ICS-CERT ของ Department of Homeland Security ได้ออกคำแนะนำด้านความปลอดภัยสามรายการในสัปดาห์นี้เกี่ยวกับระบบควบคุมคอมพิวเตอร์อุตสาหกรรม (ICS) ซึ่งกล่าวถึง-โดยเน้นย้ำถึงภัยคุกคามด้านความปลอดภัยที่ร้ายแรงซึ่งกำลังเผชิญกับโครงสร้างพื้นฐานและเครือข่ายอุตสาหกรรมในปัจจุบัน
ในบล็อกโพสต์ล่าสุดที่สรุปแนวการคุกคามในปัจจุบันสำหรับ ICS คุณรุชนา นิกัมของ Fortinet เน้นว่า: "ระบบควบคุมอุตสาหกรรมส่วนใหญ่มาจากผู้ขายหลายรายและเรียกใช้ระบบปฏิบัติการ แอปพลิเคชัน และโปรโตคอลที่เป็นกรรมสิทธิ์ (รวมถึง General Electric, Kwell, DNP3 และ Modbus) ด้วยเหตุนี้ โซลูชันการรักษาความปลอดภัยตามโฮสต์-ที่พัฒนาขึ้นสำหรับแผนกไอทีจึงแทบไม่เหมาะสมสำหรับ ICS เลย"
สิ่งนี้ทำให้ความปลอดภัยของ ICS อ่อนแอลงอย่างไม่ต้องสงสัย และเป็นความรับผิดชอบของผู้ขายแต่เพียงผู้เดียวในการค้นหาและแก้ไขช่องโหว่ด้านความปลอดภัย ช่องโหว่ที่ค้นพบทั้งหมดที่อ้างถึงในกระดานข่าวทั้งสามได้รับการระบุและรายงานโดยผู้ขายอย่างอิสระ - อย่างไรก็ตาม เป็นการยากที่จะตรวจสอบว่าการแก้ไขของพวกเขาสามารถแก้ไขปัญหาได้จริงหรือไม่
Ivan Sanchez ซึ่งเพิ่งค้นพบการละเมิดความปลอดภัย Rockwell IAB รู้สึกตกใจมาก ในงานประจำวันของเขา เขาค้นหาและค้นพบช่องโหว่ด้านความปลอดภัย ICS ใหม่ๆ อยู่เสมอ เมื่อปีที่แล้ว เขาออกรายงานที่ระบุปัญหาความเสี่ยงมากกว่า 150 รายการเกี่ยวกับผลิตภัณฑ์ Rockwell เพียงอย่างเดียว โดยทั่วไป หลังจากรายงานประเด็นที่เกี่ยวข้องแล้ว บริษัทที่เกี่ยวข้องจะทำการปรึกษาหารือเพิ่มเติมกับเขา
"ใน 95 เปอร์เซ็นต์ของคดีนี้ ธุรกิจจะขอให้ฉัน-ทดสอบอีกครั้งก่อนที่จะประกาศขั้นสุดท้าย" ซานเชซกล่าวในการให้สัมภาษณ์ "ฉันคิดว่าบริษัทต่างๆ ควรถามเกี่ยวกับจุดอ่อนด้านความปลอดภัยโดยเฉพาะ แทนที่จะแค่พูดว่า 'ขอบคุณ' สำหรับสิ่งที่ถูกค้นพบในตอนนี้"
กระดานข่าวสาร ICSA-16-056-01 อธิบายข้อผิดพลาดในการละเมิดการเข้าถึงหน่วยความจำในแอปพลิเคชัน Integrated Architecture Builder (IAB) ของ Rockwell Automation เมื่อโจมตีสำเร็จแล้ว ผู้โจมตีจะสามารถรันโค้ดอันตรายที่มีสิทธิ์เช่นเดียวกับเครื่องมือ IAB สามารถใช้งานได้โดยผู้ใช้ในพื้นที่เท่านั้นและได้รับการแก้ไขแล้ว อย่างไรก็ตาม ก่อนติดตั้งเวอร์ชันล่าสุด ขอแนะนำให้ผู้ใช้หลีกเลี่ยงการใช้ IAB.exe เพื่อเปิดไฟล์โครงการที่ไม่น่าเชื่อถือ นอกจากนี้ ซอฟต์แวร์ทั้งหมดควรทำงานเป็นบทบาท 'ผู้ใช้' ไม่ใช่บทบาท 'ผู้ดูแลระบบ'
กระดานข่าวสาร ICSA-16-061-03 อธิบายถึงช่องโหว่ด้านความปลอดภัยที่ใช้คุกกี้ซึ่งช่วยให้ผู้โจมตีจากระยะไกลกำหนดค่า EatonLightingSystems ผ่าน EG2WebControl Eaton ได้แก้ไขช่องโหว่แล้ว แต่ยังต้องใช้เวลาในการเปิดตัวกับทุกระบบ
Bulletin ICSA-16-096-01 อธิบายถึงช่องโหว่ด้านความปลอดภัยสี่ประการในซอฟต์แวร์ GP-ProEXHMI ของ Pro-face: ช่องโหว่หนึ่งนำไปสู่การรั่วไหลของข้อมูล สองช่องโหว่มีบัฟเฟอร์ล้น และอีกจุดหนึ่งมีช่องโหว่ - ปัญหารหัสประจำตัว ข้อบกพร่องทั้งสี่ได้รับการแก้ไขแล้ว
มีหลักฐานที่ชัดเจนว่าปัญหาด้านความปลอดภัยของ ICS ในปัจจุบันนั้นเลวร้ายยิ่งกว่าข้อความในบล็อกโพสต์ของ Fortinet
อันที่จริง Ivan Sanchez กล่าวในการให้สัมภาษณ์ว่า "อุตสาหกรรม ICS ต้องปรับปรุงคุณภาพโค้ดของตนเองและแนะนำการรักษาความปลอดภัยและการควบคุมการตรวจสอบ ฉันได้เผยแพร่ปัญหาที่พบไปแล้ว 30 เปอร์เซ็นต์ และอุตสาหกรรมนี้ไม่มีเวลาเพียงพอ แก้ไขปัญหาทั้งหมด — — ดังนั้นฉันต้องบอกว่ามันเป็นปัญหาใหญ่”
แม้ว่าความเที่ยงธรรมของปัญหาจะกลายเป็นฉันทามติ แต่ก็ยังเป็นปัญหาที่อาจเกิดขึ้นได้เป็นส่วนใหญ่ในตอนนี้
Patrick Coyle ผู้เขียนหนังสือ Chemical Facility Safety News อธิบายว่า “ด้านหนึ่ง มีช่องโหว่ด้านความปลอดภัยมากมายในระบบควบคุมเกือบทุกระบบที่เราจำเป็นต้องประเมินและป้องกันการบุกรุกที่มุ่งเป้าอย่างระมัดระวัง ในแง่หนึ่งสิ่งเหล่านี้ ระบบควบคุม ICS นั้นซับซ้อนเกินไป และการจัดแผนการโจมตีที่มีประสิทธิภาพต้องใช้ความเชี่ยวชาญที่เกี่ยวข้องกับ ICS-มากมาย"
IPC เขาคาดว่ากิจกรรมการโจมตีจะยังคงเพิ่มขึ้นในอนาคต แต่การเพิ่มขึ้นนี้สะท้อนให้เห็นในระดับคุณภาพมากกว่าปริมาณเป็นหลัก "ฉันคิดว่าเราจะเห็นการโจมตีที่ไม่มีประสิทธิภาพมากขึ้นที่ส่งไปที่ ICS เช่นเดียวกับการบุกรุกระบบไฮดรอลิกที่ Verizon รายงาน ผู้โจมตีเพียงแค่เปลี่ยนการตั้งค่าตามต้องการ แต่ถูกค้นพบอย่างรวดเร็ว และระบบรักษาความปลอดภัยหรือสัญญาณเตือน เจ้าหน้าที่แก้ไข ปัญหาได้อย่างง่ายดาย" อันที่จริงมันเป็นกิจกรรมที่เป็นอันตรายที่มีการวางแผนมาเป็นเวลานาน
อย่างไรก็ตาม เขาเตือนว่า "ความกังวลที่ใหญ่ที่สุดของฉันคือการที่ผู้ประสงค์ร้ายบางคนอาจใช้แรนซัมแวร์เพื่อล็อกโครงสร้างพื้นฐานที่สำคัญ ไม่จำเป็นต้องมีความเชี่ยวชาญเชิงลึกใดๆ ตราบใดที่พวกเขาสามารถเจาะระบบได้

