Атака без вредоноса: Living-off-the-Land в АСУ ТП и ограничения сигнатурной защиты

Атака без вредоноса: Living-off-the-Land в АСУ ТП и ограничения сигнатурной защиты

Почему в АСУ ТП одних сигнатур недостаточно и как отличить штатное действие от опасного - в новой статье пресейл-инженера UDV Group Ивана Бурмистрова.

Три часа ночи. В промышленную сеть входит учётная запись инженера. Логин и пароль верные, права доступа есть, сессия похожа на штатную работу. Антивирус молчит: нового файла нет, знакомого вредоносного хеша нет, подозрительной нагрузки тоже. Но сам инженер в это время спит дома, а подключение идёт из сегмента, из которого он обычно не работает.

В этом и опасность living-off-the-land в промышленных сетях. Атакующий не обязательно приносит в инфраструктуру новый исполняемый файл, который можно распознать по сигнатуре. Он использует то, что уже разрешено: легитимные учётные записи, штатные протоколы, удалённое администрирование, инженерные станции и стандартные команды. Одним из основных способов первичной компрометации остаётся фишинг, но главная сложность начинается после входа в сеть: атака может выглядеть как обычная инженерная операция.

Почему в АСУ ТП одних сигнатур недостаточно и как отличить штатное действие от опасного - в новой статье пресейл-инженера UDV Group Ивана Бурмистрова:
  • Как атака попадает в промышленную сеть?
  • Почему сигнатуры перестают видеть угрозу?
  • Что использует атакующий вместо вредоноса?
  • И самое главное - как вернуть видимость и управляемость в технологическом сегменте?
Полная версия статьи доступна по ссылке>> 
Картинка

UDV Group

Разработчик решений для кибербезопасности

UDV Group предоставляет единый портфель решений для защиты технологических сетей, корпоративного сегмента и автоматизации в области объектовой безопасности. Продукты компании сертифицированы ФСТЭК России.

UDV в СМИ 2 минуты

другие новости

Изображение.

оставьте заявку

напишите нам,
если у вас есть вопросы

Ответим в рабочие дни с 9:00 до 18:00 по Москве