☢️🧑🏻‍💻OT Sentinel | ICS/OT Security🧑🏻‍💻☢️
1.02K subscribers
312 photos
21 videos
28 files
166 links
☢️🧑🏻‍💻 OT Sentinel | ICS/OT Security ☢️ Industrial Control Systems • SCADA • PLC • OT Networks Python for OT | Modbus • DNP3 • S7 • IEC‑61850 Threat Hunting • Network Forensics • Critical Infrastructure
Infrastructure Owner: @MrCriticalNode
Download Telegram
خیلی از بچه‌های اتوماسیون وقتی با Modbus کار می‌کنند، گاهی فکر می‌کنند این دو پروتکل با هم فرق اساسی دارند، اما در عمل، تفاوت‌شان به جای ساختار دستور، به نحوه بسته‌بندی و انتقال برمی‌گرده. بگذارید یک مثال عملی بزنم تا قضیه کامل دستتان بیاید. فرض کنید می‌خواهیم از یک PLC دو تا رجیستر هولدینگ با آدرس‌های ۷ و ۸ را بخوانیم، دستوری که در هر دو پروتکل کاملاً یکسان است و به شکل ۰۱ ۰۳ ۰۰۰۷ ۰۰۰۲ نوشته می‌شود، که این یعنی آدرس دستگاه ۱، کد دستور ۳ برای خواندن رجیسترهای هولدینگ، شروع از آدرس ۷ و تعداد ۲ رجیستر. این چهار بخش، چیزی است که به آن PDU یا واحد داده پروتکل می‌گوییم و هسته اصلی درخواست ما را تشکیل می‌دهد. حالا تفاوت از اینجا شروع می‌شود که این PDU را چطور به مقصد می‌فرستیم. در Modbus RTU که معمولاً روی خطوط سریال مثل RS485 کار می‌کند، به این PDU، اول یک آدرس ایستگاه اضافه می‌شود و در انتها هم دو بایت CRC برای تشخیص خطا، و تمام، بسته آماده ارسال از پورت سریال است،
2🔥4
☢️🧑🏻‍💻OT Sentinel | ICS/OT Security🧑🏻‍💻☢️
خیلی از بچه‌های اتوماسیون وقتی با Modbus کار می‌کنند، گاهی فکر می‌کنند این دو پروتکل با هم فرق اساسی دارند، اما در عمل، تفاوت‌شان به جای ساختار دستور، به نحوه بسته‌بندی و انتقال برمی‌گرده. بگذارید یک مثال عملی بزنم تا قضیه کامل دستتان بیاید. فرض کنید می‌خواهیم…
اما در Modbus TCP ماجرا کاملاً فرق دارد، چون داده قرار است از شبکه Ethernet و با پروتکل TCP/IP عبور کند، به جای CRC، یک هدر ۶ بایتی به اسم MBAP به ابتدای PDU اضافه می‌شود که شامل Transaction ID است که مثلاً اینجا عدد ۳۷۵۲ را برای آن در نظر گرفته‌اند و کارش این است که در ارتباطات همزمان، مشخص کند هر پاسخ مربوط به کدام درخواست است، بعد Protocol ID که برای Modbus همیشه صفر است، سپس Length که تعداد بایت‌های باقی‌مانده از پیام را نشان می‌دهد و اینجا برابر با ۰۰۰۶ است، و در نهایت Unit ID که همان آدرس دستگاه یعنی ۰۱ است و در صورت عبور از گیت‌های سریال به کار می‌آید. حالا این بسته کامل که در تصویر به شکل ۳۷۵۲ ۰۰۰۰ ۰۰۰۶ ۰۱ ۰۳ ۰۰۰۷ ۰۰۰۲ دیده می‌شود، همان ADU یا واحد داده کاربردی در Modbus TCP محسوب می‌شود، اما کار به اینجا ختم نمی‌شود، چون این بسته باید توسط سیستمعامل، لایه به لایه آماده ارسال شود تا بتواند از شبکه عبور کند، اول هدر TCP به آن اضافه می‌شود تا ارتباط قابل اطمینانی بین دو طرف برقرار شود، بعد نوبت به هدر IP می‌رسد که آدرس مبدأ و مقصد را مشخص می‌کند، و در نهایت هدر Ethernet اضافه می‌شود تا بسته به یک فریم کامل تبدیل شود و روی کابل فیزیکی ارسال گردد، این روند لایه‌بندی دقیقاً در قسمت پایین تصویر به خوبی نشان داده شده، جایی که می‌بینید چطور از آن PDU ساده، کمکم هدرها به آن اضافه می‌شوند و در نهایت یک فریم کامل Ethernet تحویل لایه فیزیکی می‌شود، اما یک نکته خیلی مهم دیگر هم در این مقایسه وجود دارد که خیلی از تازه‌کارها از آن غافل می‌شوند، بحث ارسال همزمان یا Parallel Messaging است، در Modbus RTU به خاطر ماهیت نیمه‌دوطرفه و ترتیبی خطوط سریال، شما مجبور هستید درخواست‌ها را یکی پس از دیگری بفرستید و تا پاسخ نیاید، درخواست جدیدی نمی‌توانید ارسال کنید، اما در Modbus TCP به لطف وجود Transaction ID، می‌توانید چندین درخواست را پشت سر هم و بدون منتظر ماندن برای پاسخ هر یک، به شبکه بفرستید و بعداً با استفاده از همان Transaction ID، پاسخ هر کدام را به درخواست مربوطه نسبت دهید، این قابلیت باعث می‌شود سرعت و کارایی شبکه در سیستم‌های بزرگ با تعداد گره‌های بالا، به شکل محسوسی بهتر شود، و در نهایت، چیزی که این تصویر به زیبایی نشان می‌دهد این است که یک دستور ساده Modbus، در دو بستر متفاوت سریال و Ethernet، مسیرهای کاملاً متفاوتی را طی می‌کند، بدون اینکه کوچکترین تغییری در محتوای اصلی دستور ایجاد شود، و به همین دلیل است که ما مهندسین اتوماسیون می‌توانیم به راحتی پروتکل‌ها را بین این دو بستر جابجا کنیم و از هر دو در کنار هم استفاده کنیم، بدون اینکه نگران تغییر منطق برنامه یا ساختار داده‌هایمان باشیم، و این دقیقاً یکی از نقاط قوت استاندارد Modbus به حساب می‌آید.
👍1🔥1
فرق حمله به پسوردهای Plaintext با هش‌شده چیه؟

توی این دیاگرام، دو مسیر مجزا برای حمله به پسوردها ترسیم شده که درکش برای هر مهندس امنیتی واجبه. بیایید قدم‌به‌قدم بررسیش کنیم.

۱. حالت اول: حملات به پسوردهای Clear-Text (متن باز)
اینجا سیستم (یا مهاجم) مستقیماً به لیست پسوردهای ذخیره‌شده روی هارد یا دیتابیس دسترسی داره و این پسوردها کلاً بدون هیچ تغییری ذخیره شدن. مهاجم با خوندن فایل، مستقیم به رشته‌های پسورد می‌رسه. این یعنی Game Over کامل. دیگه نیازی به حدس زدن یا کرک کردن نیست؛ چون خود پسورد رو داره. این روش در سیستم‌های مدرن تقریباً منسوخ شده، ولی متأسفانه هنوز تو بعضی لاگ‌ها یا کانفیگ‌های اشتباهی دیده میشه.
1💯2
☢️🧑🏻‍💻OT Sentinel | ICS/OT Security🧑🏻‍💻☢️
فرق حمله به پسوردهای Plaintext با هش‌شده چیه؟ توی این دیاگرام، دو مسیر مجزا برای حمله به پسوردها ترسیم شده که درکش برای هر مهندس امنیتی واجبه. بیایید قدم‌به‌قدم بررسیش کنیم. ۱. حالت اول: حملات به پسوردهای Clear-Text (متن باز) اینجا سیستم (یا مهاجم) مستقیماً…
۲. حالت دوم: حملات به پسوردهای Hashed (هش‌شده)
اینجا داستان فنی‌تر میشه. فرض کن مهاجم به دیتابیس دسترسی پیدا کرده، اما به‌جای پسورد، با یه رشته ثابت‌طول (مثلاً ۶۴ کاراکتری برای SHA-256) مواجهه که از الگوریتم‌های یک‌طرفه (همان Hashing algorithm که توی دیاگرام هست) تولید شده. اینجا مهاجم سه راه بیشتر نداره:

الف) حمله دیکشنری (Dictionary Attack):
مهاجم یه لیست بزرگ از کلمات رایج، پسوردهای لو رفته یا ترکیب‌های محتمل رو برمیداره، هر کدوم رو با همون الگوریتم هش (مثلاً MD5 یا SHA-1 یا بهترش bcrypt) هش می‌کنه و بعد خروجی رو با هش‌های داخل دیتابیس مقایسه می‌کنه. اگر تطابق پیدا شد، یعنی پسورد اصلی رو پیدا کرده.

ب) حمله Brute-Force (جست و جوی جامع ):
اینجا مهاجم به‌جای لیست کلمات، همه ترکیبات ممکن با طول مشخص (مثلاً از ۱ تا ۸ کاراکتر شامل حروف، اعداد و سمبل‌ها) رو تولید میکنه، هش‌شون رو محاسبه و با دیتابیس مقایسه میکنه. این روش از نظر محاسباتی سنگین‌تره، ولی هیچ‌وقت «شکست نمی‌خوره»؛ فقط زمان می‌بره

نکته حیاتی که توی دیاگرام مشخصه:
توی حمله به هش‌ها، مهاجم به خود پسورد دسترسی مستقیم نداره؛ بلکه با «تطابق دادن» (همون MATCHES که توی شکل هست) بین هش حاصل از حدس‌ها و هش‌های ذخیره‌شده، سعی میکنه پسورد رو پیدا کنه. این یعنی سرعت و سختی حمله کاملاً به الگوریتم هش بستگی داره.

اگر الگوریتم سریع باشه مثل MD5 یا SHA-1، مهاجم می‌تونه میلیون‌ها حدس در ثانیه بزنه (با GPU یا ASIC). اما اگر الگوریتم کند و مقاوم باشه مثل bcrypt با فاکتور هزینه (Cost Factor) بالا، یا Argon2 (برنده مسابقه هش پسورد)، هر حدس چندین میلی‌ثانیه یا حتی چند دهم ثانیه زمان می‌بره که عملاً حمله رو غیرعملی میکنه
🔥1
☢️🧑🏻‍💻OT Sentinel | ICS/OT Security🧑🏻‍💻☢️
Photo
🛡️ نگاهی به یک برد الکترونیکی در قلب تجهیزات امنیتی صنعتی
در این تصویر یک برد الکترونیکی رو می‌بینیم که از بخش‌های مختلفی مثل مدار تغذیه، قطعات پردازشی، ماژول‌های ارتباطی، رله‌ها و سیستم‌های حفاظتی تشکیل شده.
بخش تغذیه با استفاده از ترانس، سلف‌ها و خازن‌ها وظیفه تأمین برق پایدار برای قسمت‌های مختلف مدار رو داره؛ چون در سیستم‌های صنعتی حتی یک نوسان کوچک برق می‌تونه باعث اختلال در عملکرد تجهیزات کنترلی بشه.
قسمت پردازشی این برد وظیفه دریافت و پردازش اطلاعات،
اجرای دستورات و مدیریت ارتباطات رو بر عهده داره. در تجهیزات امنیتی صنعتی، همین بخش می‌تونه برای بررسی داده‌ها، ثبت اتفاقات و کنترل ارتباط بین تجهیزات مختلف استفاده بشه.
وجود ماژول‌های ارتباطی و مسیرهای جداگانه روی برد هم نشون می‌ده که این نوع طراحی برای ارتباط با شبکه‌ها و تجهیزات صنعتی مثل PLC، RTU و سیستم‌های SCADA ساخته می‌شه.
در دنیای امنیت صنعتی، محافظت فقط با نرم‌افزار انجام نمی‌شه؛ سخت‌افزار هم یکی از مهم‌ترین لایه‌های دفاعی برای جلوگیری از اختلال، دسترسی غیرمجاز و آسیب به زیرساخت‌های حیاتی محسوب می‌شه.
⚙️ پشت هر برد صنعتی، ترکیبی از مهندسی برق، کنترل و امنیت سایبری قرار گرفته است

#امنیت_صنعتی #ICS #SCADA #OTSecurity #PLC #CyberSecurity #IndustrialAutomation@pythonwithmedev
🔥4👾4👍1
وقتی به این تصویر نگاه می‌کنم، چیزی که برای من بیشتر از خود مانیتورها و پنل‌ها جلب توجه می‌کنه، بحث ارتباط بین اپراتور، سیستم کنترل و تجهیزات فیزیکی فیلده. اینجا دیگه با یک سیستم کامپیوتری معمولی طرف نیستیم که اگر سیستمش از کار افتاد نهایتاً کار یک کاربر متوقف بشه؛ اینجا هر دیتایی که روی HMI می‌بینیم در نهایت به یک متغیر واقعی در فرایند مربوطه و هر فرمانی که از سمت اپراتور صادر میشه می‌تونه روی یک تجهیز واقعی اثر بذاره. به همین دلیل وقتی از امنیت سیستم‌های کنترل صنعتی صحبت می‌کنیم، من همیشه اول از خود معماری سیستم شروع می‌کنم، نه از Firewall و آنتی‌ویروس. باید بدونیم اطلاعات از کجا میاد، سنسورها و تجهیزات Field چه داده‌ای تولید می‌کنن، این داده از چه مسیر I/O و Controller عبور می‌کنه، روی چه شبکه‌ای منتقل میشه و در نهایت چطور به HMI یا SCADA می‌رسه. از اون طرف هم باید بدونیم فرمان اپراتور دقیقاً از چه مسیری برمی‌گرده و در نهایت کدوم Actuator یا تجهیز رو تحت تأثیر قرار میده
🔥3👨‍💻2
☢️🧑🏻‍💻OT Sentinel | ICS/OT Security🧑🏻‍💻☢️
وقتی به این تصویر نگاه می‌کنم، چیزی که برای من بیشتر از خود مانیتورها و پنل‌ها جلب توجه می‌کنه، بحث ارتباط بین اپراتور، سیستم کنترل و تجهیزات فیزیکی فیلده. اینجا دیگه با یک سیستم کامپیوتری معمولی طرف نیستیم که اگر سیستمش از کار افتاد نهایتاً کار یک کاربر متوقف…
از نظر امنیتی یکی از مهم‌ترین نکات همینجاست؛ اگر ندونیم چه تجهیزی باید با چه تجهیزی ارتباط داشته باشه، عملاً نمی‌تونیم تشخیص بدیم چه ارتباطی طبیعیه و چه ارتباطی می‌تونه مشکوک باشه. اینکه یک سیستم HMI به Controller وصل هست، به این معنی نیست که هر سیستم دیگه‌ای هم باید امکان ارتباط مستقیم با اون Controller رو داشته باشه. اینجاست که Segmentation، محدود کردن مسیرهای ارتباطی، Industrial Firewall، DMZ و کنترل دسترسی معنی پیدا می‌کنن. نکته دیگه‌ای که در محیط‌های OT خیلی مهمه اینه که Availability و Safety رو نمی‌شه مثل یک سیستم IT معمولی در نظر گرفت. نمی‌تونیم هر زمان خواستیم سیستم کنترل رو خاموش کنیم، آپدیت کنیم و دوباره روشنش کنیم، چون پشت این سیستم یک فرایند واقعی در حال اجراست و کوچک‌ترین تغییر بدون برنامه ممکنه روی عملیات اثر بذاره. حتی موضوعی مثل USB که در محیط اداری شاید خیلی عادی باشه، در محیط صنعتی می‌تونه تبدیل به یک نقطه ورود جدی برای تهدید بشه، مخصوصاً وقتی لپ‌تاپ مهندسی یا تجهیزات Maintenance به سیستم کنترل متصل میشن. به همین دلیل کنترل دسترسی فیزیکی، مدیریت Removable Media، سطح دسترسی اپراتور و مهندس، ثبت تغییرات، Backup گرفتن از Configuration و کنترل تجهیزات سرویس، همگی بخشی از امنیت واقعی سیستم محسوب میشن. چیزی که به نظرم خیلی‌ها در بحث ICS Security ازش عبور می‌کنن اینه که قبل از اینکه دنبال ابزار امنیتی باشیم، باید خود فرایند رو بفهمیم. باید بدونیم این عددی که روی صفحه نمایش داده میشه از کجا اومده، چه تجهیزی اون رو اندازه‌گیری کرده، Controller باهاش چه کاری انجام میده و اگر یک نفر اون مقدار رو دستکاری کنه، در دنیای واقعی چه اتفاقی میفته. وقتی این زنجیره رو بفهمیم، تازه می‌تونیم درباره مانیتورینگ، تشخیص رفتار غیرعادی و امنیت شبکه صنعتی درست صحبت کنیم. در نهایت برای من امنیت OT فقط این نیست که «سیستم هک نشه»؛ مسئله اصلی اینه که اطلاعات درست باشن، فرمان غیرمجاز وارد فرایند نشه، اپراتور اطلاعات واقعی و قابل اعتماد ببینه، سیستم در زمان لازم در دسترس بمونه و امنیت سایبری خودش باعث ایجاد مشکل در Safety نشه. تفاوت اصلی OT با IT دقیقاً همینجاست؛ اینجا پشت هر مانیتور فقط اطلاعات نیست، یک فرایند فیزیکی واقعی وجود داره.
#OTSecurity #ICS_Security #CriticalInfrastructure #CyberPhysicalSystems@pythonwithmedev
🔥1💯1👨‍💻1
☢️🧑🏻‍💻OT Sentinel | ICS/OT Security🧑🏻‍💻☢️
Photo
بعضی جاها آدم تازه می‌فهمد تمدن فقط ساختمان و جاده نیست؛ همین چراغ‌هایی است که نیمه‌شب خاموش نمی‌شوند و فرآیندی که باید بدون توقف ادامه پیدا کند. محیط صنعتی از دور شاید فقط آهن و بتن دیده شود، اما از نزدیک یعنی نظم، مسئولیت و تصمیم‌هایی که نتیجه‌شان ساعت‌ها بعد در کل سایت دیده می‌شود.
کسی که مدتی در چنین فضاهایی رفت‌وآمد کرده باشد می‌فهمد امنیت صنعتی بیشتر از آن‌که درباره حمله باشد، درباره مراقبت است. بیشتر دردسرها از یک بی‌دقتی کوچک شروع می‌شوند؛ یک تغییر ثبت‌نشده، یک دسترسی اضافه، یک اتصال بی‌اجازه. صنعت معمولاً با اشتباه‌های بزرگ سقوط نمی‌کند؛ با اشتباه‌های کوچکِ تکرارشده فرسوده می‌شود.
شب‌های سایت یک حقیقت را روشن می‌کنند: سیستم‌های کنترل هیچ‌وقت واقعاً نمی‌خوابند. سنسورها هنوز می‌بینند، کنترلرها هنوز تصمیم می‌گیرند و شبکه‌ها هنوز در حال صحبت کردن‌اند. همین است که مهندس صنعتی قبل از هر تغییر چند بار فکر می‌کند؛ چون اینجا هر فرمان فقط یک عدد روی مانیتور نیست، روی فشار، دما، جریان و کار صدها تجهیز اثر می‌گذارد.
بعد از مدتی نگاه آدم عوض می‌شود. می‌فهمد شبکه صنعتی شبیه رگ‌های یک موجود زنده است؛ تا وقتی سالم‌اند کسی به آن‌ها توجه نمی‌کند، اما اگر یکی از آن‌ها دچار مشکل شود، همه‌چیز واکنش نشان می‌دهد. برای همین امنیت واقعی یعنی دیده‌بانی آرام و دائمی؛ کاری که اگر درست انجام شود هیچ‌کس متوجه حضورش نمی‌شود.
روشن ماندن چنین مجموعه‌ای نتیجه هزاران تصمیم درست و بی‌صداست. ارزش امنیت صنعتی دقیقاً در اتفاق‌هایی است که نیفتاده‌اند؛ در توقفی که رخ نداده، در خطایی که وارد فرآیند نشده و در آرامشی که پشت این چراغ‌های روشن حفظ شده است. همین سکوت منظم، عمیق‌ترین بخش صنعت است.»
👍41🔥1👨‍💻1👾1
📱 گوشی هوشمند فقط یک وسیله ارتباطی نیست
مشغول مطالعه‌ی یه سند درباره‌ی تحلیل اطلاعات گوشی‌های هوشمند بودم که نکات جالبی درباره‌ی ردپای دیجیتال، موقعیت مکانی و اطلاعات پنهان داخل تصاویر مطرح کرده بود.
وقتی با گوشی عکس می‌گیریم، ممکنه اطلاعاتی مثل زمان ثبت، مدل گوشی، نوع نرم‌افزار و حتی مختصات جغرافیایی داخل فایل ذخیره بشه. به این اطلاعات فراداده یا EXIF گفته میشه.
البته ماجرا فقط به عکس محدود نیست. آدرس IP، موقعیت ارسال‌شده توسط برنامه‌ها، شبکه‌های متصل، شناسه‌های IMEI و IMSI، تماس‌ها، پیامک‌ها و سرویس‌های اینترنتی هم می‌تونن ردپای فنی ایجاد کنن.
شاید هرکدوم از این اطلاعات به‌تنهایی چیز خاصی نشون ندن، اما وقتی کنار هم قرار بگیرن، میشه ارتباط بین گوشی، حساب کاربری، موقعیت و فعالیت‌های صاحب دستگاه رو مشخص کرد.
نکته جالب اینه که همیشه محتوای پیام یا تماس مهم نیست؛ گاهی اینکه چه دستگاهی، چه زمانی، از چه شبکه‌ای و در چه موقعیتی متصل شده، اطلاعات خیلی بیشتری در اختیار تحلیلگر قرار میده.
در فضای دیجیتال، هر عکس، اتصال یا بارگذاری می‌تونه تکه‌ای از یک پازل اطلاعاتی بزرگ‌تر باشه.
#امنیت_سایبری #امنیت_موبایل
🔥3😨1💅1
AR-10001.pdf
4.6 MB
📌 توضیح درباره انتشار سند
این سند پس از بررسی و مطالعه، از طریق کانال ما در اختیار مخاطبان قرار گرفته است. لطفاً در صورت ارسال فایل یا بازنشر مطالب مرتبط با آن در کانال‌ها، گروه‌ها و صفحات دیگر، نام و لینک منبع را حذف نکنید.
بازنشر این محتوا بدون ذکر منبع و کانال منتشرکننده، مورد رضایت ما نیست.
مرجع انتشار و معرفی این سند:
🔗 کانال Python With Me
🔥31
گاهی وقتی صحبت از امنیت سایبری می‌شود، بیشتر افراد ذهنشان سمت کامپیوتر، سرور و شبکه‌های سازمانی می‌رود؛ اما در محیط‌های صنعتی داستان کمی متفاوت است.اینجا جایی است که شبکه و سیستم‌های دیجیتال مستقیم با تجهیزات فیزیکی در ارتباط هستند. کوچک‌ترین اختلال در یک بخش از سیستم کنترل می‌تواند روی یک فرآیند واقعی اثر بگذارد؛ از توقف تولید گرفته تا آسیب به تجهیزات یا ایجاد شرایط ناایمن.در پروژه‌های صنعتی، فقط بحث نصب فایروال یا آنتی‌ویروس مطرح نیست. امنیت OT یعنی شناخت کامل محیط، اینکه چه تجهیزاتی در شبکه هستند، چه کسی به آن‌ها دسترسی دارد، چه ارتباطاتی بین سیستم‌ها وجود دارد و چه اتفاقاتی در حال رخ دادن است
1👍2🔥2
☢️🧑🏻‍💻OT Sentinel | ICS/OT Security🧑🏻‍💻☢️
گاهی وقتی صحبت از امنیت سایبری می‌شود، بیشتر افراد ذهنشان سمت کامپیوتر، سرور و شبکه‌های سازمانی می‌رود؛ اما در محیط‌های صنعتی داستان کمی متفاوت است.اینجا جایی است که شبکه و سیستم‌های دیجیتال مستقیم با تجهیزات فیزیکی در ارتباط هستند. کوچک‌ترین اختلال در یک…
سیستم‌های مانیتورینگ و دوربین‌های صنعتی هم بخشی از همین دید عملیاتی هستند. آن‌ها کمک می‌کنند تیم بهره‌برداری و نگهداری درک بهتری از وضعیت محیط داشته باشند و در کنار سایر لایه‌های امنیتی، بتوانند رخدادهای غیرعادی را سریع‌تر تشخیص دهند.تفاوت اصلی امنیت IT و OT دقیقاً همین‌جاست؛ در دنیای IT معمولاً تمرکز روی حفاظت از داده‌هاست، اما در OT علاوه بر داده، موضوعاتی مثل پایداری فرآیند، ایمنی، تجهیزات و ادامه کار بدون توقف اهمیت دارد.در زیرساخت‌های حساس، امنیت واقعی زمانی شکل می‌گیرد که بین تجهیزات صنعتی، شبکه، سیستم کنترل و نیروی انسانی یک دید یکپارچه وجود داشته باشد.چون در صنعت امروز، دیگر مرزی بین دنیای سایبر و دنیای فیزیکی وجود ندارد؛ هر فرمان دیجیتال می‌تواند یک اثر واقعی در دنیای فیزیکی ایجاد کند.
👍2
یکی از چیزهایی که در امنیت سیستم‌های کنترل صنعتی همیشه برای من جالب بوده، این است که از بیرون فقط یک سازه فلزی وسط دریا دیده می‌شود؛ اما پشت همین تصویر، یک اکوسیستم پیچیده از مهندسی، کنترل و ارتباطات وجود دارد که کوچک‌ترین اختلال در آن می‌تواند اثر فیزیکی داشته باشد.

در محیط‌های Offshore، امنیت سایبری فقط بحث فایروال و آنتی‌ویروس نیست. مسئله اصلی این است که بفهمیم یک تغییر دیجیتال چطور می‌تواند روی یک فرآیند مکانیکی و فیزیکی اثر بگذارد.

در چنین محیط‌هایی، چیزی که اهمیت زیادی دارد شناخت رفتار سیستم است، نه فقط شناخت تجهیزات.

مثلاً یک متخصص OT Security باید بداند اگر یک فرمان از سمت HMI به PLC ارسال شد، چه مسیری را طی می‌کند، کدام شبکه‌ها درگیر هستند، چه Interlockهایی جلوی اجرای فرمان را می‌گیرند، سیستم‌های Safety چگونه واکنش نشان می‌دهند و در نهایت چه اثری روی فرآیند واقعی خواهد داشت.
1🔥7
☢️🧑🏻‍💻OT Sentinel | ICS/OT Security🧑🏻‍💻☢️
یکی از چیزهایی که در امنیت سیستم‌های کنترل صنعتی همیشه برای من جالب بوده، این است که از بیرون فقط یک سازه فلزی وسط دریا دیده می‌شود؛ اما پشت همین تصویر، یک اکوسیستم پیچیده از مهندسی، کنترل و ارتباطات وجود دارد که کوچک‌ترین اختلال در آن می‌تواند اثر فیزیکی…
یکی از چالش‌های جدی در سکوهای دریایی این است که معمولاً با محیط‌هایی طرف هستیم که سال‌ها در حال کار هستند. یعنی ممکن است بخشی از معماری شبکه مربوط به نسل‌های مختلف تجهیزات باشد؛ سیستم‌های کنترل قدیمی، پروتکل‌های صنعتی Legacy، ارتباطات سریال، تجهیزات جدیدتر مبتنی بر Ethernet صنعتی و سیستم‌هایی که برای عمر عملیاتی طولانی طراحی شده‌اند.
اینجا امنیت با یک نگاه ساده IT جواب نمی‌دهد.
گاهی یک تجهیزی که از نظر امنیتی ضعیف به نظر می‌رسد، از دید فرآیندی یک نقطه حساس است که نمی‌توان آن را مثل یک سیستم معمولی Patch یا Restart کرد.
در OT، همیشه سوال این نیست که:
«چطور سیستم را امن‌تر کنیم؟»
سوال عمیق‌تر این است
چطور بدون اینکه پایداری فرآیند را به خطر بیندازیم، سطح حمله را کاهش دهیم؟
چون در یک محیط صنعتی واقعی، تغییر اشتباه امنیتی خودش می‌تواند تبدیل به یک ریسک عملیاتی شود.
چیزی که در پروژه‌های صنعتی یاد می‌گیریم این است که امنیت واقعی از دیدن Packetها شروع نمی‌شود؛ از فهمیدن فرآیند شروع می‌شود.
تا وقتی ندانیم این شبکه چه چیزی را کنترل می‌کند، چه تجهیزی به آن وابسته است و چه پیامدی در دنیای واقعی دارد، فقط داریم لاگ جمع می‌کنیم؛ نه امنیت ایجاد می‌کنیم.
امنیت OT یعنی ترجمه بین دو دنیا؛ دنیای سایبر و دنیای فیزیک. جایی که یک بیت اطلاعات می‌تواند در نهایت روی فشار، دما، حرکت، انرژی و ایمنی انسان‌ها اثر بگذارد.
1👍4
🔐 امنیت HMI از نزدیک؛ جایی که یک نمایش اشتباه می‌تواند اپراتور را به تصمیم اشتباه برساند
وقتی جلوی چنین پنلی قرار می‌گیرم، فقط به یک صفحه‌نمایش نگاه نمی‌کنم. اینجا در واقع تصویر زنده‌ای از وضعیت توزیع برق مجموعه را می‌بینم؛ از ترانس‌های 33 به 0.42 کیلوولت و ژنراتور 400 ولت گرفته تا باس‌بارها، کلیدها، فیدرها و UPSهایی که مصرف‌کننده‌های مختلف را تغذیه می‌کنند. از روی همین صفحه می‌شود فهمید کدام کلید باز یا بسته است، هر باس چه ولتاژ و فرکانسی دارد، جریان هر مسیر چقدر است و سیستم در حالت Local یا Remote و Auto یا Manual قرار گرفته. اپراتور خیلی از تصمیم‌هایش را بر اساس همین اطلاعات می‌گیرد؛ بنابراین اگر داده‌ای اشتباه نمایش داده شود، موضوع فقط یک ایراد نرم‌افزاری ساده نیست و می‌تواند مستقیم روی عملیات اثر بگذارد.
1🔥4
☢️🧑🏻‍💻OT Sentinel | ICS/OT Security🧑🏻‍💻☢️
🔐 امنیت HMI از نزدیک؛ جایی که یک نمایش اشتباه می‌تواند اپراتور را به تصمیم اشتباه برساند وقتی جلوی چنین پنلی قرار می‌گیرم، فقط به یک صفحه‌نمایش نگاه نمی‌کنم. اینجا در واقع تصویر زنده‌ای از وضعیت توزیع برق مجموعه را می‌بینم؛ از ترانس‌های 33 به 0.42 کیلوولت…
مثلاً ممکن است کلیدی در میدان باز باشد، اما روی HMI بسته نشان داده شود؛ یا آلارمی ایجاد شده باشد ولی اپراتور آن را نبیند. حتی چند ثانیه تأخیر در نمایش وضعیت یا نشان‌دادن مقدار اشتباه ولتاژ و جریان، در شرایط حساس می‌تواند باعث تصمیم نادرست، قطع ناخواسته تجهیزات یا ایجاد اختلال در فرایند شود.

نکته مهمی که همیشه باید در نظر داشته باشیم این است که HMI خودِ فرایند نیست؛ فقط چیزی است که وضعیت فرایند را به ما نشان می‌دهد و در بعضی سیستم‌ها فرمان ما را به تجهیزات کنترلی منتقل می‌کند. به همین دلیل من هیچ‌وقت نباید در یک وضعیت مشکوک فقط به صفحه اعتماد کنم. وضعیت رله‌های حفاظتی، نشانگرهای محلی، فیدبک واقعی کلیدها و اطلاعاتی که از تجهیزات میدان می‌آید هم باید بررسی شود. از نظر امنیت سایبری هم این پنل یکی از نقاط حساس شبکه OT محسوب می‌شود. اگر کسی به HMI یا ایستگاه مهندسی دسترسی غیرمجاز پیدا کند، ممکن است صفحه‌ها را تغییر دهد، آلارم‌ها را پنهان کند، مقادیر غیرواقعی نشان دهد یا در صورت وجود دسترسی کنترلی، فرمان نامعتبر ارسال کند. این دسترسی هم همیشه از اینترنت اتفاق نمی‌افتد؛ لپ‌تاپ پیمانکار، فلش آلوده، حساب کاربری مشترک، رمز عبور ضعیف یا اتصال اشتباه شبکه اداری به OT می‌تواند مسیر ورود باشد. برای همین در چنین محیطی، جداسازی شبکه OT، محدودکردن دسترسی کاربران، کنترل تجهیزات USB، ثبت فرمان‌ها و تغییرات، تهیه بکاپ از پروژه HMI و پایش ارتباطات شبکه برای من فقط یک‌سری توصیه روی کاغذ نیستند؛ این‌ها جزو کارهایی هستند که کمک می‌کنند در زمان حادثه بفهمیم چه اتفاقی افتاده و بتوانیم سیستم را به وضعیت مطمئن برگردانیم.
111