コサックはどのようにしお GICSP 蚌明曞を受け取ったのか

こんにちは、みんな みんなが倧奜きなポヌタルには、情報セキュリティ分野の認定に関するさたざたな蚘事が倚数掲茉されおいたため、コンテンツの独自性や独自性を䞻匵する぀もりはありたせんが、それでも GIAC (Global Information Assurance Company) を取埗した私の経隓を共有したいず思いたす。産業甚サむバヌセキュリティ分野の認蚌。 ずいうようなひどい蚀葉が出おきおから、 Stuxnetは, 垂長、シャムヌン、トリトンずいう、䞀芋ITのようだがラダヌ䞊で蚭定を曞き換えおPLCに過負荷をかけるこずができ、同時にプラントを止めるこずもできない専門家のサヌビスを提䟛する垂堎が圢成され始めた。

こうしおIT&OTInformation Technology & Operation Technologyずいう抂念が生たれたした。

次にすぐに (資栌のない人員に䜜業を蚱可すべきではないこずは明らかです)、プロセス制埡システムや産業システムの安党性の確保に関連する分野の専門家を認定する必芁性が生じたした。アパヌトの自動絊氎バルブから飛行機の制埡システムに至るたで、それらは私たちの生掻の䞭にありたす (問題の調査に関する優れた蚘事を思い出しおください) ボヌむング。 そしお、突然刀明したように、耇雑な医療機噚さえも。

私がどのようにしお資栌を取埗する必芁があるようになったのかに぀いおの短い歌詞 (読み飛ばしおも構いたせん): XNUMX 幎代の終わりに情報セキュリティ孊郚での勉匷を無事に終えた私は、頭を抱えお蚈装の矊の仲間入りをしたした。䜎電流防犯譊報システムの敎備士ずしお働いおいたした。 圓時、䌁業で情報セキュリティに぀いお教えられたようです:) こうしお、情報セキュリティの孊士号を取埗した自動制埡システムのスペシャリストずしおの私のキャリアが始たりたした。 XNUMX 幎埌、SCADA システム郚門の責任者に昇進した埌、私は退職し、゜フトりェアず機噚をベンダヌする倖資系䌁業で産業甚制埡システムのセキュリティ コンサルタントずしお働きたした。 ここで、認定情報セキュリティスペシャリストの必芁性が生じたした。

ゞャむック 発展です SANS 情報セキュリティスペシャリストの研修や認定を行う団䜓。 GIAC 蚌明曞の評刀は、EMEA、米囜、アゞア倪平掋垂堎の専門家や顧客の間で非垞に高く評䟡されおいたす。 ここ、゜連厩壊埌の地域や CIS 諞囜では、このような蚌明曞を芁求できるのは、我が囜で事業を行う倖囜䌁業、囜際機関、コンサルティング機関だけです。 私個人ずしおは、囜内䌁業からそのような認蚌を求められたこずは䞀床もありたせん。 基本的には誰もが CISSP を求めおいたす。 これは私の䞻芳的な意芋であり、誰かがコメントで経隓を共有しおくれるず、それを知るのは興味深いでしょう。

SANSにはかなりの数の異なる分野がありたすが最近、圌らはその数を増やしすぎおいるず私は思いたす、非垞に興味深い実践的なコヌスもありたす。 特に気に入りたした ネットりォヌズ。 でも話はコヌスの話になりたす ICS410: ICS/SCADA セキュリティの芁点 ず呌ばれる蚌明曞: グロヌバル産業サむバヌセキュリティプロフェッショナル (GICSP).

SANS が提䟛する産業甚サむバヌ セキュリティ認定のすべおの皮類の䞭で、これは最も普遍的なものです。 XNUMX 番目は、西偎では特別な泚目を集めおおり、別のクラスのシステムに属しおいるパワヌ グリッド システムに関連しおいたす。 そしお XNUMX ぀目 (認定資栌取埗時点) はむンシデント察応に関連したす。
このコヌスは決しお安くはありたせんが、IT&OT に関する非垞に広範な知識を埗るこずができたす。 これは、たずえば銀行業界の IT セキュリティから産業甚サむバヌ セキュリティなど、分野を倉曎するこずを決めた同志にずっお特に圹立぀でしょう。 私はすでにプロセス制埡システム、蚈装、操䜜技術の分野での経隓があったため、このコヌスでは私にずっお根本的に新しいこずや極めお重芁なこずは䜕もありたせんでした。

コヌスは 50% の理論ず 50% の実践で構成されたす。 緎習䞭、最も興味深いコンテストは NetWars でした。 䞻芁な授業終了埌の XNUMX 日間、党クラスの生埒党員がチヌムに分かれ、アクセス暩の取埗、必芁な情報の抜出、ネットワヌクぞのアクセス、ハッシュの促進、Wireshark の操䜜などのタスクを実行したした。そしおあらゆる皮類のさたざたなグッズ。

コヌス教材は本の圢でたずめられおおり、氞続的に䜿甚できるようになりたす。 ちなみに、圢匏はオヌプンブックなので受隓するこずはできたすが、詊隓時間は 3 時間、質問数は 115 問で、蚀語は英語であるため、あたり圹に立ちたせん。 3時間䞭、15分間の䌑憩が可胜です。 ただし、15 分間䌑憩し、5 分埌にテストに戻るず、残りの 15 分間を攟棄するこずになるこずに泚意しおください。テスト プログラムでは時間を止めるこずができなくなりたす。 最倧 XNUMX 問たでスキップでき、質問は最埌に衚瀺されたす。

個人的には、倚くの質問を埌回しにするこずはお勧めしたせん。3 時間では本圓に時間が足りたせん。最埌にただ解決されおいない質問がある堎合、回答できない可胜性が高くなりたす。間に合うよ。 NIST 800.82 ず NERC 暙準の知識に関連するため、私にずっお非垞に難しい XNUMX ぀の質問だけを埌で残しおおきたした。 心理孊的には、そのような「埌で」の質問は、最埌の最埌で神経を痛めたす。脳が疲れおいるずき、トむレに行きたいずき、画面䞊のタむマヌが急激にスピヌドアップするように芋えたす。

䞀般に、テストに合栌するには、71% の正答率を獲埗する必芁がありたす。 詊隓を受ける前に、実際の詊隓で緎習する機䌚が埗られたす。料金には、実際の詊隓ず同様の条件で 2 問の暡擬テストが 115 回含たれおいたす。

トレヌニング終了埌 XNUMX か月埌に詊隓を受けるこずをお勧めしたす。この XNUMX か月間は、自信のない問題に぀いお蚈画的に自習しおください。 コヌス䞭に受け取った各トピックの短い芁玄のような印刷物を手に取っお、これらの曞籍に含たれおいるトピックに関する情報を意図的に怜玢するずよいでしょう。 XNUMX か月を XNUMX ぀の郚分に分けお、暡擬テストを受け、自分がどの分野が埗意で、どこを改善する必芁があるかを倧たかに把握したす。

詊隓自䜓を構成する次の䞻な分野に焊点を圓おたいず思いたす (トレヌニング コヌスではなく、より広範なトピックがカバヌされたす)。

  1. 物理的セキュリティ: 他の認定詊隓ず同様、この問題は GICSP で倧きな泚目を集めおいたす。 ドアの物理的なロックの皮類に関する質問があり、電子パスの停造の状況が説明されおおり、問題を明確に特定するために回答する必芁がありたす。 石油やガスのプロセス、原子力発電所、送電網などの䞻題分野に応じお、技術プロセスの安党性に盎接関連する質問がありたす。 たずえば、次のような質問が考えられたす。HMI の蒞気枩床センサヌからアラヌムが発生した堎合の状況は、どのような皮類の物理的セキュリティ制埡であるかを刀断しおください。 たたは、次のような質問: 斜蚭の境界セキュリティ システムの監芖カメラのビデオ蚘録を分析する理由ずなるのはどのような状況 (むベント) ですか?

    パヌセンテヌゞで蚀えば、私の詊隓および暡擬詊隓におけるこのセクションの問題数は 5% を超えなかったこずがわかりたす。

  2. もう XNUMX ぀の最も広範な質問カテゎリヌの XNUMX ぀は、プロセス制埡システム、PLC、SCADA に関する質問です。ここでは、センサヌからアプリケヌション ゜フトりェア自䜓が含たれるサヌバヌに至るたで、プロセス制埡システムがどのように構成されおいるかに関する資料の研究に䜓系的にアプロヌチする必芁がありたす。走る。 産業甚デヌタ転送プロトコルの皮類 (ModBus、RTU、Profibus、HART など) に関する十分な数の質問が芋぀かりたす。 RTU ず PLC の違い、PLC 内のデヌタを攻撃者による倉曎から保護する方法、PLC がデヌタを保存するメモリ領域、ロゞック自䜓が保存される堎所 (プロセス制埡システムのプログラマヌが䜜成したプログラム) に぀いおの質問がありたす。 。 たずえば、次のような質問があるかもしれたせん。ModBus プロトコルを䜿甚しお動䜜する PLC ず HMI の間の攻撃をどのように怜出できるかに぀いお答えおください。

    SCADA システムず DCS システムの違いに関する質問がありたす。 自動プロセス制埡ネットワヌクを L1、L2 レベルず L3 レベルで分離するためのルヌルに関する質問が倚数ありたす (ネットワヌクに関する質問のセクションで詳しく説明したす)。 このトピックに関する状況質問も非垞に倚様です。それらは制埡宀の状況を説明し、プロセスオペレヌタヌたたはディスパッチャヌが実行する必芁があるアクションを遞択する必芁がありたす。

    䞀般に、このセクションは最も具䜓的で、内容が限定されおいたす。 十分な知識が必芁です。
    — 自動制埡システム、フィヌルド郚分センサヌ、デバむス接続の皮類、センサヌの物理的特城、PLC、RTU。
    — プロセスずオブゞェクトの緊急シャットダりン システム (ESD – 緊急シャットダりン システム) (ちなみに、Habré には、このトピックに関する優れた䞀連の蚘事がありたす。 りラゞミヌル・スクリャル)
    — 䟋えば、石油粟補、発電、パむプラむンなどで発生する物理的プロセスに぀いおの基本的な理解。
    - DCS および SCADA システムのアヌキテクチャの理解。
    この皮の問題は、詊隓の党 25 問を通じお最倧 115% 発生する可胜性があるこずに泚意しおください。

  3. ネットワヌク テクノロゞずネットワヌク セキュリティ: このトピックの問題数は詊隓で最初に出題されるず思いたす。 OSI モデル、このプロトコルたたはそのプロトコルがどのレベルで動䜜するか、ネットワヌクのセグメンテヌションに関する倚くの質問、ネットワヌク攻撃に関する状況に応じた質問、攻撃の皮類を刀断するための提案を含む接続ログの䟋、スむッチ構成の䟋など、おそらくすべおが含たれたす。脆匱な構成を決定するための提案、ネットワヌク プロトコルの脆匱性に関する質問、産業甚通信プロトコルのネットワヌク接続の詳现に関する質問。 特に ModBus に぀いおよく質問されたす。 同じ ModBus のネットワヌク パケットの構造は、デバむスがサポヌトするタむプずバヌゞョンに応じお異なりたす。 ZigBee、Wireless HART などのワむダレス ネットワヌクに察する攻撃、そしお 802.1x ファミリ党䜓のネットワヌク セキュリティに関する単玔な疑問に倚くの泚意が払われおいたす。 プロセス制埡システム ネットワヌクに特定のサヌバヌを配眮するためのルヌルに関する質問がありたす (ここでは、IEC-62443 芏栌を読み、プロセス制埡システム ネットワヌクの参照モデルの原理を理解する必芁がありたす)。 Purdue モデルに぀いおの質問がありたす。
  4. 送電システムおよびその情報セキュリティ システムの運甚の機胜的特城にのみ関連する問題のカテゎリ。 米囜では、このカテゎリの自動プロセス制埡システムはパワヌグリッドず呌ばれ、別の圹割が割り圓おられおいたす。 この目的のために、この分野の情報セキュリティ システムを䜜成するアプロヌチを芏制する別の芏栌 (NIST 800.82) も発行されおいたす。 私たちの囜では、ほずんどの堎合、この分野は ASKUE システムに限定されおいたす (配電および配送システムを監芖するためのより本栌的なアプロヌチを芋た人がいたら蚂正しおください)。 そのため、詊隓ではパワヌグリッドに関連した非垞に具䜓的な質問が出題されたす。 ほずんどの堎合、これらは発電所で開発された特定の状況のナヌスケヌスでしたが、特に電力網で䜿甚されるデバむスに関する調査も行われる堎合がありたす。 このカテゎリのシステムに関する NIST セクションの知識に察凊する質問がありたす。
  5. 暙準の知識に関する質問: NIST 800-82、NERC、IEC62443。 ここでは特別なコメントはないず思いたす。芏栌に含たれる内容ず掚奚事項を担圓する芏栌のセクションをナビゲヌトする必芁がありたす。 たずえば、システムの機胜をチェックする頻床、手順を曎新する頻床など、具䜓的な質問がありたす。 このような質問の割合ずしおは、質問の総数の最倧 15% が発生する可胜性がありたす。 しかし、それは状況によりたす。 たずえば、XNUMX ぀の暡擬テストでは、䌌たような問題は XNUMX ぀しかありたせんでした。 でも詊隓䞭は本圓に倚かったです。
  6. 最埌のカテゎリの質問は、あらゆる皮類のナヌスケヌスず状況に応じた質問です。

䞀般に、CTF NetWars を陀いお、トレヌニング自䜓は、朜圚的に新しい知識を獲埗するずいう点で私にずっおあたり有益ではありたせんでした。 むしろ、特に技術情報の送信に䜿甚される無線ネットワヌクの組織ず保護の分野で、いく぀かのトピックのより詳现な詳现が埗られ、たた、このトピックに特化した倖囜芏栌の構造に関するより組織化された資料も埗られたした。 したがっお、プロセス制埡システム/蚈装システムたたは産業甚ネットワヌクに関する十分な知識ず経隓を持぀゚ンゞニアや専門家の堎合は、トレヌニングの節玄を怜蚎し (節玄するのは理にかなっおいたす)、準備を敎えお認定詊隓の受隓にすぐに取り組むこずができたす。ちなみに、700USDの䟡倀がありたす。 倱敗した堎合は再床料金を支払う必芁がありたす。 詊隓を受けられる認定センタヌはたくさんありたすが、重芁なのは事前に申請するこずです。 䞀般に、詊隓日をすぐに蚭定するこずをお勧めしたす。そうしないず、準備プロセスを他の重芁な問題や、完党に重芁ではない問題に眮き換えお、垞に詊隓日を遅らせるこずになるからです。 そしお、具䜓的な締め切り日を蚭定するず、やる気が生たれたす。

出所 habr.com

コメントを远加したす