Salut tuturor! Pe portalul nostru preferat au fost multe articole despre certificarea în domeniul securității informațiilor, așa că nu mă pretind la originalitate și unicitate a conținutului, dar aș dori totuși să îmi împărtășesc experiența obținerii certificării GIAC (Global Information Assurance Company) în domeniul securității cibernetice industriale. De la apariția unor cuvinte atât de înfricoșătoare precum , , Shamoon, Triton, s-a format treptat piața de servicii pentru specialiști care par a fi IT, dar pot și să reconfigureze PLC-urile fără a opri fabrica.
Astfel, a apărut conceptul IT&OT (Tehnologia Informației & Tehnologia Operațiunilor).
Imediat a apărut necesitatea de a certifica specialiști în domeniul asigurării securității sistemelor de automatizare industrială, domeniu care, de fapt, a devenit extrem de important, de la vanele automate de apă din apartamente până la sistemele de control al avioanelor (să ne amintim de minunatul articol despre investigația problemelor ). Și chiar, așa cum s-a dovedit, a echipamentelor medicale complexe.
O mică lirică despre cum am ajuns să am nevoie de certificare (poate fi sărită): După ce am absolvit la sfârșitul anilor 2000 la facultatea de protecția informației, am pășit cu fruntea sus în rândurile celor care se ocupă de KIP, lucrând ca tehnician pe sisteme de alarmă de joasă tensiune. Așa mi s-a spus că este securitate informațională pe acel loc de muncă la acea vreme :) Așa a început cariera mea de specialist în automatizarea sistemelor, având un diplomă de licență în securitatea informației. După șase ani, ajungând șef de departament pentru sistemele SCADA, am plecat să lucrez ca consultant pentru securitatea sistemelor industriale într-o companie străină furnizoare de software și echipamente. Aici a apărut necesitatea de a fi un specialist în securitatea informației certificat.
este o dezvoltare o organizație care se ocupă cu desfășurarea de traininguri și certificarea specialiștilor în securitatea informației. Reputația certificatului de la GIAC este foarte ridicată în rândul specialiștilor și clienților pe piețele EMEA, SUA, Asia-Pacific. La noi, în spațiul post-sovietic și în țările CSI, un astfel de certificat este solicitat doar de companiile străine care au afaceri în țările noastre, agențiile internaționale și de consultanță. Personal, nu am întâlnit niciodată o solicitare pentru o astfel de certificare din partea companiilor autohtone. Toți solicită, în principal, CISSP. Aceasta este opinia mea subiectivă și ar fi interesant să aflu experiențele altora în comentarii.
La SANS sunt suficiente direcții diferite (din punctul meu de vedere, în ultima vreme, echipa a extins prea mult numărul acestora), dar există și cursuri foarte interesante din perspectiva practică. Mi-a plăcut în mod special . Dar povestea va fi despre cursul și certificatul intitulat: .
Dintre toate tipurile de certificări SANS în Securitatea Cibernetică Industrială, acesta este cel mai universal. Deoarece cel de-al doilea este mai mult legat de sistemele Power Grid, care primesc o atenție deosebită în Occident și sunt clasificate ca un tip separat de sisteme. Iar al treilea (în momentul în care am început procesul de certificare) se referea la Răspunsul la Incidente.
Cursul nu este ieftin, dar oferă cunoștințe destul de ample atât în IT cât și în OT. Va fi deosebit de util pentru acei colegi care au decis să își schimbe domeniul, de exemplu, din securitatea IT în domeniul bancar în Securitatea Cibernetică Industrială. Având în vedere că aveam deja un background în domeniul SCADA, Măsură și Tehnologie Operațională, pentru mine nu a fost nimic fundamental nou sau vital în acest curs.
Cursul este compus din 50% teorie și 50% practică. Dintre aspectele practice, cel mai interesant a fost concursul – NetWars. Pe parcursul a două zile, după cursul principal, toți studenții din toate clasele s-au împărțit în echipe și au îndeplinit sarcini pentru obținerea drepturilor de acces, extragerea informațiilor necesare, obținerea accesului la rețea, o mulțime de sarcini legate de desfășurarea de hash-uri, lucrul cu Wireshark și diverse alte activități.
Materialul cursului este un rezumat sub formă de cărți, pe care le primiți pentru utilizare nelimitată. Apropo, le puteți folosi și la examen, deoarece formatul este Open Book, dar nu vă vor ajuta prea mult, deoarece examenul durează 3 ore, cu 115 întrebări, și se susține în limba engleză. În cele 3 ore, puteți lua o pauză de 15 minute. Dar rețineți că, dacă luați o pauză de 15 minute și reveniți la teste după 5 minute, pierdeți pur și simplu ultimele 10 minute, deoarece nu veți putea opri mai mult timpul în programul de testare. Puteți omite până la 15 întrebări, care apoi vor apărea la sfârșit.
Personal, nu recomand să lăsați multe întrebări pe mai târziu, deoarece cele 3 ore sunt cu adevărat puține, iar când la final apar întrebări nerezolvate, există o mare probabilitate să nu reușiți. Am lăsat „pe mai târziu” doar trei întrebări care erau cu adevărat dificile pentru mine, deoarece se referau la cunoștințele despre standardul NIST 800.82 și NERC. Psihologic, aceste întrebări „pe mai târziu” afectează nervii la final — când mintea ta este obosită, vrei la toaletă, iar cronometru de pe ecran pare că accelerează în progresie geometrică.
În general, pentru a trece testarea, trebuie să obțineți 71% răspunsuri corecte. Înainte de a susține examenul, veți avea ocazia să vă exersați cu teste reale - deoarece prețul include 2 teste de pregătire cu 115 întrebări și condiții similare cu cele ale examenului real.
Recomand să susțineți examenul la o lună după finalizarea instruirii, dedicând această lună studiului sistematic pe întrebările la care nu vă simțiți încrezător. Ar fi bine dacă ați lua materialele tipărite obținute în cadrul cursului, care arată ca un rezumat pentru fiecare dintre subiecte - și să căutați în mod specific informații despre temele conținute în aceste cărți. Împărțiți luna în două părți, efectuând teste de probă și obținând o imagine aproximativă asupra întrebărilor la care sunteți puternici și unde este nevoie să vă îmbunătățiți.
Aș dori să subliniez următoarele direcții principale din care constă examenul propriu-zis (nu cursul de instruire, deoarece acesta acoperă teme mult mai vaste):
- Securitatea fizică: așa cum se întâmplă și în alte examene de certificare, această întrebare primește o atenție considerabilă în GICSP. Apar întrebări despre tipurile de lacăte fizice de pe uși, sunt descrise situații de falsificare aNoilor permise electronice, unde trebuie să ofere un răspuns pentru identificarea clară a problemei. Există întrebări care se referă direct la securitatea tehnologiei (procesului) în funcție de domeniul de aplicare – procesele din industria petrolieră și gazieră, centrale atomice sau rețele electrice. De exemplu, poate apărea o întrebare de tipul: Care tip de control de securitate fizică este atunci când se primește un Alarma de la senzorul de temperatură a aburului pe HMI? Sau o întrebare de tipul: Ce situație (eveniment) ar justifica o analiză a înregistrărilor video de pe camerele de supraveghere ale sistemului de securitate perimetrală a obiectului?
În procente, aș sublinia că numărul întrebărilor din această secțiune a fost de maximum 5% atât la examenul meu, cât și la testele de simulare.
- O altă categorie majoră de întrebări constă în întrebările despre APU, PLC, SCADA: aici va fi necesară o abordare sistematică a studiului materialelor despre cum sunt structurate sistemele de control ale proceselor tehnologice, începând de la senzori și terminând cu serverele unde rulează programul aplicației. Vor fi multe întrebări despre tipurile de protocoale industriale de transfer de date (ModBus, RTU, Profibus, HART etc.). Vor apărea întrebări despre diferențele între RTU și PLC, cum să protejezi datele în PLC de modificările efectuate de atacatori, în ce părți ale memoriei PLC sunt stocate datele, iar unde se găsește logica propriu-zisă (programul scris de programatorul APU). De exemplu, poate apărea o întrebare de tipul: Cum poate fi detectată o atac între PLC și HMI care funcționează pe protocolul ModBus?
Vor exista întrebări despre diferențele între sistemele SCADA și DCS. Vor fi multe întrebări despre regulile de segmentare a rețelilor APU la nivelurile L1, L2 de nivelul L3 (voi detalia mai mult în secțiunea despre rețea). Întrebările situaționale pe această temă vor fi de asemenea foarte variate – descriu o situație în sala de dispecerizare și trebuie să alegi acțiunile care trebuie efectuate de operatorul procesului sau dispecer.
În general, această secțiune este cea mai specifică și specializată. Va necesita de la dvs. cunoștințe bune:
— ASUP, partea de teren (senzori, tipuri de conectare a dispozitivelor, caracteristici fizice ale senzorilor, PLC, RTU);
— sisteme de protecție de urgență (ESD – sistem de oprire de urgență) pentru procese și obiecte (de altfel, pe Habr există un excelent ciclu de articole pe această temă de la )
— o înțelegere de bază a proceselor fizice care au loc, de exemplu, în rafinarea petrolului, generarea de energie electrică, conducte etc.;
— înțelegerea structurii arhitecturilor DCS și SCADA;
Aș dori să subliniez că întrebările de acest tip pot constitui până la 25% din toate cele 115 întrebări ale examenului. - Tehnologii de rețea și securitate în rețea: Cred că numărul întrebărilor din acest subiect este pe primul loc în examen. Vor fi probabil toate – modelul OSI, pe ce niveluri funcționează un protocol sau altul, o mulțime de întrebări despre segmentarea rețelei, întrebări situative despre atacurile în rețea, exemple de jurnale de conexiune cu propunerea de a determina tipul de atac, exemple de configurații ale switch-ului cu propunerea de a identifica configurația vulnerabilă, întrebări despre vulnerabilitățile protocoalelor de rețea, întrebări despre specificațiile conexiunilor rețelelor industriale. Foarte multe întrebări se pun despre ModBus. Structura pachetelor de rețea ale aceluiași ModBus, în funcție de varietatea sa și versiunile acceptate de dispozitiv. O atenție mare este acordată atacurilor asupra rețelelor wireless – ZigBee, Wireless HART, întrebări generale despre securitatea rețelei din întreaga familie 802.1x. Vor fi întrebări despre regulile de amplasare a anumitor servere în rețeaua ASUTP (aici trebuie citit standardul IEC-62443 și înțelese principiile modelului de rețea de referință ASUTP). Vor apărea întrebări despre modelul Purdue.
- Categoria de întrebări care se referă exclusiv la caracteristicile funcționale ale sistemelor de transmitere a energiei electrice și sistemelor de securitate informațională pentru acestea. În SUA, această categorie de sisteme de automatizare a sistemelor de transport de energie, este numită Power Grid și i se alocă un rol distinct. Pentru acest lucru, chiar există standarde separate (NIST 800.82) care reglementează abordarea creării sistemelor de securitate informațională pentru acest sector. În țările noastre, în majoritatea cazurilor, acest sector se limitează la sistemele de monitorizare a consumului de energie electrică (corectați-mă dacă cineva a întâlnit o abordare mai serioasă în controlul sistemelor de distribuție și livrare a energiei electrice). Așadar, în examen veți întâlni întrebări destul de specifice referitoare la Power Grid. În majoritatea cazurilor, acestea au fost cazuri de utilizare pentru o anumită situație creată la o centrală electrică, dar de asemenea pot exista întrebări despre dispozitivele utilizate chiar în Power Grid. Vor fi întrebări care vizează cunoștințele din secțiunile NIST pentru această categorie de sisteme.
- Întrebările se referă la cunoștințele despre standarde: NIST 800-82, NERC, IEC62443. Cred că aici nu sunt necesare comentarii speciale – trebuie să ne orientăm în secțiunile standardelor, ce răspunde pentru ce și ce recomandări conține. Apar întrebări specifice, de exemplu, ce întreabă despre frecvența verificării funcționalității sistemului, frecvența actualizării procedurilor etc. Proporția acestor întrebări poate fi de până la 15% din numărul total de întrebări. Dar depinde cât de mult noroc ai. De exemplu, în două teste de probă, am întâlnit doar câteva astfel de întrebări. Însă, la examen, au fost într-adevăr multe.
- Și ultima categorie de întrebări este o varietate de cazuri de utilizare și întrebări situaționale.
În general, trainingul în sine, cu excepția poate a CTF NetWars, nu a fost foarte informativ pentru mine în ceea ce privește dobândirea de cunoștințe potențial noi. Mai degrabă, am dobândit detalii mai profunde despre anumite subiecte, în special în domeniul organizării și protecției rețelelor radio, utilizate pentru transmiterea informațiilor tehnologice, precum și un material mai bine structurat despre standardele internaționale dedicate acestui subiect. De aceea, pentru inginerii și specialiștii care au cunoștințe și experiență suficientă în domeniul AȘUTP/KIP sau rețele industriale – merită să te gândești să economisești la training (iar economisirea are sens), să te pregătești singur și să te prezinti direct la examenul de certificare, care, de altfel, costă 700 USD. În caz de eșec, va trebui să plătești din nou. Există destule centre de certificare care te vor accepta la examen, important e să aplici din timp. În general, recomand să îți stabilești imediat o dată pentru examen, deoarece altfel vei amâna constant, înlocuind procesul de pregătire cu alte lucruri din viața de zi cu zi, importante sau nu. Așadar, având o dată precisă pentru finalizare, vei fi auto-motivat.
Sursa: habr.com
