Az elmúlt héten némiképp alacsonyabb volt a megjelent ICS sérülékenységek száma.
Sérülékenység Cisco ipari berendezésekben
A Cisco bejelentése szerint egy DoS-sérülékenységet azonosítottak a Cisco ipari Ethernet switch-ek IOS firmware-ében használt PROFINET Discovery and Configuration Protokoll-ban (PN-DCP).
A sérülékenység a Cisco IOS Software, C2951 Software (C2951-UNIVERSALK9-M), Version 15.5(2)T1, RELEASE SOFTWARE (fc1)-nél korábbi verziók esetén van jelen, ha a be van kapcsolva a PN-DCP.
A Cisco kiadta a hibát javító szoftververziót, egyéb intézkedéssel (workaround-dal) a gyártó szerint nem lehet csökkenteni a sérülékenység jelentette kockázatokat.
A sérülékenységről bővebb információkat a Cisco publikációjában lehet olvasni.
Sérülékenység Siemens termékekben
A Siemens nem megfelelő hozzáférés-vezérlésből adódó sérülékenységet fedezett fel és publikálta az ICS-CERT-en keresztül. A hiba az alábbi termékeiket érinti:
- RUGGEDCOM ROS RSL910 berendezések esetén: Minden, ROS v5.0.1-nél korábbi verzió;
- RUGGEDCOM ROS minden más berendezés esetén: Minden, ROS v4.3.4-nél korábbi verzió;
- SCALANCE XB-200/XC-200/XP-200/XR300-WG: Minden, v3.0-nál újabb verzió;
- SCALANCE XR-500/XM-400: Minden, v6.1-nél újabb verzió.
A RUGGEDCOM ROS-t használó termékei esetén a Siemens a hibát a ROS firmware v4.3.4-es, v.5.0.1-es verzióiban és a RUGGEDCOM Explorer v1.5.2-es verziójában javította. A SCALANCE termékek esetén a javításon jelenleg is dolgoznak.
A sérülékenységgel kapcsolatban további információkat az ICS-CERT publikációjában lehet találni: https://ics-cert.us-cert.gov/advisories/ICSA-17-271-01
A fenti sérülékenységek negatív hatásainak csökkentése érdekében az ICS-CERT az alábbi kockázatcsökkentő intézkedések bevezetését javasolja:
- Minimálisra kell csökkenteni az ipari/egészségügyi rendszerek/hálózatok kapcsolatát az Internettel, az ilyen eszközök közvetlen Internetre történő csatlakoztatását kerülni kell;
- Az ipari/egészségügyi rendszereket/hálózatokat tűzfalakkal kell elválasztani a vállalati hálózatoktól;
- Az ipari/egészségügyi rendszerek/hálózatok távoli eléréséhez biztonságos módszereket (pl. VPN) kell használni, de szem előtt kell tartani azt is, hogy az egyes VPN-megoldásoknak is lehetnek sérülékenységeik és ezeket is folyamatosan frissíteni kell a legújabb elérhető verzióra. Nem szabad elfelejteni továbbá azt sem, hogy a VPN csak annyira biztonságos megoldás, mint az eszköz, amit a VPN-en keresztül a védett hálózathoz csatlakoztatnak;
- Amikor csak lehetséges el kell távolítani, le kell tiltani vagy meg kell változtatni az alapértelmezett felhasználói fiókok nevét és jelszavát;
- A nyers erőn (brute force) alapuló jelszótörések elleni védekezés jegyében felhasználói fiók-kizárási szabályokat célszerű alkalmazni;
- Erős jelszavak alkalmazását kikényszerítő szabályokat kell alkalmazni;
- Harmadik féltől származó alkalmazással célszerű monitorozni az adminisztrátori szintű jogosultságok kiadását;
- Az alapértelmezett beállításokat, amennyiben lehetséges, meg kell változtatni;
- A futó szolgáltasáok hardening-jét célszerű elvégezni (csak azok a szolgáltatások fussanak, amik nélkülözhetetlenek);
- Biztonságos felhasználókezelési és hozzáférési szabályokat kell életbe léptetni;
- A megbízhatónak tartott firmware és szoftver-verziókból célszerű (páncélszekrényben) elzárt fizikai példányokkal rendelkezni (lehetőleg egyszer írható adathordozón, pl. CD/DVD, stb.);
- Ismerni kell a normális működéshez tartozó hálózati forgalmat;
- Ki kell alakítani a biztonsági naplózás és naplóelemzés képességét és ezekre építve a megfelelő riasztási eljárásokat;
- Az új beállításokat labor körülmények között célszerű tesztelni, mielőtt az éles (és tartalék) rendszerekben alkalmaznák azokat.