Publicaciones INCIBE-CERT sobre Ciberseguridad Industrial, actualizado 18/04/19.

Anuncios

INCIBE (Instituto Nacional de Ciberseguridad de España) publica a menudo en sus respectivas Webs noticias, guías y artículos sobre distintas temáticas teniendo como telón de fondo la seguridad. Para esta ocasión he ordenado las referentes a Ciberseguridad Industrial, que recopilan un buen número de investigaciones, incidentes, análisis, e informes, sobre distintas temáticas.  Sin duda constituye un conjunto de referencias para el aprendizaje de todo profesional que esté o quiera desempeñarse en securización de estos entornos. Espero que os guste y sobre todo os resulte útil.

Un saludo!

Guías:

  1. Despliegue de un IDS/IPS y gestión centralizada de alertas.
  2. Protocolos y Seguridad en SCI.
  3. Identificación y reporte de incidentes de seguridad para operadores estratégicos: Guía básica de protección de Infraestructuras Críticas.
  4. El Puesto del Operador: Guía básica de protección de Infraestructuras Críticas.
  5. Guía de Seguridad de Protocolos Industriales – Smart Grid

 Artículos:

  1. El punto en que la seguridad y ciberseguridad convergen
  2. Operación SharpShooter: Ciberataques dirigidos a infraestructuras críticas
  3. Dispositivos extraíbles en entornos industriales: amenazas y buenas prácticas
  4. Acceso seguro a dispositivos de campo
  5. Tecnología Cloud en entornos industriales
  6. Tendencias de malware en entornos industriales
  7. Protocolo EtherNet/IP: analizando sus comunicaciones y medidas de seguridad
  8. Cortafuegos industriales, principal elemento de defensa en SCI
  9. NVT: Testeando la seguridad en redes industriales.
  10. IoT: protocolos de comunicación, ataques y recomendaciones
  11. Antivirus actualizado: una herramienta fundamental para mejorar la seguridad en SCI.
  12. Estándar IEC 61850, todos para uno y uno para todos.
  13. Seguridad industrial 2018 en cifras.
  14. Respondiendo a incidentes industriales, SOC OT.
  15. Mejorando la seguridad en IEC 104 con la ayuda del estándar 62351.
  16. TI y TO, ¿ya son amigos?
  17. Control desde dispositivos portables: viejos conocidos, nuevos riesgos.
  18. Estandarización y seguridad en el protocolo OPC UA.
  19. El protocolo serie, entiéndelo y protégelo.
  20. El responsable de la ciberseguridad industrial en la actualidad.
  21. Información privilegiada y ciberespionaje industrial.
  22. Kill Switch en sistemas de automatización y control.
  23. Acceso seguro a SCI: arquitectura de red para accesos externos.
  24. Lista de para actuación frente a ciberincidentes: Gestión y resiliencia.
  25. Las claves de los últimos ataques en sistemas de control industrial.
  26. Registrando eventos en sistemas de control para mejorar la seguridad
  27. Fuzzing y testing en sistemas de control industrial
  28. Defensa Activa e Inteligencia: Threat Intelligence en los entornos industriales
  29. WPA3, la mayor actualización de seguridad en redes Wi-Fi desde hace más de una década
  30. Amenazas emergentes en sistemas de control industrial
  31. Defensa activa e inteligencia: de la teoría a la práctica
  32. Mitigando problemas de disponibilidad en la industria
  33. Tendencias en la industria, mejoras en la ciberseguridad
  34. Auditorías en comunicaciones inalámbricas industriales.
  35. Monitorizando redes y eventos en SCI: más información, más seguridad
  36. Zonas y conductos, protegiendo nuestra red industrial
  37. Honeypot, una herramienta para conocer al enemigo
  38. Entendiendo el tráfico de red industrial, disectores y Lua y Kaitai
  39. Acceso seguro a los SCI: doble factor y accesos externos
  40. Tú reportas, ellos actúan.
  41. Automatización de bajo conste.
  42. El valor de los indicadores de compromiso en la industria.
  43. Gestión de parches en Sistemas de Control.
  44. Introducción a los sistemas embebidos.
  45. Seguridad Industrial 2017 en cifras.
  46. Convergencia TI-TO.
  47. Retos y riesgos de ciberseguridad y privacidad en IoT.
  48. Iniciativas y y mejores prácticas de seguridad en IoT.
  49. 46 métricas para mejorar la ciberresiliencia en un servicio esencial.
  50. Diseño y configuración de IPS, IDS y SIEM en Sistemas de Control Industrial.
  51. Cómo evaluar mi nivel de capacidades en Ciberseguridad según C4V.
  52. Los conocimientos del personal de seguridad industrial.
  53. Ciberseguridad en las comunicaciones inalámbricas en Entornos Industriales
  54. SNMP, ¿es tan simple como el nombre indica?
  55. Cortafuegos transparentes, ladrillos de cristal.
  56. PRP y HSR: Protocolos redundantes.
  57. Robots y drones en la Industria 4.0.
  58. Hardware Hacking en Sistemas de Control Industrial.
  59. CrashOverride: El malware para SCI ataca de nuevo.
  60. Analizando la seguridad sin riesgos: laboratorios de pruebas.
  61. Asegurando la virtualización de tus sistema de control.
  62. Gestión de credenciales en sistemas de control.
  63. Prevención de intrusos y gestión de eventos para sistemas de control.
  64. Insider, las dos caras del empleado.
  65. Amenazas emergentes en entornos industriales.
  66. Honeypots Industriales.
  67. Gestionar el riesgo de los proveedores como propio.
  68. Seguridad en protocolos industriales – Smart Grid
  69. Criptografía para reforzar la ciberseguridad en entornos industriales.
  70. Características y seguridad en PROFINET.
  71. Analizadores de red en Sistemas de Control.
  72. Seguridad Industrial 2016 en cifras.
  73. ¿Nuevo ciberataque a la red eléctrica de Ucrania?
  74. Inventario de activos y gestión de la seguridad SCI.
  75. Líneas de actuación del Esquema Nacional de Seguridad Industrial.
  76. Protocolos Industriales: Herramientas de Seguridad.
  77. ¿Tu empresa es segura? Medir es el primer paso para conseguirlo.
  78. Atrapando sombras en la industria.
  79. Cyber Kill Chain en Sistemas de Control Industrial.
  80. DDOS de actualidad: IoT y los DNS de Dyn.
  81. Seguridad en BlueTooth: Fortalezas y debilidades.
  82. ZigBee en el laboratorio.
  83. Thinking in Big (Data) y la seguridad industrial.
  84. Seguridad desde abajo: dispositivos finales a escena.
  85. Familia de malware en la industria.
  86. Protegiéndose de BlackEnergy: Detectando anomalías.
  87. Seguridad en Comunicaciones ZigBee.
  88. BlackEnergy y los Sistemas Críticos.
  89. Desmontando Modbus.
  90. Safety y security: juntos pero no revueltos.
  91. BMS: Edificios inteligentes, ¿y seguros?
  92. Seguridad industrial 2015 en cifras.
  93. Un SCADA en la ciudad.
  94. Aplicando seguridad en WirelessHart.
  95. Sistemas de control de software libre.
  96. Arquitecturas de seguridad en la nube para la industria.
  97. Las aplicaciones de control se hacen mayores.
  98. Mi SCADA en las nubes.
  99. Evolucionando la comunicación en la industria.
  100. La Ciberseguridad en la Industria 4.0.
  101. Divide y vencerás: Segmentación al rescate.
  102. Monitorización de amenazas en SCADA.
  103. Evolucionando la infraestructura de red en SCI.
  104. Bug Bounties en SCI: Vulnerabilidades en busca y captura.
  105. El consumo eléctrico bajo control.
  106. Buenas prácticas de configuración en la red inteligente.
  107. Disciplina militar en Control Industrial: OPSEC.
  108. Auditorias en sistemas de control.
  109. Amenazas en los Sistemas de Control Industrial.
  110. Certificaciones de seguridad en sistemas de control.
  111. La evolución de los dispositivos en los sistemas de control industrial.
  112. Estándares de ciberseguridad en las redes inteligentes.
  113. BYOD en entornos industriales.
  114. IEC 62443: Evolución de la ISA 99.
  115. La seguridad de los coches inteligentes a examen.
  116. La ciberseguridad en las subestaciones y el estándar IEC 61850.
  117. Herramientas TI que evolucionan para TO.
  118. La evolución del software en los sistemas de control industrial.
  119. Diferencias entre TI y TO.
  120. Normativas de seguridad en sistemas de control.
  121. Identificación de sistemas de control industrial.
  122. Problemática de los antivirus en entornos industriales.
  123. Seguridad en Protocolos de Sistemas de Control Industrial.
  124. Del Air Gap a la Segmentación en ICS.
  125. Guía de seguridad de Sistemas de Control Industrial.
  126. La problemática de la ciberseguridad para los profesionales de los sistemas de control industrial.
  127. Protegiendo Infraestructuras Críticas: no es suficiente con medidas IT.
  128. Hacia una evaluación eficaz de la seguridad en ICS.

Otras Guías de interés:

  1. Guía de Pentest: Recolección de información (Information Gathering).
  2. Guía sobre análisis de tráfico con Wireshark.
  3. Guia de Seguridad en servicios DNS
  4. Ciber-Resiliencia: Aproximación a un marco de medición.
  5. Detección de APTs.

Monitorización redes industriales, SCADAGuardian

Anuncios

Cuando abordamos un proyecto para la protección de un entorno de control y automatización, una de las primeras tareas es elaborar un inventario de todos los activos. No podemos tratar de reducir los riesgos de que algo o alguien, de una manera intencionada o no, pueda llevar a cabo una acción que afecte a la actividad de planta, instalaciones o infraestructuras; si saber lo que tenemos.

Es cierto que muchos equipos podrán serán comunes en distintos escenarios, pero dada la heterogeneidad de las actividades industriales cada entorno deberá ser abordado de forma particular. Es cierto que PLC´s, HMI´s y SIS serán un común denominador; no si de lo que hablamos es de atornilladoras, AGVs, sistemas de almacenamiento automático, sistemas de metrología, y un largo etcétera.

Esta tarea puede no ser compleja, pero sí tediosa. Al fin y al cabo, estamos recolectando información. El problema es cómo lo hacemos de una manera lo más sencilla y efectiva posible. Además, por experiencia, se parte con un alto grado de desconocimiento en particular para los profesionales que tienen que liderar proyectos de Ciberseguridad Industrial. Provenientes de entornos IT, donde aparte de desconocer las tecnologías, componentes y tecnologías, comienzan a relacionarse más estrechamente con personal con distintas culturas, puntos de vista, necesidades y sobre todo, prioridades. Hablo de personal de Ingeniería o Mantenimiento.

Por tanto, la base de cualquier proyecto es tener un inventario completo y consolidado que nos permita desarrollar medidas eficientes para proteger nuestros entornos.

Sin embargo, el éste no debe estar ceñido exclusivamente a información sobre tipos de equipos, fabricantes, modelos o versiones de firmware. Debemos conocer las comunicaciones que mantienen con otros sistemas o dispositivos. Esto es, orígenes y destinos, protocolos empleados, direcciones IP y sobre todo qué consignas o valores se envían a través de ellos. Podemos estar autorizando una determinada comunicación, pero ¿qué ocurre si aprovechando una falta de medidas de seguridad nativas somos capaces de cambiar un valor que está fuera de tolerancia?

Por esta y otras razones que iremos descubriendo en sucesivos artículos es que debemos contar con herramientas que nos ayuden a identificar los activos en nuestra organización, sus características y conocer cómo y de qué manera se comunican. A partir de aquí, ya comenzaremos a localizar vulnerabilidades, calcular impactos, priorizar medidas para minimizar riesgos, definir topologías de re red, crear matrices de comunicaciones para configurar reglas en firewalls, etc. etc. etc.

Una de estas ellas es el producto de la firma NOZOMI Networks, SCADAGuardian. Se trata de una herramienta especializada para entornos y tecnologías OT. En formato físico o virtual, entre sus características están

  • Monitorización en tiempo real
  • Identificación de activos de forma automática
  • Detección de comportamiento, amenazas y vulnerabilidades
  • Deep Packet Inspection de protocolos industriales
  • Fácil despliegue
  • Integración con otros sistemas
  • Creación de informes

El modo de operación es por medio bien de un puerto espejo en algunos de los switches de nuestra infraestructura o por medio de dispositivos TAP por lo que no resulta intrusiva ni añade latencias en las comunicaciones establecidas.

Nozomi SCADAGuardian structure

Por supuesto, todas estas medidas van acompañadas de una interfaz gráfica a través de la cual podamos visualizar, analizar y explotar toda la información recolectada de una manera intuitiva a través de los menús de navegación.

Adicionalmente se cuenta con una herramienta de gestión centralizada denominada “Central Management Console” con la que podremos desde un único espacio tener visibilidad de todos nuestros SCADAGuardian desplegados en nuestras instalaciones geográficamente o localmente dispersas.

No obstante, esta herramienta no tiene porqué ser empleada exclusivamente por clientes finales. Empresas que provean de servicios de SOC pueden encontrar en CMC una solución para proporcionar otros nuevos sobre entornos industriales como veremos más adelante.

Con todo ello a continuación se muestra una imagen de un despliegue tipo:

Ahora bien, hasta ahora nos hemos ceñido a la identificación de activos y características asociadas, para poder así elaborar un inventario acorde a nuestras necesidades. La herramienta nos permitirá exportar la información generada en formatos como Excel o CSV para un tratamiento posterior. Entre ellas estará la relativa a los equipos, sus enlaces y sesiones de comunicaciones pudiendo tener documentado los valores identificados dentro de cada protocolo.

Hasta ahora hemos hablado de esa primera fase de recolección de información para tener una visión de cómo y por quién está compuesta nuestra red OT. Sin embargo, las capacidades de esta herramienta van más allá pudiendo ser capaz de detectar vulnerabilidades con mayor o menor precisión según sea el caso.

Adicionalmente a SCADAGuardian, disponemos de SCADAGuardian Advanced. Como hemos dicho, la solución recolecta información de forma pasiva no interfiriendo en el tráfico legítimo. Esto proporciona a SCADAGuardian la capacidad de identificar vulnerabilidades por medio del citado análisis. Sin embargo, SCADAGuardian Advanced incorpora una funcionalidad que permite confirmar dichas vulnerabilidades por medio de consultas inteligentes sin interferir en el correcto funcionamiento.

A continuación, se establece una comparativa entre ambas:

Como bien sabemos existe un creciente aumento de vulnerabilidades y amenazas que afectan a sistemas de control y entornos industriales. En este sentido NOZOMI Networks cuenta con un servicio de suscripción denominado “OT Threat Feed” para recibir las últimas descubiertas y que nuestros SCADAGuardian o SCADAGuadian Advanced tengan la capacidad de detectarlas. Detrás de ello, se encuentra con un equipo de investigadores propio que trabajan continuamente para la mejora del producto siendo un ejemplo de ello las publicadas en fuentes como el ICS-CERT.

Con todo ello hemos de tener presente una funcionalidad clave en este tipo de soluciones y es la de notificar de alertas cada vez que tenga lugar un evento o anomalía. Para ello podremos personalizar y establecer canales para su notificación que van desde productos comerciales hasta mensajes de correo electrónico, Syslog o Traps de SNMP. SCADAGuardian establece 4 tipos de alertas principales en función del motor (funcionalidad) que la origine, “Protocol Validation”, “Learned Behavior”, “Built-in Checks” y “Custom Checks”.

En el momento del despliegue, SCADAGuardian necesita de un proceso de aprendizaje acerca del comportamiento de la red y de los elementos que la componen. En función de ese aprendizaje, la herramienta generará una nueva alerta por cada anomalía detectada. Más tarde, debreemos indicar si se trata de un incidente o si por el contrario se trata de un cambio o evento controlado. Por ejemplo, imaginemos una tarea de mantenimiento programado en la que conectamos un nuevo equipo que hasta la fecha no había sido conectado a la red.

Hasta aquí la entrada del día de hoy donde hemos hecho un repaso a la herramienta de monitorización líder del mercado no sólo por el crecimiento que NOZOMI Networks sino por sus capacidades de integración como es el caso de los equipos SIEMENS RUGGEDCOM APE proporcionando así una solución embebida en productos de terceros evitando así el despliegue de nuevo equipamiento.

Sin embargo no es la única. A continuación os dejo un video con la que se puede obtener con equipamiento de la firma Fortinet, dela que ya hemos hablado en otras entradas como su integración con switches.

Un saludo, nos vemos en la próxima!

Edorta

 

SIEMENS SCALANCE S615, firewall para protección de célula

Anuncios

La seguridad perimetral es, y seguirá siendo, el primero de los requisitos para proteger los entornos industriales. Si no somos capaces de establecer los límites y saber hasta dónde llegan los entornos IT y OT, poco podremos hacer a favor de su seguridad. Para ello la apuesta es el despliegue de NGFW y ejercer así un control hasta Capa 7 para Separar y Segmentar nuestras redes. Pero si lo que necesitamos, o queremos, es ir un paso más allá y bajar a nivel de célula, también podremos hacerlo empleando modelos más pequeños pero adaptados físicamente a situaciones ambientales más hostiles de temperatura, humedad, polvo o campos electromagnéticos. Tal es el caso de modelos como Fortinet Fortigate Rugged30D, 35D, 60D y 90D; CheckPoint 1200R o Palo Alto 220R

Sin embargo, puede haber escenarios en los que este grado de protección a bajo nivel no pueda o no tenga porqué alcanzarse.

Por un lado, hay que tener en cuenta un que las actualizaciones de las firmas Antivirus, Control de Aplicación, IDS/IPS, Filtrado Web hay que renovarlas asumiendo un coste mayor o menor dependiendo el número de equipos o el período de soporte contratado. Y por otro, que cada organización determinará el grado de riesgo asumible en función de su actividad. Por lo que podrá aceptar que no es aceptable tal inversión, dando por buena una protección hasta Capa 4 implementando en firewalls superiores los citados controles.

No nos podemos olvidar que cada proyecto lleva aparejado un consumo de recursos, tanto de tiempo, personal y dinero. Dicho de otra manera, ¿cuánto tiempo necesito? ¿Cuántos profesionales me hacen falta? Y … ¿Cuánto me va a costar? Y en este sentido, no solamente en el momento del despliegue sino en los años sucesivos.

Cada organización es única, con lo que arquitecturas, sistemas, procesos, riesgos, amenazas, vulnerabilidades entre otros factores deben ser tratados de forma individual.

Por tanto, por muy buenas y que sean las medidas, y las propuestas sean de máximos, puede haber muchos condicionantes que nos hagan reducir nuestras pretensiones y no ir a propuestas de máximos. Por tanto, deberemos buscar una vez más alternativas y aproximaciones distintas.

En este sentido los fabricantes de equipos industriales disponen de productos de networking para una u otra función. Tal es el caso del equipo SIEMENS Scalance S615

Se trata de un Router/Firewall de pequeño tamaño con el que podremos crear hasta un total de 128 reglas de filtrado en Capa 4 y con el que podremos apoyarnos para realizar un filtrado de las comunicaciones. Posee un diseño pequeño, para equipos individuales o un conjunto reducido de ellos, pudiéndose instalar como es lógico, sobre carril DIN para un montaje próximo al equipo final.

Permite ser alimentado por doble fuente de alimentación a 24VDC, mientras que sus 5 puertos RJ45 nos permiten conectar distintos equipos a nivel de célula un rango de operación de -40º a 70º C. La protección ambiental está situada en IP20.

Ya dentro de las funcionalidades de filtrado (de tipo “Stateful Inspection”) si bien no tendría mucho sentido hacerlo, podremos deshabilitar la funcionalidad de cortafuegos.

Luego dentro del mismo menú podremos definir Servicios IP, Protocolos a nivel de capa 3 e incluso establecer el tipo y código permitidos por ICMP.

La definición de servicios lo encontraremos en la pestaña “IP Service”, desde donde luego los encontraremos como veremos en las reglas a configurar.

Las reglas las configuraremos en la pestaña “IP Rules”. En cuanto a las acciones podremos elegir entre Permitir, denegar o denegar sin enviar ninguna notificación al emisor.

Adicionalmente a las IPs origen y destino, podremos definir las interfaces de entrada y salida para luego completarlas con los servicios.

Para cada una de ellas podremos indicar si queremos registrar algún tipo de log y su respectiva categorización en caso de “machee” con alguna de las reglas configuradas. En nosotros estará definir qué es más o menos importante.

Luego en otro de los menús podremos visualizarlos.

En este sentido conviene mencionar la posibilidad de enviarlos a un servidor Syslog para poderlos consolidad junto con los de otros equipos. Esto cobra especial importancia si contamos con un sistema de correlación SIEM con el que podremos detectar anomalías de forma conjunta y contextualizada.

Como podemos apreciar se trata de un cortafuegos con capacidades reducidas, y con limitaciones en comparación productos de fabricantes especializados. No obstante, puede ser un buen recurso como apoyo a otros con las funcionalidades y motores de análisis necesarios para garantizar unos niveles de protección acordes a las amenazas de hoy en día.

Tal es el caso de la protección PLCs, RTU´s como se puede apreciar en la imagen siguiente.

Hasta aquí la presentación de este equipo, que aunque sencillo, puede ayudarnos a mejorar los controles de acceso a equipos finales.

¡Nos vemos en la próxima!

Un saludo.