Piratai gali susprogdinti gamyklas naudodami išmaniųjų telefonų programas

Eni | flickr





Daugelis įmonių leidžia darbuotojams stebėti ir valdyti mašinas, o kartais ir visus pramonės procesus, naudodami mobiliąsias programas. Programos žada padidinti efektyvumą, tačiau jos taip pat sukuria kibernetinių atakų tikslus. Blogiausiu atveju įsilaužėliai gali pasinaudoti trūkumais, kad sunaikintų mašinas ir galbūt ištisas gamyklas.

Du saugumo tyrinėtojai, Aleksandras Bolševas iš IOActive ir Ivanas Juškevičius iš Embedi, praėjusiais metais nagrinėjo 34 įmonių, įskaitant Siemens ir Schneider Electric, programas. Jie rasta iš viso programėlėse – 147 saugumo spragų, kurios buvo pasirinktos atsitiktinai iš „Google Play“ parduotuvės. Bolševas atsisakė pasakyti, kurios įmonės buvo didžiausios pažeidėjos arba atskleidė konkrečių programėlių trūkumus, tačiau jis teigė, kad tik dvi iš 34 jų neturi.

Kai kurie mokslininkų aptikti pažeidžiamumai leistų įsilaužėliams trukdyti duomenims tekėti tarp programos ir įrenginio arba proceso, su kuriuo ji susieta. Taigi inžinierius gali būti apgautas manydamas, kad, tarkime, mašina veikia saugioje temperatūroje, nors iš tikrųjų ji perkaista. Kitas trūkumas leistų užpuolikams įterpti kenkėjišką kodą į mobilųjį įrenginį, kad jis pateiktų nesąžiningas komandas serveriams, valdantiems daugelį mašinų. Nesunku įsivaizduoti, kad tai sukelia chaosą surinkimo linijoje arba sprogimus naftos perdirbimo gamykloje.



Bolševas sako, kad šis programų ir pramonės valdymo sistemų derinys yra labai pavojingas ir pažeidžiamas kokteilis, nors jis pabrėžia, kad rizika labai skirsis. Kai kurios įmonės gali turėti kelias saugias sistemas, kurios sumažina galimą žalą. Jie taip pat gali reikalauti, kad inžinieriai remtųsi keliais mašinos duomenų šaltiniais, o ne vienu programos skaitymu.

Tačiau tai nėra visiškai džiuginanti, nes yra įrodymų, kad įsilaužėliai jau sugebėjo išvengti platesnės gynybos aplink gamybos įrenginius (žr. Naujas pramoninis įsilaužimas pabrėžia kibernetines skyles mūsų infrastruktūroje). O rizika apima ir kitas sritis; elektrinės ir transporto sistemos taip pat jungiamos prie interneto. Programos mobiliesiems čia taip pat gali parodyti silpnąsias vietas.

Tyrėjai teigia, kad jie nenagrinėjo, ar iš tikrųjų buvo išnaudoti kokie nors trūkumai. Prieš paskelbdami savo išvadas, jie susisiekė su įmonėmis, kurių programose buvo trūkumų. Kai kurie jau ištaisė skyles; daugelis dar turi atsakyti.



Beau Woodsas, Atlanto tarybos kibernetinės saugos inovacijų bendradarbis, sako, kad įmonėms kyla dilema. Pasak jo, paskutinis dalykas, kurio norite kritinės situacijos atveju, yra tai, kad operatoriai būtų užrakinti nuo kritinės sistemos, todėl jie sukurti taip, kad būtų pasiekiami įvairiais būdais, pavyzdžiui, per mobiliąsias programas. Tačiau pridėjus šį ryšį taip pat padidinamas blogio vaikinų poveikis.

paslėpti