Kuidas said GICSP sertifikaadi

Tere kõigile! Meie armastatud portaalis on ilmunud palju erinevaid artikleid infoturbe sertifitseerimise kohta, seetõttu ei püüa ma sisu originaalsust ja ainulaadsust, kuid tahan siiski jagada oma kogemust GIAC (Global Information Assurance Company) sertifitseerimise saamisel tööstusliku küberkaitse valdkonnas. Alates selliste hirmuäratavate sõnade nagu Stuxnet, Duqu, Shamoon, Triton esitlemisest, hakkas järk-järgult kujunema turgu, kus pakuvad teenuseid spetsialistid, kes on õige pea IT, kuid võivad samuti PLC-d käivitada, seadistades konfiguratsiooni redellidega, samas tehasest peatamata.

Nii jõudis maailma kontseptsioon IT&OT (infotehnoloogia ja operatsioonitehnoloogia).

Järgnes koheselt vajadus sertifitseerida spetsialiste valdkonnas, mis on seotud tootmisprotsesside turvalisuse tagamisega, mis on tegelikult meie elus olemas - alates automaatsetest veeväljalaskeventiilidest korteris kuni lennukite juhtimisse süsteemideni (kootame meelde imelist artiklit probleemide uurimisest Boeing). Ja isegi, nagu ootamatult selgus — keeruliste meditsiiniseadmete.

Lühike lüürika sellest, kuidas ma jõudsin vajaduseni saada sertifitseeritud (võib vahele jätta): Lõpetades nullide lõpuks infotehnoloogia kaitse erialal, astusin uhkelt KIP töötajate ridadesse, töötades turvasignalisatsiooni nõrkvoolusüsteemide mehhaaniku ametis. Nagu öeldi mulle tol ajal organisatsioonis: ) Nii algas minu karjäär ASU-töötajana, kellel on bakalaureusekraad infotehnoloogias. Kuue aasta jooksul, jõudes SCADA süsteemide osakonna juhiks, lahkusin töötama tööstuslike juhtimissegmentide turbe konsultandina välismaisesse tarkvara ja seadmete tootjavõrku. Just siis tekkis vajadus olla sertifitseeritud infotehnoloogia spetsialist.

GIAC on arendamine SANS organisatsioon, mis tegeleb koolituste ja infotehnoloogia spetsialistide sertifitseerimisega. GIAC sertifikaadi maine on EMEA, USA ja Aasia-Vaikse ookeani turgudel väga kõrge. Meie, endises Nõukogude Liidus ja SRÜ riikides, võivad sellist sertifikaati nõuda ainult välisettevõtted, kellel on äri meie riikides, rahvusvahelised ja konsultatsioonibürood. Isiklikult pole ma kunagi kohanud nõudmist sellise sertifitseerimise järele kodumaiste ettevõtete poolt. Kõik küsivad peamiselt CISSP-i. See on minu subjektiivne arvamus ja kui keegi jagab oma kogemust kommentaarides, oleks huvitav teada.

SANS-is on piisavalt erinevaid suundi (minu arvates on nad viimasel ajal oma arvu liiga palju laiendanud), kuid seal on ka väga huvitavaid praktilisi kursuseid. Eriti meeldis NetWars. Kuid jutt tuleb kursusest ICS410: ICS/SCADA Security Essentials ja sertifikaadist nimega: Global Industrial Cyber Security Professional (GICSP).

Kõik SANS-i pakutavad tööstuslike küberjulgeoleku sertifikaatide vahel on see kõige universaalsem. Teised kaks on rohkem suunatud energiajaamade süsteemidele, millele läänes pööratakse erilist tähelepanu ja need kuuluvad eraldi süsteemide klassi. Kolmas (minu sertifitseerimise teekonna ajal) oli suunatud intsidentide lahendamisele.
Kursus ei ole odav, kuid annab piisavalt põhjalikke teadmisi nii IT kui OT alal. Eriti kasulik on see neile, kes on otsustanud oma valdkonda vahetada, näiteks IT-turvaarvestusest pangandusse tööstusliku küberjulgeoleku suunas. Kuna mul oli juba kogemus automaatika, mõõtetehnika ja operatsioonitehnoloogia valdkonnas, ei olnud selles kursuses midagi põhimõtteliselt uut või eluliselt olulist.

Kursus koosneb 50% teooriast ja 50% praktikast. Praktikast oli kõige huvitavam konkurs – NetWars. Kaks päeva pärast põhilisi loengutunde jagunesid kõikide tasemete õpetajad ja õpilased meeskondadesse ning tegid ülesandeid juurdepääsu saamiseks, vajaliku teabe väljatoomiseks, võrku sisenemiseks, hulk ülesandeid räsimärkide töötlemiseks, töö Wiresharkiga ja palju muud.

Kursi materjal koosneb raamatutest, mille saate oma ajutusse omandisse. Üldiselt võib neid kasutada ka eksami ajal, kuna see on avatud raamatu formaat, kuid nad ei pruugi teile palju aidata, kuna eksam kestab 3 tundi, 115 küsimust, eksami keel on inglise. Kõikide 3 tunni jooksul on lubatud 15-minutiline paus. Ent pidage meeles, et kui teete 15-minutilise pausi ja naasete testide juurde 5 minuti pärast, loovutate lihtsalt allesjäänud kümme minutit, kuna testimise programmi ajastust ei saa peatada. Võite vahele jätta kuni 15 küsimust, mis tulevad enne lõppu.

Isiklikult ei soovita ma jätta palju küsimusi hilisemaks, sest 3 tunni aeg on tõeliselt vähe, ja kui lõpus ilmuvad siiski lahendamata küsimused, siis on tõenäosus, et ei jõua, suur. Jätasin ‘hilisemaks’ vaid kolm küsimust, mis olid mulle tõeliselt rasked, kuna need puudutasid NIST 800.82 ja NERC standardi tundmist. Psühholoogiliselt mõjuvad sellised ‘hilisemaks’ küsimused lõpuks närvikavadele — kui sinu aju on väsinud, tahad tualetti, ajastuse nupu peal tundub, et klokke kiirus kasvab geomeetrilises progressioonis.

Üldiselt toimub testimisprotsess, kui saavutatakse 71% õigeid vastuseid. Enne eksami sooritamist on teil võimalus treenida reaalsete testide peal – kuna hind sisaldab kahte harjutustesti, milles on 115 küsimust ja tingimused, mis sarnanevad päris eksamiga.

Soovitan eksamit sooritada kuu aega pärast koolituse lõpetamist, kulutades selle kuu omaette piisavatele harjutustele nendele küsimustele, milles tunnete ebakindlust. Hea oleks, kui võtate kursuse käigus saadud trükised, mis näevad välja nagu lühikokkuvõtted iga teema kohta – ja sihipäraselt otsite teavet raamatutes sisalduvate teemade kohta. Jagage kuu kaheks osaks, tehes proovikatseid ja saades umbkaudse ülevaate, millistes küsimustes olete tugevad ning kus peate end täiustama.

Tahaksin esile tuua järgmised peamised valdkonnad, millest eksam koosneb (mitte õpikursus, kuna see katab palju laiemat teemat):

  1. Füüsiline turvalisus: nagu teistes sertifikaadieksamites, pööratakse GICSP-s sellele küsimusele palju tähelepanu. Küsimustes käsitletakse erinevaid füüsilisi lukke uste peal ning kirjeldatakse olukordi, kus vale elektroonilise juurdepääsu korraldajate kopeerimist tuleb tuvastada. Esinevad küsimused, mis on otseselt seotud tehnoloogia (protsessi) turvalisuse, sõltuvalt valdkonnast – nafta- ja gaasitootmine, tuumaelektrijaamad või elektrivõrgud. Näiteks võib küsimus olla järgmine: Millise füüsilise turvakatse tüübi alla kuulub olukord, kui HMI-l on termopara sensorilt alarm? Või küsimus, nagu: Milline olukord (sündmus) on põhjuseks videovalve süsteemi perimeetri turvalisuse analüüsimiseks?

    Protsentuaalselt märkiksin, et selle osa küsimuste arv minu eksamil ja protseduuritest ei ületanud 5%.

  2. Teine ja ühe kõige levinuma kategooria küsimusi on seotud ASUTP, PLC ja SCADA-süsteemidega: siin on oluline süsteemselt läheneda materjalide uurimisele, kuidas on üles ehitatud tehnoloogiliste protsesside juhtimissüsteemid alates anduritest kuni serveriteni, kus töötab rakendustarkvara. Pea hulk küsimusi puudutab erinevaid tööstusliku andmeedastuse protokolle (ModBus, RTU, Profibus, HART jne). Olemas on küsimusi selle kohta, mis vahe on RTU-l ja PLC-l, kuidas kaitsta PLC-s andmeid pahatahtlike muudatuste eest, millistes mälupiirkondades PLC andmeid salvestab ja kus hoitakse rakenduse loogikat (programmi, mille on kirjutanud ASUTP programmeerija). Näiteks võib küsimus olla selline: Kuidas tuvastada rünnak PLC ja HMI vahel, mis töötavad ModBus protokolli kaudu?

    Kohtuvad küsimused SCADA ja DCS süsteemide erinevustest. Suur hulk küsimusi automaatika võrgu jagunemise reeglite kohta tasemel L1, L2 võrreldes tasemega L3 (kuna kirjeldan seda üksikasjalikumalt võrgu küsimuste osas). Antud teema olukorraküsimused on samuti väga mitmekesised – need kirjeldavad olukorda dispetšerikeskuses ja tuleb valida tegevused, mida protsessi operaator või dispetšer peab teostama.

    Üldiselt on see jaotis kõige spetsiifilisem ja kitsas. See nõuab teilt häid teadmisi:
    — APU, välise osa (andurid, seadmete ühendamise tüübid, andurite füüsikalised omadused, PLC, RTU);
    — hädaohutuse süsteemide (ESD – hädaolukorra sulgemise süsteem) protsesside ja objektide jaoks (ühe huvitava artiklisarja leiate selle kohta Habr'st Vladimir_Sklyar)
    — põhiteadmist füüsikalistest protsessidest, mis näiteks toimuvad nafta rafineerimisel, elektrienergia tootmisel, torustikes jne;
    — mõistmine DCS ja SCADA süsteemide arhitektuurist;
    Tuleks märkida, et selliste küsimuste osakaal võib ulatuda kuni 25%-ni kogu 115 eksamikeskuse küsimusele.

  3. Võrgutehnoloogiad ja võrguohutus: Arvan, et selle teema küsimuste arv on eksamis esikohal. Küsitakse tõenäoliselt absoluutselt kõike – OSI mudelit, millistel tasanditel erinevad protokollid töötavad, palju küsimusi võrgu segmenteerimise kohta, situatsiooniküsimusi võrgu rünnakute osas, ühenduste logide näiteid, kus tuleb määrata rünnaku tüüp, lülitite konfiguratsioonide näiteid, kus tuleb tunnustada haavatavat konfiguratsiooni, küsimusi võrgu protokollide haavatavuste kohta, võrguühenduste eripära tööstuslike sideprotokollide osas. Erakordselt palju küsitakse ModBus'i kohta. ModBus'i võrgupakettide struktuur sõltuvalt selle tüübist ja seadme toetatavatest versioonidest. Suurt tähelepanu pööratakse rünnakutele traadita võrkudele – ZigBee, Wireless HART, lihtsalt küsimusi kogu 802.1x perekonna võrguohutuse kohta. Küsimusi on ka serverite paigutamise reeglite kohta ASUTP võrgus (siin tuleb lugeda standardit IEC-62443 ja mõista ASUTP võrkude standardmudelite põhimõtteid). Kohtame ka küsimusi Purdue mudeli kohta.
  4. Küsimuste kategooria, mis puudutab eksklusiivselt elektrienergia edastussüsteemide ja nende jaoks mõeldud infosüsteemide funktsionaalseid omadusi. Ameerikas nimetatakse neid süsteeme ACUTP (automaatika ja juhtimise süsteemid), Power Gridiks, millel on eriline roll. Selle jaoks on välja antud isegi spetsiifilised standardid (NIST 800.82), mis reguleerivad infosüsteemide loomise lähenemisviise antud sektoris. Meie riikides piirduvad need süsteemid enamasti AAPP-ga (automaatne elektrienergia arvestus) (palun parandage mind, kui keegi on kohanud tõsisema kontrolli lähenemist elektrienergia jaotussüsteemide osas). Seega kohtate eksamil piisavalt spetsiifilisi küsimusi, mis on seotud Power Gridiga. Enamasti on need use-case'id teatud olukorde kohta, mis on tekkinud elektrijaamas, kuid võivad olla ka küsimused seadmete kohta, mida rakendatakse just Power Gridis. Küsimused käsitlevad NISTi jaotisi, mis on seotud selle kategooria süsteemidega.
  5. Küsimused, mis seonduvad standardite tundmisega: NIST 800-82, NERC, IEC62443. Arvan, et siin ei ole erilisi kommentaare - tuleb orienteeruda standardite osades, mis vastutavad, ja milliseid soovitusi need sisaldavad. Kohtuvad spetsiifilised küsimused, näiteks küsimused süsteemi funktsionaalsuse kontrollimise sageduse, menetluse uuendamise sageduse jne kohta. Protsentuaalselt võib selliste küsimuste hulk ulatuda kuni 15% kogu küsimuste arvust. Aga siin on see nagu õnn. Näiteks kahe proovietapid, millega ma silmitsi seisin, oli mul vaid paar sellist küsimust. Kuid eksamil kohtasin neid tõeliselt palju.
  6. Viimane küsimuste kategooria on igasugused kasutuslood ja olukorraküsimused.

Kokkuvõttes ei olnud koolitus, välja arvatud võib-olla CTF NetWars, minu jaoks väga informatiivne potentsiaalsete uute teadmiste omandamise osas. Pigem omandasin sügavamad detailid mõningatest teemadest, eriti raadiovõrkude korraldamise ja kaitse valdkonnas, mida kasutatakse tehnoloogilise teabe edastamiseks, ning ka paremini struktureeritud materjali vahendatud välisstandardi struktuuri kohta, mis on seotud antud teemaga. Seetõttu võiksid insenerid ja spetsialistid, kellel on piisavad teadmised ja kogemused AСУТП/KИП või tööstusvõrkude alal, kaaluda raha säästmist koolituselt (ja säästmine on mõistlik), valmistuda iseseisvalt ja minna kohe sertifitseerimise eksamile, mille hind on 700 USD. Ebaõnne korral tuleb taas maksta. Sertifitseerimiskeskusi, kus teid eksamile vastu võetakse, on piisavalt, oluline on vaid eelnevalt taotlus esitada. Üldiselt soovitan kohe eksami kuupäev seada, sest vastasel juhul lükkate selle pidevalt edasi, asendades ettevalmistusprotsessi teiste elu ja vähem oluliste asjadega. Konkreetse tähtaja seadmine motiveerib teid ise.

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster