Preloader
Виробник
Рішення
новини
Дистрибуція рішень з кібер-безпеки, розвитку та оптимізації ІТ-технологій для організацій будь-якого масштабу
Oberig IT тримає руку на пульсі ІТ-світу та пропонує найактуальніші новини з кібер-безпеки
13 вересня, 2024

Висновки CISA: 90% первинного доступу до критично важливих об'єктів інфраструктури отримано шляхом компрометації ідентифікаційних даних. Як із цим боротися?

Подробиці

Згідно з загальноприйнятою думкою, ключем до захисту критичної інфраструктури від кібератак є сегментація мережі та безпека ОТ. Проте постійні зломи свідчать, що цих методів недостатньо. Результати дослідження CISA (Агентство з кібербезпеки та захисту інфраструктури США) свідчать про те, що 90% початкового доступу до критично важливих об’єктів інфраструктури отримано через компрометацію ідентифікаційних даних. Дізнайтеся, як використовувати погляд зловмисника для підвищення безпеки критичної інфраструктури.

Ландшафт загроз для критично важливої інфраструктури стає дедалі небезпечнішим, причому джерелом небезпеки є зловмисники з добре організованих зловмисних структур. У 16 галузях, життєво важливих для національної безпеки США, включаючи виробництво, фінансові послуги та державне управління, організації критичної інфраструктури стикаються з безперервними кібератаками, спрямованими на порушення роботи сервісів, крадіжку конфіденційної інформації або утримання цілих операцій з метою отримання викупу.

Оскільки компрометація операційних технологій (OT) часто є ключовою метою, команди безпеки зі зрозумілих причин приділяють велику увагу безпеці OT та сегментації мережі. Однак ця стратегія виявилася занадто вузькою, зважаючи на такі важливі моменти, як роль ідентифікації в порушеннях безпеки. Насправді компрометація ідентифікаційних даних надає зловмисникам найбільш значний пролом для отримання початкового доступу до мереж критичної інфраструктури та подальшого просування.

У цьому блозі розглядаються гучні зломи, пов’язані з ОТ та критичною інфраструктурою, і роль, яку відіграли в цих атаках ідентифікація та інші методи MITRE ATT&CK, а також надаються практичні рекомендації щодо підвищення безпеки критичної інфраструктури шляхом інтеграції знань про безпеку з різних галузей безпеки.

Компрометація ідентифікаційних даних – як слабка ланка у системі безпеки критичної інфраструктури

Агентство з кібербезпеки та захисту інфраструктури (CISA) спільно з Береговою охороною США (USCG) перевірили мережі 121 організації критичної інфраструктури. Формально названі оцінками ризиків та вразливостей (RVA), ці дослідження призначені для оцінки мережевих можливостей організації та її захисту від потенційних загроз. Результати досліджень порівнюються з концепцією MITRE ATT&CK.

У звіті CISA, опублікованому в середині 2023 року, і діаграмах, що його супроводжують, докладно описані результати цих досліджень, у тому числі те, що в 90 % випадків початковий доступ був отриманий шляхом компрометації ідентифікаційних даних. У звіті також йдеться, що у поєднанні з іншими методами ідентифікація є основним засобом підвищення привілеїв і, у свою чергу, сприяє латеральному переміщенню між ІТ- та ОТ-середовищами.

Методи MITRE ATT&CK, які використовуються для отримання початкового доступу до мереж критичної інфраструктури

Висновки CISA: 90% первинного доступу до критично важливих об'єктів інфраструктури отримано шляхом компрометації ідентифікаційних даних. Як із цим боротися?

Термін розкриття інформації про порушення, як правило, становить близько 72 годин

В умовах зростання рівня загроз команди з безпеки стикаються з підвищеним тиском з боку нових законодавчих актів, спрямованих на галузі критичної інфраструктури в багатьох країнах. Наприклад, Закон США про звітність щодо кіберинцидентів у критичній інфраструктурі від 2022 року (CIRCIA) та Директиву про мережі та інформаційні системи (NIS2) у Європейському союзі наказують розкривати інформацію про кіберинциденти.

Крім підвищення прозорості та підзвітності, ці вимоги значно скорочують період з моменту виявлення підозрілого витоку до моменту, коли про неї необхідно повідомити, що стимулює необхідність більш ефективного превентивного захисту.

Варто зазначити, що подібні вимоги були ухвалені і в інших галузях, які не належать до критичної інфраструктури.

Висновки CISA: 90% первинного доступу до критично важливих об'єктів інфраструктури отримано шляхом компрометації ідентифікаційних даних. Як із цим боротися?

Однієї сегментації мережі та ОТ-безпеки недостатньо

Коли мова заходить про здійснення атак, виявляється, що способи, за допомогою яких зловмисники отримують початковий плацдарм, підвищують привілеї і просуваються далі, багато в чому збігаються. А саме тим, що у основі всіх дій, виконуваних зловмисником, лежать привілеї чи людини, чи машини. Різниця полягає в тому, які методи MITRE ATT & CK використовуються для отримання цих привілеїв.

Давайте розглянемо три приклади, які дуже характерні для зламування критичної інфраструктури:

Компанія Colonial Pipeline: Найбільша з оприлюднених кібератак на критично важливі об’єкти інфраструктури в США почалася з того, що зловмисники отримали початковий доступ до ІТ-мережі через зламаний пароль користувача та обліковий запис VPN. Протокол віддаленого робочого столу використовувався для розгортання програми-здирника, яка використовувала непропатчені вразливості та підвищувала привілеї. Потім програма-вимагач зашифрувала критично важливі системи. Хоча системи OT не були безпосередньо порушені атакою, команди безпеки були змушені відключити нафтопровід, щоб запобігти поширенню шкідливого ПЗ на мережу OT.

Методи, використані під час злому трубопроводу Colonial Pipeline

Висновки CISA: 90% первинного доступу до критично важливих об'єктів інфраструктури отримано шляхом компрометації ідентифікаційних даних. Як із цим боротися?

Олдсмар: Вважається, що зловмисники атакували водоочисну споруду у місті Олдсмар, Флорида, використовуючи скомпрометовані облікові дані користувачів. Потрапивши всередину, вони отримали контроль над робочим столом оператора, використовуючи існуюче програмне забезпечення для віддаленого робочого столу, щоб отримати доступ до систем управління установкою, і виконали команди, які змінили гідроксид натрію у воді до небезпечно високого рівня. На щастя, оператор став свідком злому та зміг вчасно втрутитися.

Методи, використані під час злому в Олдсмарі

Висновки CISA: 90% первинного доступу до критично важливих об'єктів інфраструктури отримано шляхом компрометації ідентифікаційних даних. Як із цим боротися?

NotPetya: Одна з найзначніших і найбільш руйнівних кібератак у новітній історії, NotPetya почалася зі злому облікових даних, що дозволило зловмисникам отримати доступ до популярного бухгалтерського програмного забезпечення та змінити його код. Це програмне забезпечення надавало зловмисникам «чорний хід» для поширення шкідливого програмного забезпечення в цільових організаціях. Після розгортання шкідлива програма швидко розповсюджувалася за допомогою EternalBlue – експлойта, спрямованого на відому SMP вразливість. Інструмент пост-експлойту Mimikatz використовувався для збору облікових даних та розповсюдження по мережі, часто використовуючи легітимні інструменти адміністрування Windows та мережевого обміну. Внаслідок злому було порушено роботу найважливіших об’єктів інфраструктури по всьому світу – від портів, керованих судноплавним гігантом Maersk, до систем радіаційного контролю на Чорнобильській АЕС.

Методи, використані при зломі NotPetya

Висновки CISA: 90% первинного доступу до критично важливих об'єктів інфраструктури отримано шляхом компрометації ідентифікаційних даних. Як із цим боротися?

У жодному з цих випадків OT-активи не були початковою метою. Але всі вони в тій чи іншій формі були пов’язані з компрометацією людських або машинних ідентифікаторів і поширювалися з використанням комбінації існуючих вразливостей та легітимних засобів віддаленого управління для підвищення привілеїв, переміщення в сторони та досягнення бажаної мети.

Методи MITRE ATT&CK, що використовуються для бокового переміщення в мережах критичної інфраструктури

Висновки CISA: 90% первинного доступу до критично важливих об'єктів інфраструктури отримано шляхом компрометації ідентифікаційних даних. Як із цим боротися?

Неможливо забезпечити безпеку критичної інфраструктури без повного контексту

Проблема практично всіх точкових засобів захисту полягає в тому, що вони не мають комплексного та інтегрованого уявлення про взаємозв’язки активів, ідентифікаційних даних та ризиків на всій поверхні атаки. Наприклад, засоби захисту OT часто не мають уявлення про ІТ-активи та ідентифікаційні дані в OT-середовищі, включаючи слабкі місця, які можуть бути використані для кінцевої компрометації систем критичної інфраструктури. Саме ці міждоменні зв’язки забезпечують початковий доступ, латеральне переміщення та підвищення привілеїв. Без них неможливо ефективно відрізнити море розрізнених попереджень від справжніх загроз, які можуть порушити цілісність та безперервність критичної інфраструктури.

Платформа Tenable One Exposure Management Platform є унікальною для вирішення цих проблем. Вона забезпечує повну видимість сучасної поверхні атаки, долаючи розрізненість систем безпеки та встановлюючи пріоритети для виявлення та усунення вразливостей, які можуть істотно вплинути на критичну інфраструктуру. Tenable One поєднує конфігураційні дані та дані про ризики для OT та IT-активів з Tenable OT Security, а також дані про привілеї та ризики для ідентифікаційних даних з Tenable Identity Exposure. За його допомогою співробітники служби безпеки можуть візуалізувати та виправляти шляхи атак, що проходять через конвергентні ІТ- та ОТ-середовища.

Застосовуючи горизонтальний підхід до безпеки, в якому особлива увага приділяється всебічній видимості, контекстній оцінці ризиків та пріорітизації ризиків, організації можуть зміцнити свою безпеку, підвищити ефективність та краще захистити критично важливу інфраструктуру.

Джерело: CISA Finding: 90% of Initial Access to Critical Infrastructure Is Gained Via Identity Compromise. What Can You Do About It?

Зв'яжіться з нами
Зворотний зв'язок зі спікером