CISA и Five Eyes опубликовали шестишаговый план CI Fortify для изоляции критической инфраструктуры

Агентство CISA совместно с партнёрами из стран Five Eyes (Великобритания, Австралия, Канада, Новая Зеландия) выпустило руководство CI Fortify — пошаговый план изоляции критической инфраструктуры в условиях кибератак. Документ помогает организациям максимально безопасно отделить жизненно важные системы от остальной сети, не допустив остановки критических сервисов.

Шесть шагов к изоляции

Агентства отмечают, что операторы в целом понимают необходимость изоляции критической инфраструктуры при атаке, но часто не знают, как выполнить это без серьёзных сбоев. CI Fortify предлагает шесть последовательных действий:

  1. Определить жизненно важные системы и сети — минимальный набор систем, необходимый для поддержки критических сервисов.
  2. Определить критических потребителей — целевые показатели доставки (мощность в мегаваттах, объём воды в галлонах), необходимые для работы ключевых клиентов.
  3. Определить уровни критичности и доверия для сетей и хостов — сегментировать системы на зоны по характеру работы и уровню угрозы.
  4. Выявить потенциальные точки изоляции и нанести на карту все соединения — включая подключения к вендорам с удалённым доступом (консультанты, подрядчики, MSP), облачные среды, недоверенные сети и пиринговые критические сети (коммунальные службы, диспетчерские).
  5. Создать эффективные точки разделения и изоляции — нулевая связанность или общая инфраструктура с не-OT сетями на уровне коммутации, маршрутизации, вычислений и повторителей.
  6. Разработать и протестировать план изоляции — с поэтапным повышением жёсткости.

Особое внимание — OT-сетям

Киберакторы, особенно аффилированные с государствами, всё чаще нацеливаются на системы операционных технологий (OT) — энергоснабжение, водоснабжение и другое. Руководство подчёркивает, что даже при внедрении zero-trust архитектуры точки физической изоляции между сетями и сервисами необходимы и «высокоэффективны» для сдерживания атак.

Документ рекомендует: - Полностью изолировать административные и управляющие системы от OT-сетей - Использовать выделенные каналы связи (длины волн, пары волокна) для предотвращения обмена данными с некритическими системами - Шифровать сервисы L2 и L3, ограничивать или запрещать удалённый доступ - Не полагаться на шифрование, встроенное в OT-устройства — использовать выделенные устройства шифрования на каналах оператора связи

Ключевая рекомендация: любой сервис, предоставляемый оператором связи, следует считать «недоверенным и потенциально враждебным».

Поэтапная изоляция

Осознавая, что полная физическая изоляция не всегда операционно реализуема, агентства предлагают градуированный план:

  1. Отключить возможность удалённой работы с OT-системами через промежуточные хосты в не-OT среде
  2. Отключить локальный удалённый доступ к OT из корпоративных систем
  3. Изолировать все соединения между не-OT и OT-средами
  4. Изолировать низкоприоритетные соединения между децентрализованными OT и OT-системами
  5. Полностью изолировать OT-среды и жизненно важные системы

При поэтапной изоляции важно понимать все зависимости между OT и не-OT системами — общая маршрутизация, виртуализация, коммутация, хранение, Active Directory, сертификаты и аутентификация. Неучтённые зависимости могут привести к непредвиденным проблемам с производительностью и качеством обслуживания.

Источник: csoonline.com