باجافزار در شبکههای صنعتی، فقط فایلها و سیستمهای اداری را تهدید نمیکند. اگر حمله به بخشهای کلیدی OT برسد، ممکن است دسترسی اپراتورها، سیستمهای مدیریتی یا فرایند تولید را مختل کند و حتی عملیات را متوقف سازد. باجافزار در شبکههای صنعتی اغلب حمله را از یک نقطهضعف در IT، دسترسی راه دور، حساب کاربری یا سیستم مشترک آغاز میکند و سپس از طریق ارتباطات موجود به سمت OT حرکت میکند.
به همین دلیل، سازمانها برای مقابله با حملات باجافزاری به صنایع نباید فقط فایل مخرب را مسدود کنند. آنها باید از Endpointهای صنعتی محافظت کنند، ارتباطات OT را زیر نظر بگیرند، مسیر حرکت جانبی را محدود سازند و برای بازیابی سریع آماده باشند.
باجافزار چگونه وارد شبکههای صنعتی میشود؟
مهاجم معمولاً نقطهای را انتخاب میکند که دسترسی سادهتری دارد. این نقطه میتواند یک سیستم اداری، حساب کاربری، سرویس Remote Access یا ارتباط پیمانکار باشد.

رایجترین مسیرهای ورود باجافزار در شبکههای صنعتی عبارتاند از:
- ایمیل Phishing و فایل پیوست آلوده
- سرقت یا سوءاستفاده از Credential
- VPN یا Remote Access ناامن
- سیستمها و نرمافزارهای بدون Patch
- حسابهای مدیریتی با دسترسی بیش از نیاز
- دسترسی پیمانکاران و تأمینکنندگان
- USB و حافظههای جانبی آلوده
- سیستمهایی با اتصال همزمان به IT و OT
برای مثال، مهاجم ممکن است ابتدا لپتاپ یکی از کارکنان را آلوده کند، Credential او را به دست آورد و سپس از همان دسترسی به سروری برسد که با محیط صنعتی ارتباط دارد. بنابراین، حمله باجافزاری به OT الزاماً از خود PLC یا تجهیزات کنترلی آغاز نمیشود. اگر سازمان مسیرهای ارتباطی و دسترسیها را بهدرستی کنترل نکند، یک رخداد محدود در IT میتواند حمله به محیط عملیاتی را آغاز کند.
حمله باجافزاری چه بخشهایی از OT را درگیر میکند و چرا عملیات را متوقف میکند؟
همه تجهیزات صنعتی مستقیماً هدف باجافزار قرار نمیگیرند؛ اما اختلال در سیستمهای مرتبط با مشاهده، مدیریت یا بازیابی فرایند میتواند عملیات را متوقف کند.
Engineering Workstation
تیم فنی از ایستگاه مهندسی برای پیکربندی، نگهداری و عیبیابی تجهیزات کنترلی کمک میگیرد. اختلال در این سیستم، توان تیم فنی را برای اعمال تغییر یا بازیابی تنظیمات محدود میکند.
HMI
HMI وضعیت فرایند را به اپراتور نشان میدهد. اگر اپراتور نتواند شرایط تجهیزات را بهدرستی مشاهده یا کنترل کند، ممکن است ادامه فعالیت از نظر عملیاتی یا ایمنی قابل قبول نباشد.
Historian
Historian دادههای تاریخی فرایند را نگهداری میکند. اختلال در این سیستم، گزارشگیری، تحلیل رخداد و بررسی وضعیت تولید را با مشکل روبهرو میکند.
سرورهای مدیریتی و سرویسهای هویتی
برخی محیطهای OT برای احراز هویت یا مدیریت کاربران به سرویسهای متمرکز وابستهاند. اختلال در این سرویسها، دسترسی کارکنان به سیستمهای صنعتی را محدود میکند.
Jump Server و Remote Access
این سیستمها مسیرهای حساس ورود به OT را ایجاد میکنند. مهاجم با تصرف آنها راحتتر در شبکه حرکت میکند. اختلال در این سیستمها نیز دسترسی تیم فنی به تجهیزات را با مشکل روبهرو خواهد کرد. بنابراین، باجافزار برای توقف عملیات لازم نیست مستقیماً PLC را رمزگذاری کند. اختلال در بخشی از زیرساختی که کنترل و مشاهده فرایند به آن وابسته است، میتواند عملیات را متوقف سازد.
چه راهکاری برای مقابله با باجافزار در شبکههای صنعتی وجود دارد؟

سازمان نمیتواند فقط با یک کنترل از OT محافظت کند. تیم امنیت باید از Nodeهای صنعتی در برابر بدافزار و رفتارهای مخرب محافظت کند و همزمان دید کافی بر ارتباطات و تغییرات شبکه داشته باشد. کسبوکارها میتوانند از راهکار Kaspersky Industrial CyberSecurity (KICS) بهعنوان بخشی از معماری امنیتی چندلایه محیطهای صنعتی کمک بگیرند.
دو بخش اصلی این راهکار در سناریوی باجافزار اهمیت بیشتری دارند:
Kaspersky Industrial CyberSecurity for Nodes
این راهکار از Workstationها و Serverهای محیط صنعتی محافظت میکند. Engineering Workstation، HMI و سرورهای OT از جمله نقاطی هستند که اختلال در آنها میتواند فرایند صنعتی را تحت تأثیر قرار دهد.
Kaspersky Industrial CyberSecurity for Networks
این بخش ارتباطات شبکه OT را مشاهده و تحلیل میکند. چنین دیدی به تیم امنیت کمک میکند تغییرات و ارتباطات غیرعادی را بهتر تشخیص دهد و محل وقوع فعالیت مشکوک را در شبکه پیدا کند. ترکیب حفاظت Endpoint و مانیتورینگ شبکه اهمیت زیادی دارد؛ زیرا حمله ممکن است فعالیت خود را روی یک سیستم آغاز کند و سپس از طریق ارتباطات شبکه گسترش یابد. با این حال، محصول امنیتی نمیتواند جای Segmentation، کنترل دسترسی، Backup و Incident Response را بگیرد. ترکیب درست این کنترلها بیشترین اثربخشی را ایجاد میکند.
چه ضعفهایی باعث گسترش باجافزار بین IT و OT میشوند و چگونه باید آنها را کنترل کرد؟
باجافزار معمولاً تنها از یک ضعف برای گسترش کمک نمیگیرد. مهاجم چند شکاف امنیتی را به یکدیگر متصل میکند تا از نقطه ورود اولیه به سیستمهای حساستر برسد.
ارتباط بیش از حد آزاد میان IT و OT
ارتباط آزاد میان این دو محیط میتواند پس از آلودگی یک Endpoint در IT، مسیر حرکت مهاجم به سمت OT را باز کند.
راهکار: سازمان باید ارتباطات را بر اساس Zone و Conduit طراحی کند و Firewall یا DMZ صنعتی نیز فقط ترافیک ضروری را عبور دهد. Segmentation واقعی صرفاً به معنای قراردادن سیستمها در VLANهای متفاوت نیست. تیم امنیت باید تعیین کند که هر سیستم با کدام مقصد و برای چه هدفی ارتباط برقرار کند.
Credentialهای مشترک و دسترسی بیش از نیاز
اگر سازمان از یک حساب مدیریتی روی چند سیستم استفاده کند، سرقت آن حساب دامنه حمله را افزایش میدهد.
راهکار: سازمان باید حسابهای مدیریتی IT و OT را از یکدیگر جدا کند، اصل Least Privilege را اجرا کند و استفاده روزانه از Administrator را محدود نگه دارد.
Remote Access کنترلنشده
تیم فنی و پیمانکاران به دسترسی راه دور نیاز دارند؛ اما نبود کنترل مناسب میتواند این دسترسی را به مسیر ورود مهاجم تبدیل کند.
راهکار: سازمان باید برای ارتباطات Remote از MFA، Jump Server، ثبت Session و دسترسی زماندار کمک بگیرد.
سیستمهای قدیمی و بدون Patch
تیم فنی در محیط صنعتی همیشه نمیتواند Patch را بلافاصله نصب کند؛ زیرا تغییر نرمافزار ممکن است به آزمون و توقف برنامهریزیشده نیاز داشته باشد.
راهکار: سازمان باید Patch Management را بر اساس ریسک و شرایط عملیاتی اجرا کند و برای آسیبپذیریهایی که امکان رفع فوری آنها وجود ندارد، کنترلهای جبرانی در نظر بگیرد.
نبود دید کافی بر داراییها و ارتباطات
اگر سازمان تجهیزات و سیستمهای موجود در OT و نحوه ارتباط آنها را نشناسد، بهسختی میتواند مسیرهای پرریسک را شناسایی کند.
راهکار: Asset Inventory و مانیتورینگ مستمر شبکه باید سیستمهای فعال و ارتباطات ضروری برای عملیات را شناسایی کنند.
دسترسی دائمی پیمانکاران
گاهی حسابهای Vendor پس از پایان کار همچنان فعال میمانند یا سطح دسترسی بیشتری از نیاز واقعی دارند.
راهکار: سازمان باید دسترسی پیمانکار را محدود، زماندار و قابل ثبت نگه دارد و فقط اجازه دسترسی به سیستم موردنیاز را صادر کند. این کنترلها نمیتوانند بهطور کامل جلوی همه حملات را بگیرند؛ اما فاصله میان آلودگی یک Endpoint و گسترش وسیع باجافزار را افزایش میدهند.
حملات باجافزاری در شبکههای صنعتی چگونه شناسایی و مهار میشوند؟
تشخیص زودهنگام فعالیت مهاجم، احتمال رسیدن حمله به سیستمهای حیاتی را کاهش میدهد. تیم امنیت در محیط صنعتی باید رفتار Endpointها و ارتباطات شبکه را همزمان بررسی کند.
نشانههای قابل بررسی
رفتارهای زیر میتوانند نشانه یک فعالیت مشکوک باشند:
- اجرای غیرمعمول PowerShell یا ابزارهای مدیریتی
- تغییر سریع تعداد زیادی فایل
- تلاش برای حذف Backup یا Shadow Copy
- استفاده غیرعادی از حسابهای مدیریتی
- افزایش ارتباطات SMB یا Remote Service
- ارتباط غیرمنتظره میان Zoneهای شبکه
- تلاش برای غیرفعالکردن سرویسهای امنیتی
- انتقال فایل اجرایی به چند Endpoint
راهکارهای Endpoint Security و EDR رفتار سیستمها را تحلیل میکنند. ابزارهای مانیتورینگ OT نیز دید بیشتری نسبت به ارتباطات غیرعادی شبکه در اختیار تیم امنیت قرار میدهند. در محیطهایی که به بررسی عمیقتر رفتار Endpoint نیاز دارند، سازمان میتواند قابلیتهای EDR را نیز برای تحلیل زنجیره حمله و جستوجوی نشانههای مشابه در سایر سیستمها به معماری امنیتی اضافه کند.
اقدامات مهار
پس از تأیید رخداد، تیم امنیت میتواند اقدامات زیر را انجام دهد:
- Endpoint آلوده را ایزوله کند.
- Credential یا Session مشکوک را مسدود سازد.
- ارتباط میان Segmentها را محدود کند.
- فرایند مخرب را متوقف سازد.
- Remote Access را بهصورت موقت غیرفعال کند.
- IoC یا رفتار مشابه را در سایر سیستمها جستوجو کند.
- شواهد لازم برای Incident Response را حفظ کند.
در OT، تیم امنیت نمیتواند هر واکنشی را بدون هماهنگی انجام دهد. ایزولهکردن یا خاموشکردن ناگهانی یک سیستم ممکن است بر فرایند صنعتی یا ایمنی اثر بگذارد. به همین دلیل، تیمهای امنیت و عملیات باید تصمیمها را با توجه به شرایط عملیاتی بگیرند.
چگونه برای بازیابی سریع پس از حمله باجافزاری آماده شویم؟
حتی با وجود کنترلهای امنیتی قوی، سازمان باید خود را برای اختلال در بخشی از زیرساخت آماده کند.
Backup را از Production جدا کنید
سازمان نباید نسخههای پشتیبان را همیشه از طریق شبکه و Credentialهای Production در دسترس نگه دارد. نسخههای Offline یا Immutable احتمال تخریب همزمان Backup را کاهش میدهند.
فقط از فایلها Backup نگیرید
سازمان باید پیکربندی PLC، HMI، Engineering Workstation، Network Device و سایر سیستمهای حیاتی را نیز طبق یک سیاست مشخص ذخیره کند.
اولویت بازیابی را تعیین کنید
همه سیستمها اهمیت یکسانی ندارند. سازمان باید از قبل سرویسهای ضروری برای بازگشت عملیات را مشخص کند. تیم بازیابی میتواند با توجه به معماری محیط، سرویسهای هویتی، زیرساخت شبکه، سرورهای مدیریتی OT، Engineering Workstation و HMI را در فهرست اولویتها قرار دهد.
Restore را آزمایش کنید
وجود Backup بهتنهایی کافی نیست. تست دورهای Restore، سلامت نسخهها و زمان لازم برای بازگرداندن سیستمها را نشان میدهد.
Runbook پاسخ و بازیابی داشته باشید
سازمان باید پیش از وقوع بحران تعیین کند که چه کسی اختیار ایزولهکردن سیستم، قطع دسترسی یا آغاز بازیابی را دارد.
سناریوی حمله را تمرین کنید
Tabletop Exercise و تمرینهای کنترلشده به تیمها کمک میکنند نقاط ضعف فنی و فرایندی را پیش از وقوع حمله واقعی پیدا کنند.
آیا شبکه صنعتی شما برای مقابله با باجافزار آماده است؟
وجود Firewall، آنتیویروس یا Backup بهتنهایی آمادگی شبکه صنعتی را تأیید نمیکند. سازمان باید بتواند به چند پرسش عملی پاسخ دهد:
- اگر یک سیستم IT آلوده شود، مهاجم از چه مسیرهایی میتواند به OT برسد؟
- چه حسابهایی به هر دو محیط دسترسی دارند؟
- آیا سازمان بهدرستی از Engineering Workstationها و Serverهای OT محافظت میکند؟
- آیا تیم امنیت میتواند ارتباطات غیرعادی در شبکه صنعتی را مشاهده کند؟
- سازمان چگونه دسترسی پیمانکاران را کنترل میکند؟
- اگر HMI یا سرور مدیریتی از دسترس خارج شود، بازیابی آن چقدر زمان میبرد؟
- آیا تیم فنی میتواند Backupهای OT را با موفقیت Restore کند؟
اگر پاسخ برخی از این پرسشها را نمیدانید، احتمالاً معماری امنیت شبکههای صنعتی شما هنوز نقطه کور دارد. در چنین شرایطی، سازمان باید پس از شناخت این شکافها محصول مناسب را انتخاب کند. ممکن است یک سازمان بیشتر به حفاظت از Nodeهای صنعتی نیاز داشته باشد؛ درحالیکه سازمان دیگری با مشکل دید محدود بر شبکه OT روبهرو باشد.
جمعبندی
باجافزار در شبکههای صنعتی زمانی به یک تهدید عملیاتی جدی تبدیل میشود که از نقطه ورود اولیه عبور کند و به سیستمهای مرتبط با مشاهده، مدیریت یا ادامه فرایند برسد. سازمان برای کاهش ریسک حملات باجافزاری به صنایع باید حفاظت Endpoint، مانیتورینگ OT، Segmentation، کنترل دسترسی، مدیریت Remote Access و برنامه بازیابی را در قالب یک معماری واحد به کار بگیرد.
راهکار Kaspersky Industrial CyberSecurity میتواند بخشی از این معماری را پوشش دهد. KICS for Nodes از سیستمهای صنعتی محافظت میکند و KICS for Networks دید تیم امنیت را بر شبکه OT افزایش میدهد و به شناسایی فعالیتهای غیرعادی کمک میکند. بااینحال، سازمان باید پیش از انتخاب راهکار، نقاط ضعف واقعی زیرساخت خود را شناسایی کند.
کارشناسان راد سکیور میتوانند مسیرهای ارتباطی IT و OT، Endpointهای حیاتی، دسترسیهای مدیریتی و Remote، وضعیت مانیتورینگ و آمادگی بازیابی را بررسی کنند. نتیجه این ارزیابی، شکافهای پرریسک و ترکیب مناسب راهکارهای Kaspersky Industrial CyberSecurity و کنترلهای امنیتی برای زیرساخت شما را نشان میدهد.
برای ارزیابی وضعیت امنیت شبکه صنعتی و انتخاب راهکار مناسب KICS، با کارشناسان راد سکیور در ارتباط باشید.



