O ICS-CERT do Departamento de Segurança Interna divulgou três avisos de segurança esta semana sobre sistemas industriais de controle de computadores (ICS), reforçando as graves ameaças à segurança que a infraestrutura e as redes industriais hoje enfrentam.
Em um post recente no blog resumindo o atual cenário de ameaças para o ICS, Ruchna Nigam, da Fortinet, destacou: "A maioria dos sistemas de controle industrial vem de vários fornecedores e executa sistemas operacionais, aplicativos e protocolos proprietários (incluindo General Electric, Kwell, DNP3 e Modbus). Como resultado, as soluções de segurança baseadas em host desenvolvidas para departamentos de TI são quase completamente inadequadas para o ICS."
Isso, sem dúvida, torna a segurança do ICS ainda mais fraca, e é responsabilidade exclusiva do fornecedor encontrar e corrigir falhas de segurança. Todas as vulnerabilidades descobertas citadas nos três boletins foram identificadas e relatadas independentemente pelo fornecedor - no entanto, é difícil verificar se suas correções realmente resolveram o problema.
Ivan Sanchez, que recentemente descobriu a falha de segurança da IAB de Rockwell, ficou bastante chocado. Em seu trabalho diurno, ele está constantemente procurando e descobrindo novas vulnerabilidades de segurança do ICS. No ano passado, ele divulgou um relatório que identificou mais de 150 problemas de risco apenas com produtos Rockwell. De um modo geral, após reportar questões relacionadas, as empresas relevantes farão novas consultas com ele.
"Em 95% dos casos, a empresa me pedirá para testar de volta antes de fazer um anúncio final", disse Sanchez em uma entrevista. "Acho que as empresas deveriam perguntar sobre detalhes sobre vulnerabilidades de segurança, em vez de apenas dizer 'obrigado' pelo que está sendo descoberto atualmente."
O Boletim ICSA-16-056-01 descreve um erro de violação de acesso à memória no aplicativo IAB (Integrated Architecture Builder, construtor de arquitetura integrada) da Rockwell Automation. Uma vez explorado com sucesso, permitiria que um invasor executasse código malicioso com os mesmos privilégios de uma ferramenta IAB. Ele só pode ser explorado por usuários locais e foi corrigido. No entanto, antes de instalar a versão mais recente, ainda é recomendável que os usuários evitem usar O IAB.exe para abrir quaisquer arquivos de projeto não confiáveis; além disso, todos os softwares devem ser executados como uma função 'usuário', não como um papel de 'administrador'.
O Boletim ICSA-16-061-03 descreve uma vulnerabilidade de segurança baseada em cookies que permite que um invasor remoto configure EatonLightingSystems através do EG2WebControl. Eaton corrigiu a vulnerabilidade, mas ainda leva tempo para distribuí-la para todos os sistemas.
O Boletim ICSA-16-096-01 descreve quatro vulnerabilidades de segurança no software GP-ProEXHMI do Pro-face: uma leva ao vazamento de informações, duas são estouros de buffer e a outra é um problema de credencial codificado. Todos os quatro insetos já foram consertados.
Há um forte conjunto de evidências de que os problemas atuais de segurança do ICS são muito mais terríveis do que as declarações no post do blog Fortinet.
Na verdade, Ivan Sanchez disse em uma entrevista: "A indústria do ICS deve melhorar sua própria qualidade de código e introduzir controles de segurança e auditoria. Eu publiquei 30% dos problemas que foram encontrados, e a indústria não teve tempo suficiente para corrigi-los todos — então tenho que dizer, é um grande problema."
Embora a objetividade do problema tenha se tornado um consenso, ainda é em grande parte um problema potencial por enquanto.
Patrick Coyle, autor do Chemical Facility Safety News, explicou: "Por um lado, há muitas falhas de segurança em quase todos os sistemas de controle que precisamos avaliar cuidadosamente e evitar quaisquer invasões que os alvejam. Por um lado, esses sistemas de controle do ICS são simplesmente muito complexos, e organizar um plano de ataque eficaz requer uma riqueza de conhecimentos relacionados ao ICS."
IPC Ele espera que as atividades de ataque continuem a aumentar no futuro, mas esse aumento se reflete principalmente no nível de qualidade e não na quantidade. "Acho que vamos ver ataques mais ineficientes direcionados ao ICS. Assim como a intrusão do sistema hidráulico relatada pela Verizon, o atacante simplesmente mudou o setpoint à vontade, mas foi rapidamente descoberto, e o sistema de segurança ou alarme O operador resolveu o problema facilmente." Na verdade, são as atividades maliciosas que foram planejadas por muito tempo.
No entanto, ele advertiu: "Minha maior preocupação é que alguns atores mal-intencionados possam usar ransomware para bloquear infraestrutura crítica. Não requer nenhuma experiência profunda, desde que eles possam invadir o sistema.

