Cómo los cosacos obtuvieron la certificación GICSP

¡Hola a todos! En el querido portal ha habido muchos artículos sobre certificaciones en el ámbito de la ciberseguridad, por lo que no pretendo reclamar originalidad y unicidad del contenido, pero aún así me gustaría compartir mi experiencia al obtener la certificación GIAC (Global Information Assurance Company) en ciberseguridad industrial. Desde la aparición de palabras tan alarmantes como Stuxnet, Duqu, Shamoon, Triton, ha comenzado a formarse gradualmente un mercado que ofrece servicios de especialistas que son IT, pero que además pueden reconfigurar PLCs y reprogramar sus configuraciones sin detener la planta.

Así llegó al mundo el concepto IT&OT (Tecnología de la Información y Tecnología de Operación).

A continuación, llegó la necesidad de certificar a especialistas en el ámbito relacionado con la seguridad de los Sistemas de Control y Automatización (ASUТП), sistemas industriales, que en realidad son muchos en nuestra vida, desde la válvula automática que suministra agua en casa hasta los sistemas de control de aviones (recodemos el magnífico artículo sobre la investigación de problemas Boeing). E incluso, como resultó de repente, de equipos médicos complejos.

Un poco de lírica sobre cómo llegué a la necesidad de obtener la certificación (se puede saltar): Después de graduarme a finales de los años 2000 en el departamento de protección de la información, con la cabeza en alto, me uní al grupo de técnicos de KИП, trabajando como técnico en sistemas de señalización de seguridad. En la empresa me dijeron que estaba en el campo de la ciberseguridad :) Así comenzó mi carrera como especialista en ASU, con un título de licenciatura en ciberseguridad. Seis años después, habiendo llegado a ser jefe del departamento de sistemas SCADA, dejé para trabajar como consultor de seguridad en sistemas de control industrial para una empresa extranjera que vende software y hardware. Fue aquí donde surgió la necesidad de ser un especialista en ciberseguridad certificado.

GIAC es un desarrollo de SANS una organización que se dedica a realizar entrenamientos y certificación de especialistas en seguridad de la información. La reputación del certificado de GIAC es muy alta entre especialistas y clientes en los mercados de EMEA, EE. UU. y Asia-Pacífico. Aquí, en el espacio pos-soviético y en los países de la CEI, este tipo de certificado solo puede ser solicitado por empresas extranjeras que tienen negocios en nuestros países, así como agencias internacionales y de consultoría. Personalmente, nunca he encontrado una solicitud para tener dicha certificación por parte de empresas locales. La mayoría principalmente solicitan CISSP. Esta es mi opinión subjetiva y si alguien comparte su experiencia en los comentarios, sería interesante saberlo.

En SANS hay una variedad de direcciones (en mi opinión, en los últimos tiempos han ampliado demasiado su número), pero también hay cursos prácticos muy interesantes. Me gustó especialmente NetWars. Pero hablaré sobre el curso ICS410: Fundamentos de Seguridad ICS/SCADA y el certificado llamado: Global Industrial Cyber Security Professional (GICSP).

De todos los tipos de certificaciones de ciberseguridad industrial que ofrece SANS, esta es la más universal. Dado que la segunda se relaciona en mayor medida con los sistemas de red eléctrica, que reciben atención especial en Occidente y pertenecen a una clase separada de sistemas. Y la tercera (en el momento de mi proceso de certificación) estaba relacionada con la respuesta a incidentes.
El curso no es barato, pero brinda conocimientos bastante amplios tanto en IT como en OT. Será especialmente útil para aquellos colegas que decidieron cambiar su esfera, por ejemplo, de seguridad IT en el sector bancario a la ciberseguridad industrial. Como ya tenía un trasfondo en el área de sistemas de control de procesos, instrumentación y tecnología operativa, no encontré nada fundamental o vitalmente nuevo en este curso.

El curso consta de un 50% de teoría y un 50% de práctica. De la práctica, lo más interesante fue el concurso – NetWars. Durante dos días, después del curso principal, todos los estudiantes de todas las clases se dividieron en equipos y realizaron tareas para obtener derechos de acceso, extraer información necesaria, obtener acceso a la red, un montón de tareas de explotación de hashes, trabajar con Wireshark y varios otros detalles interesantes.

El material del curso se presenta en forma de libros que luego obtienes para tu uso ilimitado. Por cierto, también puedes llevarlos al examen, ya que es formato Open Book, pero no te ayudarán mucho, dado que el examen dura 3 horas, tiene 115 preguntas y se realiza en inglés. Durante esas 3 horas, puedes tomar un descanso de 15 minutos. Pero ten en cuenta que al tomar un descanso de 15 minutos y regresar a las pruebas después de 5, simplemente estás entregando los últimos diez minutos, ya que no podrás pausar el tiempo en el programa de evaluación. Puedes dejar hasta 15 preguntas sin responder, que aparecerán al final.

Personalmente, no recomiendo dejar muchas preguntas para después, porque el tiempo de 3 horas es realmente corto, y cuando al final aparecen preguntas sin resolver, hay una gran probabilidad de no alcanzar a completarlas. Yo dejé "para después" solo tres preguntas, que eran realmente difíciles para mí, ya que se referían al conocimiento del estándar NIST 800.82 y NERC. Psicológicamente, esas preguntas "para después" afectan los nervios al final, cuando tu cerebro está cansado, quieres ir al baño y el temporizador en la pantalla parece acelerarse en progresión geométrica.

En general, para aprobar la evaluación necesitas obtener un 71% de respuestas correctas. Antes de presentar el examen, tendrás la oportunidad de practicar con pruebas reales, ya que el costo incluye 2 pruebas de práctica de 115 preguntas con condiciones similares a las del examen real.

Recomiendo presentar el examen un mes después de completar la capacitación, dedicando ese mes a un estudio sistemático por tu cuenta sobre los temas en los que te sientas inseguro. Sería bueno si tomas los materiales impresos que obtuviste en el curso, que tienen un formato de breve resumen sobre cada tema, y busques información específica sobre los tópicos que se encuentran en esos libros. Divide el mes en dos partes, realizando pruebas de práctica y obteniendo una idea general de en qué preguntas eres fuerte y dónde necesitas mejorar.

Me gustaría destacar las siguientes áreas clave que componen el examen en sí (no el curso de capacitación, ya que cubre temas mucho más amplios):

  1. Seguridad física: al igual que en otros exámenes de certificación, este tema recibe mucha atención en el GICSP. Hay preguntas sobre los diferentes tipos de cerraduras físicas en puertas, se describen situaciones de falsificación de credenciales electrónicas, donde se debe dar una respuesta sobre la identificación inequívoca del problema. También hay preguntas directamente relacionadas con la seguridad de la tecnología (proceso) dependiendo del área temática: procesos de petróleo y gas, plantas nucleares o redes eléctricas. Por ejemplo, puede haber una pregunta como: ¿Determina qué tipo de control de seguridad física es la situación en la que se recibe una alarma del sensor de temperatura de vapor en el HMI? O una pregunta como: ¿Qué situación (evento) provocará la necesidad de analizar las grabaciones de video de las cámaras de seguridad del perímetro del objeto?

    En términos porcentuales, señalaría que la cantidad de preguntas en esta sección en mi examen y en las pruebas de práctica no superó el 5%.

  2. Otra de las categorías de preguntas más comunes son las relacionadas con el SCADA, PLC y sistemas de control de procesos: aquí será necesario abordar de manera sistemática el estudio de los materiales sobre cómo están diseñados los sistemas de control de procesos, desde los sensores hasta los servidores donde se ejecuta el software aplicado. Se encontrarán suficientes preguntas sobre diferentes tipos de protocolos industriales de transmisión de datos (ModBus, RTU, Profibus, HART, etc.). Habrá preguntas sobre la diferencia entre RTU y PLC, cómo proteger los datos en un PLC contra modificaciones por parte de un atacante, en qué áreas de memoria un PLC almacena datos y dónde se encuentra la lógica (el programa escrito por el programador del sistema de control de procesos). Por ejemplo, puede haber una pregunta de este tipo: ¿Cómo se puede detectar un ataque entre un PLC y un HMI que operan bajo el protocolo ModBus?

    Se encontrarán preguntas sobre las diferencias entre los sistemas SCADA y DCS. Una gran cantidad de preguntas sobre las reglas de segmentación de redes de sistemas de control de procesos a nivel L1, L2 en comparación con el nivel L3 (describiré en más detalle en la sección de preguntas sobre redes). Las preguntas situacionales sobre este tema también serán bastante diversas: describen una situación en la sala de control y se deben seleccionar las acciones que el operador del proceso o el despachador deben llevar a cabo.

    En general, esta sección es la más específica y especializada. Requerirá de su parte buenos conocimientos:
    — Sistemas de Control y Supervisión de Procesos, parte de campo (sensores, tipos de conexión de dispositivos, características físicas de los sensores, PLC, RTU);
    — sistemas de protección contra emergencias (ESD - sistema de apagado de emergencia) de procesos y objetos (por cierto, en Habr hay una excelente serie de artículos sobre este tema por Vladimir_Sklyar)
    — comprensión básica de los procesos físicos que ocurren, por ejemplo, en la refinación de petróleo, generación de energía, tuberías, etc.;
    — entendimiento del diseño de arquitecturas de DCS y sistemas SCADA;
    Debo señalar que este tipo de preguntas puede representar hasta el 25% de las 115 preguntas del examen.

  3. Tecnologías de red y seguridad de red: Creo que la cantidad de preguntas en este tema ocupa el primer lugar en el examen. Probablemente habrá absolutamente de todo: el modelo OSI, en qué niveles opera cada protocolo, muchas preguntas sobre segmentación de redes, preguntas situacionales sobre ataques de red, ejemplos de registros de conexiones con la tarea de identificar el tipo de ataque, ejemplos de configuraciones de conmutadores con la tarea de identificar configuraciones vulnerables, preguntas sobre vulnerabilidades de protocolos de red, preguntas sobre la especificidad de las conexiones de protocolos industriales. Se preguntan especialmente mucho sobre ModBus. La estructura de los paquetes de red de ModBus, dependiendo de su variedad y de las versiones soportadas por el dispositivo. Se presta mucha atención a los ataques a redes inalámbricas: ZigBee, Wireless HART, simplemente preguntas sobre seguridad de red de toda la familia 802.1x. Habrá preguntas sobre las reglas de colocación de ciertos servidores en la red de sistemas de control de procesos (aquí hay que leer la norma IEC-62443 y entender los principios de los modelos de referencia de redes de sistemas de control de procesos). Aparecerán preguntas sobre el modelo de Purdue.
  4. Categoría de preguntas que se refiere exclusivamente a las características funcionales de los sistemas de transmisión de energía y de los sistemas de seguridad de la información para estos. En Estados Unidos, esta categoría de sistemas de automatización de procesos industriales se llama Power Grid y se le atribuye un papel específico. Para esto, incluso se publican estándares específicos (NIST 800.82) que regulan el enfoque para crear sistemas de seguridad de la información para este sector. En nuestros países, en su mayoría, este sector se limita a los sistemas de AСКУЭ (corríjanme si alguien ha encontrado un enfoque más serio en el control de los sistemas de distribución y entrega de energía eléctrica). Así que, en el examen, encontrará preguntas bastante específicas relacionadas con Power Grid. En su mayoría, se trataba de casos de uso para una situación particular que se presenta en una planta de energía, pero también puede haber preguntas sobre dispositivos que se utilizan específicamente en Power Grid. Habrá preguntas que se dirigen al conocimiento de las secciones de NIST para esta categoría de sistemas.
  5. Preguntas relacionadas con el conocimiento de estándares: NIST 800-82, NERC, IEC62443. Creo que aquí sin comentarios especiales: es necesario estar familiarizado con las secciones de los estándares, qué responsabilidad tiene cada una y qué recomendaciones contienen. Se presentan preguntas concretas, por ejemplo, sobre la periodicidad de verificación de la funcionalidad del sistema, la periodicidad de actualización de procedimientos, etc. En proporción, tales preguntas pueden llegar a representar hasta el 15% del número total de preguntas. Pero aquí depende de la suerte. Por ejemplo, en dos pruebas de práctica solo me encontré con un par de tales preguntas. Pero, en el examen, de hecho, había muchas.
  6. Y la última categoría de preguntas son todo tipo de casos de uso y preguntas situacionales.

En general, el entrenamiento, excepto quizás el CTF NetWars, no fue muy informativo para mí en términos de adquirir nuevos conocimientos potenciales. Más bien, se adquirieron detalles más profundos sobre algunos temas, especialmente en la organización y protección de redes de radio utilizadas para la transmisión de información tecnológica, así como un material más ordenado sobre la estructura de normas extranjeras dedicadas a este tema. Por lo tanto, para ingenieros y especialistas que tienen suficientes conocimientos y experiencia en ASUTP/KIP o Redes Industriales, se puede considerar la posibilidad de economizar en el entrenamiento (y tiene sentido hacerlo), prepararse por cuenta propia y presentarse directamente al examen de certificación, que, por cierto, cuesta 700 USD. En caso de fallo, tendrás que pagar nuevamente. Hay suficientes centros de certificación que te aceptarán para el examen, lo principal es presentar la solicitud con anticipación. En general, recomiendo fijar la fecha del examen de inmediato, ya que de lo contrario estarás constantemente posponiéndola, reemplazando el proceso de preparación con otras cosas de la vida que son vitales y no tanto. Al tener una fecha límite concreta, estarás auto-motivado.

Fuente: habr.com

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster