Rząd ostrzega przed zagrożeniami dla wodociągów
Ministerstwo Cyfryzacji opublikowało rekomendację dotyczącą bezpieczeństwa systemów technologii operacyjnej (OT) wykorzystywanych w sektorze wodociągowo-kanalizacyjnym. Dokument wskazuje na podatności w infrastrukturze i ryzyko nieuprawnionego dostępu do systemów sterujących.
Szczególne ryzyko: dostęp systemów OT z internetu
W dokumencie zwrócono uwagę, że systemy OT, czyli systemy odpowiedzialne m.in. za kontrolowanie i nadzorowanie procesów technologicznych, są często połączone z systemami IT. Mogą być również udostępniane zdalnie pracownikom, integratorom oraz podmiotom odpowiedzialnym za ich utrzymanie.
Za szczególne ryzyko uznano bezpośrednią dostępność systemów OT i ich paneli administracyjnych z internetu. Taki dostęp może umożliwić nieuprawnione wejście do systemów automatyki.
Dlatego Pełnomocnik Rządu ds. Cyberbezpieczeństwa rekomenduje, aby urządzenia OT były odseparowane od internetu i nie były dostępne z niego bezpośrednio. W przypadku konieczności zdalnego dostępu zalecane jest stosowanie szyfrowanych kanałów.
Oddzielne sieci i zabezpieczenia
Rekomendacja wskazuje również na potrzebę stosowania dedykowanych sieci OT oddzielonych od sieci korporacyjnej. Pomiędzy nimi powinny być stosowane strefy DMZ oraz aktywne reguły na zaporach sieciowych.
Administratorzy powinni ponadto korzystać z oprogramowania zawierającego najnowsze aktualizacje zabezpieczeń. Systemy OT powinny być również objęte mechanizmami pozwalającymi na odtworzenie ich działania po awarii oraz wykonywanie kopii zapasowych, w tym kopii konfiguracji.
Uwierzytelnianie wieloskładnikowe i ograniczenie uprawnień
W dokumencie znalazły się także zalecenia dotyczące kont użytkowników i uprawnień. Rekomendowane jest stosowanie wieloskładnikowego uwierzytelniania oraz zmiana domyślnych danych dostępowych administratorów.
Organizacje powinny również wyłączać domyślne konta użytkowników, blokować nieużywane konta i - tam, gdzie jest to możliwe - korzystać z indywidualnych kont użytkowników. Rekomendacja wskazuje także na potrzebę stosowania zasady minimalnych uprawnień, czyli przyznawania użytkownikom wyłącznie takich dostępów, jakie są niezbędne do wykonywania ich obowiązków.
Stałe monitorowanie systemów
Jednym z elementów rekomendacji jest również rozbudowanie mechanizmów audytu. Zalecane jest logowanie zdarzeń administracyjnych i zmian konfiguracji, a także gromadzenie logów z urządzeń OT w centralnym repozytorium, np. systemie SIEM.
Podmioty powinny także monitorować zdarzenia bezpieczeństwa w sieciach OT oraz cyklicznie sprawdzać reguły dostępu na zaporach sieciowych i urządzeniach dostępowych, takich jak koncentratory VPN. Regularnie powinny być również weryfikowane konta użytkowników i przypisane im uprawnienia.
Współpraca z zespołami reagowania na incydenty
Podmioty sektora wodociągowo-kanalizacyjnego powinny ponadto stosować się do zaleceń i ostrzeżeń wydawanych przez zespoły reagowania na incydenty bezpieczeństwa komputerowego (CSIRT) oraz utrzymywać z nimi kanały komunikacji.
Rekomendacja Pełnomocnika Rządu ds. Cyberbezpieczeństwa została opracowana w ramach współpracy Ministerstwa Cyfryzacji i CSIRT Infrastruktura i została wydana na podstawie ustawy o krajowym systemie cyberbezpieczeństwa.
Redaktor i wydawca strony głównej, z redakcjami Grupy Infor (Forsal.pl, Dziennik.pl, GazetaPrawna.pl, Infor.pl, ZdrowieGO.pl) związany od 2010 roku. Zajmuje się tematyką stosunków międzynarodowych, polityki gospodarczej i technologicznej, bezpieczeństwa, a także psychologią, zarządzaniem i pracą. Wcześniej zajmował się naukowo teoriami społeczeństwa sieci.
