Visar inlägg med etikett SCADA. Visa alla inlägg
Visar inlägg med etikett SCADA. Visa alla inlägg

tisdag 8 november 2011

Åtgärda sårbarheterna? Nix, kostar pengar och är jobbigt...

DigitalBond har uppmärksammat ett ärende hos ICS-CERT, där en tillverkare av ett industrisystem har sagt att de inte tänker åtgärda en sårbarhet trots att det finns en färdig exploit för att köra kod.

Jaha, och vad gör man då om man nu sitter med nyköpta grejer som man budgeterat skall hålla i 15 år? Verkar ju uppenbarligen som att man får leva med sårbarheten i 15 år också då. Vad än värre - att de fortsätter sälja produkten utan någon som helst information om sårbarheten.

Läsarfrågan: Tycker du att det är ok att vi i Sverige köper in och installerar sådan utrustning i samhällskritisk infrastruktur?

Om inte så kanske du som jag tycker att det ligger på MSB att använda sitt bemyndigande enligt 2006:942, 34 §, och kräva att så inte sker.

måndag 17 oktober 2011

DHS: Anonymous intresserar sig för industrikontrollsystemen

Den löst sammansatta gruppen "Anonymous", som tidigare tagit på sig ansvaret för en mängd IT-angrepp, har nu börjat intressera sig för industrikontrollsystem. Det säger en bulletin från ICS-CERT, en del av DHS (Department of Homeland Security, USA).


Mina tidigare inlägg har poängterat just vad den här bulletinen nu aktualiserar (men inte nämner ett ord om): hotbilden kan snabbt förändra sig, och vad gör man då? Sådana här system köps med ett tidsperspektiv på kanske 20-30 år, det finns inte på kartan att byta ut dem och de kan hantera processer som är av yttersta betydelse för dess ägare - något man mycket ogärna pillar på alltså.

Just system som inte byts ut eller uppdateras så lätt behöver göras säkra från början. Är det en privat aktör som köper in osäkra system så är det upp till var och en. För samhällskritiska system bör det dock finnas regler. Myndigheten för samhällsskydd och beredskap(MSB) är den solklara mottagaren för en sådan uppgift, men MSB har tidigare bara visat oförståelse för att det inte går att höja säkerheten på en dag.

Med det sagt så anser jag ändå att det är MSB som bör ta på sig uppgiften, och implicit har de redan fått den. För stunden kanske MSB prioriterar sina resurser annorlunda, och i mina ögon så är det inte så konstigt. MSB ligger helt enkelt efter på flera frågor, och prioriteringen måste vara att släcka bränderna först, planera för brandskydd senare. Mer resurser behöver till, men man ska naturligtvis vara försiktigt med att ge mer resurser om man anser att de resurser som redan ges inte resulterat i mycket valuta för pengarna. Hade varit intressant att höra hur diskussionerna går i de där kretsarna...

onsdag 28 september 2011

DHS: SCADA-säkerheten så dålig att vi inte längre kan larma om allt

Industriella kontrollsystem har så dålig säkerhet kring sig att amerikanska Department of Homeland Security (DHS) nu byter strategi hur de informerar om sårbarheterna. De anser att de inte längre kan skicka larm om den kategorin problem som är så osäkra och djupt invävda att tillverkaren inte snabbt kan åtgärda dem. Vilket enligt experter är upp emot 90% av problemen.


Jag stämmer in delvis i den siffran. Som jag skrev i måndags så är tillverkare av industrisystem ofta så brutalt okunniga att även enkla saker som autentisering är raketforskning för dem. Men jag tror också att på grund av att sårbarheterna är på en sådan simpel nivå, så kollar de flesta inte ens bortom dem.

Att en myndighet backar från att larma är ingen fara, givet att de fortsätter dokumentera och publicera sårbarheterna på andra sätt. De som har störst möjlighet att göra något åt det här träsket är nämligen just myndigheterna. Industrisystemens köpare har inte kunskapen för kravställning och även om de skulle hyra in kompetens för att prioritera säkerhet i den kravställningen är det inte säkert att det ens finns något system att köpa. Finns bara ett fåtal leverantörer och om alla de är lika usla hjälper det inte mycket att kravställa. Men kravställa ska man förstås ändå göra, för att skicka signaler och att möjliggöra konkurrensfördelar för dem som har bra koll på sin teknik.

Hela situationen påminner mig lite grann om Lyxfällan. När vissa personer konstaterar att de har det kämpigt med ekonomin ger de upp helt och skiter i att göra något alls åt situationen. Vilket naturligtvis bara förvärrar det hela ytterligare, och till slut så blir det FETKRASCH eller om man har tur så kommer Charlie och Mattias (eller vad de nya nu heter?) och hjälper till att ställa dem mot väggen, förklara läget för dem och sedan hjälper dem att ta tag i problemen.

Min fråga är då.. om inte myndigheterna är Charlie och Mattias, vem tar då den rollen?

måndag 26 september 2011

De mörkaste hörnen av knarkarkvarten: SCADA system online

Kommer nästa terrorangrepp ske genom att någon telnettar in till motorn på en 747:a?

Det vet vi inte, men det ter sig troligare nu än för 10 år sedan. En debatt håller på att blossa upp om huruvida skyddet av SCADA-system verkligen förtjänar någon uppmärksamhet. Bakgrunden är återigen Stuxnet, och att Ralph Langner, en av de som ägnat mest tid åt att förstå Stuxnet, nu får mothugg när han säger att ingen lyssnat och att inga åtgärder har kommit. Tyvärr kommer mothugget i form av personangrepp, men i princip kan man säga att motpoängerna skulle vara:

  • Att människor inte pratar med Ralph om det betyder inte att ingen gör något (i.e. "Vi arbetar på det, men utan dig och i tystnad!")
  • SCADA system är ändå inte online
  • Det finns andra system online som därför behöver mer uppmärksamhet
  • Skulden till Stuxnet finns att skylla på säkerhetsforskare som alls har pratat om att SCADA-system är sårbara. (i.e. "Om alla bara hållit tyst så hade ingen märkt något och ingen tänkt på det, och då hade allt varit ok.")
Svaret på mothugget? Kommer från tredje part och riktar in sig främst på att SCADA system inte finns online. En bloggpost som grundar sig på personliga erfarenheter i Australien visar den verkligheten de flesta har svårt att föreställa sig. Jo, många system kopplas upp och risker ignoreras. Och ja, precis som så mycket annat försummas det sedan och blir en del av knarkarkvarten. Kan det vara värre? Ja, SCADA-systemens startpunkt är så mycket sämre eftersom kunskapsnivån hos tillverkarna är brutalt usel. Blogginlägget hintar om det; system som kör Windows 98 och nätverk som inte får ha några brandväggar för att tillverkarna är rädda och inte känner sig komfortabla med att deras prylar klarar av det. Ehh... wtf?

Mina egna erfarenheter är liknande. De diskussioner jag haft med tillverkare av industrisystem har visat på att de inte ens förstår sig på fundamentala tekniker som TCP/IP. När jag frågat om saker som autentisering och hur de hanterar användarnamn och lösenord tittar de flesta på mig som om jag vore från en annan planet. "Man trycker på knappen här så kopplar den upp". Någon har sträckt sig till att ha en PIN-kod på fyra siffror, utan brute-force skydd (yay?).

Hela poängen är dock det här: kunskapen hur vi kan säkra upp finns redan. Men efterfrågan finns inte. Det är därför knarkarkvarten ser ut som den gör. Och det är därför Ralph Langner upplever det som att ingen lyssnar. Skaran människor som är intresserade är mycket liten, och när marknaden bestämmer vad som ska prioriteras är säkerhet inte en av de sakerna.

Och så kan det väl få vara!? Ja, återigen så är det ok under de flesta omständigheter. Vi säkerhetsmänniskor tenderar att alltför ofta bli "poliser" och besserwissrar. Men det är varken vårt ansvar eller vår befogenhet att tvinga på omvärlden våra prioriteringar, även om vi tror oss ha rätt. Men när system som har livslängder på 20 år byggs som om det vore 1980 känns det helt enkelt inte bra. Vi vet att många oskyldiga kan drabbas, samtidigt som de som gagnats av att prioritera bort säkerhet kommer stå utan större konsekvenser. Moral hazard anyone?

Min åsikt? Vrid ekonomin rätt om det är privata aktörer som tar smällen när den kommer, eller lagstifta om det är samhället som behöver ta den smällen.