Kā kazaki saņēma GICSP sertifikātu

Sveiki visiem! Ikviena iemīļotajā portālā bija daudz dažādu rakstu par sertifikāciju informācijas droŔības jomā, tāpēc es nepretendēju uz satura oriÄ£inalitāti un unikalitāti, bet tomēr ļoti vēlos padalÄ«ties savā pieredzē par GIAC (Global Information Assurance Company) iegÅ«Å”anu. sertifikācija rÅ«pnieciskās kiberdroŔības jomā. KopÅ” parādÄ«jās tik briesmÄ«gi vārdi kā Stuxnet, MērsSāka veidoties Shamoon, Triton speciālistu pakalpojumu sniegÅ”anas tirgus, kas it kā ir IT, bet var arÄ« pārslogot PLC ar konfigurācijas pārrakstÄ«Å”anu uz kāpnēm, un tajā paŔā laikā ražotni nevar apturēt.

Tā pasaulē ienāca IT&OT (Information Technology & Operation Technology) jēdziens.

TÅ«lÄ«t pēc tam (skaidrs, ka nekvalificētam personālam strādāt nedrÄ«kst) radās nepiecieÅ”amÄ«ba sertificēt speciālistus jomā, kas saistÄ«ta ar procesu vadÄ«bas sistēmu un industriālo sistēmu droŔības nodroÅ”ināŔanu - no kurām, izrādās, ir ļoti daudz tos mÅ«su dzÄ«vē, no automātiskā Å«dens padeves vārsta dzÄ«voklÄ« lÄ«dz lidmaŔīnu vadÄ«bas sistēmai (atcerieties lielisko rakstu par problēmu izmeklÄ“Å”anu Boeing). Un pat, kā pēkŔņi izrādÄ«jās, sarežģītas medicÄ«nas iekārtas.

ÄŖss liriks par to, kā nonācu lÄ«dz nepiecieÅ”amÄ«bai iegÅ«t sertifikātu (var izlaist): XNUMX. gadu beigās sekmÄ«gi pabeidzis studijas Informācijas droŔības fakultātē, ar galvu iegāju instrumentācijas aitu rindās. turējās augstu, strādājot par vājstrāvas apsardzes signalizācijas sistēmu mehāniÄ·i. Å Ä·iet, ka man toreiz uzņēmumā stāstÄ«ja par informācijas droŔību :) Tā sākās mana automatizētās vadÄ«bas sistēmu speciālista karjera ar bakalaura grādu informācijas droŔībā. Pēc seÅ”iem gadiem, sasniedzot SCADA sistēmu nodaļas vadÄ«tāja pakāpi, es aizbraucu strādāt par industriālo vadÄ«bas sistēmu droŔības konsultantu ārvalstu uzņēmumā, kas pārdod programmatÅ«ru un aprÄ«kojumu. Å eit radās nepiecieÅ”amÄ«ba bÅ«t sertificētam informācijas droŔības speciālistam.

GIAC ir attÄ«stÄ«ba BEZ organizācija, kas veic informācijas droŔības speciālistu apmācÄ«bu un sertifikāciju. GIAC sertifikāta reputācija ir ļoti augsta speciālistu un klientu vidÅ« EMEA, ASV un Āzijas Klusā okeāna tirgos. Å eit, postpadomju telpā un NVS valstÄ«s, Ŕādu sertifikātu var pieprasÄ«t tikai ārvalstu uzņēmumi, kas veic uzņēmējdarbÄ«bu mÅ«su valstÄ«s, starptautiskās un konsultāciju aÄ£entÅ«ras. PersonÄ«gi es nekad neesmu saskāries ar pieprasÄ«jumu pēc Ŕādas sertifikācijas no paÅ”māju uzņēmumiem. Ikviens bÅ«tÄ«bā prasa CISSP. Å is ir mans subjektÄ«vais viedoklis un, ja kāds komentāros padalÄ«sies pieredzē, bÅ«s interesanti uzzināt.

SANS ir diezgan daudz dažādu jomu (manuprāt, pēdējā laikā puiÅ”i ir pārāk paplaÅ”inājuÅ”i savu skaitu), taču ir arÄ« ļoti interesanti praktiskie kursi. Man tas Ä«paÅ”i patika NetWars. Bet stāsts bÅ«s par kursu ICS410: ICS/SCADA droŔības pamati un sertifikāts ar nosaukumu: Globālais rÅ«pnieciskās kiberdroŔības profesionālis (GICSP).

No visiem SANS piedāvātajiem rÅ«pnieciskās kiberdroŔības sertifikātu veidiem Å”is ir universālākais. Tā kā otrais vairāk attiecas uz Power Grid sistēmām, kurām Rietumos tiek pievērsta Ä«paÅ”a uzmanÄ«ba un kas pieder pie atseviŔķas sistēmu klases. Un treÅ”ais (mana sertifikācijas ceļa laikā) bija saistÄ«ts ar incidentu reaģēŔanu.
Kurss nav lēts, taču sniedz diezgan plaÅ”as zināŔanas IT&OT. Tas bÅ«s Ä«paÅ”i noderÄ«gi tiem biedriem, kuri nolēmuÅ”i mainÄ«t savu jomu, piemēram, no IT droŔības banku nozarē uz Industrial Cyber ā€‹ā€‹ā€‹ā€‹Security. Tā kā man jau bija pieredze procesu vadÄ«bas sistēmu, instrumentu un darbÄ«bas tehnoloÄ£iju jomā, Å”ajā kursā man nebija nekā principiāli jauna vai vitāli svarÄ«ga.

Kurss sastāv no 50% teorijas un 50% prakses. No prakses interesantākais konkurss bija NetWars. Divas dienas pēc nodarbÄ«bu pamatkursa visi visu klaÅ”u skolēni tika sadalÄ«ti komandās un veica uzdevumus piekļuves tiesÄ«bu iegÅ«Å”anai, nepiecieÅ”amās informācijas iegÅ«Å”anai, piekļuvei tÄ«klam, virkni uzdevumu hash popularizÄ“Å”anai, darbu ar Wireshark un visādi dažādi labumi.

Kursa materiāls ir apkopots grāmatu veidā, kuras jÅ«s pēc tam saņemat pastāvÄ«gai lietoÅ”anai. Starp citu, jÅ«s varat tos kārtot eksāmenam, jo ā€‹ā€‹formāts ir Open Book, taču tie jums daudz nepalÄ«dzēs, jo eksāmenā ir 3 stundas, 115 jautājumi un piegādes valoda ir angļu. Visu 3 stundu laikā varat ieturēt 15 minÅ«Å”u pārtraukumu. Bet paturiet prātā, ka, paņemot 15 minÅ«Å”u pārtraukumu un atgriežoties pie testiem pēc 5, jÅ«s vienkārÅ”i atdodat atlikuŔās desmit minÅ«tes, jo vairs nevarēsit apturēt laiku testÄ“Å”anas programmā. Varat izlaist lÄ«dz 15 jautājumiem, kas pēc tam parādÄ«sies paŔās beigās.

PersonÄ«gi neiesaku daudz jautājumu atstāt vēlākam laikam, jo ā€‹ā€‹3 stundas tieŔām ir par maz un kad beigās rodas jautājumi, kas vēl nav atrisināti, ir liela varbÅ«tÄ«ba, ka nevarēsi izdarÄ«t to laikā. Es atstāju vēlākam tikai trÄ«s jautājumus, kas man bija patieŔām grÅ«ti, jo tie bija saistÄ«ti ar zināŔanām par NIST 800.82 un NERC standartu. PsiholoÄ£iski Ŕādi jautājumi ā€œvēlākamā€ krÄ«t uz nerviem paŔās beigās ā€“ kad smadzenes ir noguruÅ”as, gribas iet uz tualeti, taimeris ekrānā Ŕķiet eksponenciāli paātrinās.

Kopumā, lai nokārtotu testu, jums jāsaņem 71% pareizo atbilžu. Pirms eksāmena kārtoÅ”anas jums bÅ«s iespēja praktizēties uz reāliem testiem - jo cenā ir iekļauti 2 prakses testi no 115 jautājumiem un ar nosacÄ«jumiem, kas lÄ«dzÄ«gi reālajam eksāmenam.

Eksāmenu iesaku kārtot mēnesi pēc apmācÄ«bu pabeigÅ”anas, Å”o mēnesi veltÄ«t sistemātiskai paÅ”mācÄ«bai par tiem jautājumiem, kuros jÅ«taties nepārliecināts. BÅ«tu jauki, ja paņemtu kursā saņemtos drukātos materiālus, kas izskatās pēc Ä«siem konspektiem par katru tēmu ā€“ un mērÄ·tiecÄ«gi meklētu informāciju par Å”ajās grāmatās ietvertajām tēmām. Sadaliet mēnesi divās daļās, veicot prakses testus un iegÅ«stot aptuvenu priekÅ”statu par to, kurās jomās esat spēcÄ«gs un kur jums ir jāuzlabo.

Es vēlētos izcelt Ŕādas galvenās jomas, kas veido paÅ”u eksāmenu (nevis apmācÄ«bas kursu, jo tas aptver daudz plaŔākas tēmas):

  1. Fiziskā droŔība: tāpat kā citiem sertifikācijas eksāmeniem, Å”im jautājumam GICSP tiek pievērsta liela uzmanÄ«ba. Ir jautājumi par durvju fizisko slēdzeņu veidiem, aprakstÄ«tas situācijas ar elektronisko caurlaižu viltoÅ”anu, kur jāsniedz atbilde, lai nepārprotami identificētu problēmu. Ir jautājumi, kas tieÅ”i saistÄ«ti ar tehnoloÄ£ijas (procesa) droŔību, atkarÄ«bā no priekÅ”meta jomas - naftas un gāzes procesi, atomelektrostacijas vai elektrotÄ«kli. Piemēram, var rasties Ŕāds jautājums: Nosakiet, kāda veida fiziskās droŔības kontrole ir situācija, kad trauksmes signāls nāk no HMI tvaika temperatÅ«ras sensora? Vai tāds jautājums kā: Kāda situācija (notikums) bÅ«s iemesls, lai analizētu objekta perimetra droŔības sistēmas novēroÅ”anas kameru videoierakstus?

    Procentuālā izteiksmē es atzÄ«mēju, ka jautājumu skaits Å”ajā sadaļā manā eksāmenā un prakses pārbaudÄ«jumos nepārsniedza 5%.

  2. Vēl viena un viena no visizplatÄ«tākajām jautājumu kategorijām ir jautājumi par procesu vadÄ«bas sistēmām, PLC, SCADA: Å”eit bÅ«s sistemātiski jāpieiet materiālu izpētei par to, kā tiek strukturētas procesu vadÄ«bas sistēmas, no sensoriem lÄ«dz serveriem, kur pati lietojumprogrammatÅ«ra. skrien. Pietiekams skaits jautājumu tiks atrasts par industriālo datu pārraides protokolu veidiem (ModBus, RTU, Profibus, HART u.c.). BÅ«s jautājumi par to, ar ko RTU atŔķiras no PLC, kā aizsargāt datus PLC no uzbrucēja veiktās modifikācijas, kādos atmiņas apgabalos PLC glabā datus un kur glabājas pati loÄ£ika (procesa vadÄ«bas sistēmas programmētāja rakstÄ«ta programma ). Piemēram, var bÅ«t Ŕāda veida jautājums: Sniedziet atbildi, kā noteikt uzbrukumu starp PLC un HMI, kas darbojas, izmantojot ModBus protokolu?

    BÅ«s jautājumi par atŔķirÄ«bām starp SCADA un DCS sistēmām. Liels skaits jautājumu par noteikumiem automatizēto procesu vadÄ«bas tÄ«klu atdalÄ«Å”anai L1, L2 lÄ«menÄ« no L3 lÄ«meņa (sÄ«kāk aprakstÄ«Å”u sadaļā ar jautājumiem par tÄ«klu). ArÄ« situācijas jautājumi par Å”o tēmu bÅ«s ļoti dažādi ā€“ tie apraksta situāciju vadÄ«bas telpā un ir jāizvēlas darbÄ«bas, kas jāveic procesa operatoram vai dispečeram.

    Kopumā Ŕī sadaļa ir visspecifiskākā un Ŕaurākā profila. NepiecieŔamas labas zināŔanas:
    ā€” automatizētā vadÄ«bas sistēma, lauka daļa (sensori, ierīču pieslēgumu veidi, sensoru fiziskās Ä«paŔības, PLC, RTU);
    ā€” procesu un objektu avārijas izslēgÅ”anas sistēmas (ESD ā€“ avārijas izslēgÅ”anas sistēma) (starp citu, par Å”o tēmu ir lieliska rakstu sērija par Habrē no plkst. Vladimirs_Sklyar)
    ā€” pamatzināŔanas par fizikālajiem procesiem, kas notiek, piemēram, naftas pārstrādē, elektroenerÄ£ijas ražoÅ”anā, cauruļvados utt.;
    ā€” izpratne par DCS un SCADA sistēmu arhitektÅ«ru;
    AtzÄ«mÄ“Å”u, ka Ŕāda veida jautājumi var rasties lÄ«dz 25% visos 115 eksāmena jautājumos.

  3. TÄ«kla tehnoloÄ£ijas un tÄ«kla droŔība: manuprāt, jautājumu skaits Å”ajā tēmā ir pirmajā vietā eksāmenā. DroÅ”i vien bÅ«s pilnÄ«gi viss - OSI modelis, kādos lÄ«meņos darbojas tas vai cits protokols, daudzi jautājumi par tÄ«kla segmentāciju, situācijas jautājumi par tÄ«kla uzbrukumiem, savienojumu žurnālu piemēri ar ierosinājumu noteikt uzbrukuma veidu, slēdžu konfigurāciju piemēri ar ierosinājumu noteikt ievainojamo konfigurāciju, jautājumiem par ievainojamÄ«bu tÄ«kla protokoliem, jautājumiem par industriālo sakaru protokolu tÄ«kla savienojumu specifiku. Cilvēki Ä«paÅ”i daudz jautā par ModBus. Tās paÅ”as ModBus tÄ«kla pakeÅ”u struktÅ«ra atkarÄ«bā no tās veida un ierÄ«ces atbalstÄ«tajām versijām. Liela uzmanÄ«ba tiek pievērsta uzbrukumiem bezvadu tÄ«kliem - ZigBee, Wireless HART, tikai jautājumi par visas 802.1x saimes tÄ«kla droŔību. BÅ«s jautājumi par noteiktu serveru izvietoÅ”anas noteikumiem procesu vadÄ«bas sistēmas tÄ«klā (Å”eit nepiecieÅ”ams iepazÄ«ties ar IEC-62443 standartu un saprast procesu vadÄ«bas sistēmu tÄ«klu references modeļu principus). BÅ«s jautājumi par Purdue modeli.
  4. Jautājumu kategorija, kas attiecas tikai uz elektroenerÄ£ijas pārvades sistēmu un to informācijas droŔības sistēmu darbÄ«bas funkcionālajām iezÄ«mēm. ASV Å”o automatizēto procesu vadÄ«bas sistēmu kategoriju sauc par Power Grid un tai ir pieŔķirta atseviŔķa loma. Å im nolÅ«kam pat tiek izdoti atseviŔķi standarti (NIST 800.82), kas regulē pieeju informācijas droŔības sistēmu izveidei Å”ai nozarei. MÅ«su valstÄ«s Ŕī nozare pārsvarā aprobežojas ar ASKUE sistēmām (labojiet mani, ja kāds ir redzējis nopietnāku pieeju elektroenerÄ£ijas sadales un piegādes sistēmu uzraudzÄ«bai). Tātad eksāmenā jÅ«s atradÄ«siet diezgan konkrētus jautājumus, kas saistÄ«ti ar Power Grid. Lielākoties tie bija lietoÅ”anas gadÄ«jumi konkrētai situācijai, kas izveidojusies elektrostacijā, taču var bÅ«t arÄ« aptaujas par ierÄ«cēm, kuras tiek izmantotas tieÅ”i elektrotÄ«klā. BÅ«s jautājumi par zināŔanām par NIST sadaļām Å”ai sistēmu kategorijai.
  5. Jautājumi, kas saistÄ«ti ar zināŔanām par standartiem: NIST 800-82, NERC, IEC62443. Es domāju Å”eit bez Ä«paÅ”iem komentāriem - vajag orientēties pa standartu sadaļām, kura atbild par ko un kādus ieteikumus satur. Ir specifiski jautājumi, piemēram, vaicājot par sistēmas funkcionalitātes pārbaudes biežumu, procedÅ«ras atjaunināŔanas biežumu utt. Procentuāli Ŕādi jautājumi var rasties lÄ«dz 15% no kopējā jautājumu skaita. Bet tas ir atkarÄ«gs. Piemēram, divos prakses testos es saskāros tikai ar pāris lÄ«dzÄ«giem jautājumiem. Bet eksāmena laikā viņu tieŔām bija daudz.
  6. Nu, pēdējā jautājumu kategorija ir visa veida lietoÅ”anas gadÄ«jumi un situācijas jautājumi.

Kopumā paÅ”as apmācÄ«bas, iespējams, izņemot CTF NetWars, man nebija Ä«paÅ”i informatÄ«vas potenciāli jaunu zināŔanu apguves ziņā. DrÄ«zāk tika iegÅ«tas dziļākas detaļas par dažām tēmām, Ä«paÅ”i tehnoloÄ£iskās informācijas pārraidÄ«Å”anai izmantoto radiotÄ«klu organizÄ“Å”anas un aizsardzÄ«bas jomā, kā arÄ« sakārtotāks materiāls par Å”ai tēmai veltÄ«to ārvalstu standartu struktÅ«ru. Tāpēc inženieriem un speciālistiem, kuriem ir pietiekamas zināŔanas un pieredze darbā ar procesu vadÄ«bas sistēmām/instrumentu sistēmām vai industriālajiem tÄ«kliem, varat padomāt par ietaupÄ«jumu uz apmācÄ«bām (un taupÄ«t ir jēga), sagatavoties un uzreiz doties kārtot sertifikācijas eksāmenu, kas , starp citu, ir 700USD vērts. Neveiksmes gadÄ«jumā jums bÅ«s jāmaksā vēlreiz. Ir daudz sertifikācijas centru, kas jÅ«s pieņems eksāmenam, galvenais ir pieteikties iepriekÅ”. Vispār iesaku uzreiz noteikt eksāmena datumu, jo pretējā gadÄ«jumā to nemitÄ«gi kavēsi, gatavoÅ”anās procesu aizstājot ar citām vitāli svarÄ«gām un ne gluži svarÄ«gām lietām. Un konkrēts termiņŔ liks jums paÅ”motivēt.

Avots: www.habr.com

Pievieno komentāru