Ipari és folyamatirányítási informatikai rendszerek biztonságáról magyarul.

ICS Cyber Security blog

ICS Cyber Security blog

Magyar útmutató ICS/OT rendszerek sérülékenység-menedzsmentjéhez

2026. október 03. - icscybersec

Tamaskovics Zsolt, az Alverad egyik üzletágvezetője nemrég egy érdekes útmutatót publikált a LinkedIn-en, amiben az OT rendszerek sérülékenység-értékeléséhez használható pontozásos rendszert mutat be.

A publikációban szóba kerül, hogy miért fontos értékelni az ICS/OT rendszerek sérülékenységét és miért nem elég a CVSS pontszámok/kategóriák alapján döntéseket hozni a sérülékenységek kezelése során.

A harmadik fejezetben az OT-specifikus sérülékenységek kockázatértékelésének három pillére kerül terítékre, a negyedikben a pontrendszer található, az ötödik fejezet pedig egy példán keresztül mutatja be a pontrendszer működését.

A hatodik fejezet pontozásos rendszer döntéstámogatási szerepét mutatja be röviden, a hetedik fejezet pedig egy Excel-táblázat alapú megvalósítást vázol.

Nem mondom, hogy Zsolt minden leírt gondolatával messzemenően egyetértek a témában, de ennek ellenére nagyon fontosnak tartom, hogy ne csak szülessenek ilyen keretrendszerek, dokumentumok, hanem ezek publikusan elérhetőek is legyenek, lehessen ezekről beszélni, lehessen velük kapcsolatban akár kritikát is megfogalmazni, vitatkozni, hogy legyen egy aktív (hogy azt ne mondjam, pezsgő) magyar ICS/OT kiberbiztonsági közösség, ahol van élet, vannak fejlemények.

Erre (és talán többre is) kiválóan jó lehet a nemrég publikált Alverados anyag.

ICS sérülékenységek DXXIX

Sérülékenységek Siemens, Bransys, Mitsubishi Electric, Lenze, lwIP, Autonomy Logic, Botslab, Eufy, Pepperl+Fuchs, Phoenix Contact és Carlo Gavazzi Automation rendszerekben

Bejelentés dátuma: 2026.09.03.
Gyártó: Siemens
Érintett rendszer(ek):
- Mendix 10 kompatibilis Siemens Mendix SAML 4.2.3-nál korábbi verziói;
- Mendix 11 kompatibilis Siemens Mendix SAML 4.2.3-nál korábbi verziói;
- Mendix 9.24 kompatibilis Siemens Mendix SAML 3.6.27-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Verification of Cryptographic Signature (CVE-2026-80465)/súlyos;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.09.08.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens Reyrolle 7SR5 2.70-esnél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Integer Overflow or Wraparound (CVE-2024-42384)/súlyos;
- Improper Neutralization of Delimiters (CVE-2024-42385)/közepes;
- Use of Out-of-range Pointer Offset (CVE-2024-42386)/súlyos;
- Use of Out-of-range Pointer Offset (CVE-2024-42391)/közepes;
- Improper Neutralization of Delimiters (CVE-2024-42392)/közepes;
- Missing Authentication for Critical Function (CVE-2026-62645)/kritikus;
- Insufficient Entropy (CVE-2026-62646)/súlyos;
- Improper Input Validation (CVE-2026-62647)/súlyos;
- Out-of-bounds Write (CVE-2026-62648)/súlyos;
- Allocation of Resources Without Limits or Throttling (CVE-2026-62649)/súlyos;
- Authentication Bypass Using an Alternate Path or Channel (CVE-2026-62650)/súlyos;
- Insertion of Sensitive Information Into Debugging Code (CVE-2026-62652)/közepes;
- Out-of-bounds Write (CVE-2026-62653)/közepes;
- Download of Code Without Integrity Check (CVE-2026-62654)/közepes;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.09.08.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens Teamcenter V2412 2412.0013-nál korábbi verziói;
- Siemens Teamcenter V2506 2506.0010-nél korábbi verziói;
- Siemens Teamcenter V2512 2512.2607-nél korábbi verziói;
- Siemens Teamcenter V2606 2606.2607-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Cross-site Scripting (CVE-2026-58113)/közepes;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.09.08.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens SIMOVE Fleetmanager V3.1 vers:intdot/<3.1.13 (ismeretlen formátumú) verziója;
- Siemens SIMOVE Fleetmanager V3.2 vers:intdot/<3.2.4 (ismeretlen formátumú) verziója;
- Siemens SIMOVE Fleetmanager V3.3 vers:intdot/<3.3.2 (ismeretlen formátumú) verziója;
- Siemens SIMOVE Fleetmanager V4.0 vers:intdot/<4.0.1 (ismeretlen formátumú) verziója;
- Siemens SIPLANT V1.7 minden verziója (az összes kiadás érintett);
- Siemens SIPLANT V2.2 minden verziója (az összes kiadás érintett);
- Siemens SIPLANT V3.0 minden verziója (az összes kiadás érintett);
- Siemens SIPLANT V3.1 vers:intdot/<3.1.4 (ismeretlen formátumú) verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- CVE-2026-67367 (CVE-2026-67367)/súlyos;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.09.16.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens WTV676-HB6035 Web Interface 3.94-nél korábbi verziói;
- Siemens WTV776-HB6035 Web Interface 4.17-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Validation of Specified Type of Input (CVE-2026-89207)/közepes;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.09.16.
Gyártó: Pepperl+Fuchs
Érintett rendszer(ek):
- Pepperl+Fuchs ICE2-8IOL1-G65L-V1D ICE2-* 1.7.4-nél korábbi firmware-verziói);
- Pepperl+Fuchs ICE2-8IOL-G65L-V1D ICE2-* 1.7.4-nél korábbi firmware-verziói);
- Pepperl+Fuchs ICE2-8IOL-K45P-RJ45 ICE2-* 1.7.4-nél korábbi firmware-verziói);
- Pepperl+Fuchs ICE2-8IOL-K45S-RJ45 ICE2-* 1.7.4-nél korábbi firmware-verziói);
- Pepperl+Fuchs ICE3-8IOL1-G65L-V1D ICE3-* 1.7.4-nél korábbi firmware-verziói);
- Pepperl+Fuchs ICE3-8IOL-G65L-V1D ICE3-* 1.7.4-nél korábbi firmware-verziói);
- Pepperl+Fuchs ICE3-8IOL-G65L-V1D-Y ICE3-* 1.7.4-nél korábbi firmware-verziói);
- Pepperl+Fuchs ICE3-8IOL-K45P-RJ45 ICE3-* 1.7.4-nél korábbi firmware-verziói);
- Pepperl+Fuchs ICE3-8IOL-K45S-RJ45 ICE3-* 1.7.4-nél korábbi firmware-verziói);
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Authentication Bypass Using an Alternate Path or Channel (CVE-2026-27546)/kritikus;
- OS Command Injection (CVE-2026-27565)/kritikus;
- OS Command Injection (CVE-2026-27547)/súlyos;
- OS Command Injection (CVE-2026-27548)/súlyos;
- OS Command Injection (CVE-2026-27549)/súlyos;
- OS Command Injection (CVE-2026-27550)/súlyos;
- OS Command Injection (CVE-2026-27551)/súlyos;
- OS Command Injection (CVE-2026-27554)/súlyos;
- PHP Remote File Inclusion (CVE-2026-27555)/súlyos;
- PHP Remote File Inclusion (CVE-2026-27556)/súlyos;
- OS Command Injection (CVE-2026-27558)/súlyos;
- OS Command Injection (CVE-2026-27559)/súlyos;
- Incorrect Authorization (CVE-2026-27552)/súlyos;
- Path Traversal (CVE-2026-27557)/súlyos;
- OS Command Injection (CVE-2026-27560)/súlyos;
- OS Command Injection (CVE-2026-27561)/súlyos;
- OS Command Injection (CVE-2026-27562)/súlyos;
- OS Command Injection (CVE-2026-27563)/súlyos;
- OS Command Injection (CVE-2026-27564)/súlyos;
- Exposure of Sensitive System Information to an Unauthorized Control Sphere (CVE-2026-27553)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://certvde.com/de/advisories/VDE-2026-014/

Bejelentés dátuma: 2026.09.16.
Gyártó: Phoenix Contact
Érintett rendszer(ek):
- Phoenix Contact IOL MA8 PN DI8 1.7.4-nél korábbi firmware-verziói);
- Phoenix Contact IOL MA8 EIP DI8 1.7.4-nél korábbi firmware-verziói);
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Authentication Bypass Using an Alternate Path or Channel (CVE-2026-27546)/kritikus;
- OS Command Injection (CVE-2026-27565)/kritikus;
- OS Command Injection (CVE-2026-27547)/súlyos;
- OS Command Injection (CVE-2026-27548)/súlyos;
- OS Command Injection (CVE-2026-27549)/súlyos;
- OS Command Injection (CVE-2026-27550)/súlyos;
- OS Command Injection (CVE-2026-27551)/súlyos;
- OS Command Injection (CVE-2026-27554)/súlyos;
- PHP Remote File Inclusion (CVE-2026-27555)/súlyos;
- PHP Remote File Inclusion (CVE-2026-27556)/súlyos;
- OS Command Injection (CVE-2026-27558)/súlyos;
- OS Command Injection (CVE-2026-27559)/súlyos;
- Incorrect Authorization (CVE-2026-27552)/súlyos;
- Path Traversal (CVE-2026-27557)/súlyos;
- OS Command Injection (CVE-2026-27560)/súlyos;
- OS Command Injection (CVE-2026-27561)/súlyos;
- OS Command Injection (CVE-2026-27562)/súlyos;
- OS Command Injection (CVE-2026-27563)/súlyos;
- OS Command Injection (CVE-2026-27564)/súlyos;
- Exposure of Sensitive System Information to an Unauthorized Control Sphere (CVE-2026-27553)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://certvde.com/de/advisories/VDE-2026-027/

Bejelentés dátuma: 2026.09.16.
Gyártó: Carlo Gavazzi Automation
Érintett rendszer(ek):
- Carlo Gavazzi Automation YL212CEI8M1IO (Firmware 1.7.4-nél korábbi verziói);
- Carlo Gavazzi Automation YN115CEI8RPIO (Firmware 1.7.4-nél korábbi verziói);
- Carlo Gavazzi Automation YL212CPN8M1IO (Firmware 1.7.4-nél korábbi verziói);
- Carlo Gavazzi Automation YN115CPN8RPIO (Firmware 1.7.4-nél korábbi verziói);
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Authentication Bypass Using an Alternate Path or Channel (CVE-2026-27546)/kritikus;
- OS Command Injection (CVE-2026-27565)/kritikus;
- OS Command Injection (CVE-2026-27547)/súlyos;
- OS Command Injection (CVE-2026-27548)/súlyos;
- OS Command Injection (CVE-2026-27549)/súlyos;
- OS Command Injection (CVE-2026-27550)/súlyos;
- OS Command Injection (CVE-2026-27551)/súlyos;
- OS Command Injection (CVE-2026-27554)/súlyos;
- PHP Remote File Inclusion (CVE-2026-27555)/súlyos;
- PHP Remote File Inclusion (CVE-2026-27556)/súlyos;
- OS Command Injection (CVE-2026-27558)/súlyos;
- OS Command Injection (CVE-2026-27559)/súlyos;
- Incorrect Authorization (CVE-2026-27552)/súlyos;
- Path Traversal (CVE-2026-27557)/súlyos;
- OS Command Injection (CVE-2026-27560)/súlyos;
- OS Command Injection (CVE-2026-27561)/súlyos;
- OS Command Injection (CVE-2026-27562)/súlyos;
- OS Command Injection (CVE-2026-27563)/súlyos;
- OS Command Injection (CVE-2026-27564)/súlyos;
- Exposure of Sensitive System Information to an Unauthorized Control Sphere (CVE-2026-27553)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://certvde.com/de/advisories/VDE-2026-028/

Bejelentés dátuma: 2026.09.17.
Gyártó: Bransys
Érintett rendszer(ek):
- Bransys Android 11.00.00-nál korábbi verziói;
- Bransys iOS 1.1.54-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Use of Hard-coded Credentials (CVE-2026-86520)/súlyos;
- Cleartext Transmission of Sensitive Information (CVE-2026-86689)/közepes;
- Use of Hard-coded Credentials (CVE-2026-77960)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-260-01

Bejelentés dátuma: 2026.09.17.
Gyártó: Mitsubishi Electric
Érintett rendszer(ek):
- Mitsubishi Electric GX Works3 minden verziója;
- Mitsubishi Electric Motion Control Settings (GX Works3-mal érkező szoftverek) minden verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Incorrect Implementation of Authentication Algorithm (CVE-2026-15688)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-260-02

Bejelentés dátuma: 2026.09.21.
Gyártó: Lenze SE
Érintett rendszer(ek):
- Lenze VPN Client 1.0.0 és újabb, de 1.4.7-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- CRLF Injection (CVE-2026-75925)/kritikus;
Javítás: Elérhető
Link a publikációhoz: https://certvde.com/de/advisories/VDE-2026-089/

Bejelentés dátuma: 2026.09.22.
Gyártó: lwIP
Érintett rendszer(ek):
- lwIP MQTT Client Application 2.0.1–2.2.1 közötti verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Out-of-bounds Write (CVE-2026-87121)/kritikus;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-265-01

Bejelentés dátuma: 2026.09.22.
Gyártó: lwIP
Érintett rendszer(ek):
- lwIP API 2.0.1–2.2.1 közötti verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Double Free (CVE-2026-91018)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-265-02

Bejelentés dátuma: 2026.09.22.
Gyártó: Autonomy Logic
Érintett rendszer(ek):
- Autonomy Logic OpenPLC 3 verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Cross-site Scripting (CVE-2026-88020)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-265-09

Bejelentés dátuma: 2026.09.24.
Gyártó: Botslab
Érintett rendszer(ek):
- Botslab G980H dash cam sorozat 30010_QHG980HN5294SysFW+ és 58_QHG980HMCN5291SysFW+ verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Incorrect Authorization (CVE-2026-84399)/súlyos;
- Insufficient Session Expiration (CVE-2026-82566)/súlyos;
- Generation of Predictable Numbers or Identifiers (CVE-2026-85496)/súlyos;
- Authentication Bypass by Capture-replay (CVE-2026-77967)/súlyos;
- Use of Weak Credentials (CVE-2026-88761)/közepes;
- Missing Authentication for Critical Function (CVE-2026-88956)/közepes;
- Insertion of Sensitive Information into Log File (CVE-2026-82716)/közepes;
- Missing Authentication for Critical Function (CVE-2026-84403)/közepes;
- Use of Hard-coded Cryptographic Key (CVE-2026-75558)/közepes;
- Insufficient Verification of Data Authenticity (CVE-2026-81630)/súlyos;
- Out-of-bounds Write (CVE-2026-87118)/közepes;
- Path Traversal (CVE-2026-82708)/közepes;
- Use of Hard-coded Credentials (CVE-2026-79959)/közepes;
- Cleartext Transmission of Sensitive Information (CVE-2026-82585)/közepes;
Javítás: Nincs információ.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-267-01

Bejelentés dátuma: 2026.09.24.
Gyártó: Eufy
Érintett rendszer(ek):
- Eufy Omni C20 1.6.4-nél korábbi verziói;
- Eufy Omni X10 Pro 1.6.4-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- OS Command Injection (CVE-2026-93289)/súlyos;
- Use of Hard-coded Credentials (CVE-2026-93290)/közepes;
- Improper Certificate Validation (CVE-2026-93291)/kritikus;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-267-02

A fenti sérülékenységek negatív hatásainak csökkentése érdekében az ICS-CERT az alábbi kockázatcsökkentő intézkedések bevezetését javasolja:

- Minimálisra kell csökkenteni az ipari/egészségügyi rendszerek/hálózatok kapcsolatát az Internettel, az ilyen eszközök közvetlen Internetre történő csatlakoztatását kerülni kell;
- Az ipari/egészségügyi rendszereket/hálózatokat tűzfalakkal kell elválasztani a vállalati hálózatoktól;
- Az ipari/egészségügyi rendszerek/hálózatok távoli eléréséhez biztonságos módszereket (pl. VPN) kell használni, de szem előtt kell tartani azt is, hogy az egyes VPN-megoldásoknak is lehetnek sérülékenységeik és ezeket is folyamatosan frissíteni kell a legújabb elérhető verzióra. Nem szabad elfelejteni továbbá azt sem, hogy a VPN csak annyira biztonságos megoldás, mint az eszköz, amit a VPN-en keresztül a védett hálózathoz csatlakoztatnak;
- Amikor csak lehetséges el kell távolítani, le kell tiltani vagy meg kell változtatni az alapértelmezett felhasználói fiókok nevét és jelszavát;
- A nyers erőn (brute force) alapuló jelszótörések elleni védekezés jegyében felhasználói fiók-kizárási szabályokat célszerű alkalmazni;
- Erős jelszavak alkalmazását kikényszerítő szabályokat kell alkalmazni;
- Harmadik féltől származó alkalmazással célszerű monitorozni az adminisztrátori szintű jogosultságok kiadását;
- Az alapértelmezett beállításokat, amennyiben lehetséges, meg kell változtatni;
- A futó szolgáltatások hardening-jét célszerű elvégezni (csak azok a szolgáltatások fussanak, amik nélkülözhetetlenek);
- Biztonságos felhasználókezelési és hozzáférési szabályokat kell életbe léptetni;
- A megbízhatónak tartott firmware és szoftver-verziókból célszerű (valamilyen szinten tűzálló páncélszekrényben) elzárt fizikai példányokkal rendelkezni (lehetőleg egyszer írható adathordozón, pl. CD/DVD, stb.);
- Ismerni kell a normális működéshez tartozó hálózati forgalmat;
- Ki kell alakítani a biztonsági naplózás és naplóelemzés képességét és ezekre építve a megfelelő riasztási eljárásokat;
- Az új beállításokat labor körülmények között célszerű tesztelni, mielőtt az éles (és tartalék) rendszerekben alkalmaznák azokat.

ICS/OT szabványfrissítés és az OT integrátorok jelentette kockázatok növekedése

Hétfőn (szeptember 21-én) publikálta a NIST a 800-82 Special Publication szabványának Rev. 4 frissítéséből az első publikus, kiadásra szánt verzióját nyilvános véleményezésre. A véleményezési időszak november 30-ig tart és a 800-82 Rev. 4 weboldalán lehet az új verziót és az észrevételeket gyűjtő sablon XLSX fájlt is elérni: https://csrc.nist.gov/pubs/sp/800/82/r4/ipd

Két nappal később, 23-án jelent meg az FBI és a DHS CISA közös publikációja, amiben ICS/OT rendszereket integrátorként telepítő, üzemeltető és támogató szervezetek által az ipari szervezetek és kritikus infrastruktúra üzemeltetők számára jelentett kockázatokra igyekeznek felhívni a figyelmet.

Ez a téma sajnos egyáltalán nem új (már a 2013-as Havex ICS malware is nagyon jól megmutatta, mennyire komoly fenyegetést jelentenek a kritikus infrastruktúrák számára az ICS/OT ellátási láncokat célzó támadások) és ezen a helyzeten a tavaly december 29-i, lengyel villamosenergia-rendszer elleni támadás során a gyártóvállalat M365 felhős tárhelyéről ellopott ICS/OT releváns dokumentumok sem valószínű, hogy javítottak. Ennek véleményem szerint az az oka, hogy a támadók által ellopott dokumentumokban szinte biztos, hogy szerepel az akkor áldozattá vált cég ICS/OT gyártóinak/integrátorainak nem csak a cégneve, de valószínűleg a dokumentumokat készítő mérnökök neve is, amivel egészen könnyűvé teszi a támadók számára a következő célpontjaik kijelölését. Ha pedig egy ipari szervezet rendszereiben hónapokig képesek voltak a támadók jelen lenni anélkül, hogy felfedezték volna, vajon egy kisebb (vagy akár nagyobb) gyártó és még inkább egy integrátor cég mennyire lesz képes megelőzni vagy időben észlelni egy ilyen kaliberű támadást? Ha pedig egy ilyen szolgáltató cégtől tudnak adatokat szerezni az ügyfeleikről (nem is beszélve egy Havex- vagy Solarwinds-szerű támadásról, amikor nem csak információkat lopnak, hanem binárisokat is képesek lehetnek backdoor-okkal vagy malware-rel preparálni), akkor már az ügyfelek fenyegetettségi szintje is jelentősen megnő, hiszen a támadók nem nulláról, hanem pontos információk birtokában kezdhetik meg a felkészülést a támadás (ICS Cyber Kill Chain szerinti) első fázisára.

Érzésem szerint hasonló gondolatmenet mentén született a fent említett FBI-DHS CISA publikáció, ami példaként egy tavaly március-áprilisi, amerikai OT integrátor elleni támadást említenek, ennek során egy "külföldinek" nevezett támadó jutott be az integrátor cég hálózatába és keresett ügyfél- és SCADA rendszerhez köthető adatokat és legalább 9 ZIP fájlba gyűjtött vagy 800 olyan, ügyfél rendszerekkel kapcsolatos dokumentumot, amik megfeleltek a keresési feltételeiknek.

A publikáció tanácsokat ad a beszállítók jelentette kockázatok felmérésére, olyan kérdések megválaszolását javasolva, mint például:

- Milyen adatainkhoz férhet hozzá vagy tárolhatja a beszállító/integrátor?
- Hol tárolják ezeket az adatokat? (A dokumentum külön hangsúlyozza a külföldi beszállítók/integrátorok esetén, hogy ezek az adatok elhagyhatják, az USA területét, ez ugye az EU-s szervezetek esetén is létező probléma.)
- Az adatokon túl talán még fontosabb kérdés, hogy a külső partnernek van-e távoli hozzáférése az ICS/OT rendszereinkhez üzemeltetési/támogatási feladatok ellátásához?
- Talán a legfontosabb kérdés, hogy a szervezetünk tud-e üzemelni az adott beszállító/integrátor nélkül abban az esetben, ha már tudjuk, hogy a partner bármelyik rendszerét kompromittálták?

A kockázatok csökkentésére javasolatokat is megfogalmaztak az FBI és a DHS CISA szakértői, amik között hatalmas újdonság nincs, ezeket a biztonsági kontrollokat lassan már bő egy évtizede látom/olvasom különböző cikkekben és útmutatókban. Valahol erősen lehangoló, hogy ennyi év után még mindig ott tartunk, hogy ilyen (szerintem eléggé alapvető) dolgokat kell újra és újra hangsúlyozni.

ICS sérülékenységek DXXVIII

Sérülékenységek Siemens, Digital Watchdog, Wärtsilä, mySCADA, Schneider Electric és CareCam rendszerekben

Bejelentés dátuma: 2026.09.08.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens Reyrolle 7SR5 2.70-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Integer Overflow or Wraparound (CVE-2024-42384)/súlyos;
- Improper Neutralization of Delimiters (CVE-2024-42385)/közepes;
- Use of Out-of-range Pointer Offset (CVE-2024-42386)/súlyos;
- Use of Out-of-range Pointer Offset (CVE-2024-42391)/közepes;
- Improper Neutralization of Delimiters (CVE-2024-42392)/közepes;
- Missing Authentication for Critical Function (CVE-2026-62645)/kritikus;
- Insufficient Entropy (CVE-2026-62646)/súlyos;
- Improper Input Validation (CVE-2026-62647)/súlyos;
- Out-of-bounds Write (CVE-2026-62648)/súlyos;
- Allocation of Resources Without Limits or Throttling (CVE-2026-62649)/súlyos;
- Authentication Bypass Using an Alternate Path or Channel (CVE-2026-62650)/súlyos;
- Insertion of Sensitive Information Into Debugging Code (CVE-2026-62652)/közepes;
- Out-of-bounds Write (CVE-2026-62653)/közepes;
- Download of Code Without Integrity Check (CVE-2026-62654)/közepes;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.09.08.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens Teamcenter V2412 2412.0013-nél korábbi verziói;
- Siemens Teamcenter V2506 2506.0010-nél korábbi verziói;
- Siemens Teamcenter V2512 2512.2607-nél korábbi verziói;
- Siemens Teamcenter V2606 2606.2607-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Cross-site Scripting (CVE-2026-58113)/közepes;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT

Bejelentés dátuma: 2026.09.08.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens Siveillance Control Pro V3.0 3.0.12.2173-nél korábbi verziói;
- Siemens Siveillance Control Pro V4.0 4.0.9.2178-nél korábbi verziói;
- Siemens Siveillance Control V3.0 3.0.22.2177-nél korábbi verziói;
- Siemens Siveillance Control V4.0 4.0.11.2177-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Unrestricted Upload of File with Dangerous Type (CVE-2026-50093)/kritikus;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT

Bejelentés dátuma: 2026.09.08.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens SIMATIC AX Runtime Core Linux Common Debian minden verziója (az összes kiadás érintett);
- Siemens SIMATIC AX Runtime Core Linux Common Debian arm64 minden verziója (az összes kiadás érintett);
- Siemens SIMATIC AX Runtime Core Linux Platform Container Common Debian Development minden verziója (az összes kiadás érintett);
- Siemens SIMATIC AX Runtime Core Linux VMWare Development minden verziója (az összes kiadás érintett);
- Siemens SIMATIC CN 4100 6.0-nél korábbi verziói;
- Siemens SIMATIC HMI MTP1000 Unified Basic (6AV2123-3KB32-0AW0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP1000 Unified Comfort Panel (6AV2128-3KB06-0AX1) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP1000 Unified Comfort Panel hygienic (6AV2128-3KB40-0AX0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP1000 Unified Comfort Panel hygienic neutral design (6AV2128-3KB70-0AX0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP1000, Unified Comfort Panel neutral (6AV2128-3KB36-0AX1) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP1200 Comfort Pro for stand (expandable, flange at the bottom) (6AV2128-3MB27-1BX0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP1200 Comfort Pro for support arm (expandable, round tube) and extension unit (6AV2128-3MB27-0BX0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP1200 Comfort Pro for support arm (not extendable, flange on top) (6AV2128-3MB27-0AX0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP1200 Comfort Pro neutral design for stand (expandable, flange at the bottom) (6AV2128-3MB57-1BX0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP1200 Comfort Pro neutral design for support arm (expandable, round tube) and extension (6AV2128-3MB57-0BX0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP1200 Comfort Pro neutral design for support arm (not extendable, flange on top) (6AV2128-3MB57-0AX0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP1200 Unified Basic (6AV2123-3MB32-0AW0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP1200 Unified Comfort Panel (6AV2128-3MB06-0AX1) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP1200 Unified Comfort Panel hygienic (6AV2128-3MB40-0AX0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP1200 Unified Comfort Panel hygienic neutral design (6AV2128-3MB70-0AX0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP1200 Unified Comfort Panel neutral design (6AV2128-3MB36-0AX1) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP1500 Comfort Pro for stand (expandable, flange at the bottom) (6AV2128-3QB27-1BX0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP1500 Comfort Pro for support arm (expandable, round tube) and extension unit (6AV2128-3QB27-0BX0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP1500 Comfort Pro for support arm (not extendable, flange on top) (6AV2128-3QB27-0AX0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP1500 Comfort Pro neutral design for stand (expandable, flange at the bottom) (6AV2128-3QB57-1BX0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP1500 Comfort Pro neutral design for support arm (expandable, round tube) and extension (6AV2128-3QB57-0BX0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP1500 Comfort Pro neutral design for support arm (not extendable, flange on top) (6AV2128-3QB57-0AX0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP1500 Unified Comfort Panel (6AV2128-3QB06-0AX1) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP1500 Unified Comfort Panel hygienic (6AV2128-3QB40-0AX0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP1500 Unified Comfort Panel hygienic neutral design (6AV2128-3QB70-0AX0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP1500 Unified Comfort Panel neutral design (6AV2128-3QB36-0AX1) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP1900 Comfort Pro for stand (expandable, flange at the bottom) (6AV2128-3UB27-1BX0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP1900 Comfort Pro for support arm (expandable, round tube) and extension unit (6AV2128-3UB27-0BX0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP1900 Comfort Pro for support arm (not extendable, flange on top) (6AV2128-3UB27-0AX0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP1900 Comfort Pro neutral design for stand (expandable, flange at the bottom) (6AV2128-3UB57-1BX0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP1900 Comfort Pro neutral design for support arm (expandable, round tube) and extension (6AV2128-3UB57-0BX0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP1900 Comfort Pro neutral design for support arm (not extendable, flange on top) (6AV2128-3UB57-0AX0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP1900 Unified Comfort Panel (6AV2128-3UB06-0AX1) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP1900 Unified Comfort Panel hygienic (6AV2128-3UB40-0AX0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP1900 Unified Comfort Panel hygienic neutral design (6AV2128-3UB70-0AX0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP1900 Unified Comfort Panel neutral design (6AV2128-3UB36-0AX1) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP2200 Comfort Pro for stand (expandable, flange at the bottom) (6AV2128-3XB27-1BX0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP2200 Comfort Pro for support arm (expandable, round tube) and extension unit (6AV2128-3XB27-0BX0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP2200 Comfort Pro for support arm (not extendable, flange on top) (6AV2128-3XB27-0AX0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP2200 Comfort Pro neutral design for stand (expandable, flange at the bottom) (6AV2128-3XB57-1BX0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP2200 Comfort Pro neutral design for support arm (expandable, round tube) and extension (6AV2128-3XB57-0BX0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP2200 Comfort Pro neutral design for support arm (not extendable, flange on top) (6AV2128-3XB57-0AX0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP2200 Unified Comfort Hygienic (6AV2128-3XB40-0AX0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP2200 Unified Comfort Hygienic neutral design (6AV2128-3XB70-0AX0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP2200 Unified Comfort Panel (6AV2128-3XB06-0AX1) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP2200 Unified Comfort Panel neutral design (6AV2128-3XB36-0AX1) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP400 Unified Basic (6AV2123-3DB32-0AW0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP700 Unified Basic (6AV2123-3GB32-0AW0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP700 Unified Comfort Panel (6AV2128-3GB06-0AX1) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP700 Unified Comfort Panel hygienic neutral design (6AV2128-3GB40-0AX0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP700 Unified Comfort Panel hygienic neutral design (6AV2128-3GB70-0AX0) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC HMI MTP700, Unified Comfort Panel neutral design (6AV2128-3GB36-0AX1) 21.0.2.1-nél korábbi verziói;
- Siemens SIMATIC IoT2050 Advanced (6ES7647-0BA00-1YA2) minden verziója (az összes kiadás érintett);
- Siemens SIMATIC IPC Industrial Edge Device OS (IED-OS) minden verziója (az összes kiadás érintett);
- Siemens SIMATIC S7-1500 TM MFP (6ES7558-1AA00-0AB0) minden verziója (az összes kiadás érintett);
- Siemens SIPLUS HMI MTP1000 Unified Basic (6AG1123-3KB32-2AW0) 21.0.2.1-nél korábbi verziói;
- Siemens SIPLUS HMI MTP1000 Unified Comfort (6AG1128-3KB06-4AX1) 21.0.2.1-nél korábbi verziói;
- Siemens SIPLUS HMI MTP1200 Unified Basic (6AG1123-3MB32-2AW0) 21.0.2.1-nél korábbi verziói;
- Siemens SIPLUS HMI MTP1200 Unified Comfort (6AG1128-3MB06-4AX1) 21.0.2.1-nél korábbi verziói;
- Siemens SIPLUS HMI MTP400 Unified Basic (6AG1123-3DB32-2AW0) 21.0.2.1-nél korábbi verziói;
- Siemens SIPLUS HMI MTP700 Unified Basic (6AG1123-3GB32-2AW0) 21.0.2.1-nél korábbi verziói;
- Siemens SIPLUS HMI MTP700 Unified Comfort (6AG1128-3GB06-4AX1) 21.0.2.1-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Incorrect Resource Transfer Between Spheres (CVE-2026-31431)/súlyos;
Javítás: Részben elérhető.
Link a publikációhoz: Siemens ProductCERT

Bejelentés dátuma: 2026.09.08.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens Desigo CC ClickOnce Client V6 minden verziója (az összes kiadás érintett);
- Siemens Desigo CC ClickOnce Client V7 minden verziója (az összes kiadás érintett);
- Siemens Desigo CC family V8 minden verziója (az összes kiadás érintett);
- Siemens Desigo CC family V9 minden verziója (az összes kiadás érintett);
- Siemens Desigo CC Flex Client V6 minden verziója (az összes kiadás érintett);
- Siemens Desigo CC Flex Client V7 minden verziója (az összes kiadás érintett);
- Siemens Desigo CC Installed Client V6 minden verziója (az összes kiadás érintett);
- Siemens Desigo CC Installed Client V7 minden verziója (az összes kiadás érintett);
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Code Injection (CVE-2026-34223)/súlyos;
Javítás: Jelenleg nincs.
Link a publikációhoz: Siemens ProductCERT

Bejelentés dátuma: 2026.09.08.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens Industrial Edge Management Cloud minden verziója (az összes kiadás érintett);
- Siemens Industrial Edge Management Pro V1 >=1.14.9|<1.15.20 (ismeretlen formátumú) verziója;
- Siemens Industrial Edge Management Pro V2 >=2.2.0|<2.2.2 (ismeretlen formátumú) verziója;
- Siemens Industrial Edge Management Virtual >=2.6.0|<2.9.1 (ismeretlen formátumú) verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Weak Password Recovery Mechanism for Forgotten Password (CVE-2026-18963)/kritikus;
Javítás: Részben elérhető.
Link a publikációhoz: Siemens ProductCERT

Bejelentés dátuma: 2026.09.03.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens Mendix 10 kompatibilis Mendix SAML 4.2.3-nél korábbi verziói;
- Siemens Mendix 11 kompatibilis Mendix SAML 4.2.3-nél korábbi verziói;
- Siemens Mendix 9.24 kompatibilis Mendix SAML 3.6.27-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Verification of Cryptographic Signature (CVE-2026-80465)/súlyos;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.09.08.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens Teamcenter V2412 2412.0013-nél korábbi verziói;
- Siemens Teamcenter V2506 2506.0010-nél korábbi verziói;
- Siemens Teamcenter V2512 2512.2607-nél korábbi verziói;
- Siemens Teamcenter V2606 2606.2607-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Cross-site Scripting (CVE-2026-58113)/közepes;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.09.15.
Gyártó: Digital Watchdog
Érintett rendszer(ek):
- Digital Watchdog VMAX A1 G4 DVRs minden verziója (az összes kiadás érintett);
- Digital Watchdog VMAX IP G4 NVRs minden verziója (az összes kiadás érintett);
- Digital Watchdog VMAX A1 PLUS minden verziója (az összes kiadás érintett);
- Digital Watchdog VA1G4 Recorder minden verziója (az összes kiadás érintett);
- Digital Watchdog VG4 Recorder minden verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Missing Authentication for Critical Function (CVE-2026-68953)/közepes;
- Use of Hard-coded Credentials (CVE-2026-66890)/kritikus;
- Missing Authentication for Critical Function (CVE-2026-68070)/súlyos;
- Use of Hard-coded Credentials (CVE-2026-68950)/súlyos;
- Missing Authorization (CVE-2026-66887)/kritikus;
- Predictable Seed in Pseudo-Random Number Generator (PRNG) (CVE-2026-66372)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-258-01

Bejelentés dátuma: 2026.09.15.
Gyártó: Wärtsilä
Érintett rendszer(ek):
- Wärtsilä FOS-Onboard 5.07.0923.01 verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Use of Hard-coded Cryptographic Key (CVE-2026-78225)/kritikus;
- Use of Hard-coded Cryptographic Key (CVE-2026-81855)/kritikus;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-258-02

Bejelentés dátuma: 2026.09.15.
Gyártó: mySCADA
Érintett rendszer(ek):
- mySCADA myPRO Manager 2.1 verzióig (bezárólag) érintett verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Missing Authorization (CVE-2026-73807)/kritikus;
- Missing Authentication for Critical Function (CVE-2026-82567)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-258-03

Bejelentés dátuma: 2026.09.08.
Gyártó: Schneider Electric
Érintett rendszer(ek):
- Schneider Electric SCADAPack 47x minden verziója;
- Schneider Electric SCADAPack 47xi minden verziója;
- Schneider Electric SCADAPack 47xd minden verziója;
- Schneider Electric SCADAPack 470R minden verziója;
- Schneider Electric SCADAPack 57x minden verziója;
- Schneider Electric SCADAPack 3xx minden verziója;
- Schneider Electric SCADAPack 32 minden verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- CVE-2026-81861 (CVE-2026-81861)/közepes;
Javítás: Nincs, a gyártó kockázatcsökkentő intézkedések alkalmazását javasolja.
Link a publikációhoz: Schneider Electric, ICS-CERT

Bejelentés dátuma: 2026.09.15.
Gyártó: CareCam
Érintett rendszer(ek):
- CareCam HMT.CM2507 Firmware v251211.1507 verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Missing Authentication for Critical Function (CVE-2026-88259)/súlyos;
- Empty Password in Configuration File (CVE-2026-84398)/súlyos;
- Missing Authentication for Critical Function (CVE-2026-84400)/alacsony;
- Inclusion of Functionality from Untrusted Control Sphere (CVE-2026-81305)/közepes;
- Missing Authentication for Critical Function (CVE-2026-85478)/alacsony;
- Use of Password Hash With Insufficient Computational Effort (CVE-2026-85497)/súlyos;
- Cleartext Storage of Sensitive Information (CVE-2026-81321)/súlyos;
Javítás: Nincs információ.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-258-08

A sérülékenységek negatív hatásainak csökkentése érdekében az ICS-CERT az alábbi kockázatcsökkentő intézkedések bevezetését javasolja:

- Minimálisra kell csökkenteni az ipari/egészségügyi rendszerek/hálózatok kapcsolatát az Internettel, az ilyen eszközök közvetlen Internetre történő csatlakoztatását kerülni kell;
- Az ipari/egészségügyi rendszereket/hálózatokat tűzfalakkal kell elválasztani a vállalati hálózatoktól;
- Az ipari/egészségügyi rendszerek/hálózatok távoli eléréséhez biztonságos módszereket (pl. VPN) kell használni, de szem előtt kell tartani azt is, hogy az egyes VPN-megoldásoknak is lehetnek sérülékenységeik és ezeket is folyamatosan frissíteni kell a legújabb elérhető verzióra. Nem szabad elfelejteni továbbá azt sem, hogy a VPN csak annyira biztonságos megoldás, mint az eszköz, amit a VPN-en keresztül a védett hálózathoz csatlakoztatnak;
- Amikor csak lehetséges el kell távolítani, le kell tiltani vagy meg kell változtatni az alapértelmezett felhasználói fiókok nevét és jelszavát;
- A nyers erőn (brute force) alapuló jelszótörések elleni védekezés jegyében felhasználói fiók-kizárási szabályokat célszerű alkalmazni;
- Erős jelszavak alkalmazását kikényszerítő szabályokat kell alkalmazni;
- Harmadik féltől származó alkalmazással célszerű monitorozni az adminisztrátori szintű jogosultságok kiadását;
- Az alapértelmezett beállításokat, amennyiben lehetséges, meg kell változtatni;
- A futó szolgáltatások hardening-jét célszerű elvégezni (csak azok a szolgáltatások fussanak, amik nélkülözhetetlenek);
- Biztonságos felhasználókezelési és hozzáférési szabályokat kell életbe léptetni;
- A megbízhatónak tartott firmware és szoftver-verziókból célszerű (valamilyen szinten tűzálló páncélszekrényben) elzárt fizikai példányokkal rendelkezni (lehetőleg egyszer írható adathordozón, pl. CD/DVD, stb.);
- Ismerni kell a normális működéshez tartozó hálózati forgalmat;
- Ki kell alakítani a biztonsági naplózás és naplóelemzés képességét és ezekre építve a megfelelő riasztási eljárásokat;
- Az új beállításokat labor körülmények között célszerű tesztelni, mielőtt az éles (és tartalék) rendszerekben alkalmaznák azokat.

Kibertámadások ICS/OT rendszerek ellen II

Stuxnet

A Stuxnet az ICS/OT kiberbiztonsági alfája és omegája, az origó, a hivatkozási alap, ami nélkül az elmúlt bő 16 év első 5-8 évében nem nagyon lehetett úgy előadást (főleg nem olyan, információ-/IT biztonsági rendezvényen elhangzott előadásokat) nézni/hallgatni, ahol az előadó ne hivatkozott volna a Stuxnet-re.

Időben viszont bőven voltak ICS/OT kiberbiztonsági incidensek és támadások a Stuxnet felfedezése és nyilvánosságra kerülése előtt is (elég csak a mai posztot ebben a sorozatban megelőző részre, a Maroochi megyei szennyvíz-kezelő telep rendszerei elleni támadásra gondolni), azokról azonban jóval kevesebben tudnak és jóval kevesebbet hivatkozzák őket. A világ már csak ilyen, általában nem a valódi elsők aratják le a babérokat, hanem azok, akik az elsők egyikeként megfelelő marketinggel is rendelkeztek. A Stuxnet ebben pedig kifejezetten jól teljesített.

Nem is teljesen alaptalanul. Azok kedvéért, akik esetleg még nem tudnák, miről is van szó: Később hivatalosan is elismert módon az USA hírszerző szervei még a 2000-es években indított egy nagyszabású és teljesen titkos művelet-sorozatot annak érdekében, hogy meghiúsítsák vagy legalább is minél jobban lelassítsák és szabotálják az Iráni Iszlám Köztársaság nukleáris (fegyver?)fejlesztési programját. Mint általában, az ellenérdekelt felek kommunikációja eltérő a témában, Teherán állítja, hogy a nukleáris programja kizárólag békés célokat szolgál, míg a nyugati országok (élükön az USA-val és természetesen Izraellel) folyamatosan arról beszélnek, hogy Irán nukleáris fegyverekhez felhasználható dúsított uránra próbál szert tenni. Figyelembe véve, hogy a villamosenergia-termeléshez nem szükséges komoly urándúsító centrifuga kaszkádokat építeni, az iráni állításokat legalább is nehéz maradéktalanul megalapozottnak tekinteni...

Fentiekből kiindulva az USA (egyes hírek szerint izraeli titkosszolgálati segítséggel) több, egymással részben párhuzamosan futó illetve egymásra épülő, több szintű titkosszolgálati és kiberműveleti akciót indított. Ennek egy korai része volt a blogon néhány hónapja már ismertetett Fast16 szabotázs malware fejlesztése és bevetése, amivel a malware-t vizsgáló kutatók és elemzők szerint nagy valószínűséggel az iráni nukleáris program tervezési és tesztelési/szimulációs fázisait próbálták a precíziós matematikai számítások szintjén szabotálni.

Aztán amikor ez láthatóan nem állította le az iráni atomprogramot (és az ezt célzó tárgyalások, valamint a Nemzetközi Atomenergia Ügynökség ellenőrei sem tudtak a nyugati kormányokat megnyugtató eredményeket felmutatni), jöhetett a következő fázis, a később Stuxnet néven ismertté vált malware, aminek kifejlesztését és bevetését az USA titkosszolgálatai az Olympic Games nevű műveletként indítottak el.

Arról, hogy pontosan hogyan is néz ki az urándúsítási folyamat, a lemil.blog.hu-n Papírzsepi 15 (és fél) éves posztja nagyon jó képet alkot.

A Stuxnet maga egy ún. féreg típusú malware, ami azt jelenti, hogy emberi beavatkozás nélkül képes megfertőzni egy számítógépet (a konkrét esetben a kezdeti fertőzéshez kellett emberi interakció, ami egy USB-s adathordozó csatlakoztatásával kezdődött, de onnantól, hogy valaki bedugta a pen drive-ot egy számítógépbe, további emberi segítségre már nem volt szükség). Ehhez a Stuxnet több (egészen pontosan 4) különböző 0-day sérülékenységet használt ki, azokon túlmenően pedig olyan, tajvani hardver-gyártó cégek által használt elektronikus aláírásokkal hitelesített binárisokat használt, ahol az elektronikus aláírásokat a Microsoft minden további kérdés nélkül elfogadott (ennek a célja ugye az volt, hogy a hardvererek meghajtó programjainak ezekkel a tanúsítványokkal aláírt példányait a Windows operációs rendszer biztonságosnak tekintsen és eszébe se jusson blokkolni/leállítani - valljuk be, így azért könnyebb). Az aláíró tanúsítványokat az érintett titkosszolgálatok egy hagyományos HUMINT (HUman INTelligence) akció keretében szerezték meg (mondjuk ki nyiltan: lopták el).

A 4 darab 0-day kihasználásával és a Microsoft által hivatalosnak és hitelesnek tekintett binárisokkal felvértezve aztán a Stuxnet elkezdett terjedni a megfertőzött hálózatokban és elkezdte keresni a NAÜ vizsgálati jelentéseiből ismert gyártó megadott típusú urándúsító centrifugáinak megfelelő számú és konfigurációjú kaszkádjait (egyes hírek szerint a Stuxnet kódjában még a NAÜ jelentéseiből ismert centrifugák száma is szerepelt, amitől bizonyos mértékben eltérő méretű centrifuga-telepeket kellett keresnie - számolva azzal, hogy időközben az iráni nukleáris szektorban dolgozók változtathattak a centrifugák számán).

A Stuxnet fejlesztésének egy korábbi, de kulcsfontosságú mozzatana volt, amikor az Idaho National Lab munkatársai a Siemens-szel közösen végeztek kiberbiztonsági kutatásokat a Siemens S7 PLC-k biztonságával kapcsolatban. Aztán az így szerzett információk "valahogy" eljutottak az amerikai (és tőlük valószínűleg az izraeli) titkosszolgálatokhoz, akik felhasználták a Stuxnet fejlesztése során.

Amikor pedig a Stuxnet talált egy, a korábban kapott paramétereinek megfelelő urándúsító centrifuga-telepet, akkor beindult a támadás következő fázisa: a Stuxnet lecserélte a centrifuga-vezérlésre és felügyeletre használt Windows számítógépeken azt a WinCC DLL fájlt, amin keresztül az urándúsítás felügyelő operátorok megfigyelték és módosítani tudták az urándúsitó centrifugák működését. Az új DLL fájl lehetővé tette a Stuxnet számára, hogy egyrészt módosítsa a PLC-ken keresztül a centrifugák működési paramétereit, másrészt képessé vált arra, hogy az operátorok képernyőjén megjelenített centrifuga-fordulatszámot meghamisítsa és a valós fordulatszámtól eltérő értéket jelenítsen meg.

Amikor eljött a Stuxnet fejlesztői által meghatározott alkalmas pillanat a malware megfordította az urándúsítási folyamat irányát (ezzel máris elrontva az urán-hexafluorid gáz finomítási folyamatát), majd felgyorsította a centrifugák fordulatszámát 86.400 fordulat/percre, később pedig lecsökkentette a fordulatszámot 120 fordulat/percre. Ezzel tovább rontotta az urándúsítási folyamat hatékonyságát, de ami (iráni szempontból) még rosszabb volt, tömegével kezdtek mechnikailag meghibásodni az urándúsító centrifugák.

Az iráni szakemberek először csak azt vették észre, hogy egyre több centrifugájuk hibásodik meg és csak később, az orosz VirusBlokAda nevű cég csak később fedezte fel a Stuxnet (egyik, mert mint kiderült, három különböző változatban is létezett) változatát. Az akció végére az iráni atomprogram kb. 2000 darab centrifugát veszített és egyes források szerint ez a támadás kb. 5-6 évvel vetette vissza az iráni atomfegyver-fejlesztési képességeket.

Már az eddigiekből is érezhető, hogy a Stuxnet mennyire jól tervezett és hatékony kiberfegyver volt, de ha hozzátesszük azt is, hogy a Stuxnet volt az első ismert, teljesen autonóm malware a világon, amihez nem volt szükség semmilyen (ismert) C2 infrastruktúrára és emberi beavatkozásra ahhoz, hogy a malware el tudja végezni a feladatát.

Idő és terjedelmi korlátok miatt a Stuxnet részletesebb elemzésére nem lesz módom, de aki szeretne többet tudni erről a bátran történelminek nevezhető ICS-specifikus malware-ről, azoknak két publikációt tudok ajánlani, a Symantec (ma már BroadCom) elemzését, ami a malware kiberbiztonsági szempontú vizsgálatát foglalja össze, Ralph Langner pedig a "How to kill a centrifuge" nevű munkájában a folyamatirányítási mérnök szemszögéből vizsgálta a Stuxnet-et. (Ralph weboldala 2013 óta átalakult és az otbase.com oldalán már nem találtam meg ezt az elemzését, ezért jobb híján az archive.org-on elérhető példányt tudom behivatkozni.)

ICS sérülékenységek DXXVII

Sérülékenységek Hitachi Energy, ABB, CareCam, Schneider Electric, Belden és Aveva rendszerekben

Bejelentés dátuma: 2026.09.01.
Gyártó: Hitachi Energy
Érintett rendszer(ek):
- MicroSCADA X SYS600 version 10.8-as és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Neutralization of Formula Elements in a CSV File (CVE-2026-9852)/közepes;
- Incorrect Implementation of Authentication Algorithm (CVE-2026-9853)/súlyos;
- Incorrect Implementation of Authentication Algorithm (CVE-2026-9854)/súlyos;
Javítás: Részben elérhető
Link a publikációhoz: Hitachi Energy

Bejelentés dátuma: 2026.09.03.
Gyártó: ABB
Érintett rendszer(ek):
- Automation Builder minden, 2.10.0-nál korábbi verziója;
- Drive Application Bulder minden verziója;
- Virtual Drive minden, 1.5.1-nél korábbi verziója;
- Virtual DrivePlus minden, 1.70-nél korábbi verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Access Control (CVE-2026-81572)/súlyos;
- Link Following (CVE-2026-81573)/súlyos;
- Use of Externally-Controlled Format String (CVE-2026-81574)/súlyos;
- Improper Handling of Length Parameter Inconsistency (CVE-2026-81575)/súlyos;
- Authorization Bypass Through User-Controlled Key (CVE-2026-81576)/súlyos;
Javítás: Nincs, a gyártó kockázatcsökkentő intézkedések alkalmazását javasolja.
Link a publikációhoz: ABB

Bejelentés dátuma: 2026.09.08.
Gyártó: CareCam
Érintett rendszer(ek):
- CareCam ANJIA AJL33PC0801 Firmware linux_linux_202008261138_svn13796_/_Bootloader_U-Boot_2010.06_compiled_2020-08-26 verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Use of Hard-coded Credentials (CVE-2026-85083)/közepes;
Javítás: Nincs információ.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-251-01

Bejelentés dátuma: 2026.09.08.
Gyártó: Schneider Electric
Érintett rendszer(ek):
- EcoStruxure™ IT Data Center Expert (korábbi nevén StruxureWare Data Center Expert) 9.1.2-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Server-Side Request Forgery (SSRF) (CVE-2026-19233)/súlyos;
- Argument Injection (CVE-2026-8044)/súlyos;
Javítás: Elérhető
Link a publikációhoz: Schneider Electric

Bejelentés dátuma: 2026.09.09.
Gyártó: ABB
Érintett rendszer(ek):
- WIBU-Systems CodeMeter Runtime for Windows komponenssel telepített ABB zenon Software Platform 14-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Link following (CVE-2026-81572)/súlyos;
- Missing Authorization (CVE-2026-81573)/súlyos;
- Use of Externally-Controlled format string (CVE-2026-81574)/súlyos;
- Improper Handling of Length Parameter Inconsistency (CVE-2026-81575)/súlyos;
- Authorization Bypass Through User-Controlled Key (CVE-2026-81576)/súlyos;
Javítás: Nincs, a gyártó kockázatcsökkentő intézkedések alkalmazását javasolja.
Link a publikációhoz: ABB

Bejelentés dátuma: 2026.09.09.
Gyártó: Belden
Érintett rendszer(ek):
- Hirschmann HiOS Switch Platform 07.1.11-es és korábbi verziói;
- Hirschmann HiOS Switch Platform 09.0.12-es és korábbi verziói;
- Hirschmann HiOS Switch Platform 08.7.09-es és korábbi verziói;
- Hirschmann HiOS Switch Platform 09.3.02-es és korábbi verziói;
- Hirschmann HiOS Switch Platform 10.3.07-es és korábbi verziói;
- Hirschmann HiOS Switch Platform 10.4.00 és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Input Validation (n/a)/súlyos;
Javítás: Elérhető
Link a publikációhoz: Belden

Bejelentés dátuma: 2026.09.10.
Gyártó: AVEVA
Érintett rendszer(ek):
- AVEVA Pipeline Integrity Monitor 2025_SP1_P1_build_7.1.9580.8513-as és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Use of Hard-coded Cryptographic Key (CVE-2026-81821)/súlyos;
- Use of a Broken or Risky Cryptographic Algorithm (CVE-2026-81822)/súlyos;
- Missing Authorization (CVE-2026-81823)/közepes;
- Cross-site Scripting (CVE-2026-81824)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-253-01

A fenti sérülékenységekkel kapcsolatban az ICS-CERT az alábbi kockázatcsökkentő intézkedések fontosságát hangsúlyozza:

- Minimálisra kell csökkenteni az ipari/egészségügyi rendszerek/hálózatok kapcsolatát az Internettel, az ilyen eszközök közvetlen Internetre történő csatlakoztatását kerülni kell;
- Az ipari/egészségügyi rendszereket/hálózatokat tűzfalakkal kell elválasztani a vállalati hálózatoktól;
- Az ipari/egészségügyi rendszerek/hálózatok távoli eléréséhez biztonságos módszereket (pl. VPN) kell használni, de szem előtt kell tartani azt is, hogy az egyes VPN-megoldásoknak is lehetnek sérülékenységeik és ezeket is folyamatosan frissíteni kell a legújabb elérhető verzióra. Nem szabad elfelejteni továbbá azt sem, hogy a VPN csak annyira biztonságos megoldás, mint az eszköz, amit a VPN-en keresztül a védett hálózathoz csatlakoztatnak;
- Amikor csak lehetséges el kell távolítani, le kell tiltani vagy meg kell változtatni az alapértelmezett felhasználói fiókok nevét és jelszavát;
- A nyers erőn (brute force) alapuló jelszótörések elleni védekezés jegyében felhasználói fiók-kizárási szabályokat célszerű alkalmazni;
- Erős jelszavak alkalmazását kikényszerítő szabályokat kell alkalmazni;
- Harmadik féltől származó alkalmazással célszerű monitorozni az adminisztrátori szintű jogosultságok kiadását;
- Az alapértelmezett beállításokat, amennyiben lehetséges, meg kell változtatni;
- A futó szolgáltatások hardening-jét célszerű elvégezni (csak azok a szolgáltatások fussanak, amik nélkülözhetetlenek);
- Biztonságos felhasználókezelési és hozzáférési szabályokat kell életbe léptetni;
- A megbízhatónak tartott firmware és szoftver-verziókból célszerű (valamilyen szinten tűzálló páncélszekrényben) elzárt fizikai példányokkal rendelkezni (lehetőleg egyszer írható adathordozón, pl. CD/DVD, stb.);
- Ismerni kell a normális működéshez tartozó hálózati forgalmat;
- Ki kell alakítani a biztonsági naplózás és naplóelemzés képességét és ezekre építve a megfelelő riasztási eljárásokat;
- Az új beállításokat labor körülmények között célszerű tesztelni, mielőtt az éles (és tartalék) rendszerekben alkalmaznák azokat.

Tűzzel (AI-al) védekezni a tűz (AI) ellen?

Gondolataim tech- és AI-optimizmusról és néhány érdekesebb kapcsolódó cikk

Lassan két évtizede (szakmai pályám kezdete óta) figyelem némileg értetlen érdeklődéssel azokat a kollégákat és IT/kiberbiztonsági, ritkábban OT területen tevékenykedő értékesítőket, akik a technológiai fejlődéstől az adott terület/szakma megváltását vizionálják és már-már vallásos hittel terjesztik ezeket a gondolataikat.

Nekem az első ilyen élményem a 2000-es évek közepén a virtualizáció terjedése kapcsán volt, amikor minden szakmai rendezvényen minden második előadás arról szólt, hogy virtualizáció, virtualizáció (néha egy kis storage-virtualizáció), performancia-hatékonyság, green IT és egyébként is, a virtualizáció a válasz minden szűz lány imájára... Aztán ugyanez történt a 2010-es években a felhő kapcsán, majd még később a konténerizáció/DevOps témában, ma pedig a mesterséges intelligencia az új aktuális mident megváltoztató, felforgató, megváltó technológia.

Szemben Tanács Zoltán tudományos és technológiai miniszterrel, én nem vagyok sem tech-, sem AI-optimista, részben azért, mert amint az előző bekezdésben írtam, láttam már néhány technológiai váltást és végül az új technológia (mindegy, hogy az virtualizáció, felhő, serverless alkalmazások vagy konténerizáció volt) soha nem váltott le minden korábbi technológiát (a virtuális szerverek valóban növelték a szerverek sűrűségét, de a natív szerverek ugyanúgy megmaradtak bizonyos szerepkörökben, a felhő nem szorította ki teljesen az on-prem rendszereket és a konténerizáció sem terjedt el olyan mértékben, hogy ne futnának ma is hagyományos architektúrájú alkalmazások), én úgy gondolom, hogy a mesterséges intelligencia (sem az LLM, sem az agentic AI) sem fogja teljesen kiváltani az eddig ismert (akár csak IT) munkaköröket. Változások lesznek, sőt már most is vannak, de nem fogja feleslegessé tenni a programozói munkát - maximum megváltozik, hogyan tekintünk a programozó tevékenységre.

Viszont azt látom, hogy az új technológiákra jellemző, hurráoptimista megközelítés, ami hajlamos nem tudomást venni a biztonsági kérdésekről, jelenleg is látszik már a mesterséges intelligencia-rendszerek esetén, ezt látjuk a szinte már egymást érő, AI modellek és agent-ek által végrehajtott támadásokra (és itt nem csak Hugging Face és más, pl. OpenAI vagy Antropic által végrehajtott támadásokra gondolok, hanem az AI-támogatott APT-csapatokra is) vonatkozóan, közben pedig (főleg kiberbiztonsági cégek) egyre többször és határozottabban állítják, hogy a szaporodó és súlyosbodó, AI által vagy AI-támogatással végrehajtott támadások ellen csak és kizárólag AI-al erősített kiberbiztonsági megoldásokkal lehet felvenni a harcot - és itt értünk el a mai poszt első cikkéhez, amiben Marcus Hutchins (igen, ő volt az, aki 2017 tavaszán, a WannaCry malware okozta káosz közepette beregisztrálta a WannaCry kill switch-ének bizonyult URL, leállítva ezzel az ismerten nagy károkat okozó malware-t) arról ír, hogy szerinte miért nem igaz az, hogy az AI-al súlyosbított támadások ellen csak és kizárólag az AI adhat megfelelő szintű védelmet.

A másik, a blog témájába még inkább illeszkedő cikket pedig Anna Ribeiro jegyzi az industrialcyber.co oldalon és arról szól, hogy a U.S. DoE CESER (Department of Energy’s Office of Cybersecurity, Energy Security, and Emergency Response) és a Sandia National Lab közös projektje, ami a Communications and Cybersecurity for the Energy Edge (C2E2) nevet kapta és a villamosenergia-rendszer adatmérnöki és kiberbiztonsági automatizálásában vizsgálják az AI alkalmazásának hatásait.

A CESER AI-FORTS (Artificial Intelligence For Operationally Resilient Technologies and Systems) programjában LLM-ek és generatív AI modellek használatával a hírek szerint 95%-os pontossággal képesek észlelni és lokalizálni a különböző fenyegetéseket. Ezekről és még jóval több CESER tervről lehet olvasni ebben a cikkben.

ICS sérülékenységek DXXVI

Sérülékenységek Siemens, Sauter, Rockwell Automation, OPCFoundation, IXON, Inductive Automation, Pyramid Solutions és Tycon Systems rendszerekben

Bejelentés dátuma: 2026.08.27.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens Element maps-ng V47 47.12.3-nél korábbi verziói;
- Siemens Element maps-ng V48 48.11.3-nél korábbi verziói;
- Siemens Element maps-ng V49 49.16.1-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Cross-site Scripting (CVE-2026-66155)/súlyos;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT

Bejelentés dátuma: 2026.09.01.
Gyártó: Sauter
Érintett rendszer(ek):
- ecos504 EY-modulo 5 beágyazott szoftverének 7.0.0-nál korábbi verziói;
- ecos505 EY-modulo 5 beágyazott szoftverének 7.0.0-nál korábbi verziói;
- modu612-LC modulo 6 beágyazott szoftverének 4.0.0-nál korábbi verziói;
- modu660-AS modulo 6 beágyazott szoftverének 4.0.0-nál korábbi verziói;
- modu680-AS modulo 6 beágyazott szoftverének 4.0.0-nál korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Time-of-check Time-of-use (TOCTOU) Race Condition (CVE-2026-78319)/kritikus;
Javítás: Elérhető
Link a publikációhoz: https://certvde.com/de/advisories/VDE-2026-093/

Bejelentés dátuma: 2026.09.03.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens Mendix SAML (Mendix 10 compatible) 4.2.3-nél korábbi verziói;
- Siemens Mendix SAML (Mendix 11 compatible) 4.2.3-nél korábbi verziói;
- Siemens Mendix SAML (Mendix 9.24 compatible) 3.6.27-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Verification of Cryptographic Signature (CVE-2026-80465)/súlyos;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT

Bejelentés dátuma: 2026.09.01.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation RSLinx Classic 4.50-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Integer Overflow or Wraparound (CVE-2026-9621)/súlyos;
- Integer Underflow (Wrap or Wraparound) (CVE-2026-9622)/súlyos;
- Integer Underflow (Wrap or Wraparound) (CVE-2026-9624)/súlyos;
- Buffer Copy without Checking Size of Input ('Classic Buffer Overflow') (CVE-2026-9625)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-244-01

Bejelentés dátuma: 2026.09.01.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation Redundancy Module Configuration Tool 9.00.00–10.00.00 közötti verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Incorrect Default Permissions (CVE-2026-9633)/súlyos;
- Incorrect Default Permissions (CVE-2026-9634)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-244-02

Bejelentés dátuma: 2026.09.01.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation ControlLogix 5580 V33-as és korábbi verziói;
- Rockwell Automation ControlLogix 5580 V34.011-V34.014 verziói;
- Rockwell Automation ControlLogix 5580 V35.011-V35.013 verziói;
- Rockwell Automation ControlLogix 5580 V36.011-V36.012 verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Restriction of Operations within the Bounds of a Memory Buffer (CVE-2026-9637)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-244-03

Bejelentés dátuma: 2026.09.01.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation FactoryTalk Activation Manager V5.02-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Restriction of Excessive Authentication Attempts (CVE-2026-16675)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-244-04

Bejelentés dátuma: 2026.09.01.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation ControlLogix 5580 34.015-nél korábbi verziói;
- Rockwell Automation ControlLogix 5580 35.014-nél korábbi verziói;
- Rockwell Automation ControlLogix 5580 36.013-nél korábbi verziói;
- Rockwell Automation ControlLogix 5580 37.011-nél korábbi verziói;
- Rockwell Automation GuardLogix 5580 34.015-nél korábbi verziói;
- Rockwell Automation GuardLogix 5580 35.014-nél korábbi verziói;
- Rockwell Automation GuardLogix 5580 36.013-nél korábbi verziói;
- Rockwell Automation GuardLogix 5580 37.011-nél korábbi verziói;
- Rockwell Automation CompactLogix 5380 34.015-nél korábbi verziói;
- Rockwell Automation CompactLogix 5380 35.014-nél korábbi verziói;
- Rockwell Automation CompactLogix 5380 36.013-nél korábbi verziói;
- Rockwell Automation CompactLogix 5380 37.011-nél korábbi verziói;
- Rockwell Automation Compact GuardLogix 5380 34.015-nél korábbi verziói;
- Rockwell Automation Compact GuardLogix 5380 35.014-nél korábbi verziói;
- Rockwell Automation Compact GuardLogix 5380 36.013-nél korábbi verziói;
- Rockwell Automation Compact GuardLogix 5380 37.011-nél korábbi verziói;
- Rockwell Automation CompactLogix 5480 34.015-nél korábbi verziói;
- Rockwell Automation CompactLogix 5480 35.014-nél korábbi verziói;
- Rockwell Automation CompactLogix 5480 36.013-nél korábbi verziói;
- Rockwell Automation CompactLogix 5480 37.011-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Infinite Loop (CVE-2021-42260)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-244-05

Bejelentés dátuma: 2026.09.01.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation Series B 5.202-es verziója;
- Rockwell Automation Series C 7.101-es verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Out-of-bounds Write (CVE-2025-12768)/súlyos;
- Stack-based Buffer Overflow (CVE-2026-12661)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-244-06

Bejelentés dátuma: 2026.09.03.
Gyártó: OPCFoundation
Érintett rendszer(ek):
- OPCFoundation UA-LDS-Installers 1.04.420-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Execution with Unnecessary Privileges (CVE-2026-77477)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-246-01

Bejelentés dátuma: 2026.08.05.
Gyártó: IXON
Érintett rendszer(ek):
- IXON VPN Client 1.4.7-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- CRLF Injection (CVE-2026-75925)/kritikus;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-246-02

Bejelentés dátuma: 2026.09.03.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation ControlFLASH V15.07-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Missing Authentication for Critical Function (CVE-2026-12663)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-246-03

Bejelentés dátuma: 2026.09.03.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation ArmorStart LT v2.001-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Cross-site Scripting (CVE-2026-19471)/súlyos;
- Allocation of Resources Without Limits or Throttling (CVE-2026-19472)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-246-04

Bejelentés dátuma: 2026.09.03.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation 1756-ENBT modul minden verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Check for Unusual or Exceptional Conditions (CVE-2025-10478)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-246-05

Bejelentés dátuma: 2026.09.03.
Gyártó: Inductive Automation
Érintett rendszer(ek):
- Inductive Automation Ignition 8.1.53-as és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Incorrect Default Permissions (CVE-2026-77393)/súlyos;
Javítás:
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-246-06

Bejelentés dátuma: 2026.09.03.
Gyártó: Pyramid Solutions
Érintett rendszer(ek):
- Pyramid Solutions EtherNet/IP Adapter DLL Kit (EIPA) v5.6.1-nél korábbi verziói;
- Pyramid Solutions EtherNet/IP Adapter DLL Kit with CIP Security (EIPA-SECURE) v5.6.1-nél korábbi verziói;
- Pyramid Solutions EtherNet/IP Adapter Development Kit (EADK) v5.6.1-nél korábbi verziói;
- Pyramid Solutions EtherNet/IP Adapter Development Kit with CIP Security (EADK-SECURE) v5.6.1-nél korábbi verziói;
- Pyramid Solutions EtherNet/IP Scanner DLL Kit (EIPS) v5.6.1-nél korábbi verziói;
- Pyramid Solutions EtherNet/IP Scanner DLL Kit with CIP Security (EIPS-SECURE) v5.6.1-nél korábbi verziói;
- Pyramid Solutions EtherNet/IP Scanner Development Kit (ESDK) v5.6.1-nél korábbi verziói;
- Pyramid Solutions EtherNet/IP Scanner Development Kit with CIP Security (ESDK-SECURE) v5.6.1-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Stack-based Buffer Overflow (CVE-2026-78012)/kritikus;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-246-07

Bejelentés dátuma: 2026.09.03.
Gyártó: Tycon Systems
Érintett rendszer(ek):
- Tycon Systems TPDIN-Monitor-WEB3 2.2.9-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Use of Hard-coded Credentials (CVE-2026-77847)/közepes;
- Cross-Site Request Forgery (CSRF) (CVE-2026-82712)/súlyos;
- Missing Authorization (CVE-2026-82684)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-246-08

A fenti sérülékenységek negatív hatásainak csökkentése érdekében az ICS-CERT az alábbi kockázatcsökkentő intézkedések bevezetését javasolja:

- Minimálisra kell csökkenteni az ipari/egészségügyi rendszerek/hálózatok kapcsolatát az Internettel, az ilyen eszközök közvetlen Internetre történő csatlakoztatását kerülni kell;
- Az ipari/egészségügyi rendszereket/hálózatokat tűzfalakkal kell elválasztani a vállalati hálózatoktól;
- Az ipari/egészségügyi rendszerek/hálózatok távoli eléréséhez biztonságos módszereket (pl. VPN) kell használni, de szem előtt kell tartani azt is, hogy az egyes VPN-megoldásoknak is lehetnek sérülékenységeik és ezeket is folyamatosan frissíteni kell a legújabb elérhető verzióra. Nem szabad elfelejteni továbbá azt sem, hogy a VPN csak annyira biztonságos megoldás, mint az eszköz, amit a VPN-en keresztül a védett hálózathoz csatlakoztatnak;
- Amikor csak lehetséges el kell távolítani, le kell tiltani vagy meg kell változtatni az alapértelmezett felhasználói fiókok nevét és jelszavát;
- A nyers erőn (brute force) alapuló jelszótörések elleni védekezés jegyében felhasználói fiók-kizárási szabályokat célszerű alkalmazni;
- Erős jelszavak alkalmazását kikényszerítő szabályokat kell alkalmazni;
- Harmadik féltől származó alkalmazással célszerű monitorozni az adminisztrátori szintű jogosultságok kiadását;
- Az alapértelmezett beállításokat, amennyiben lehetséges, meg kell változtatni;
- A futó szolgáltatások hardening-jét célszerű elvégezni (csak azok a szolgáltatások fussanak, amik nélkülözhetetlenek);
- Biztonságos felhasználókezelési és hozzáférési szabályokat kell életbe léptetni;
- A megbízhatónak tartott firmware és szoftver-verziókból célszerű (valamilyen szinten tűzálló páncélszekrényben) elzárt fizikai példányokkal rendelkezni (lehetőleg egyszer írható adathordozón, pl. CD/DVD, stb.);
- Ismerni kell a normális működéshez tartozó hálózati forgalmat;
- Ki kell alakítani a biztonsági naplózás és naplóelemzés képességét és ezekre építve a megfelelő riasztási eljárásokat;
- Az új beállításokat labor körülmények között célszerű tesztelni, mielőtt az éles (és tartalék) rendszerekben alkalmaznák azokat.

Világűr és kiberbiztonság

Magyar tanulmány a világűr és a kibertér egyre szorosabb kapcsolatáról

Krasznay Csabát közel 15 év ismerem és a kevés olyan magyar kiberbiztonsági szakember közé tartozik, akik nem csak, hogy rendszeresen publikálnak akadémiai szintű tanulmányokat, de értik és nyílt színen hangoztatják is a nemzeti kritikus infrastruktűrák (köztük az ipari folyamatirányító rendszerek) kiberbiztonságának fontosságát.

A mai poszt témája az általa írt, még 2025-ben a Hadmérnök folyóiratban megjelent "Az űr és a kibertér mint műveleti terek konvergenciája az orosz–ukrán háború tükrében" című publikációja.

Korábban a magam sokkal kevésbé tudományos módján én is írtam az űrkutatásban használt digitális eszközök kiberbiztonsági kihívásairól, de ez a publikáció messze alaposabb: 47 tudományos publikációt elemez szisztematikusan, hat tematikus kutatási területet azonosítva:

1. Kiberbiztonsági irányítás és stratégia;
2. Jogi és szabályozási keretek;
3. Az űr, mint hadszíntér;
4. Az orosz-ukrán háború tanulságai;
5. A magánszektor szerepe az űrkiberbiztonságban;
6. Technikai kiberfenyegetések és kiberreziliencia;

A fenti hat kutatási területből az utolsó kettő az, ami a blog tematikájába illeszkedik, így most csak ezekre fogok kitérni.

A bevezetés után rögtön az első fejezet (Esettanulmányok az orosz–ukrán háborúból) olyan incidensekről ír, amik vagy a blogon is szóba kerültek már korábban (ViaSat/KA-SAT incidens, ami a ViaSat műholdjainak katonai felhasználása mellett számos megújuló - főleg szél - erőmű üzemirányítást szolgáló kommunikációját is megzavarta és átmenetileg ellehetetlenítette) vagy egyre nagyobb problémákat jelent (GPS-jelek zavarása).

Az 5. témakörben (A magánszektor szerepe az űrkiberbiztonságban) a szerző több forrást is említ, a Commercial Space Operators on the Digital Battlefield című tanulmányt, Russian-Ukraine Armed Conflict: Lessons Learned on the Digital Ecosystem című publikációt és a Cyber Orbits: The Digital Revolution of Space Security című cikket.

A 6. témakörben (Technikai kiberfenyegetések és kiberreziliencia) példaként hozza a Cyber Resilience Limitations in Space Systems Design Process: Insights from Space Designers című írást, a Cyber Attacks on Critical Infrastructures and Satellite Communications című elemzést és a ESPI Report – Space, Cyber and Defence: Navigating Interdisciplinary Challenges című kiadványt.

Krasznay Csaba: Az űr és a kibertér mint műveleti terek konvergenciája az orosz–ukrán háború tükrében című tanulmány a folyoirat.ludovika.hu oldalon érhető el.

ICS sérülékenységek DXXV

Sérülékenységek Rently, Zoneminder, Siemens, PayRange, Bendix, FURUNO ELECTRIC, Xiiaozet, All-Line Equipment, Rockwell Automation, Applied Systems Engineering és Ebyte rendszerekben

Bejelentés dátuma: 2026.08.25.
Gyártó: Rently
Érintett rendszer(ek):
- Rently Smart Home 20.1.0 és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Insufficiently Protected Credentials (CVE-2026-75960)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-237-01

Bejelentés dátuma: 2026.08.25.
Gyártó: Zoneminder
Érintett rendszer(ek):
- Zoneminder Zoneminder 1.37.48-től 1.38.3-ig terjedő verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- OS Command Injection (CVE-2026-76060)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-237-02

Bejelentés dátuma: 2026.08.11.
Gyártó: Siemens
Érintett rendszer(ek):
- Siemens SIMATIC IoT2050 Advanced (6ES7647-0BA00-1YA2) 4.3.4.1-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Missing Authentication for Critical Function (CVE-2026-58115)/kritikus;
Javítás: Elérhető
Link a publikációhoz: Siemens ProductCERT, ICS-CERT

Bejelentés dátuma: 2026.08.25.
Gyártó: PayRange
Érintett rendszer(ek):
- PayRange API minden verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Missing Authorization (CVE-2026-18965)/súlyos;
Javítás: Nincs információ.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-237-04

Bejelentés dátuma: 2026.08.25.
Gyártó: Bendix
Érintett rendszer(ek):
- Bendix EC80ESP+ J1708 Z228999 verziói;
- Bendix EC80ESP+ 6S/6M Z228999 verziói;
- Bendix EC80ESP+ PLC Z228999 verziói;
- Bendix EC80ESP+ 2nd CAN Z228999 verziói;
- Bendix EC80ESP+ Integrated TPMS Z228999 verziói;
- Bendix EC80ESP 6S/6M Z266494 verziói;
- Bendix EC80ESP PLC Z266494, Z286098 verziói;
- Bendix EC80ESP 2nd CAN Z266494 verziói;
- Bendix EC80ESP CAN Gateway Z266494 verziói;
- Bendix EC80ESP 4S/4M Z286098 verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Stack-based Buffer Overflow (CVE-2026-67560)/súlyos;
- Out-of-bounds Write (CVE-2026-68967)/közepes;
- Use of Hard-coded Credentials (CVE-2026-71396)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-237-05

Bejelentés dátuma: 2026.08.25.
Gyártó: Ebyte
Érintett rendszer(ek):
- Ebyte NE2-D11 FW-9167-0-11 firmware-verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Missing Authentication for Critical Function (CVE-2026-73125)/kritikus;
- Cleartext Transmission of Sensitive Information (CVE-2026-73809)/súlyos;
- Insufficiently Protected Credentials (CVE-2026-73839)/közepes;
- Use of Client-Side Authentication (CVE-2026-71187)/kritikus;
- Use of GET Request Method With Sensitive Query Strings (CVE-2026-76179)/kritikus;
- Cross-Site Request Forgery (CSRF) (CVE-2026-75814)/súlyos;
- Improper Restriction of Excessive Authentication Attempts (CVE-2026-76940)/súlyos;
- Improper Restriction of Rendered UI Layers or Frames (CVE-2026-75548)/közepes;
- Missing Authorization (CVE-2026-75813)/súlyos;
- Use of Client-Side Authentication (CVE-2026-76945)/súlyos;
- Cleartext Transmission of Sensitive Information (CVE-2026-69658)/kritikus;
Javítás: A gyártó állítása szerint dolgozik a hibák javításán.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-237-06

Bejelentés dátuma: 2026.08.25.
Gyártó: FURUNO ELECTRIC CO.,LTD.
Érintett rendszer(ek):
- FURUNO ELECTRIC CO.,LTD. FURUNO FA-50 Class B AIS transzponderek minden verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Use of Hard-coded Credentials (CVE-2026-59769)/kritikus;
- Missing Authentication for Critical Function (CVE-2026-67578)/súlyos;
Javítás: Nincs, a gyártó közlése szerint a termék 2020 októberben elérte életciklusa végét. A hibákkal kapcsolatban kockázatcsökkentő intézkedések alkalmazását javasolják.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-237-07

Bejelentés dátuma: 2026.08.27.
Gyártó: Xiiaozet
Érintett rendszer(ek):
- Xiiaozet LK100W 2.1.240-nél korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- OS Command Injection (CVE-2026-78037)/súlyos;
- Missing Authentication for Critical Function (CVE-2026-78239)/kritikus;
- Authentication Bypass Using an Alternate Path or Channel (CVE-2026-76943)/kritikus;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-239-01

Bejelentés dátuma: 2026.08.27.
Gyártó: All-Line Equipment Company
Érintett rendszer(ek):
- All-Line Equipment Company Fuel-Boss V1 Standard –PHP_7.1.5_7.1.5 verziója;
- All-Line Equipment Company Fuel-Boss V1 Portal –PHP_7.1.5_7.1.5 verziója;
- All-Line Equipment Company Fuel-Boss V1 Master/Slave –PHP_7.1.5_7.1.5 verziója;
- All-Line Equipment Company Fuel-Boss V1 Backflush Systems –PHP_7.1.5_7.1.5 verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Argument Injection (CVE-2018-19518)/súlyos;
- Classic Buffer Overflow (CVE-2019-11043)/súlyos;
Javítás: Részben elérhető.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-239-02

Bejelentés dátuma: 2026.08.27.
Gyártó: Rockwell Automation
Érintett rendszer(ek):
- Rockwell Automation OTTO Fleet Manager V2.36.2-es és korábbi verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Use of Password Hash With Insufficient Computational Effort (CVE-2026-75112)/közepes;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-239-03

Bejelentés dátuma: 2026.08.27.
Gyártó: Applied Systems Engineering
Érintett rendszer(ek):
- Applied Systems Engineering ASE2000 2.25 és 2.37 közötti verziói;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Improper Restriction of XML External Entity Reference (CVE-2018-1285)/kritikus;
- Improper Certificate Validation (CVE-2026-18717)/súlyos;
Javítás: Elérhető
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-239-04

Bejelentés dátuma: 2026.08.27.
Gyártó: Ebyte
Érintett rendszer(ek):
- Ebyte NA111-M 9013-2-17-es firmware-verziója;
Sérülékenység(ek) neve/CVSSv3.1 szerinti besorolása:
- Missing Authentication for Critical Function (CVE-2026-73125)/kritikus;
- Use of GET Request Method With Sensitive Query Strings (CVE-2026-76179)/kritikus;
- Cross-Site Request Forgery (CSRF) (CVE-2026-75814)/súlyos;
- Improper Restriction of Excessive Authentication Attempts (CVE-2026-76940)/súlyos;
- Missing Authorization (CVE-2026-77966)/súlyos;
- Cleartext Transmission of Sensitive Information (CVE-2026-73809)/súlyos;
- Use of Client-Side Authentication (CVE-2026-71187)/kritikus;
- Improper Restriction of Rendered UI Layers or Frames (CVE-2026-75548)/közepes;
- Cleartext Transmission of Sensitive Information (CVE-2026-69658)/kritikus;
- Use of a Broken or Risky Cryptographic Algorithm (CVE-2026-76133)/kritikus;
- Weak Authentication (CVE-2026-73819)/kritikus;
- Cleartext Storage of Sensitive Information (CVE-2026-77975)/közepes;
- Missing Authentication for Critical Function (CVE-2026-77977)/súlyos;
Javítás: Nincs információ.
Link a publikációhoz: https://www.cisa.gov/news-events/ics-advisories/icsa-26-239-05

A fenti sérülékenységekkel kapcsolatban az ICS-CERT az alábbi kockázatcsökkentő intézkedések fontosságát hangsúlyozza:

- Minimálisra kell csökkenteni az ipari/egészségügyi rendszerek/hálózatok kapcsolatát az Internettel, az ilyen eszközök közvetlen Internetre történő csatlakoztatását kerülni kell;
- Az ipari/egészségügyi rendszereket/hálózatokat tűzfalakkal kell elválasztani a vállalati hálózatoktól;
- Az ipari/egészségügyi rendszerek/hálózatok távoli eléréséhez biztonságos módszereket (pl. VPN) kell használni, de szem előtt kell tartani azt is, hogy az egyes VPN-megoldásoknak is lehetnek sérülékenységeik és ezeket is folyamatosan frissíteni kell a legújabb elérhető verzióra. Nem szabad elfelejteni továbbá azt sem, hogy a VPN csak annyira biztonságos megoldás, mint az eszköz, amit a VPN-en keresztül a védett hálózathoz csatlakoztatnak;
- Amikor csak lehetséges el kell távolítani, le kell tiltani vagy meg kell változtatni az alapértelmezett felhasználói fiókok nevét és jelszavát;
- A nyers erőn (brute force) alapuló jelszótörések elleni védekezés jegyében felhasználói fiók-kizárási szabályokat célszerű alkalmazni;
- Erős jelszavak alkalmazását kikényszerítő szabályokat kell alkalmazni;
- Harmadik féltől származó alkalmazással célszerű monitorozni az adminisztrátori szintű jogosultságok kiadását;
- Az alapértelmezett beállításokat, amennyiben lehetséges, meg kell változtatni;
- A futó szolgáltatások hardening-jét célszerű elvégezni (csak azok a szolgáltatások fussanak, amik nélkülözhetetlenek);
- Biztonságos felhasználókezelési és hozzáférési szabályokat kell életbe léptetni;
- A megbízhatónak tartott firmware és szoftver-verziókból célszerű (valamilyen szinten tűzálló páncélszekrényben) elzárt fizikai példányokkal rendelkezni (lehetőleg egyszer írható adathordozón, pl. CD/DVD, stb.);
- Ismerni kell a normális működéshez tartozó hálózati forgalmat;
- Ki kell alakítani a biztonsági naplózás és naplóelemzés képességét és ezekre építve a megfelelő riasztási eljárásokat;
- Az új beállításokat labor körülmények között célszerű tesztelni, mielőtt az éles (és tartalék) rendszerekben alkalmaznák azokat.s

süti beállítások módosítása