Comment les Cossacks ont-ils obtenu la certification GICSP ?

Bonjour à tous ! Sur le portail tant apprécié, il y a eu de nombreux articles sur la certification en matière de sécurité de l'information, donc je ne prétends pas à l'originalité et à l'unicité de mon contenu, mais je tiens à partager mon expérience d'obtention de la certification GIAC (Global Information Assurance Company) dans le domaine de la cybersécurité industrielle. Depuis l'apparition de termes aussi redoutables que Stuxnet, Duqu, Shamoon, Triton, le marché des services spécialisés a progressivement vu le jour ; ces professionnels, qui paraissent être de l'IT, peuvent également redémarrer les PLC en réécrivant la configuration sur des échelles et ce, sans arrêter l'usine.

Ainsi est arrivé le concept de IT&OT (Technologies de l'information et Technologies opérationnelles).

Ensuite, il est devenu évident (bien sûr, il est inacceptable d'admettre des personnes non qualifiées au travail) qu'il y avait un besoin de certifier les professionnels dans le domaine de la sûreté des systèmes de contrôle industriels, un domaine qui, il s'avère, est devenu très important dans notre vie, allant d'une vanne automatique pour l'approvisionnement en eau dans un appartement à des systèmes de contrôle d'avions (mentionnons le bel article sur l'enquête concernant Boeing). Et même, comme il s'est avéré de manière inattendue, des équipements médicaux complexes.

Une petite parenthèse sur la façon dont j'ai ressenti le besoin d'obtenir une certification (peut être passé) : Après avoir terminé mes études à la fin des années 2000 sur la faculté de protection de l'information, j'ai fièrement rejoint les rangs des techniciens en instrumentation et contrôle, travaillant comme technicien en systèmes de sécurité à faibles tensions. On m'a dans un premier temps dit que je faisais de la sécurité de l'information à l'entreprise à l'époque :) Ainsi a commencé ma carrière d'expert AСУ avec un diplôme de bachelor en sécurité de l'information. Six ans plus tard, après avoir été promu chef de département des systèmes SCADA, je suis allé travailler comme consultant en sécurité des systèmes de contrôle industriels dans une société étrangère fournissant des logiciels et du matériel. C'est ici qu'est apparue la nécessité d'être un spécialiste certifié en sécurité de l'information.

GIAC est un développement de SANS une organisation qui se consacre à la tenue de formations et à la certification des spécialistes en sécurité de l'information. La réputation du certificat GIAC est très élevée parmi les spécialistes et les clients sur les marchés EMEA, États-Unis et Asie-Pacifique. Ici, dans l'espace post-soviétique et dans les pays de la CEI, un tel certificat peut être exigé uniquement par des entreprises étrangères ayant des activités dans nos pays, des agences internationales et de conseil. Personnellement, je n'ai jamais été confronté à une demande de ce type de certification de la part d'entreprises nationales. En général, tout le monde demande surtout le CISSP. C'est mon avis subjectif, et si quelqu'un partage son expérience dans les commentaires, ce serait intéressant à savoir.

Chez SANS, il y a suffisamment de directions différentes (à mon avis, ces derniers temps, ils ont élargi leur nombre trop largement), mais il y a aussi des cours pratiques très intéressants. J'ai particulièrement aimé NetWars. Mais je vais parler du cours ICS410 : Essentials de la sécurité ICS/SCADA et du certificat intitulé : Global Industrial Cyber Security Professional (GICSP).

Parmi toutes les certifications en sécurité cybernétique industrielle proposées par SANS, celle-ci est la plus polyvalente. La seconde concerne principalement les systèmes à réseau électrique, auxquels on accorde une attention particulière en Occident, et appartient à une classe distincte de systèmes. Et la troisième (au moment de mon parcours de certification) concernait la réponse aux incidents.
Le cours n'est pas bon marché, mais il offre des connaissances suffisamment vastes tant en IT qu'en OT. Il sera particulièrement utile à ceux qui souhaitent changer de domaine, par exemple, passer de la sécurité informatique dans le secteur bancaire à la sécurité cybernétique industrielle. Étant donné que j'avais déjà un background dans le domaine des systèmes de contrôle industriels, de la mesure et de la technologie opérationnelle, il n'y avait rien de fondamentalement nouveau ou d'indispensable pour moi dans ce cours.

Le cours est composé de 50 % de théorie et de 50 % de pratique. Parmi les pratiques, le plus intéressant était le concours – NetWars. Pendant deux jours, après le cours principal, tous les étudiants de toutes les classes se divisaient en équipes et réalisaient des tâches consistant à obtenir des droits d'accès, extraire des informations nécessaires, accéder au réseau, résoudre un tas de problèmes liés au cassage de hachages, travailler avec Wireshark et divers autres éléments.

Le matériel du cours est résumé sous forme de livres que vous recevez ensuite en usage illimité. D'ailleurs, vous pouvez les emporter à l'examen, car il s'agit d'un format Open Book, mais ils ne vous aideront pas beaucoup, car vous avez 3 heures pour 115 questions et l'examen se déroule en anglais. Au cours de ces 3 heures, vous pouvez prendre une pause de 15 minutes. Mais gardez à l'esprit que si vous prenez une pause de 15 minutes et que vous revenez aux tests après 5 minutes, vous perdrez simplement les 10 minutes restantes, car il n'est pas possible de mettre le temps en pause dans le programme de test. Vous pouvez ignorer jusqu'à 15 questions, qui apparaîtront à la fin.

Personnellement, je ne recommande pas de laisser beaucoup de questions pour plus tard, car les 3 heures passent vraiment vite. Et lorsque des questions non résolues surgissent à la fin, vous courez un grand risque de ne pas réussir. J'ai laissé « pour plus tard » seulement trois questions qui étaient vraiment difficiles pour moi, car elles concernaient la norme NIST 800.82 et le NERC. Psychologiquement, ces questions « pour plus tard » pèsent sur les nerfs à la fin — quand votre cerveau est fatigué, que vous avez envie d'aller aux toilettes, et que le compte à rebours semble accélérer exponentiellement sur l'écran.

En général, pour réussir le test, vous devez obtenir 71% de réponses correctes. Avant de passer l'examen, vous aurez la possibilité de vous entraîner avec de vrais tests, car le prix comprend 2 tests d'entraînement de 115 questions, avec des conditions similaires à celles de l'examen réel.

Je recommande de passer l'examen un mois après avoir suivi la formation, en utilisant ce mois pour une étude autonome systématique des questions sur lesquelles vous vous sentez peu sûr. Ce serait bien si vous preniez les documents imprimés que vous avez obtenus lors du cours, qui ressemblent à des résumés sur chaque thème, et que vous cherchiez délibérément des informations sur les sujets contenus dans ces livres. Divisez le mois en deux parties, en effectuant des tests pratiques pour obtenir une idée de vos points forts et des domaines à améliorer.

Je voudrais souligner les principales directions qui composent l'examen lui-même (pas le cours, car il couvre des sujets beaucoup plus vastes) :

  1. Sécurité physique : comme dans d'autres examens de certification, cette question dans le GICSP reçoit une attention considérable. On y trouve des questions sur les différents types de serrures sur les portes, ainsi que des situations concernant la contrefaçon de badges électroniques, où il faut répondre à une identification précise du problème. Des questions directement liées à la sécurité de la technologie (processus) sont également posées en fonction du domaine, qu'il s'agisse des processus pétroliers et gaziers, des centrales nucléaires ou des réseaux électriques. Par exemple, une question pourrait être : Quel type de contrôle de la sécurité physique représente la situation où une alarme est déclenchée par le capteur de température à la vapeur sur le HMI ? Ou une question comme : Quelle situation (événement) nécessiterait une analyse des enregistrements vidéo des caméras du système de sécurité périmétrique de l'installation ?

    En termes de pourcentage, je noterais que le nombre de questions dans ce domaine lors de mon examen et de mes tests pratiques n’a pas dépassé 5 %.

  2. Une autre catégorie de questions, et non des moindres, concerne les systèmes de contrôle industriel, tels que l'ACS, PLC, SCADA : il sera nécessaire d'aborder de manière systématique l'étude des matériaux sur le fonctionnement des systèmes de contrôle des processus technologiques, des capteurs jusqu'aux serveurs où fonctionne le logiciel applicatif. Il y aura un nombre considérable de questions sur les différents types de protocoles industriels de transmission de données (ModBus, RTU, Profibus, HART, etc.). Des questions porteront sur la différence entre RTU et PLC, comment protéger les données dans un PLC contre la modification par un intrus, dans quelles zones de la mémoire du PLC les données sont stockées, et où se trouve la logique (programme écrit par le développeur de l'ACS). Par exemple, une question pourrait être : Comment peut-on détecter une attaque entre le PLC et le HMI qui fonctionnent selon le protocole ModBus ?

    Des questions seront posées sur les différences entre les systèmes SCADA et DCS. Un grand nombre de questions concernera les règles de segmentation des réseaux de l'ACS au niveau L1, L2 par rapport au niveau L3 (je décrirai plus en détail dans la section sur les réseaux). Les questions situations sur ce sujet seront également très variées – décrivant une situation dans une salle de contrôle, où il faudra sélectionner les actions à entreprendre par l'opérateur du processus ou le dispatcheur.

    En général, cette section est la plus spécifique et spécialisée. Elle nécessitera de bonnes connaissances de votre part :
    — ASUP, partie terrain (capteurs, types de connexion des dispositifs, caractéristiques physiques des capteurs, PLC, RTU) ;
    — systèmes de protection contre les accidents (ESD – système de déconnexion d'urgence) des processus et des objets (à propos, il y a un excellent cycle d'articles à ce sujet sur Vladimir_Sklyar)
    — compréhension de base des processus physiques qui se déroulent, par exemple, dans le raffinage du pétrole, la production d'électricité, les pipelines, etc. ;
    — compréhension de la structure des architectures DCS et SCADA ;
    Je noterais que ce type de questions peut représenter jusqu'à 25 % de l'ensemble des 115 questions de l'examen.

  3. Technologies réseau et sécurité réseau : je pense que le nombre de questions sur ce sujet est au premier plan de l'examen. Il y aura probablement tout – modèle OSI, à quels niveaux fonctionne tel ou tel protocole, de nombreuses questions sur la segmentation du réseau, des questions situationnelles sur les attaques réseau, des exemples de journaux de connexion demandant de déterminer le type d'attaque, des exemples de configurations de commutateur demandant d'identifier une configuration vulnérable, des questions sur les vulnérabilités des protocoles réseau, des questions sur les spécificités des connexions réseau des protocoles de communication industriels. On pose particulièrement beaucoup de questions sur ModBus. La structure des paquets réseau de ModBus selon sa variété et les versions prises en charge par le dispositif. Une grande attention est accordée aux attaques sur les réseaux sans fil – ZigBee, Wireless HART, ainsi que des questions sur la sécurité réseau de toute la famille 802.1x. Il y aura des questions sur les règles de placement de certains serveurs dans le réseau d'ASUTP (ici, il est nécessaire de lire la norme IEC-62443 et de comprendre les principes des modèles de référence des réseaux d'ASUTP). Des questions sur le modèle Purdue seront également rencontrées.
  4. Catégorie de questions qui concerne exclusivement les caractéristiques fonctionnelles des systèmes de transmission d'électricité et des systèmes de sécurité de l'information associés. Aux États-Unis, cette catégorie de systèmes de contrôle et d'automatisation des processus industriels (ACSU) est appelée Power Grid et elle a un rôle distinct. Pour cela, des normes spécifiques (NIST 800.82) sont même publiées, réglementant l'approche de création de systèmes de sécurité de l'information pour ce secteur. Dans nos pays, ce secteur se limite pour la plupart à des systèmes de comptage et de contrôle de l'énergie (ASKUE) (corrigez-moi si quelqu'un a rencontré une approche plus sérieuse pour le contrôle des systèmes de distribution et de livraison d'électricité). Ainsi, dans l'examen, vous rencontrerez des questions assez spécifiques relatives à Power Grid. Pour la plupart, ce sont des cas d'utilisation pour une situation particulière dans une centrale électrique, mais il peut aussi y avoir des questions sur les dispositifs utilisés précisément dans Power Grid. Des questions feront référence aux sections NIST pour cette catégorie de systèmes.
  5. Questions relatives à la connaissance des normes : NIST 800-82, NERC, IEC62443. Je pense qu'il n'y a pas besoin de commentaires particuliers – il faut se familiariser avec les sections des normes, savoir ce qui est de la responsabilité de chaque section et quelles recommandations elles contiennent. Il y a des questions spécifiques, par exemple, demandant la fréquence de vérification de la fonctionnalité du système, la fréquence de mise à jour des procédures, etc. En termes de pourcentage, de telles questions peuvent représenter jusqu'à 15 % du nombre total de questions. Mais cela dépend de la chance. Par exemple, lors de deux tests pratiques, je n'ai rencontré que quelques questions de ce type. Cependant, lors de l'examen, il y en avait en effet beaucoup.
  6. Enfin, la dernière catégorie de questions concerne toutes sortes de cas d'utilisation et de questions situatives.

Dans l'ensemble, la formation, à l'exception peut-être de CTF NetWars, n'a pas été très informative pour moi en termes d'acquisition de nouvelles connaissances. J'ai plutôt approfondi certains sujets, notamment en matière d'organisation et de protection des réseaux sans fil utilisés pour la transmission d'informations technologiques, ainsi qu'un contenu plus structuré sur les normes étrangères concernant ce sujet. Ainsi, pour les ingénieurs et les spécialistes ayant des connaissances suffisantes et de l'expérience avec les systèmes d'automatisation de la production / instrumentation ou les réseaux industriels, il pourrait être judicieux d'envisager d'économiser sur la formation (et il est sensé d'économiser), de se préparer par soi-même et d'aller directement passer l'examen de certification, qui coûte à propos de 700 USD. En cas d'échec, il faudra repayer. Il y a suffisamment de centres de certification qui vous accepteront pour l'examen, il faut juste s'inscrire à l'avance. En général, je recommande de fixer immédiatement une date d'examen, car sinon, vous aurez tendance à la reporter sans cesse, en remplaçant le processus de préparation par d'autres activités essentielles ou moins importantes. En ayant une date limite concrète, vous serez auto-motivé.

Source : habr.com

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster