☢️🧑🏻‍💻OT Sentinel | ICS/OT Security🧑🏻‍💻☢️
1.03K subscribers
315 photos
21 videos
28 files
166 links
☢️🧑🏻‍💻 OT Sentinel | ICS/OT Security ☢️ Industrial Control Systems • SCADA • PLC • OT Networks Python for OT | Modbus • DNP3 • S7 • IEC‑61850 Threat Hunting • Network Forensics • Critical Infrastructure
Infrastructure Owner: @MrCriticalNode
Download Telegram
☢️🧑🏻‍💻OT Sentinel | ICS/OT Security🧑🏻‍💻☢️
نمودار حلقه کنترل کلاسیک یک فرآیند صنعتی رو نشون میده که روش پنج نقطه حمله سایبری بالقوه مشخص شده. تو مسیر اصلی، Set Point وارد کنترل‌کننده میشه، کنترل‌کننده سیگنال کنترلی تولید می‌کنه که از طریق عنصر نهایی کنترل (مثل شیر یا اکچویتور) روی فرآیند اعمال میشه.…
، جایی که سیگنال خروجی کنترل‌کننده قبل از رسیدن به عنصر نهایی دستکاری میشه تا فرمان اشتباه به شیر یا اکچویتور بره. و نقطه پنجم سرکوب آلارم‌هاست؛ بعد از ایجاد انحراف خطرناک، سیستم هشداردهی غیرفعال یا مخفی میشه تا اپراتور از مشکل بی‌خبر بمونه، و همین ترکیب حمله فیزیکی با مخفی‌کاری آلارم دقیقاً چیزیه که خطر واقعی حملات سایبری روی ICS رو از حملات معمولی IT جدا می‌کنه.

در نهایت، این نمودار نشون میده که مهاجم می‌تونه تو هر نقطه از این حلقه — از مرجع، بازخورد، فرآیند فیزیکی، سیگنال کنترلی تا هشداردهی — دخالت کنه، برای همین امنیت ICS باید همه این نقاط رو هم‌زمان پوشش بده، نه فقط فایروال و شبکه.
👀2👍1🔥1
ساختار داخلی یک سیستم مبتنی بر FPGA برای ارتباط شبکه‌ای بین دو گره (Node1 و Node2) را نشان می‌دهد. هر FPGA یک پشته کامل از لایه فیزیکی تا اپلیکیشن را در خود جای داده است.

پایین‌ترین لایه، لایه فیزیکی مطابق استاندارد ISO/IEC 802.3 است که مسیر ارتباطی مشترک بین دو گره را فراهم می‌کند. هر گره از طریق دو پورت PHY به این باس متصل می‌شود؛ ترتیب معکوس PHY1 و PHY2 در دو طرف نشان‌دهنده اتصال متقاطع برای برقراری ارتباط دوطرفه است.

بلوک MAC/Channel روی لایه فیزیکی قرار دارد و مسئول قاب‌بندی داده، تشخیص خطا و کنترل دسترسی به رسانه انتقال است. بخش Network Control به‌عنوان واحد کنترلی مرکزی، هم به Application و هم به MAC/Channel متصل است و مسیر تبادل داده بین حافظه داخلی و شبکه را مدیریت می‌کند.

در مرکز هر FPGA، حافظه RAM به‌صورت جدولی از گره‌ها (Node 1 تا Node N) سازمان‌دهی شده که وضعیت یا داده هر گره را نگه می‌دارد. خط‌چین‌های بین این جداول در دو FPGA، هم‌زمان‌سازی و تبادل مستقیم داده بین Node1 و Node2 را نشان می‌دهد.
2🔥21
☢️🧑🏻‍💻OT Sentinel | ICS/OT Security🧑🏻‍💻☢️
ساختار داخلی یک سیستم مبتنی بر FPGA برای ارتباط شبکه‌ای بین دو گره (Node1 و Node2) را نشان می‌دهد. هر FPGA یک پشته کامل از لایه فیزیکی تا اپلیکیشن را در خود جای داده است. پایین‌ترین لایه، لایه فیزیکی مطابق استاندارد ISO/IEC 802.3 است که مسیر ارتباطی مشترک…
در بالاترین سطح، بلوک Application منطق کاربردی سیستم را اجرا می‌کند و از طریق Network Control به داده‌های RAM دسترسی دارد.

در مجموع، این معماری یک پیاده‌سازی سخت‌افزاری پشته ارتباطی روی FPGA است که امکان همگام‌سازی داده بین چند گره در یک شبکه توزیع‌شده صنعتی یا real-time را فراهم می‌کند.
ICS410 2024 hide01.ir.pdf
33.2 MB
کتاب ICS410 مرجع اصلی امنیت شبکه های صنعتی.

این کتاب برای دو دسته نوشته شده: متخصصهای IT که شبکه بلدن ولی صنعت رو نمیشناسن، و مهندسین کنترلی که تجهیزات صنعتی بلدن ولی امنیت بلد نیستن. هدفش اینه که این دو گروه رو به یه زبان مشترک برسونه.

توی این کتاب یاد میگیری: معماری شبکه های صنعتی و مدل پرودو، پروتکل های Modbus و DNP3، بخش بندی شبکه با فایروال، سخت کردن ویندوز و لینوکس صنعتی، و یه شبیه سازی عملی از مدیریت یه حمله.

نکته اش اینه که فقط تئوری نیست، کلی کار عملی و آزمایشگاه داره. برای تازهکارهای مطلق سنگینه، بهتره یه آشنایی اولیه با شبکه داشته باشی.

اگه میخوای متخصص امنیت صنعتی بشی و از زیرساختهای حیاتی محافظت کنی، این کتاب همون چیزیه که نیاز داری.

رمز فایل : hide01.ir
🔥7💯1
یکی از اصول مهم در سیستم‌های اتوماسیون صنعتی، تفکیک وظایف بین SCADA و PLC است. برخلاف تصور رایج، SCADA مستقیماً تجهیزات فرآیندی را کنترل نمی‌کند؛ بلکه داده‌های اندازه‌گیری‌شده را جمع‌آوری، تحلیل و نمایش می‌دهد و مقادیر مرجع (Setpoint) را برای PLCها ارسال می‌کند. در این مثال، PLC اول با استفاده از اطلاعات فلومتر، سرعت پمپ را برای رسیدن به دبی موردنظر تنظیم می‌کند و PLC دوم نیز با دریافت داده‌های سنسور سطح، موقعیت شیر کنترلی را تغییر می‌دهد تا سطح مخزن ثابت بماند. این ساختار باعث می‌شود کنترل‌های زمان‌حساس به‌صورت محلی در PLC انجام شوند و SCADA بر مدیریت، ثبت داده‌ها، آلارم‌ها و نظارت بر کل فرآیند تمرکز داشته باشد؛ معماری‌ای که پایه بسیاری از سامانه‌های مدرن SCADA در صنایع نفت، گاز، نیروگاه، آب و فاضلاب و صنایع شیمیایی است.
2🔥4
بعضی‌ها مهندسی را مجموعه‌ای از فرمول‌ها، دیاگرام‌ها و کدها می‌بینند؛ اما حقیقت این است که فلسفه‌ی مهندسی، «نظم بخشیدن به آشوب» است. اتوماسیون صنعتی یعنی ساختن سیستمی که حتی وقتی انسان حضور ندارد، منطق، دقت و اطمینان همچنان جریان داشته باشد.
این کتاب فقط درباره PLC، SCADA یا سیستم‌های کنترل نیست؛ درباره طرز فکری است که باور دارد هیچ پایداری، ایمنی و پیشرفتی اتفاقی به‌وجود نمی‌آید. پشت هر خط تولید پایدار، هر نیروگاه قابل اعتماد و هر زیرساخت حیاتی، سال‌ها دانش، تجربه، آزمون و مسئولیت نهفته است.
نوشتن این صفحات، برای من صرفاً تألیف یک کتاب نیست؛ تلاشی است برای ثبت دانشی که نباید با گذر زمان از بین برود. شاید سال‌ها بعد، کسی این کتاب را باز کند و همان چیزی را در آن پیدا کند که امروز صنعت بیش از هر زمان دیگری به آن نیاز دارد؛ تفکر مهندسی، نه صرفاً اطلاعات مهندسی.
1🔥3🤝2
پنل Siemens SIMATIC HMI که وضعیت یک کمپرسور را نمایش می‌دهد، فقط یک نمایشگر ساده نیست؛ در عمل، نقطه‌ای حساس برای نظارت و فرمان‌دهی مستقیم به PLC است. در امنیت سامانه‌های صنعتی (OT)، این تجهیزات معمولاً دو ریسک جدی و کم‌برآوردشده دارند:

تزریق داده نادرست (FDI)

مهاجم می‌تواند وضعیت پمپ، هیتر یا سایر اجزا را روی صفحه به‌صورت «نرمال» و سبز نمایش دهد، در حالی‌که در لایه کنترل (PLC)، فرآیند در شرایط بحرانی قرار دارد. نتیجه این است که اپراتور، تصویر واقعی از وضعیت فرآیند را نمی‌بیند.

فرمان‌دهی غیرمجاز

دکمه‌هایی مثل Acknowledge، Reset و توالی‌های Start/Stop صرفاً عناصر گرافیکی نیستند؛ این‌ها می‌توانند مستقیماً به متغیرها و حافظه کنترلی PLC متصل باشند. اگر مهاجم به HMI دسترسی پیدا کند، می‌تواند بدون تغییر کد اصلی، فرآیند را مختل کند یا با Reset کردن آلارم‌ها، نشانه‌های اختلال را پنهان کند.
2🔥2👍1💯1
آگهی شغلی حوزه امنیت سایبری
@LianJob   |   Jump To Your Office
با اینکه دیر وقت هست ولی خوب نمیشد نظرم رو نسبت به این تصویر که کاملا فیک هستش و از هوش مصنوعی ساخته شده نزارم ولی دقیق باید بررسی بشه که چرا جلوی این تبلیغات گرفته نمیشه

در امنیت سایبری هیچ مسیر واحدی برای موفق شدن وجود ندارد. نه دانشگاه به‌تنهایی شما را متخصص می‌کند و نه حذف دانشگاه به‌خودی‌خود باعث می‌شود سریع‌تر پیشرفت کنید. چیزی که در نهایت ارزش یک متخصص را مشخص می‌کند، توانایی او در فهم مسئله، تحلیل، یادگیری مداوم و حل مشکلات واقعی است

دانشگاه اگر جدی گرفته یشه میتونه پایه‌های علوم کامپیوتر، شبکه، سیستم‌عامل، برنامه‌نویسی، ریاضیات و روش تحقیق رو منظم‌تر به فرد یاد بده این پایه‌ها شاید در روز اول استخدام مستقیماً دیده نشه ولی در بلندمدت روی سرعت یادگیری و کیفیت تصمیم‌گیری اثر می‌گذاره و از طرفی اگه کسی فقط مدرک دانشگاهی داشته باشه اما هیچ تجربه عملی، آزمایشگاه، پروژه یا مطالعه تخصصی انجام نداده باشه معمولاً در یک مصاحبه فنی حرف زیادی برای گفتن نداره


در مقابلش بازم افراد زیادی هم هستن که از مسیر خودآموز یا آموزشگاه وارد این حوزه شدن و با ساعت‌ها تمرین، ساخت لابراتوار شخصی، مطالعه مستندات، شرکت در مسابقات و انجام پروژه‌های واقعی به سطح بسیار بالایی رسیدن. این افراد ثابت کردن که بدون مدرک دانشگاهی هم می‌شه متخصص شد، اما معمولاً برای رسیدن به همان جایگاه باید مسئولیت بیشتری برای یادگیری پایه‌های علمی بر عهده خودشون بگذارن
1🔥3
☢️🧑🏻‍💻OT Sentinel | ICS/OT Security🧑🏻‍💻☢️
با اینکه دیر وقت هست ولی خوب نمیشد نظرم رو نسبت به این تصویر که کاملا فیک هستش و از هوش مصنوعی ساخته شده نزارم ولی دقیق باید بررسی بشه که چرا جلوی این تبلیغات گرفته نمیشه در امنیت سایبری هیچ مسیر واحدی برای موفق شدن وجود ندارد. نه دانشگاه به‌تنهایی شما را…
واقعیت دیگه اینه که استخدام فقط به دانش فنی محدود نمیشه شرکت‌ها معمولاً دنبال کسی هستن که بتونن مستندسازی کنن گزارش بنویسن و توی شیفت‌های کاری مسئولیت‌پذیر باشن ، با تیم ارتباط مؤثر داشته باشن و هنگام بروز حادثه آرام و منطقی تصمیم بگیرن این ویژگی‌ها گاهی به اندازه دانش فنی در موفقیت یک کارشناس SOC اهمیت دارن

بزرگ‌ترین مشکل امنیت سایبری کمبود مدرک یا حتی کمبود نیروی متخصص نیست؛ کمبود توانایی تشخیص تخصص واقعی است. خیلی از افراد با رزومه‌های پر از مدرک و گواهینامه، در مواجهه با یک رخداد واقعی درمانده می‌شوند و در مقابل، افرادی هستند که شاید مدرک دانشگاهی یا گواهینامه‌های پرزرق‌وبرق نداشته باشند اما بحران را مدیریت می‌کنند. واقعیت تلخ این است که در بسیاری از سازمان‌ها، فرآیند جذب و ارتقای نیرو از خود حملات سایبری ضعیف‌تر طراحی شده است. وقتی سیستم ارزیابی نتواند متخصص واقعی را از فرد صرفاً مدرک‌دار تشخیص دهد، نه فقط به آن سازمان، بلکه به امنیت کل اکوسیستم ضربه می‌زند. امنیت سایبری قبل از اینکه به ابزار و مدرک وابسته باشد، به کیفیت فکر کردن، قدرت تحلیل و فرهنگ فنی سازمان وابسته است چیزی که با هیچ مدرکی قابل خریدن نیست
3🔥2
شاخه دانشجویی انجمن رمز ایران در دانشگاه صنعتی شریف با همکاری مرکز آپا شریف برگزار می‌کند:

💻 کارگاه زیست‌بوم امنیت سایبری و شکار تهدید
Cybersecurity Ecosystem and Threat Hunting

مدرس: مهندس امین قربانی (مدیر تیم SOC شرکت گراف)

برگزاری آنلاین همراه با صدور گواهی حضور برای شرکت‌کنندگان

زمان برگزاری: ۱۵ و ۱۶ مردادماه ۱۴۰۵ ساعت ۱۰ الی ۱۴

هزینه ثبت‌نام:
- ثبت‌نام آزاد: ۱۰۰۰ ⬅️ ۵۰۰ هزار تومان
- دانشجویان سایر دانشگاه‌ها: ۶۰۰ ⬅️ ۳۰۰ هزار تومان
- دانشجویان دانشگاه صنعتی شریف: ۴۰۰ ⬅️ ۲۰۰ هزار تومان

- ظرفیت کارگاه محدود است و اولویت با افرادی خواهد بود که ثبت‌نام خود را زودتر تکمیل کنند.
- برای لحاظ نمودن تخفیف، مبلغ پرداختی را به اعداد ذکر شده تغییر دهید و پس از پرداخت، مدرک تخفیف را به اکانت تلگرامی @Sadegh_ahm بفرستید.

لینک ثبت‌نام:
🔗 https://pay.sharif.edu/form2/3/160560
Please open Telegram to view this post
VIEW IN TELEGRAM
تحلیل لایه‌ای بلوغ مدیریت ریسک سایبری بر مبنای چارچوب NIST CSF
در فرآیند پیاده‌سازی و ارزیابی سیستم‌های مدیریت امنیت اطلاعات، یکی از معیارهای کلیدی، سنجش میزان نهادینه‌شدگی فرآیندهای مدیریت ریسک در ساختار سازمان است. چارچوب مشهور NIST Cybersecurity Framework (CSF) این بلوغ را در قالب چهار سطح عملیاتی (Implementation Tiers) تعریف می‌کند که در ادامه به تفکیک به آن می‌پردازیم:

سطح ۱: جزئی‌محور یا واکنشی (Partial)
در این سطح، مدیریت ریسک سایبری فاقد هرگونه ساختار از پیش‌تعریف‌شده است. اقدامات امنیتی عمدتاً به‌صورت موردی، آنی و در واکنش به وقایع گذشته صورت می‌گیرد. آگاهی از ریسک در لایه‌های تاکتیکی (فنی) محدود شده و هیچ‌گونه هماهنگی کل‌نگر در سطح هیئت‌مدیره یا مدیریت ارشد برای تخصیص منابع مبتنی بر ریسک وجود ندارد. در این وضعیت، مستندات پراکنده و فاقد انسجام فرآیندی هستند.
☢️🧑🏻‍💻OT Sentinel | ICS/OT Security🧑🏻‍💻☢️
تحلیل لایه‌ای بلوغ مدیریت ریسک سایبری بر مبنای چارچوب NIST CSF در فرآیند پیاده‌سازی و ارزیابی سیستم‌های مدیریت امنیت اطلاعات، یکی از معیارهای کلیدی، سنجش میزان نهادینه‌شدگی فرآیندهای مدیریت ریسک در ساختار سازمان است. چارچوب مشهور NIST Cybersecurity Framework…
سطح ۲: آگاه‌شده از ریسک (Risk Informed)
در این مرحله، مدیریت ارشد سازمان از خطرات سایبری مطلع است و طرح‌های مدیریت ریسک تأیید رسمی دریافت کرده‌اند. اما نکته کلیدی اینجاست که این سیاست‌ها هنوز به یک الزام فراگیر سازمانی تبدیل نشده‌اند. ممکن است در برخی بخش‌ها، ارزیابی ریسک انجام شود، اما این فرآیند در کل زنجیره عملیاتی سازمان تسری نیافته و یکپارچگی لازم بین واحدهای فنی، حقوقی و کسب‌وکار برقرار نیست.

سطح ۳: تکرارپذیر و نظام‌مند (Repeatable)
در این سطح حیاتی، مدیریت ریسک به یک سیاست رسمی و مصوب مبدل شده است. رویه‌ها مستند، مکتوب و برای تمامی ذی‌نفعان ابلاغ می‌شود. سازمان موفق به استقرار یک رویکرد واحد (Organization-wide) برای پایش و ارزیابی ریسک شده است. در این مرحله، فرآیندها قابلیت تکرارپذیری دارند و نتایج ارزیابی‌ها در دوره‌های زمانی مشخص (مثلاً فصلی) با همان استاندارد کیفی بازتولید می‌شوند.

سطح ۴: پویا و تطبیقی (Adaptive)
این بالاترین سطح بلوغ مدیریت ریسک محسوب می‌شود. سازمان نه‌تنها از رویه‌های ایستا پیروی می‌کند، بلکه با استفاده از شاخص‌های پیش‌بینی‌کننده (Indicators) و بازخورد حوادث گذشته (Lessons Learned)، به‌طور مستمر کنترل‌های خود را به‌روزرسانی می‌کند. در اینجا، سیاست‌ها و رویه‌ها نه بر اساس فرضیات اولیه، بلکه بر مبنای داده‌های عملیاتی و تهدیدات روز طراحی می‌شوند و سازمان قابلیت انطباق پذیری با سناریوهای تهدید جدید را به‌صورت خودکار و پویا دارد.

توجه داشته باشید که این سطوح یک نردبان صرفاً ترتیبی نیستند؛ بلکه سازمان‌ها بسته به ماهیت صنعت، حجم دارایی‌های اطلاعاتی و بودجه امنیتی، ممکن است ترکیبی از این سطوح را در بخش‌های مختلف خود تجربه کنند. هدف نهایی، حرکت به سمت "مدیریت ریسک مبتنی بر تصمیم‌گیری داده‌محور" است که در Tier 4 به اوج می‌رسد
نکته مهم در طراحی دامنه های Active Directory برای محیطهای SCADA و اتوماسیون صنعتی (ICS)

این روزها خیلی از همکاران وقتی صحبت از اکتیو دایرکتوری در OT میشه، یهو واکنش نشون میدن که مگه میشه؟! ولی واقعیت اینه که اصل ماجرا خود حضور AD نیست، بلکه چیدمانشه.

طبق تجربه و معماری استاندارد (لایه های پرپل)، دو تا مرز حیاتی داریم که باید رعایت بشن: یکی مرز بین شبکه بیزینس و شبکه صنعتی، و دیگری مرز بین لایه سوپروایزری و لایه کنترلرها.

قانون طلایی اینه که هیچوقت از دامنه سازمانی (همون ADای که کل شرکت روش کار میکنه) برای محیط عملیاتی استفاده نکنیم. به جاش، یه دامنه مجزا و کاملاً مستقل برای بخش OT تعریف میکنیم که حتی یه ذره رابطه اعتماد (Trust) با دامنه اصلی نداشته باشه.
☢️🧑🏻‍💻OT Sentinel | ICS/OT Security🧑🏻‍💻☢️
نکته مهم در طراحی دامنه های Active Directory برای محیطهای SCADA و اتوماسیون صنعتی (ICS) این روزها خیلی از همکاران وقتی صحبت از اکتیو دایرکتوری در OT میشه، یهو واکنش نشون میدن که مگه میشه؟! ولی واقعیت اینه که اصل ماجرا خود حضور AD نیست، بلکه چیدمانشه. طبق…
این دامنه صنعتی رو میتونیم به دو شکل طراحی کنیم: یا کل ریموت سایت ها رو زیر یه دامنه واحد بیاریم که مدیریتش متمرکز بشه، یا برای هر سایت جداگانه دامنه مستقل بذاریم که امنیت لایه به لایه بیشتر رعایت بشه. نکته جالبش اینه که این دامنه قرار نیست پیچیدگی اون دامنه های سازمانی رو داشته باشه؛ یه ساختار ساده با تعداد کاربر و گروه محدود، فقط برای احراز هویت اپراتورها و سرویس های اسکادا کافیه.

و یه نکته فنی مهم: در مرز اجرایی بین لایه ۳ (سوپروایزری) و لایه ۱ و ۲ (کنترلرها)، دیگه خبری از ترافیک Kerberos یا NTLM نیست. اینجا همه چی با پروتکل‌های بومی خود اتوماسیون مثل Modbus یا DNP3 پیش میره و AD دیگه نقشی توی ارتباط با تجهیزات حیاتی نداره.

در نهایت اگر هم قرار باشه اطلاعاتی بین این دو دامنه (IT و OT) رد و بدل بشه، از راههای غیرمستقیم مثل ارسال لاگ یا RADIUS هست، نه اینکه دایرکتوری ها رو به هم وصل کنیم.
یه داستان واقعی از دل نیروگاهها: وقتی کرمی به نام کانفیکر (Conficker) صنعت برق رو لرزوند

شاید فکر کنید بدافزارها فقط مخصوص کامپیوترهای شخصی یا شبکههای اداری هستن، ولی بیایید برگردیم به سال ۲۰۰۸. اون موقع خیلی از شبکههای حیاتی، از جمله سیستمهای کنترلی صنعتی (ICS) توی نیروگاههای برق آمریکای شمالی، با یه مهمان ناخوانده به اسم «کرم کانفیکر» آشنا شدن.

این کرم که در اصل یه بدافزار اینترنتی با قابلیت انتشار گسترده بود، از راه اینترنت خودش رو به شبکههای داخلی نیروگاهها رسونده بود. نکته جالب اینجاست که سیستمهای کنترلی صنعتی معمولاً قرار نیست در معرض تهدیدهای اینترنتی معمولی قرار بگیرن، ولی اینجا قضیه فرق میکرد.

چرا حذفش سخت بود؟
سیستمهای ICS برخلاف کامپیوترهای اداری، از سیستمعاملها، نرمافزارها و پروتکلهای خاص خودشون استفاده میکنن که اغلب بهروزرسانی امنیتی منظم ندارن. از طرفی، خاموش کردن یا راهاندازی مجدد این سیستمها کار سادهای نیست؛ چون مستقیماً روی فرایند تولید انرژی تأثیر میذاره
2🔥4