Три часа ночи. В промышленную сеть входит учётная запись инженера. Логин и пароль верные, права доступа есть, сессия похожа на штатную работу. Антивирус молчит: нового файла нет, знакомого вредоносного хеша нет, подозрительной нагрузки тоже. Но сам инженер в это время спит дома, а подключение идёт из сегмента, из которого он обычно не работает.
В этом и опасность living-off-the-land в промышленных сетях. Атакующий не обязательно приносит в инфраструктуру новый исполняемый файл, который можно распознать по сигнатуре. Он использует то, что уже разрешено: легитимные учётные записи, штатные протоколы, удалённое администрирование, инженерные станции и стандартные команды. Одним из основных способов первичной компрометации остаётся фишинг, но главная сложность начинается после входа в сеть: атака может выглядеть как обычная инженерная операция.
Почему в АСУ ТП одних сигнатур недостаточно и как отличить штатное действие от опасного - в новой статье пресейл-инженера UDV Group Ивана Бурмистрова:
- Как атака попадает в промышленную сеть?
- Почему сигнатуры перестают видеть угрозу?
- Что использует атакующий вместо вредоноса?
- И самое главное - как вернуть видимость и управляемость в технологическом сегменте?
Полная версия статьи доступна
по ссылке>>
UDV Group
Разработчик решений для кибербезопасности
UDV Group предоставляет единый портфель решений для защиты технологических сетей, корпоративного сегмента и автоматизации в области объектовой безопасности. Продукты компании сертифицированы ФСТЭК России.