
Este año comenzamos un gran proyecto para crear un ciberpolígono: un espacio para ejercicios cibernéticos de empresas de diversas industrias. Para esto, es necesario crear infraestructuras virtuales, "idénticas a las naturales" — que reproduzcan la estructura interna típica de un banco, una empresa energética, etc., no solo en el segmento corporativo de la red. Más adelante hablaremos sobre las infraestructuras bancarias y otras del ciberpolígono, pero hoy haremos hincapié en cómo abordamos esta tarea en el segmento tecnológico de una empresa industrial.
Por supuesto, el tema de los ejercicios cibernéticos y los ciberpolígonos no surgió de la noche a la mañana. En Occidente, ya existe desde hace tiempo un conjunto de ofertas competidoras, diversos enfoques hacia los ejercicios cibernéticos, así como las mejores prácticas. "El buen tono" del servicio de seguridad de la información es practicar periódicamente la preparación para repeler ciberataques. Sin embargo, para Rusia, este sigue siendo un tema nuevo: sí, hay una pequeña oferta que surgió hace algunos años, pero la demanda, especialmente en las industrias, solo ha comenzado a formarse lentamente ahora. Creemos que hay tres razones principales para esto: los mismos problemas que ya son bastante evidentes.
El mundo está cambiando demasiado rápido
Hace 10 años, los hackers atacaban principalmente aquellas organizaciones desde donde podían obtener dinero rápidamente. Para la industria, esta amenaza era menos relevante. Ahora vemos que sus intereses también abarcan las infraestructuras de organizaciones gubernamentales, empresas energéticas e industriales. Aquí a menudo nos enfrentamos a intentos de espionaje, robo de datos con diversos propósitos (inteligencia competitiva, chantaje), así como la obtención de puntos de presencia en la infraestructura para su posterior venta a interesados. Incluso los simples ransomware como WannaCry han afectado a muchos de estos objetos en todo el mundo. Por ello, las realidades actuales requieren que los especialistas en ciberseguridad consideren estos riesgos y formen nuevos procesos de seguridad de la información. En particular, deben aumentar regularmente su experiencia y perfeccionar habilidades prácticas. El personal en todos los niveles de gestión operativa de instalaciones industriales debe tener una comprensión clara de qué acciones tomar en caso de un ciberataque. Sin embargo, realizar simulacros cibernéticos en la propia infraestructura es, simplemente, un riesgo que claramente supera cualquier posible beneficio.
Incomprensión de las capacidades reales de los delincuentes para hackear sistemas de automatización industrial y IIoT
Este problema existe en todos los niveles de las organizaciones: ni siquiera todos los especialistas comprenden lo que puede suceder con su sistema, qué vectores de ataque existen. ¿Qué podemos esperar de la dirección?
Los expertos en seguridad a menudo apelan al 'air gap', que supuestamente no permite que un atacante sobrepase la red corporativa, pero la práctica muestra que en el 90% de las organizaciones hay conexión entre el segmento corporativo y el tecnológico. Además, los propios elementos de construcción y gestión de redes tecnológicas también suelen tener vulnerabilidades, como hemos visto al investigar el equipo. y .
Es difícil construir un modelo adecuado de amenazas
En los últimos años, ha habido un proceso constante de complejización de los sistemas de información y automatizados, así como una transición hacia los sistemas ciberfísicos, que implican la integración de recursos computacionales y equipos físicos. Los sistemas se están volviendo tan complejos que, mediante métodos analíticos, es simplemente imposible predecir todas las consecuencias de los ciberataques. Se trata no solo del daño económico para la organización, sino también de evaluar las repercusiones, comprensibles para el tecnólogo y para la industria, como la energía eléctrica no suministrada, por ejemplo, o algún otro tipo de producto, si hablamos del sector del petróleo y gas o de la petroquímica. ¿Y cómo establecer prioridades en tal situación?
En realidad, esta ha sido, en nuestra opinión, la base para el surgimiento del concepto de ejercicios cibernéticos y polígonos cibernéticos en Rusia.
Cómo está estructurado el segmento tecnológico del polígono cibernético
Un polígono cibernético es un conjunto de infraestructuras virtuales que reproducen las infraestructuras típicas de empresas de diversos sectores. Permite "practicar sin riesgos": poner en práctica las habilidades de especialistas sin riesgos de que algo salga mal y que los ejercicios cibernéticos perjudiquen las operaciones de una empresa real. Las grandes empresas de ciberseguridad comienzan a desarrollar esta área, y se pueden observar ejercicios cibernéticos similares en un formato de juego, por ejemplo, en los Positive Hack Days.
El esquema típico de la infraestructura de red de una gran empresa o corporación es un conjunto bastante estándar de servidores, computadoras de trabajo y diversos dispositivos de red con un conjunto típico de software corporativo y sistemas de seguridad de la información. Un polígono cibernético sectorial es lo mismo, más una especialización seria que complica drásticamente el modelo virtual.
Cómo acercamos el polígono cibernético a la realidad
Conceptualmente, la apariencia de la parte industrial del polígono cibernético depende del método de modelado del sistema ciberfísico complejo que se haya elegido. Existen tres enfoques principales para el modelado:

Cada uno de estos enfoques tiene sus propias ventajas y desventajas. En diferentes casos, dependiendo del objetivo final y las restricciones existentes, se pueden aplicar los tres métodos de modelado mencionados anteriormente. Para formalizar la elección de estos métodos, hemos elaborado el siguiente algoritmo:

Los pros y contras de diferentes métodos de modelado se pueden representar en un diagrama, donde el eje vertical es el alcance de las áreas de investigación (es decir, la flexibilidad de la herramienta de modelado propuesta) y el eje horizontal es la precisión del modelado (grado de conformidad con el sistema real). Prácticamente se obtiene un cuadrado de Gartner:

Así, el óptimo en la relación entre la precisión y la flexibilidad del modelado es el llamado modelado semi-natural (hardware-in-the-loop, HIL). En este enfoque, el sistema ciberfísico se modela parcialmente con hardware real y parcialmente con modelos matemáticos. Por ejemplo, una subestación eléctrica puede ser representada por dispositivos microprocesadores reales (terminales de protección de relé), servidores de sistemas de control automatizados y otro equipamiento secundario, mientras que los procesos físicos que ocurren en la red eléctrica se realizan mediante un modelo computacional. Bien, ya hemos decidido el método de modelado. Después de esto, era necesario desarrollar la arquitectura del ciberpolígono. Para que los ejercicios cibernéticos sean realmente útiles, todas las interacciones de un sistema ciberfísico complejo en la realidad deben ser reproducidas con la mayor precisión posible en el polígono. Por lo tanto, igual que en la vida real, la parte tecnológica del ciberpolígono se compone de varios niveles que interactúan entre sí. Recuerdo que la infraestructura típica de las redes industriales incluye el nivel más bajo, que comprende el llamado "equipamiento primario"; esto es, fibra óptica, red eléctrica o algo más, dependiendo de la industria. Este intercambia datos y es gestionado por controladores industriales especializados, que a su vez son gestionados por sistemas SCADA.
Comenzamos la creación de la parte industrial del ciberpolígono con el segmento energético, que ahora es nuestra prioridad (en los planes están la industria del petróleo y gas y la industria química).
Es evidente que el nivel de hardware primario no se puede realizar mediante modelado físico utilizando objetos reales. Por lo tanto, en la primera etapa, desarrollamos un modelo matemático de la instalación de energía y la zona adyacente del sistema eléctrico. Este modelo incluye todo el equipo de potencia de las subestaciones: líneas de transmisión de energía, transformadores, etc., y se realiza en un complejo de software especializado llamado RSCAD. El modelo creado de esta manera puede ser procesado por un complejo computacional en tiempo real; su principal característica es que el tiempo del proceso en el sistema real y el tiempo del proceso en el modelo son absolutamente idénticos, es decir, si en la red real un cortocircuito dura dos segundos, exactamente lo mismo se modelará en RSCAD. Así, obtenemos una parte
viva
del sistema de energía eléctrica, funcionando de acuerdo con todas las leyes de la física e incluso reaccionando a influencias externas (por ejemplo, activaciones de terminales de protección y automatización de relés, desconexión de interruptores, etc.). Las interacciones con dispositivos externos se lograron mediante interfaces de comunicación especializadas y configurables, que permiten al modelo matemático interactuar con el nivel de controladores y el nivel de sistemas automatizados.
Los niveles de controladores y sistemas de automatización del objeto energético pueden ser creados utilizando equipo industrial real (aunque, de ser necesario, también podemos usar modelos virtuales). En estos dos niveles se encuentran, respectivamente, controladores y dispositivos de automatización (RZA, PMU, USPD, contadores) y sistemas automatizados de gestión (SCADA, OIK, AIISKUE). El modelado físico permite aumentar significativamente el realismo del modelo y, por consiguiente, de los propios ejercicios cibernéticos, ya que los equipos interactuarán con auténtico equipo industrial, que tiene sus características, errores y vulnerabilidades. Finalmente, hemos implementado la interacción entre las partes matemática y física del modelo mediante interfaces de hardware y software especializadas y amplificadores de señal. En resumen, la infraestructura se ve aproximadamente así:

Todo el equipo del polígono interactúa entre sí de la misma manera que en un sistema ciberfísico real. Hablando de manera más concreta, al construir este modelo utilizamos el siguiente equipo y recursos computacionales:
- Complejo de computación RTDS para realizar cálculos en "tiempo real";
- Estación de trabajo automatizada (ARM) del operador con software instalado para modelar el proceso tecnológico y el equipo primario de las subestaciones eléctricas;
- Gabinetes con equipos de comunicación, terminales de protección automática y equipos de sistemas automatizados de control de procesos;
- Gabinetes de amplificadores diseñados para amplificar señales analógicas de la placa de conversión digital-analógica del simulador RTDS. Cada gabinete de amplificadores contiene un conjunto diverso de módulos de amplificación utilizados para formar las señales de entrada de corriente y voltaje para los terminales de protección automática examinados. Las señales de entrada se amplifican al nivel requerido para el funcionamiento normal de los terminales de protección automática.

Esta no es la única solución posible, pero, en nuestra opinión, es óptima para llevar a cabo ejercicios cibernéticos, ya que refleja la arquitectura real de la gran mayoría de las subestaciones modernas, y a la vez se puede personalizar para recrear de manera más fiel ciertas características de un objeto específico.
En conclusión
El ciberpolígono es un gran proyecto, y aún queda mucho trabajo por delante. Por un lado, estudiamos la experiencia de colegas occidentales, y por otro, muchas cosas las hacemos basándonos en nuestra experiencia trabajando con empresas industriales rusas, ya que la especificidad no solo existe entre diferentes industrias, sino también entre diferentes países. Es un tema tanto complejo como interesante.
Sin embargo, estamos convencidos de que en Rusia hemos alcanzado lo que comúnmente se llama el "nivel de madurez", donde la industria comienza a comprender la necesidad de ejercicios cibernéticos. Esto significa que pronto la industria tendrá sus propias mejores prácticas, y espero que fortalezcamos nuestro nivel de protección.
Autores
Oleg Arkhangelsky, analista metodológico principal del proyecto "Ciberpolígono Industrial".
Dmitry Syutov, ingeniero principal del proyecto "Ciberpolígono Industrial";
Andrei Kuznetsov, líder del proyecto "Polígono Cibernético Industrial", vicejefe del Laboratorio de Ciberseguridad de los Sistemas de Control Técnico para la Producción
Fuente: habr.com
