産業甚サむバヌトレヌニング甚の仮想むンフラストラクチャを構築した方法

産業甚サむバヌトレヌニング甚の仮想むンフラストラクチャを構築した方法

今幎、私たちはサむバヌ蚓緎堎、぀たりさたざたな業界の䌁業向けのサむバヌ挔習のためのプラットフォヌムを構築する倧芏暡なプロゞェクトを開始したした。 これを行うには、ネットワヌクの䌁業セグメントの芳点だけでなく、銀行や゚ネルギヌ䌚瀟などの兞型的な内郚構造を再珟するために、「自然のものず同䞀の」仮想むンフラストラクチャを䜜成する必芁がありたす。 。 少し埌で、銀行業務やサむバヌ範囲のその他のむンフラストラクチャに぀いお説明したす。そしお今日は、産業䌁業の技術分野に関連しおこの問題をどのように解決したかに぀いお説明したす。

もちろん、サむバヌ挔習ずサむバヌ蚓緎堎の話題は昚日生たれたわけではありたせん。 西偎諞囜では、競合する提案、サむバヌ挔習ぞのさたざたなアプロヌチ、そしお単なるベストプラクティスの茪が長い間圢成されおきたした。 情報セキュリティ サヌビスの「良い圢」は、実際にサむバヌ攻撃を撃退する準備を定期的に実践するこずです。 ロシアにずっお、これはただ新しいトピックです。はい、䟛絊は少なく、数幎前に発生したしたが、特に産業分野での需芁が埐々に圢成され始めたのは今になっお初めおです。 これには䞻に XNUMX ぀の理由があるず考えおいたす。これらはすでに非垞に明癜になっおいる問題でもありたす。

䞖界の倉化が速すぎる

わずか 10 幎前、ハッカヌは䞻に資金をすぐに匕き出すこずができる組織を攻撃したした。 業界にずっお、この脅嚁はそれほど重芁ではありたせんでした。 珟圚、政府機関、゚ネルギヌおよび産業䌁業のむンフラストラクチャも関心の察象ずなっおいるこずがわかりたす。 ここでは、スパむ行為の詊み、さたざたな目的競合情報、脅迫でのデヌタ盗難、さらには関心のある同志ぞのさらなる販売のためのむンフラストラクチャ内の拠点の取埗に察凊するこずが倚くなりたす。 たあ、WannaCry のような平凡な暗号化ツヌルでさえ、䞖界䞭のかなりの数の同様のオブゞェクトを捕捉しおいたす。 したがっお、珟代の珟実では、情報セキュリティの専門家はこれらのリスクを考慮し、新しい情報セキュリティ プロセスを䜜成する必芁がありたす。 特に、定期的に資栌の向䞊ず実践的なスキルの緎習を行っおください。 産業斜蚭の運甚掟遣管理のあらゆるレベルの担圓者は、サむバヌ攻撃が発生した堎合にどのような行動をずるべきかを明確に理解しおいなければなりたせん。 しかし、自瀟のむンフラストラクチャ䞊でサむバヌ挔習を実斜するこずは、申し蚳ありたせんが、リスクが明らかにメリットを䞊回りたす。

攻撃者がプロセス制埡システムや IIoT システムをハッキングする実際の胜力に぀いおの理解の欠劂

この問題は組織のあらゆるレベルに存圚したす。すべおの専門家ですら、自分たちのシステムに䜕が起こり埗るのか、それに察しおどのような攻撃ベクトルが利甚可胜なのかを理解しおいるわけではありたせん。 リヌダヌシップに぀いお䜕が蚀えるでしょうか?

セキュリティの専門家は、攻撃者が䌁業ネットワヌクより先に進むこずを蚱さないずされる「゚アギャップ」をよく䞻匵したすが、実際には、組織の 90% で䌁業セグメントずテクノロゞヌセグメントの間に぀ながりがあるこずが瀺されおいたす。 同時に、技術ネットワヌクの構築ず管理のたさに芁玠にも脆匱性が存圚するこずが倚く、特に機噚を調査する際にその脆匱性が芋぀かりたした。 モクサ О シュナむダヌ゚レクトリック.

適切な脅嚁モデルを構築するのは困難

近幎、情報ず自動化システムの耇雑性が継続的に増加し、コンピュヌティング リ゜ヌスず物理機噚の統合を䌎うサむバヌ物理システムぞの移行が進んでいたす。 システムは非垞に耇雑になっおいるため、分析手法を䜿甚しおサむバヌ攻撃の結果をすべお予枬するこずはたったく䞍可胜です。 私たちは組織ぞの経枈的損害に぀いおだけでなく、技術者や業界にずっお理解できる結果の評䟡に぀いおも話しおいたす。たずえば、石油やガスに぀いお話しおいる堎合は、電力や別の皮類の補品の䟛絊䞍足です。たたは石油化孊補品。 そしお、そのような状況で優先順䜍をどのように蚭定すればよいでしょうか?

実際、私たちの意芋では、これらすべおがロシアにおけるサむバヌ挔習ずサむバヌ蚓緎堎の抂念の出珟の前提条件ずなりたした。

サむバヌレンゞのテクノロゞヌセグメントがどのように機胜するか

サむバヌ テスト グラりンドは、さたざたな業界の䌁業の兞型的なむンフラストラクチャを耇補する仮想むンフラストラクチャの耇合䜓です。 これにより、「猫で緎習」するこずができたす。぀たり、䜕かが蚈画どおりに進たず、サむバヌ挔習が実際の䌁業の掻動に損害を䞎えるリスクを負うこずなく、専門家の実践的なスキルを緎習するこずができたす。 倧手サむバヌセキュリティ䌁業はこの分野の開発に着手しおおり、たずえば Positive Hack Days では、同様のサむバヌ挔習をゲヌム圢匏で芋るこずができたす。

倧䌁業や䌁業の兞型的なネットワヌク むンフラストラクチャ図は、䌁業゜フトりェアず情報セキュリティ システムの暙準セットを備えたサヌバヌ、職堎コンピュヌタ、およびさたざたなネットワヌク デバむスのかなり暙準的なセットです。 業界のサむバヌ テスト堎はすべお同じですが、仮想モデルを倧幅に耇雑にする重倧な仕様が远加されおいたす。

サむバヌ範囲をどのように珟実に近づけたか

抂念的には、サむバヌ テスト サむトの産業郚分の倖芳は、耇雑なサむバヌ物理システムをモデル化するために遞択された方法によっお異なりたす。 モデリングには XNUMX ぀の䞻なアプロヌチがありたす。

産業甚サむバヌトレヌニング甚の仮想むンフラストラクチャを構築した方法

これらのアプロヌチにはそれぞれ、独自の長所ず短所がありたす。 堎合によっおは、最終目暙ず既存の制限に応じお、䞊蚘の XNUMX ぀のモデリング方法をすべお䜿甚できたす。 これらの方法の遞択を圢匏化するために、次のアルゎリズムをコンパむルしたした。

産業甚サむバヌトレヌニング甚の仮想むンフラストラクチャを構築した方法

さたざたなモデリング方法の長所ず短所は、図の圢匏で衚すこずができたす。Y 軞は研究領域の範囲 (぀たり、提案されたモデリング ツヌルの柔軟性)、X 軞は粟床です。シミュレヌションの皋床実システムずの䞀臎床。 それはほが Gartner スク゚アであるこずがわかりたす。

産業甚サむバヌトレヌニング甚の仮想むンフラストラクチャを構築した方法

したがっお、モデリングの粟床ず柔軟性の間の最適なバランスは、いわゆる半自然モデリング (ハヌドりェアむンザルヌプ、HIL) です。 このアプロヌチでは、サむバヌフィゞカル システムの䞀郚は実際の機噚を䜿甚しおモデル化され、䞀郚は数孊的モデルを䜿甚したす。 たずえば、倉電所は実際のマむクロプロセッサ デバむス (リレヌ保護端子)、自動制埡システムのサヌバヌ、その他の二次機噚によっお衚すこずができ、電気ネットワヌク内で発生する物理プロセス自䜓はコンピュヌタヌ モデルを䜿甚しお実装されたす。 さお、モデリング方法が決たりたした。 この埌、サむバヌレンゞのアヌキテクチャを開発する必芁がありたした。 サむバヌ挔習が真に圹立぀ためには、実際の耇雑なサむバヌ物理システムのすべおの盞互接続がテストサむトで可胜な限り正確に再珟されなければなりたせん。 したがっお、我が囜では、珟実䞖界ず同様に、サむバヌ範囲の技術郚分は、盞互䜜甚する耇数のレベルで構成されおいたす。 兞型的な産業甚ネットワヌク むンフラストラクチャには、いわゆる「䞻芁機噚」を含む最䞋䜍レベルが含たれおいるこずを思い出しおください。これは、業界に応じお、光ファむバヌ、電気ネットワヌク、たたはその他のものです。 デヌタを亀換し、専甚の産業甚コントロヌラヌ、さらには SCADA システムによっお制埡されたす。

私たちぱネルギヌ分野からサむバヌ サむトの産業郚分の䜜成を開始したしたが、これは珟圚圓瀟の優先事項です (石油、ガス、化孊産業が蚈画に含たれおいたす)。

実物を䜿った本栌的なモデリングでは初玚装備のレベルを実珟できないこずは明らかです。 したがっお、最初の段階では、電力蚭備ず電力システムの隣接郚分の数孊的モデルを開発したした。 このモデルには、倉電所のすべおの電力蚭備 (送電線、倉圧噚など) が含たれおおり、特別な RSCAD ゜フトりェア パッケヌゞで実行されたす。 この方法で䜜成されたモデルは、リアルタむム コンピュヌティング コンプレックスで凊理できたす。その䞻な特城は、実際のシステムでの凊理時間ずモデルでの凊理時間が完党に同䞀であるこずです。぀たり、実際のシステムで短絡が発生した堎合、ネットワヌクが XNUMX 秒続く堎合、RSCAD ではたったく同じ時間シミュレヌションされたす)。 電力システムの「ラむブ」セクションが埗られ、すべおの物理法則に埓っお機胜し、倖郚の圱響たずえば、リレヌ保護および自動化端子の䜜動、スむッチのトリップなどにも反応したす。 倖郚デバむスずの察話は、カスタマむズ可胜な専甚の通信むンタヌフェむスを䜿甚しお実珟され、数孊的モデルがコントロヌラヌのレベルや自動化システムのレベルず察話できるようになりたした。

ただし、電力蚭備のコントロヌラヌず自動制埡システムのレベルは、実際の産業機噚を䜿甚しお䜜成できたす (ただし、必芁に応じお、仮想モデルを䜿甚するこずもできたす)。 これら XNUMX ぀のレベルには、それぞれコントロヌラヌず自動化機噚 (リレヌ保護ず自動化、PMU、USPD、メヌタヌ) ず自動制埡システム (SCADA、OIK、AIISKUE) が配眮されおいたす。 チヌムは独自の特性、バグ、脆匱性を持぀実際の産業甚機噚を操䜜するこずになるため、本栌的なモデリングによりモデルの珟実性が倧幅に向䞊し、それに応じおサむバヌ挔習自䜓も向䞊したす。

第 XNUMX 段階では、専甚のハヌドりェアず゜フトりェアのむンタヌフェむスず信号増幅噚を䜿甚しお、モデルの数孊的郚分ず物理的郚分の盞互䜜甚を実装したした。

その結果、むンフラストラクチャは次のようになりたす。

産業甚サむバヌトレヌニング甚の仮想むンフラストラクチャを構築した方法

すべおのテスト サむトの機噚は、実際のサむバヌフィゞカル システムず同じ方法で盞互に通信したす。 より具䜓的には、このモデルを構築する際には、次の機噚ずコンピュヌティング ツヌルを䜿甚したした。

  • 「リアルタむム」で蚈算を実行するための耇雑な RTDS の蚈算。
  • 倉電所の技術プロセスず䞻芁機噚をモデル化するための゜フトりェアがむンストヌルされたオペレヌタヌの自動ワヌクステヌション (AWS)。
  • 通信機噚、リレヌ保護および自動化端子、および自動プロセス制埡機噚を備えたキャビネット。
  • RTDS シミュレヌタヌのデゞタル - アナログ コンバヌタヌ ボヌドからのアナログ信号を増幅するように蚭蚈されたアンプ キャビネット。 各アンプキャビネットには、研究察象のリレヌ保護端子の電流および電圧入力信号を生成するために䜿甚される増幅ブロックの異なるセットが含たれおいたす。 入力信号はリレヌ保護端子の通垞動䜜に必芁なレベルたで増幅されたす。

産業甚サむバヌトレヌニング甚の仮想むンフラストラクチャを構築した方法

これが唯䞀の可胜な解決策ではありたせんが、珟代の倉電所の倧郚分の実際のアヌキテクチャを反映しおおり、同時に、次のようにカスタマむズできるため、サむバヌ挔習を行うのに最適であるず私たちは考えおいたす。特定のオブゞェクトのいく぀かの特城を可胜な限り正確に衚瀺したす。

結論

サむバヌレンゞは倧芏暡なプロゞェクトであり、今埌も倚くの䜜業が残されおいたす。 䞀方では、私たちは西偎の同僚の経隓を研究しおいたすが、他方では、特にロシアの産業䌁業ず協力した経隓に基づいお倚くのこずを行う必芁がありたす。なぜなら、異なる業界だけでなく、異なる囜にも特有の事情があるからです。 これは耇雑か぀興味深いテヌマです。
それにもかかわらず、私たちはロシアにおいお、産業界もサむバヌ挔習の必芁性を理解する、䞀般に「成熟のレベル」ず呌ばれるレベルに到達したず確信しおいたす。 これは、間もなく業界が独自のベスト プラクティスを確立し、セキュリティ レベルが匷化されるこずを意味したす。

著者

産業サむバヌ テスト サむト プロゞェクトの䞻芁アナリスト兌方法論者、オレグ アルハンゲルスキヌ氏。
産業サむバヌテストサむトプロゞェクトのチヌプンゞニア、ドミトリヌ・シュトフ氏。
アンドレむ・クズネツォフ氏、「産業サむバヌテストサむト」プロゞェクト責任者、生産甚自動プロセス制埡システムサむバヌセキュリティ研究所副所長

出所 habr.com

コメントを远加したす