Агентство CISA совместно с партнёрами из стран Five Eyes (Великобритания, Австралия, Канада, Новая Зеландия) выпустило руководство CI Fortify — пошаговый план изоляции критической инфраструктуры в условиях кибератак. Документ помогает организациям максимально безопасно отделить жизненно важные системы от остальной сети, не допустив остановки критических сервисов.
Шесть шагов к изоляции
Агентства отмечают, что операторы в целом понимают необходимость изоляции критической инфраструктуры при атаке, но часто не знают, как выполнить это без серьёзных сбоев. CI Fortify предлагает шесть последовательных действий:
- Определить жизненно важные системы и сети — минимальный набор систем, необходимый для поддержки критических сервисов.
- Определить критических потребителей — целевые показатели доставки (мощность в мегаваттах, объём воды в галлонах), необходимые для работы ключевых клиентов.
- Определить уровни критичности и доверия для сетей и хостов — сегментировать системы на зоны по характеру работы и уровню угрозы.
- Выявить потенциальные точки изоляции и нанести на карту все соединения — включая подключения к вендорам с удалённым доступом (консультанты, подрядчики, MSP), облачные среды, недоверенные сети и пиринговые критические сети (коммунальные службы, диспетчерские).
- Создать эффективные точки разделения и изоляции — нулевая связанность или общая инфраструктура с не-OT сетями на уровне коммутации, маршрутизации, вычислений и повторителей.
- Разработать и протестировать план изоляции — с поэтапным повышением жёсткости.
Особое внимание — OT-сетям
Киберакторы, особенно аффилированные с государствами, всё чаще нацеливаются на системы операционных технологий (OT) — энергоснабжение, водоснабжение и другое. Руководство подчёркивает, что даже при внедрении zero-trust архитектуры точки физической изоляции между сетями и сервисами необходимы и «высокоэффективны» для сдерживания атак.
Документ рекомендует: - Полностью изолировать административные и управляющие системы от OT-сетей - Использовать выделенные каналы связи (длины волн, пары волокна) для предотвращения обмена данными с некритическими системами - Шифровать сервисы L2 и L3, ограничивать или запрещать удалённый доступ - Не полагаться на шифрование, встроенное в OT-устройства — использовать выделенные устройства шифрования на каналах оператора связи
Ключевая рекомендация: любой сервис, предоставляемый оператором связи, следует считать «недоверенным и потенциально враждебным».
Поэтапная изоляция
Осознавая, что полная физическая изоляция не всегда операционно реализуема, агентства предлагают градуированный план:
- Отключить возможность удалённой работы с OT-системами через промежуточные хосты в не-OT среде
- Отключить локальный удалённый доступ к OT из корпоративных систем
- Изолировать все соединения между не-OT и OT-средами
- Изолировать низкоприоритетные соединения между децентрализованными OT и OT-системами
- Полностью изолировать OT-среды и жизненно важные системы
При поэтапной изоляции важно понимать все зависимости между OT и не-OT системами — общая маршрутизация, виртуализация, коммутация, хранение, Active Directory, сертификаты и аутентификация. Неучтённые зависимости могут привести к непредвиденным проблемам с производительностью и качеством обслуживания.
Источник: csoonline.com