A Desconexão de Alto Risco Para Segurança ICS/OT

Por que o ICS/OT precisa de controles específicos e seu próprio orçamento de segurança cibernética hoje? Porque tratar a segurança ICS/OT com um manual de segurança de TI não é apenas ineficaz—é de alto risco.
No domínio em rápida evolução da segurança cibernética, os desafios e necessidades específicos para a segurança de Sistemas de Controle Industrial (ICS) e Tecnologia Operacional (OT) se destacam da segurança de TI tradicional. Os sistemas de engenharia ICS/OT, que alimentam infraestruturas críticas, como redes de energia elétrica, processamento de petróleo e gás, fabricação pesada, processos de alimentos e bebidas e instalações de gerenciamento de água, exigem estratégias e controles de segurança cibernética personalizados. Isso se deve ao aumento dos ataques ao ICS/OT, suas missões operacionais exclusivas, uma superfície de risco diferente da das redes de TI tradicionais e as consequências significativas de segurança dos incidentes cibernéticos que afetam o mundo físico.
As infra-estruturas críticas devem ser protegidas contra as ameaças actuais de continuar a apoiar a segurança nacional e a estabilidade económica. Os controles específicos do ICS/OT e uma estratégia de segurança cibernética dedicada são uma abordagem eficaz e responsável.
O Aumento das Ameaças Cibernéticas aos Ambientes ICS/OT
As tecnologias ICS, cruciais para a infraestrutura moderna, são cada vez mais alvo de ataques cibernéticos sofisticados. Esses ataques, muitas vezes destinados a causar danos físicos irreversíveis a ativos críticos de engenharia, destacam os riscos de sistemas interconectados e digitalizados. Incidentes recentes como TRISIS, CRASHOVERRIDE, Pipedream e Fuxnet demonstram a evolução das ameaças cibernéticas de meros incômodos para eventos potencialmente catastróficos, orquestrados por grupos patrocinados pelo Estado e cibercriminosos. Esses atores visam não apenas ganhos financeiros, mas também resultados disruptivos e atos de guerra, misturando ataques cibernéticos e físicos. Além disso, o Ransomware operado por humanos e o ransomware ICS/OT direcionado representam preocupações em ascensão nos últimos tempos.
Quando se trata de alavancar controles específicos de ICS/OT para detectar ameaças à nossa infraestrutura crítica, dados recentes do Pesquisa de segurança cibernética SANS ICS/OT 2024 revelou que apenas 31% dos entrevistados têm um SOC (Centro de Operações de Segurança) que inclui recursos específicos para ICS/OT, o que é crucial para uma resposta eficaz a incidentes e monitoramento contínuo do sistema.
Como tal, a infraestrutura crítica, os sistemas de engenharia nos quais confiamos que fazem, movem e impulsionam nosso mundo, faria bem em alavancar a detecção e visibilidade de ameaças específicas do ICS/OT, controles com um orçamento específico do ICS para proteger os sistemas de engenharia que operam nosso modo de vida moderno.
Avaliação de Gastos e Riscos de Cibersegurança ICS/OT
Pode haver um desequilíbrio arriscado na alocação de orçamento de segurança em algumas organizações ICS/OT. Entende-se, e com razão, que nas últimas décadas, o financiamento de segurança foi quase exclusivamente dedicado à tecnologia de TI e redes de TI devido a ataques tradicionais usando vetores tradicionais em sistemas de suporte tradicionais. No entanto, o cenário de ameaças mudou devido à interconectividade. Agora, as redes de TI e a Internet introduzem riscos significativamente maiores para os ambientes ICS/OT conectados do que os riscos que os ambientes ICS/OT e de engenharia tiveram há algumas décadas.
De fato, os dados do 2024 SANS Relatório de Segurança Cibernética do Estado do ICS/OT indicam que 46% dos ataques em ambientes ICS/OT são originados de um comprometimento nas redes de suporte de TI que permitem ameaças em ICS/OT, impactando redes e operações.
Isso é preocupante, dada a natureza complexa das ameaças do ICS e os graves impactos em cascata multissetoriais que podem resultar de um ataque cibernético coordenado de engenharia em um setor de infraestrutura crítica vital, como o setor elétrico. Além disso, os ataques ao ICS/OT podem ter sérias consequências para o meio ambiente e para a segurança das pessoas.
Avaliação dos Controles de Cibersegurança ICS/OT
Pode haver uma implantação arriscada de controles de segurança no ICS/OT, se eles forem centrados em TI. Apesar de seu papel crítico, muitos sistemas ICS/OT permanecem sub-protegidos em várias áreas, como controles de segurança dedicados a ambientes ICS/OT e resposta a incidentes. Por exemplo, a pesquisa do Relatório de Segurança Cibernética SANS ICS/OT 2023 revelou que apenas 52%
dessas instalações têm um plano dedicado de resposta a incidentes ICS/OT exercido regularmente, orientado pela engenharia.
As medidas tradicionais de segurança de TI, quando aplicadas a ambientes ICS/OT, podem fornecer uma falsa sensação de segurança e interromper as operações e a segurança da engenharia. Assim, é importante considerar e priorizar o SANS Cinco Controles Críticos de Cibersegurança ICS. Este whitepaper livremente disponível estabelece os cinco controles críticos mais relevantes para uma estratégia de segurança cibernética ICS/OT que pode flexibilizar o modelo de risco de uma organização e fornece orientação para implementá-los.
Também é importante notar que usar apenas um dos Cinco Controles Críticos de Cibersegurança ICS – ICS Network Visibility Monitoring como exemplo – tem benefícios muito mais do que apenas relacionados à segurança. Por exemplo, organizações maduras citam os principais benefícios desse controle nas seguintes áreas como contribuindo diretamente para a segurança e a engenharia em:
- Análise de tráfego industrial segura e passiva para identificar ativos de engenharia para construir um inventário de ativos ICS/OT
- Recursos de solução de problemas de engenharia
- Análise de tráfego industrial segura e passiva para identificar vulnerabilidades do sistema de engenharia
- Recursos específicos de resposta a incidentes industriais e de engenharia
- Atender aos requisitos de conformidade
Oportunidades Estratégicas de Realinhamento
Vale a pena reavaliar os riscos, impactos, orçamentos e controles do ICS/OT para proteger o que torna uma organização ICS um negócio – os sistemas de engenharia e tecnologia operacional. Os ambientes ICS/OT, em muitos casos, não são adequados para aproveitar os controles de segurança de TI tradicionais, onde os controles de segurança de TI tradicionais causam mais problemas do que benefícios.
Ao alinhar as despesas de segurança com as funções críticas que impulsionam os negócios nas organizações ICS e na infraestrutura crítica, ou seja, as tecnologias operacionais em Níveis Purdue 1 A Nível 3.5 para começar por exemplo—organizações e utilitários podem melhorar a segurança para operar com mais segurança e eficiência no atual cenário de ameaças cibernéticas ICS/OT.
- Os analistas de liderança e táticos em serviços públicos do setor de infraestrutura crítica de ICS/OT podem verificar e/ou implementar as prioridades orientadas por ameaças SANS Cinco Controles Críticos de Cibersegurança ICS.
- Analistas táticos podem participar do meu curso de ICS515 um treinamento técnico de 6 dias de resposta a incidentes ICS/OT e visibilidade em fevereiro deste ano SANS Nova Orleans evento Alimentado por ICS Security.
- Junte-se a colegas da indústria, instrutores especialistas em SANS e profissionais para workshops práticos e treinamento em segurança ICS/OT na 20th Annual ICS Security Summit em Orlando nos próximos 15-17 de junho.
Sobre o Autor
Dean Parsons é um renomado especialista em segurança ICS/OT com mais de 20 anos de experiência no campo. Como uma figura proeminente na SANS, Dean dedicou sua carreira ao avanço da postura de defesa da infraestrutura crítica em todos os setores, em todo o mundo.
Junte-se a Dean na aula para ICS515 em Nova Orleans Orlando San Diego, ou outro momento conveniente em 2025 para defesa tática de segurança cibernética ICS/OT e conecte-se com ele e outros especialistas em ICS/OT neste ano 20th Anniversary SANS ICS Summit em junho de 2025 em Orlando.
Fonte: https://thehackernews.com/