باج‌افزار در شبکه‌های صنعتی

باج‌افزار در شبکه‌های صنعتی؛ تهدیدها و راهکارهای مقابله

باج‌افزار در شبکه‌های صنعتی، فقط فایل‌ها و سیستم‌های اداری را تهدید نمی‌کند. اگر حمله به بخش‌های کلیدی OT برسد، ممکن است دسترسی اپراتورها، سیستم‌های مدیریتی یا فرایند تولید را مختل کند و حتی عملیات را متوقف سازد. باج‌افزار در شبکه‌های صنعتی اغلب حمله را از یک نقطه‌ضعف در IT، دسترسی راه دور، حساب کاربری یا سیستم مشترک آغاز می‌کند و سپس از طریق ارتباطات موجود به سمت OT حرکت می‌کند.

به همین دلیل، سازمان‌ها برای مقابله با حملات باج‌افزاری به صنایع نباید فقط فایل مخرب را مسدود کنند. آن‌ها باید از Endpointهای صنعتی محافظت کنند، ارتباطات OT را زیر نظر بگیرند، مسیر حرکت جانبی را محدود سازند و برای بازیابی سریع آماده باشند.

باج‌افزار چگونه وارد شبکه‌های صنعتی می‌شود؟

مهاجم معمولاً نقطه‌ای را انتخاب می‌کند که دسترسی ساده‌تری دارد. این نقطه می‌تواند یک سیستم اداری، حساب کاربری، سرویس Remote Access یا ارتباط پیمانکار باشد.

USB و حافظه‌های جانبی آلوده
USB و حافظه‌های جانبی آلوده، یکی از راه‌های ورورد باج افزار به شبکه‌های صنعتی

رایج‌ترین مسیرهای ورود باج‌افزار در شبکه‌های صنعتی عبارت‌اند از:

  • ایمیل Phishing و فایل پیوست آلوده
  • سرقت یا سوءاستفاده از Credential
  • VPN یا Remote Access ناامن
  • سیستم‌ها و نرم‌افزارهای بدون Patch
  • حساب‌های مدیریتی با دسترسی بیش از نیاز
  • دسترسی پیمانکاران و تأمین‌کنندگان
  • USB و حافظه‌های جانبی آلوده
  • سیستم‌هایی با اتصال هم‌زمان به IT و OT

برای مثال، مهاجم ممکن است ابتدا لپ‌تاپ یکی از کارکنان را آلوده کند، Credential او را به دست آورد و سپس از همان دسترسی به سروری برسد که با محیط صنعتی ارتباط دارد. بنابراین، حمله باج‌افزاری به OT الزاماً از خود PLC یا تجهیزات کنترلی آغاز نمی‌شود. اگر سازمان مسیرهای ارتباطی و دسترسی‌ها را به‌درستی کنترل نکند، یک رخداد محدود در IT می‌تواند حمله به محیط عملیاتی را آغاز کند.

حمله باج‌افزاری چه بخش‌هایی از OT را درگیر می‌کند و چرا عملیات را متوقف می‌کند؟

همه تجهیزات صنعتی مستقیماً هدف باج‌افزار قرار نمی‌گیرند؛ اما اختلال در سیستم‌های مرتبط با مشاهده، مدیریت یا بازیابی فرایند می‌تواند عملیات را متوقف کند.

Engineering Workstation

تیم فنی از ایستگاه مهندسی برای پیکربندی، نگهداری و عیب‌یابی تجهیزات کنترلی کمک می‌گیرد. اختلال در این سیستم، توان تیم فنی را برای اعمال تغییر یا بازیابی تنظیمات محدود می‌کند.

HMI

HMI وضعیت فرایند را به اپراتور نشان می‌دهد. اگر اپراتور نتواند شرایط تجهیزات را به‌درستی مشاهده یا کنترل کند، ممکن است ادامه فعالیت از نظر عملیاتی یا ایمنی قابل قبول نباشد.

Historian

Historian داده‌های تاریخی فرایند را نگهداری می‌کند. اختلال در این سیستم، گزارش‌گیری، تحلیل رخداد و بررسی وضعیت تولید را با مشکل روبه‌رو می‌کند.

سرورهای مدیریتی و سرویس‌های هویتی

برخی محیط‌های OT برای احراز هویت یا مدیریت کاربران به سرویس‌های متمرکز وابسته‌اند. اختلال در این سرویس‌ها، دسترسی کارکنان به سیستم‌های صنعتی را محدود می‌کند.

Jump Server و Remote Access

این سیستم‌ها مسیرهای حساس ورود به OT را ایجاد می‌کنند. مهاجم با تصرف آن‌ها راحت‌تر در شبکه حرکت می‌کند. اختلال در این سیستم‌ها نیز دسترسی تیم فنی به تجهیزات را با مشکل روبه‌رو خواهد کرد. بنابراین، باج‌افزار برای توقف عملیات لازم نیست مستقیماً PLC را رمزگذاری کند. اختلال در بخشی از زیرساختی که کنترل و مشاهده فرایند به آن وابسته است، می‌تواند عملیات را متوقف سازد.

چه راهکاری برای مقابله با باج‌افزار در شبکه‌های صنعتی وجود دارد؟

سازمان نمی‌تواند فقط با یک کنترل از OT محافظت کند. تیم امنیت باید از Nodeهای صنعتی در برابر بدافزار و رفتارهای مخرب محافظت کند و هم‌زمان دید کافی بر ارتباطات و تغییرات شبکه داشته باشد. کسب‌وکارها می‌توانند از راهکار Kaspersky Industrial CyberSecurity (KICS) به‌عنوان بخشی از معماری امنیتی چندلایه محیط‌های صنعتی کمک بگیرند.

دو بخش اصلی این راهکار در سناریوی باج‌افزار اهمیت بیشتری دارند:

Kaspersky Industrial CyberSecurity for Nodes

این راهکار از Workstationها و Serverهای محیط صنعتی محافظت می‌کند. Engineering Workstation، HMI و سرورهای OT از جمله نقاطی هستند که اختلال در آن‌ها می‌تواند فرایند صنعتی را تحت تأثیر قرار دهد.

Kaspersky Industrial CyberSecurity for Networks

این بخش ارتباطات شبکه OT را مشاهده و تحلیل می‌کند. چنین دیدی به تیم امنیت کمک می‌کند تغییرات و ارتباطات غیرعادی را بهتر تشخیص دهد و محل وقوع فعالیت مشکوک را در شبکه پیدا کند. ترکیب حفاظت Endpoint و مانیتورینگ شبکه اهمیت زیادی دارد؛ زیرا حمله ممکن است فعالیت خود را روی یک سیستم آغاز کند و سپس از طریق ارتباطات شبکه گسترش یابد. با این حال، محصول امنیتی نمی‌تواند جای Segmentation، کنترل دسترسی، Backup و Incident Response را بگیرد. ترکیب درست این کنترل‌ها بیشترین اثربخشی را ایجاد می‌کند.

چه ضعف‌هایی باعث گسترش باج‌افزار بین IT و OT می‌شوند و چگونه باید آن‌ها را کنترل کرد؟

باج‌افزار معمولاً تنها از یک ضعف برای گسترش کمک نمی‌گیرد. مهاجم چند شکاف امنیتی را به یکدیگر متصل می‌کند تا از نقطه ورود اولیه به سیستم‌های حساس‌تر برسد.

ارتباط بیش از حد آزاد میان IT و OT

ارتباط آزاد میان این دو محیط می‌تواند پس از آلودگی یک Endpoint در IT، مسیر حرکت مهاجم به سمت OT را باز کند.

راهکار: سازمان باید ارتباطات را بر اساس Zone و Conduit طراحی کند و Firewall یا DMZ صنعتی نیز فقط ترافیک ضروری را عبور دهد. Segmentation واقعی صرفاً به معنای قراردادن سیستم‌ها در VLANهای متفاوت نیست. تیم امنیت باید تعیین کند که هر سیستم با کدام مقصد و برای چه هدفی ارتباط برقرار کند.

Credentialهای مشترک و دسترسی بیش از نیاز

اگر سازمان از یک حساب مدیریتی روی چند سیستم استفاده کند، سرقت آن حساب دامنه حمله را افزایش می‌دهد.

راهکار: سازمان باید حساب‌های مدیریتی IT و OT را از یکدیگر جدا کند، اصل Least Privilege را اجرا کند و استفاده روزانه از Administrator را محدود نگه دارد.

Remote Access کنترل‌نشده

تیم فنی و پیمانکاران به دسترسی راه دور نیاز دارند؛ اما نبود کنترل مناسب می‌تواند این دسترسی را به مسیر ورود مهاجم تبدیل کند.

راهکار: سازمان باید برای ارتباطات Remote از MFA، Jump Server، ثبت Session و دسترسی زمان‌دار کمک بگیرد.

سیستم‌های قدیمی و بدون Patch

تیم فنی در محیط صنعتی همیشه نمی‌تواند Patch را بلافاصله نصب کند؛ زیرا تغییر نرم‌افزار ممکن است به آزمون و توقف برنامه‌ریزی‌شده نیاز داشته باشد.

راهکار: سازمان باید Patch Management را بر اساس ریسک و شرایط عملیاتی اجرا کند و برای آسیب‌پذیری‌هایی که امکان رفع فوری آن‌ها وجود ندارد، کنترل‌های جبرانی در نظر بگیرد.

نبود دید کافی بر دارایی‌ها و ارتباطات

اگر سازمان تجهیزات و سیستم‌های موجود در OT و نحوه ارتباط آن‌ها را نشناسد، به‌سختی می‌تواند مسیرهای پرریسک را شناسایی کند.

راهکار: Asset Inventory و مانیتورینگ مستمر شبکه باید سیستم‌های فعال و ارتباطات ضروری برای عملیات را شناسایی کنند.

دسترسی دائمی پیمانکاران

گاهی حساب‌های Vendor پس از پایان کار همچنان فعال می‌مانند یا سطح دسترسی بیشتری از نیاز واقعی دارند.

راهکار: سازمان باید دسترسی پیمانکار را محدود، زمان‌دار و قابل ثبت نگه دارد و فقط اجازه دسترسی به سیستم موردنیاز را صادر کند. این کنترل‌ها نمی‌توانند به‌طور کامل جلوی همه حملات را بگیرند؛ اما فاصله میان آلودگی یک Endpoint و گسترش وسیع باج‌افزار را افزایش می‌دهند.

حملات باج‌افزاری در شبکه‌های صنعتی چگونه شناسایی و مهار می‌شوند؟

تشخیص زودهنگام فعالیت مهاجم، احتمال رسیدن حمله به سیستم‌های حیاتی را کاهش می‌دهد. تیم امنیت در محیط صنعتی باید رفتار Endpointها و ارتباطات شبکه را هم‌زمان بررسی کند.

نشانه‌های قابل بررسی

رفتارهای زیر می‌توانند نشانه یک فعالیت مشکوک باشند:

  • اجرای غیرمعمول PowerShell یا ابزارهای مدیریتی
  • تغییر سریع تعداد زیادی فایل
  • تلاش برای حذف Backup یا Shadow Copy
  • استفاده غیرعادی از حساب‌های مدیریتی
  • افزایش ارتباطات SMB یا Remote Service
  • ارتباط غیرمنتظره میان Zoneهای شبکه
  • تلاش برای غیرفعال‌کردن سرویس‌های امنیتی
  • انتقال فایل اجرایی به چند Endpoint

راهکارهای Endpoint Security و EDR رفتار سیستم‌ها را تحلیل می‌کنند. ابزارهای مانیتورینگ OT نیز دید بیشتری نسبت به ارتباطات غیرعادی شبکه در اختیار تیم امنیت قرار می‌دهند. در محیط‌هایی که به بررسی عمیق‌تر رفتار Endpoint نیاز دارند، سازمان می‌تواند قابلیت‌های EDR را نیز برای تحلیل زنجیره حمله و جست‌وجوی نشانه‌های مشابه در سایر سیستم‌ها به معماری امنیتی اضافه کند.

اقدامات مهار

پس از تأیید رخداد، تیم امنیت می‌تواند اقدامات زیر را انجام دهد:

  • Endpoint آلوده را ایزوله کند.
  • Credential یا Session مشکوک را مسدود سازد.
  • ارتباط میان Segmentها را محدود کند.
  • فرایند مخرب را متوقف سازد.
  • Remote Access را به‌صورت موقت غیرفعال کند.
  • IoC یا رفتار مشابه را در سایر سیستم‌ها جست‌وجو کند.
  • شواهد لازم برای Incident Response را حفظ کند.

در OT، تیم امنیت نمی‌تواند هر واکنشی را بدون هماهنگی انجام دهد. ایزوله‌کردن یا خاموش‌کردن ناگهانی یک سیستم ممکن است بر فرایند صنعتی یا ایمنی اثر بگذارد. به همین دلیل، تیم‌های امنیت و عملیات باید تصمیم‌ها را با توجه به شرایط عملیاتی بگیرند.

چگونه برای بازیابی سریع پس از حمله باج‌افزاری آماده شویم؟

حتی با وجود کنترل‌های امنیتی قوی، سازمان باید خود را برای اختلال در بخشی از زیرساخت آماده کند.

Backup را از Production جدا کنید

سازمان نباید نسخه‌های پشتیبان را همیشه از طریق شبکه و Credentialهای Production در دسترس نگه دارد. نسخه‌های Offline یا Immutable احتمال تخریب هم‌زمان Backup را کاهش می‌دهند.

فقط از فایل‌ها Backup نگیرید

سازمان باید پیکربندی PLC، HMI، Engineering Workstation، Network Device و سایر سیستم‌های حیاتی را نیز طبق یک سیاست مشخص ذخیره کند.

اولویت بازیابی را تعیین کنید

همه سیستم‌ها اهمیت یکسانی ندارند. سازمان باید از قبل سرویس‌های ضروری برای بازگشت عملیات را مشخص کند. تیم بازیابی می‌تواند با توجه به معماری محیط، سرویس‌های هویتی، زیرساخت شبکه، سرورهای مدیریتی OT، Engineering Workstation و HMI را در فهرست اولویت‌ها قرار دهد.

Restore را آزمایش کنید

وجود Backup به‌تنهایی کافی نیست. تست دوره‌ای Restore، سلامت نسخه‌ها و زمان لازم برای بازگرداندن سیستم‌ها را نشان می‌دهد.

Runbook پاسخ و بازیابی داشته باشید

سازمان باید پیش از وقوع بحران تعیین کند که چه کسی اختیار ایزوله‌کردن سیستم، قطع دسترسی یا آغاز بازیابی را دارد.

سناریوی حمله را تمرین کنید

Tabletop Exercise و تمرین‌های کنترل‌شده به تیم‌ها کمک می‌کنند نقاط ضعف فنی و فرایندی را پیش از وقوع حمله واقعی پیدا کنند.

آیا شبکه صنعتی شما برای مقابله با باج‌افزار آماده است؟

وجود Firewall، آنتی‌ویروس یا Backup به‌تنهایی آمادگی شبکه صنعتی را تأیید نمی‌کند. سازمان باید بتواند به چند پرسش عملی پاسخ دهد:

  • اگر یک سیستم IT آلوده شود، مهاجم از چه مسیرهایی می‌تواند به OT برسد؟
  • چه حساب‌هایی به هر دو محیط دسترسی دارند؟
  • آیا سازمان به‌درستی از Engineering Workstationها و Serverهای OT محافظت می‌کند؟
  • آیا تیم امنیت می‌تواند ارتباطات غیرعادی در شبکه صنعتی را مشاهده کند؟
  • سازمان چگونه دسترسی پیمانکاران را کنترل می‌کند؟
  • اگر HMI یا سرور مدیریتی از دسترس خارج شود، بازیابی آن چقدر زمان می‌برد؟
  • آیا تیم فنی می‌تواند Backupهای OT را با موفقیت Restore کند؟

اگر پاسخ برخی از این پرسش‌ها را نمی‌دانید، احتمالاً معماری امنیت شبکه‌های صنعتی شما هنوز نقطه کور دارد. در چنین شرایطی، سازمان باید پس از شناخت این شکاف‌ها محصول مناسب را انتخاب کند. ممکن است یک سازمان بیشتر به حفاظت از Nodeهای صنعتی نیاز داشته باشد؛ درحالی‌که سازمان دیگری با مشکل دید محدود بر شبکه OT روبه‌رو باشد.

جمع‌بندی

باج‌افزار در شبکه‌های صنعتی زمانی به یک تهدید عملیاتی جدی تبدیل می‌شود که از نقطه ورود اولیه عبور کند و به سیستم‌های مرتبط با مشاهده، مدیریت یا ادامه فرایند برسد. سازمان برای کاهش ریسک حملات باج‌افزاری به صنایع باید حفاظت Endpoint، مانیتورینگ OT، Segmentation، کنترل دسترسی، مدیریت Remote Access و برنامه بازیابی را در قالب یک معماری واحد به کار بگیرد.

راهکار Kaspersky Industrial CyberSecurity می‌تواند بخشی از این معماری را پوشش دهد. KICS for Nodes از سیستم‌های صنعتی محافظت می‌کند و KICS for Networks دید تیم امنیت را بر شبکه OT افزایش می‌دهد و به شناسایی فعالیت‌های غیرعادی کمک می‌کند. بااین‌حال، سازمان باید پیش از انتخاب راهکار، نقاط ضعف واقعی زیرساخت خود را شناسایی کند.

کارشناسان راد سکیور می‌توانند مسیرهای ارتباطی IT و OT، Endpointهای حیاتی، دسترسی‌های مدیریتی و Remote، وضعیت مانیتورینگ و آمادگی بازیابی را بررسی کنند. نتیجه این ارزیابی، شکاف‌های پرریسک و ترکیب مناسب راهکارهای Kaspersky Industrial CyberSecurity و کنترل‌های امنیتی برای زیرساخت شما را نشان می‌دهد.

برای ارزیابی وضعیت امنیت شبکه صنعتی و انتخاب راهکار مناسب KICS، با کارشناسان راد سکیور در ارتباط باشید.

تیم محتوای رادسکیور

تیم محتوای رادسکیور متشکل از کارشناسان امنیت اطلاعات و شبکه است که با تکیه بر تجربه عملی، محتوای تخصصی و کاربردی در حوزه امنیت سایبری، آنتی‌ویروس، حفاظت از داده و تهدیدات دیجیتال تولید می‌کند. هدف این تیم، افزایش آگاهی کاربران و کمک به انتخاب هوشمندانه راهکارهای امنیتی است

دیدگاه‌ خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

پیمایش به بالا