли откуда восстанавливать конфигурацию?
Ничего революционного - стандартные вопросы, которые в IT-мире уже стали привычными, а в OT-сфере всё ещё часто остаются без ответа.
Почему OT/IT-сегментация - это не паранойя
Классический аргумент против жёсткой изоляции: «наши промышленные системы не в интернете, кому они нужны». Colonial Pipeline показывает, что вектор атаки на КИИ необязательно идёт напрямую через OT. Можно зайти через корпоративный периметр - электронная почта, VPN, веб-приложение - а потом двигаться внутри. Если между IT и OT нет нормального файрвола с жёсткими правилами, а не просто VLAN без ACL, - путь открыт.
При этом требования к промышленным сетям в России тоже ужесточаются - категорирование КИИ по 187-ФЗ, требования ФСТЭК к защищённости объектов. Это отдельный разговор, но вектор давления понятен.
Где мы сейчас
Экспресс-оценка у обоих клиентов идёт. Первые выводы - через неделю-две. Скорее всего, по результатам будет разговор про перепроектирование сетевой топологии - хотя бы про внедрение нормального DMZ между OT и IT с однонаправленным шлюзом для мониторинговых данных.
Это небыстро и недёшево. Но инцидент с Colonial Pipeline хорошо иллюстрирует, что цена бездействия может быть выше.
- Правило 3-2-1 и ransomware: почему нужен суффикс «-1-0» · 16 февраля 2021
- Zero Trust и КИИ: где концепция накладывается на приказ 239 · 23 марта 2021