☢️🧑🏻‍💻OT Sentinel | ICS/OT Security🧑🏻‍💻☢️
1.22K subscribers
339 photos
23 videos
30 files
174 links
☢️🧑🏻‍💻 OT Sentinel | ICS/OT Security ☢️ Industrial Control Systems • SCADA • PLC • OT Networks Python for OT | Modbus • DNP3 • S7 • IEC‑61850 Threat Hunting • Network Forensics • Critical Infrastructure
OWNER:@MrCriticalNode
Download Telegram
☢️🧑🏻‍💻OT Sentinel | ICS/OT Security🧑🏻‍💻☢️
گاهی وقتی صحبت از امنیت سایبری می‌شود، بیشتر افراد ذهنشان سمت کامپیوتر، سرور و شبکه‌های سازمانی می‌رود؛ اما در محیط‌های صنعتی داستان کمی متفاوت است.اینجا جایی است که شبکه و سیستم‌های دیجیتال مستقیم با تجهیزات فیزیکی در ارتباط هستند. کوچک‌ترین اختلال در یک…
سیستم‌های مانیتورینگ و دوربین‌های صنعتی هم بخشی از همین دید عملیاتی هستند. آن‌ها کمک می‌کنند تیم بهره‌برداری و نگهداری درک بهتری از وضعیت محیط داشته باشند و در کنار سایر لایه‌های امنیتی، بتوانند رخدادهای غیرعادی را سریع‌تر تشخیص دهند.تفاوت اصلی امنیت IT و OT دقیقاً همین‌جاست؛ در دنیای IT معمولاً تمرکز روی حفاظت از داده‌هاست، اما در OT علاوه بر داده، موضوعاتی مثل پایداری فرآیند، ایمنی، تجهیزات و ادامه کار بدون توقف اهمیت دارد.در زیرساخت‌های حساس، امنیت واقعی زمانی شکل می‌گیرد که بین تجهیزات صنعتی، شبکه، سیستم کنترل و نیروی انسانی یک دید یکپارچه وجود داشته باشد.چون در صنعت امروز، دیگر مرزی بین دنیای سایبر و دنیای فیزیکی وجود ندارد؛ هر فرمان دیجیتال می‌تواند یک اثر واقعی در دنیای فیزیکی ایجاد کند.
👍2
یکی از چیزهایی که در امنیت سیستم‌های کنترل صنعتی همیشه برای من جالب بوده، این است که از بیرون فقط یک سازه فلزی وسط دریا دیده می‌شود؛ اما پشت همین تصویر، یک اکوسیستم پیچیده از مهندسی، کنترل و ارتباطات وجود دارد که کوچک‌ترین اختلال در آن می‌تواند اثر فیزیکی داشته باشد.

در محیط‌های Offshore، امنیت سایبری فقط بحث فایروال و آنتی‌ویروس نیست. مسئله اصلی این است که بفهمیم یک تغییر دیجیتال چطور می‌تواند روی یک فرآیند مکانیکی و فیزیکی اثر بگذارد.

در چنین محیط‌هایی، چیزی که اهمیت زیادی دارد شناخت رفتار سیستم است، نه فقط شناخت تجهیزات.

مثلاً یک متخصص OT Security باید بداند اگر یک فرمان از سمت HMI به PLC ارسال شد، چه مسیری را طی می‌کند، کدام شبکه‌ها درگیر هستند، چه Interlockهایی جلوی اجرای فرمان را می‌گیرند، سیستم‌های Safety چگونه واکنش نشان می‌دهند و در نهایت چه اثری روی فرآیند واقعی خواهد داشت.
1🔥7
☢️🧑🏻‍💻OT Sentinel | ICS/OT Security🧑🏻‍💻☢️
یکی از چیزهایی که در امنیت سیستم‌های کنترل صنعتی همیشه برای من جالب بوده، این است که از بیرون فقط یک سازه فلزی وسط دریا دیده می‌شود؛ اما پشت همین تصویر، یک اکوسیستم پیچیده از مهندسی، کنترل و ارتباطات وجود دارد که کوچک‌ترین اختلال در آن می‌تواند اثر فیزیکی…
یکی از چالش‌های جدی در سکوهای دریایی این است که معمولاً با محیط‌هایی طرف هستیم که سال‌ها در حال کار هستند. یعنی ممکن است بخشی از معماری شبکه مربوط به نسل‌های مختلف تجهیزات باشد؛ سیستم‌های کنترل قدیمی، پروتکل‌های صنعتی Legacy، ارتباطات سریال، تجهیزات جدیدتر مبتنی بر Ethernet صنعتی و سیستم‌هایی که برای عمر عملیاتی طولانی طراحی شده‌اند.
اینجا امنیت با یک نگاه ساده IT جواب نمی‌دهد.
گاهی یک تجهیزی که از نظر امنیتی ضعیف به نظر می‌رسد، از دید فرآیندی یک نقطه حساس است که نمی‌توان آن را مثل یک سیستم معمولی Patch یا Restart کرد.
در OT، همیشه سوال این نیست که:
«چطور سیستم را امن‌تر کنیم؟»
سوال عمیق‌تر این است
چطور بدون اینکه پایداری فرآیند را به خطر بیندازیم، سطح حمله را کاهش دهیم؟
چون در یک محیط صنعتی واقعی، تغییر اشتباه امنیتی خودش می‌تواند تبدیل به یک ریسک عملیاتی شود.
چیزی که در پروژه‌های صنعتی یاد می‌گیریم این است که امنیت واقعی از دیدن Packetها شروع نمی‌شود؛ از فهمیدن فرآیند شروع می‌شود.
تا وقتی ندانیم این شبکه چه چیزی را کنترل می‌کند، چه تجهیزی به آن وابسته است و چه پیامدی در دنیای واقعی دارد، فقط داریم لاگ جمع می‌کنیم؛ نه امنیت ایجاد می‌کنیم.
امنیت OT یعنی ترجمه بین دو دنیا؛ دنیای سایبر و دنیای فیزیک. جایی که یک بیت اطلاعات می‌تواند در نهایت روی فشار، دما، حرکت، انرژی و ایمنی انسان‌ها اثر بگذارد.
1👍4
🔐 امنیت HMI از نزدیک؛ جایی که یک نمایش اشتباه می‌تواند اپراتور را به تصمیم اشتباه برساند
وقتی جلوی چنین پنلی قرار می‌گیرم، فقط به یک صفحه‌نمایش نگاه نمی‌کنم. اینجا در واقع تصویر زنده‌ای از وضعیت توزیع برق مجموعه را می‌بینم؛ از ترانس‌های 33 به 0.42 کیلوولت و ژنراتور 400 ولت گرفته تا باس‌بارها، کلیدها، فیدرها و UPSهایی که مصرف‌کننده‌های مختلف را تغذیه می‌کنند. از روی همین صفحه می‌شود فهمید کدام کلید باز یا بسته است، هر باس چه ولتاژ و فرکانسی دارد، جریان هر مسیر چقدر است و سیستم در حالت Local یا Remote و Auto یا Manual قرار گرفته. اپراتور خیلی از تصمیم‌هایش را بر اساس همین اطلاعات می‌گیرد؛ بنابراین اگر داده‌ای اشتباه نمایش داده شود، موضوع فقط یک ایراد نرم‌افزاری ساده نیست و می‌تواند مستقیم روی عملیات اثر بگذارد.
1🔥5
☢️🧑🏻‍💻OT Sentinel | ICS/OT Security🧑🏻‍💻☢️
🔐 امنیت HMI از نزدیک؛ جایی که یک نمایش اشتباه می‌تواند اپراتور را به تصمیم اشتباه برساند وقتی جلوی چنین پنلی قرار می‌گیرم، فقط به یک صفحه‌نمایش نگاه نمی‌کنم. اینجا در واقع تصویر زنده‌ای از وضعیت توزیع برق مجموعه را می‌بینم؛ از ترانس‌های 33 به 0.42 کیلوولت…
مثلاً ممکن است کلیدی در میدان باز باشد، اما روی HMI بسته نشان داده شود؛ یا آلارمی ایجاد شده باشد ولی اپراتور آن را نبیند. حتی چند ثانیه تأخیر در نمایش وضعیت یا نشان‌دادن مقدار اشتباه ولتاژ و جریان، در شرایط حساس می‌تواند باعث تصمیم نادرست، قطع ناخواسته تجهیزات یا ایجاد اختلال در فرایند شود.

نکته مهمی که همیشه باید در نظر داشته باشیم این است که HMI خودِ فرایند نیست؛ فقط چیزی است که وضعیت فرایند را به ما نشان می‌دهد و در بعضی سیستم‌ها فرمان ما را به تجهیزات کنترلی منتقل می‌کند. به همین دلیل من هیچ‌وقت نباید در یک وضعیت مشکوک فقط به صفحه اعتماد کنم. وضعیت رله‌های حفاظتی، نشانگرهای محلی، فیدبک واقعی کلیدها و اطلاعاتی که از تجهیزات میدان می‌آید هم باید بررسی شود. از نظر امنیت سایبری هم این پنل یکی از نقاط حساس شبکه OT محسوب می‌شود. اگر کسی به HMI یا ایستگاه مهندسی دسترسی غیرمجاز پیدا کند، ممکن است صفحه‌ها را تغییر دهد، آلارم‌ها را پنهان کند، مقادیر غیرواقعی نشان دهد یا در صورت وجود دسترسی کنترلی، فرمان نامعتبر ارسال کند. این دسترسی هم همیشه از اینترنت اتفاق نمی‌افتد؛ لپ‌تاپ پیمانکار، فلش آلوده، حساب کاربری مشترک، رمز عبور ضعیف یا اتصال اشتباه شبکه اداری به OT می‌تواند مسیر ورود باشد. برای همین در چنین محیطی، جداسازی شبکه OT، محدودکردن دسترسی کاربران، کنترل تجهیزات USB، ثبت فرمان‌ها و تغییرات، تهیه بکاپ از پروژه HMI و پایش ارتباطات شبکه برای من فقط یک‌سری توصیه روی کاغذ نیستند؛ این‌ها جزو کارهایی هستند که کمک می‌کنند در زمان حادثه بفهمیم چه اتفاقی افتاده و بتوانیم سیستم را به وضعیت مطمئن برگردانیم.
1⚡4☃1
این جدول داره چند راه مختلف برای وصل‌کردن تجهیزات PROFIBUS PA به شبکه‌های PROFIBUS DP و PROFINET رو مقایسه می‌کنه.
توی پروژه‌های فرایندی، خیلی از تجهیزات فیلد مثل ترانسمیترهای فشار، دما و دبی یا پوزیشنر شیرها روی شبکه PA قرار دارن؛ اما PLC و سیستم مانیتورینگ معمولاً سمت DP یا PROFINET هستن. برای برقراری ارتباط بین این دو بخش، از تجهیزاتی مثل Coupler، Link یا Gateway استفاده می‌شه.
چیزی که باید حواسمون بهش باشه اینه که این تجهیزات فقط اسم و برند متفاوت ندارن؛ نحوه عملکردشون هم فرق می‌کنه.
مثلاً DP/PA Coupler زیمنس معمولاً راه‌حل ساده‌تریه، ولی سرعت سمت DP اون روی 45.45 کیلوبیت بر ثانیه ثابت می‌مونه. در مقابل، DP/PA Link اجازه می‌ده سمت DP با سرعت‌های مختلف کار کنه و شبکه PA هم فضای آدرس‌دهی جداگانه‌ای داشته باشه. محصولات ABB و Pepperl+Fuchs هم بسته به مدل، رفتار متفاوتی از نظر سرعت، آدرس‌دهی و ساختار شبکه دارن.
👨‍💻4
☢️🧑🏻‍💻OT Sentinel | ICS/OT Security🧑🏻‍💻☢️
این جدول داره چند راه مختلف برای وصل‌کردن تجهیزات PROFIBUS PA به شبکه‌های PROFIBUS DP و PROFINET رو مقایسه می‌کنه. توی پروژه‌های فرایندی، خیلی از تجهیزات فیلد مثل ترانسمیترهای فشار، دما و دبی یا پوزیشنر شیرها روی شبکه PA قرار دارن؛ اما PLC و سیستم مانیتورینگ…
اگر بخوایم این تجهیزات PA رو وارد شبکه PROFINET کنیم، در خیلی از موارد ارتباط مستقیم نداریم و باید از PROFINET-to-DP Proxy استفاده کنیم. البته بعضی تجهیزات مثل isNet PA یا COMbricks امکان اتصال مستقیم‌تری به PROFINET می‌دن و امکانات تشخیصی و مانیتورینگ بیشتری هم در اختیارمون می‌ذارن.
به نظرم موقع انتخاب این تجهیزات نباید فقط به این نگاه کنیم که «ارتباط برقرار می‌شه یا نه». در عمل باید ببینیم بعد از اتصال، اطلاعات تشخیصی تجهیزات، آلارم‌ها و وضعیت واقعی شبکه هم درست به PLC و سیستم نگهداری منتقل می‌شن یا نه.
از نظر امنیت OT هم این نقطه مهمه. چون وقتی شبکه قدیمی PA رو از طریق یک Gateway یا Proxy وارد بستر PROFINET می‌کنیم، عملاً یک مسیر جدید به سمت تجهیزات فرایندی باز کرده‌ایم. پس مدیریت دسترسی، مانیتورینگ ارتباطات، افزونگی و رفتار سیستم زمان خرابی Gateway باید از همون مرحله طراحی مشخص بشه.
گاهی کل ارتباط ده‌ها تجهیز فیلد از یک Gateway عبور می‌کنه؛ یعنی خرابی یا پیکربندی اشتباه همون یک تجهیز می‌تونه دید اپراتور نسبت به بخشی از فرایند رو مختل کنه. برای همین انتخاب درست Coupler یا Link فقط بحث ارتباط شبکه نیست... مستقیم با پایداری فرایند، عیب‌یابی و امنیت سیستم کنترل ارتباط داره
💯4
این نمای کلی یکی از بخش‌های Tank Farm هست که طراحی کردم. سعی کردم کل مسیر فرایند، از مخازن ذخیره تا پمپ‌ها، شیرها، خطوط انتقال و مخزن میکس، توی یک صفحه قابل‌مشاهده باشه تا اپراتور بدون جابه‌جایی بین چند صفحه وضعیت کلی سیستم رو بفهمه.

ستون‌های رنگی داخل مخزن‌ها برای نمایش سطح مواد در نظر گرفته شدن و کنار هر تجهیز هم اطلاعاتی مثل وضعیت عملکرد، مقدارهای اندازه‌گیری‌شده و فرمان‌های کنترلی قرار گرفته. مسیرها طوری چیده شدن که مشخص باشه هر مخزن از طریق کدوم پمپ و شیر به بخش بعدی وصل می‌شه.

در قسمت پایین هم وضعیت مواد اولیه، وزن یا مقدار هر ماده و مجموع ترکیب نمایش داده می‌شه. بعد از انتخاب فرمول، مواد با ترتیب و مقدار مشخص وارد مخزن میکس می‌شن و همزن فرایند ترکیب رو انجام می‌ده.
👍3
☢️🧑🏻‍💻OT Sentinel | ICS/OT Security🧑🏻‍💻☢️
این نمای کلی یکی از بخش‌های Tank Farm هست که طراحی کردم. سعی کردم کل مسیر فرایند، از مخازن ذخیره تا پمپ‌ها، شیرها، خطوط انتقال و مخزن میکس، توی یک صفحه قابل‌مشاهده باشه تا اپراتور بدون جابه‌جایی بین چند صفحه وضعیت کلی سیستم رو بفهمه. ستون‌های رنگی داخل مخزن‌ها…
برای بخش فرمان هم فقط روشن و خاموش‌کردن پمپ‌ها مطرح نیست؛ قبل از اجرای هر فرمان، شرایطی مثل بازبودن مسیر، وضعیت شیرها، ظرفیت مخزن مقصد و سطح مخزن مبدأ باید بررسی بشه. یعنی پشت ظاهر ساده‌ی این صفحه، مجموعه‌ای از Interlock و Permissive قرار می‌گیره تا خطای اپراتوری باعث سرریز، افزایش فشار یا خشک‌کارکردن پمپ نشه.

دکمه‌ی Emergency هم جدا و کاملاً مشخص قرار داده شده تا در شرایط غیرعادی سریع در دسترس باشه؛ البته عملکرد توقف اضطراری نباید صرفاً به یک دکمه‌ی نرم‌افزاری روی HMI وابسته باشه و منطق اصلی اون باید داخل لایه‌ی ایمنی مستقل اجرا بشه.

توی این طراحی بیشتر از ظاهر گرافیکی، روی خوانایی فرایند تمرکز کردم؛ چون اپراتور باید در چند ثانیه متوجه بشه کدوم مخزن فعاله، انتقال از چه مسیری انجام می‌شه و کجای فرایند وضعیت غیرعادی داره. به نظرم HMI خوب صفحه‌ای نیست که فقط زیبا باشه؛ باید تصمیم‌گیری درست رو سریع‌تر و احتمال خطای انسانی رو کمتر کنه.
👍3
اسمش فن سانتریفیوژ گریز از مرکزه با بدنه پلی‌پروپیلن و پروانه آلومینیوم ۵۰۵۲ ولی اینا رو ول کن بذار از دل تجربه برات بگم من بارها باهاش کار کردم اولین بار که روشنش کردی یه صدای یک‌دست و آروم می‌شنوی که اصلاً شبیه فن‌های معمولی نیست یه جورایی بهت می‌گه من برای محیط‌های سخت ساخته شدم هوا از وسط می‌ره تو پروانه که با دور بالا می‌چرخه نیروی گریز از مرکز هوا رو به دیواره حلزونی پرتاب می‌کنه و اون شکل حلزونی باعث میشه انرژی جنبشی تبدیل بشه به فشار استاتیک یعنی دقیقاً همون چیزی که تو کانال‌های طولانی و پرپیچ‌وخم کارگاه بهش نیاز داری حالا بریم سراغ جنسش که کلید ماجراست بدنه پلی‌پروپیلن یعنی تو محیطی که اسید و مواد شیمیایی هست نه زنگ می‌زنه نه ترک برمی‌داره سطحش صافه پس کثیفی نمی‌چسبه و تمیز کردنش یه لحظه‌ست پروانه هم آلومینیوم ۵۰۵۲ یعنی تو دورهای بالا تنش رو تحمل می‌کنه و خستگی توش راه نداره
🔥5👍2
☢️🧑🏻‍💻OT Sentinel | ICS/OT Security🧑🏻‍💻☢️
اسمش فن سانتریفیوژ گریز از مرکزه با بدنه پلی‌پروپیلن و پروانه آلومینیوم ۵۰۵۲ ولی اینا رو ول کن بذار از دل تجربه برات بگم من بارها باهاش کار کردم اولین بار که روشنش کردی یه صدای یک‌دست و آروم می‌شنوی که اصلاً شبیه فن‌های معمولی نیست یه جورایی بهت می‌گه من برای…
خودم تو یه محیط صنعتی با بخار اسیدکلریدریک و رطوبت بالا باهاش کار کردم اونجایی که فن‌های فلزی معمولی تو یه ماه داغون می‌شدن این یکی هنوز مثل روز اول داره کار می‌کنه وقتی روشنش می‌کنی ارتعاشاتش حداقلیه یعنی بلبرینگ‌هاش عمرشون زیاده و تا سال‌ها نیاز به تعمیر نداری ولی این همه‌ش نیست این فن یه نقش کلیدی تو صنعت امنیت و شبکه‌های صنعتی هم داره تو اتاق‌های سرور و مراکز داده که تجهیزات شبکه و کنترلرهای صنعتی مثل PLC و DCS روشن هستن دما باید دقیقاً تنظیم بشه این فن با جریان هوای یک‌دست و پایدارش باعث میشه دمای اتاق سرور تو محدوده‌ی استاندارد بمونه و از گرمای بیش‌ازحد که باعث خرابی قطعات الکترونیکی و قطعی شبکه میشه جلوگیری می‌کنه تو صنایع نظامی و اتاق‌های امنیتی که تجهیزات حساس و سیستم‌های نظارتی دارن مکشِ تمیز و بدون آلودگی این فن مانع ورود گردوغبار و ذرات معلق به داخل تجهیزات میشه یعنی عمر مفید بردهای الکترونیکی و سوئیچ‌های شبکه چند برابر میشه تو صنعت نفت و گاز و پتروشیمی که سیستم‌های کنترل مرکزی تو محیط‌های پرخطر قرار دارن این فن با بدنه‌ی ضداسید خودش می‌تونه در مجاورت بخارات شیمیایی کار کنه و تهویه‌ی اتاق کنترل رو بدون هیچگونه خوردگی یا افت عملکرد تضمین کنه این یعنی نه فقط یه فن برای تهویه بلکه یه لایه‌ی محافظ برای امنیتِ فیزیکی و عملکردی کل شبکه‌های صنعتیته وقتی سیگنال‌های کنترلی و داده‌های حساس تو یه خط تولید جریان داره گرمای اضافه یا آلودگی هوا می‌تونه کل سیستم رو به هم بریزه اما این فن با طراحی دقیق و مقاومتش، این ریسک رو به صفر می‌رسونه این فقط یه فن نیست این یه سپرِ هوشمنده برای اتاق‌های سرور، مراکز کنترل، شبکه‌های صنعتی و خطوط تولید حساس اگه دنبال دستگاهی هستی که نه خوردگی بشناسه نه افت راندمان و بتونه تو حساسترین نقاط صنعت جونت رو نجات بده این مدل همون چیزیه که باید داشته باشی انتخاب این یعنی انتخاب دوام و دقت و این یعنی تموم شدنِ دغدغه‌های تهویه‌ات برای سال‌های طولانی
👍3🤝1
امنیت OT از همین تابلوها شروع می‌شه...

اگه بخوام این تصویر رو از دید امنیت سیستم‌های کنترل صنعتی نگاه کنم، چیزی که اینجا می‌بینیم صرفاً یه PLC و چندتا رله و کنتاکتور نیست؛ اینجا عملاً یکی از نقاطیه که دستور دیجیتال تبدیل به عمل فیزیکی می‌شه.

بالای تابلو یه Siemens SIMATIC S7-300 داریم و کنارش ماژول‌های ورودی/خروجی قرار گرفتن. سمت راست هم منابع تغذیه 24VDC دیده می‌شن. پایین‌تر که بیایم، می‌رسیم به تجهیزات حفاظتی، کنتاکتورها، رله‌های واسط و ترمینال‌هایی که ارتباط کنترلر با بخش‌های مختلف سیستم رو برقرار می‌کنن.

یعنی خیلی ساده مسیر تقریباً این شکلیه:

PLC → I/O → Relay/Contactor → Field Equipment → Process

چیزی که برای من توی چنین تابلوهایی مهمه اینه که امنیت رو فقط پشت مانیتور و داخل شبکه نبینیم.

مثلاً ممکنه روی شبکه صنعتی VLAN داشته باشیم، Firewall گذاشته باشیم، دسترسی‌ها رو محدود کرده باشیم و حتی ترافیک شبکه رو هم مانیتور کنیم؛ ولی اگه کسی بتونه بدون کنترل مناسب به خود تابلو یا تجهیزات مهندسی دسترسی پیدا کنه، بخش مهمی از این لایه‌های امنیتی عملاً دور زده می‌شن.
1🔥5💅2⚡1
☢️🧑🏻‍💻OT Sentinel | ICS/OT Security🧑🏻‍💻☢️
امنیت OT از همین تابلوها شروع می‌شه... اگه بخوام این تصویر رو از دید امنیت سیستم‌های کنترل صنعتی نگاه کنم، چیزی که اینجا می‌بینیم صرفاً یه PLC و چندتا رله و کنتاکتور نیست؛ اینجا عملاً یکی از نقاطیه که دستور دیجیتال تبدیل به عمل فیزیکی می‌شه. بالای تابلو…
اینجا دیگه مهاجم الزاماً مجبور نیست از شبکه به PLC برسه.
دسترسی فیزیکی غیرمجاز می‌تونه امکان دستکاری سیم‌بندی، تغییر وضعیت بعضی تجهیزات، اتصال به نقاط ارتباطی یا ایجاد تغییر در مسیر سیگنال‌های I/O رو فراهم کنه. به همین خاطر توی OT، Physical Security و Cybersecurity رو واقعاً نمی‌شه از هم جدا کرد.
یه نکته دیگه که شاید کمتر بهش توجه بشه، وضعیت سیم‌بندی پایین تابلوئه.
شلوغی سیم‌ها، سیم‌های آزاد، لیبل‌گذاری ناقص یا تغییراتی که درست مستند نشده باشن، فقط بحث زیبایی و تابلو‌بندی نیست. موقع عیب‌یابی یا Incident Response همین جزئیات می‌تونن دردسر درست کنن؛ چون باید سریع بفهمیم هر سیم از کجا اومده، به کجا می‌ره، تغییر اخیر چی بوده و آیا چیزی خارج از نقشه اصلی اضافه شده یا نه.
تو محیط صنعتی بعضی وقت‌ها پیدا کردن یک تغییر فیزیکی کوچک به اندازه پیدا کردن یک رفتار مشکوک داخل ترافیک شبکه اهمیت داره.
اصلاً جذابیت OT Security برای من همین‌جاست...
توی IT وقتی یه سیستم Compromise می‌شه، معمولاً اولین نگرانی اطلاعات، دسترسی و سرویسه؛ ولی اینجا داستان می‌تونه خیلی جلوتر بره.
یه تغییر داخل Logic کنترلر یا وضعیت یک Output ممکنه در نهایت باعث تغییر وضعیت یک رله، عمل کردن یک کنتاکتور و بعد تغییر رفتار یه تجهیز واقعی توی فرایند بشه.
یعنی پشت اون 0 و 1 ساده‌ای که داخل PLC می‌بینیم، ممکنه یه پمپ، موتور، ولو یا یه بخش واقعی از فرایند صنعتی قرار گرفته باشه.
برای همین وقتی یه تابلو مثل این رو می‌بینم، امنیتش رو فقط از روی PLC قضاوت نمی‌کنم؛ از شبکه و دسترسی مهندسی گرفته تا PLC، I/O، تغذیه، رله، ترمینال، سیم‌بندی، مستندات و حتی اینکه چه کسی اجازه داره درِ همین تابلو رو باز کنه، همه بخشی از یک مسئله‌ان
🔥3👍2
Forwarded from Linuxor ?
اینم یه ادیتور تحت وب برای ساخت دیاگرام‌ها و صحنه‌های 3D معماری/سیستمی هستش. یعنی به جای اینکه فقط با شکل‌های 2 بعدی مثل draw.io یا Visio دیاگرام بکشی، می‌تونی یک محیط سه‌بعدی بسازی و اجزا رو داخلش بچینی

تست آنلاین :
icraft.design/app/editor

سورس کد :
github.com/gantFDT/icraft


@Linuxor
⚡3
بررسی یک وضعیت واقعی در HMI سیستم هوای فشرده
این تصویر مربوط به HMI یک سیستم هوای فشرده و وضعیت دو کمپرسور هست.
در سمت چپ، Compressor 1 در وضعیت General Fault قرار گرفته و در قسمت آلارم، خطای Modbus Disconnect دیده میشه. یعنی ارتباط کنترلی/مانیتورینگ این کمپرسور با سیستم HMI یا کنترلر از طریق Modbus دچار مشکل شده و به همین دلیل کمپرسور از نظر سیستم در وضعیت Fault قرار گرفته.
در سمت راست، Compressor 2 وضعیت عادی‌تری داره و هم‌زمان وضعیت‌های RUN و LOAD فعال هستن؛ یعنی کمپرسور در حال کار بوده و تحت بار قرار داشته
فشار نمایش داده‌شده هم حدود 7.6 bar هست. نکته جالب تصویر اینه که در کنار وضعیت تجهیزات، پارامترهایی مثل Pressure و Temperature و همچنین وضعیت Local Start و Sequence Mode / Local Mode هم در HMI قابل مشاهده هستن.
💯3
☢️🧑🏻‍💻OT Sentinel | ICS/OT Security🧑🏻‍💻☢️
بررسی یک وضعیت واقعی در HMI سیستم هوای فشرده این تصویر مربوط به HMI یک سیستم هوای فشرده و وضعیت دو کمپرسور هست. در سمت چپ، Compressor 1 در وضعیت General Fault قرار گرفته و در قسمت آلارم، خطای Modbus Disconnect دیده میشه. یعنی ارتباط کنترلی/مانیتورینگ این کمپرسور…
از دید امنیت و اتوماسیون صنعتی، قسمت Modbus Disconnect مهمه؛ چون اینجا فقط با یک آلارم ساده طرف نیستیم. قطع شدن ارتباط بین تجهیزات و سیستم کنترل می‌تونه باعث از دست رفتن Visibility، دریافت نشدن صحیح وضعیت تجهیز و در بعضی سناریوها حتی ایجاد مشکل در منطق کنترلی سیستم بشه.

نکته مهم اینه که در یک محیط صنعتی واقعی، صرفاً برطرف کردن آلارم کافی نیست. باید مشخص بشه قطع ارتباط دقیقاً از کجا اتفاق افتاده؛ از شبکه، سوئیچ، کابل، Gateway، تنظیمات Modbus، خود PLC/Controller یا تجهیز Field.

همین جزئیات به ظاهر ساده روی HMI، وقتی از دید OT/ICS Security و Reliability بررسی بشن، می‌تونن اطلاعات خیلی خوبی درباره وضعیت واقعی سیستم و نقاط حساس معماری کنترل در اختیارمون بذارن
این تصویر در واقع یک نقشهٔ راه از سطوح حمله در دو لایهٔ پایینی مدل پوردو (سطح ۰ و ۱) رو برای ما ترسیم میکنه که بیشتر معطوف به تجهیزات میدانی مثل PLCها و سنسورهاست. قضیه از درگاه‌های شبکه شروع میشه؛ جایی که مهاجم از طریق پورت‌های باز صنعتی می‌تونه سه عمل اصلی رو انجام بده: یا داده‌ها رو از PLC بارگذاری کنه، یا فریم‌ور رو فاسد کنه، یا اطلاعات رو از دستگاه خارج کنه. این دسترسی به شبکه، زمینه‌ساز حمله از طریق زنجیره تأمین هم هست، یعنی وقتی یک به‌روزرسانی فریم‌ور انجام میشه، امکان تزریق کد ناشناس به بستهٔ به‌روزرسانی وجود داره که می‌تونه بدون اینکه کسی متوجه بشه، جایگزین فریم‌ور معتبر بشه. در سطح پروتکل‌های ارتباطی هم مهاجم سه کارکرد اساسی رو هدف میگیره: نوشتن مستقیم روی رجیسترهای PLC برای تغییر پارامترهای فرآیند، اجرای حملات انکار سرویس با ارسال پکت‌های سنگین یا غیرمنتظره که باعث اختلال در پاسخ‌دهی دستگاه میشه، و خواندن حافظه و منطق PLC برای شناسایی ضعف‌ها و برنامه‌ریزی حملات بعدی. از اینجا به بعد قضیه وارد لایهٔ ورودی و خروجی میشه
👨‍💻4⚡1👍1
☢️🧑🏻‍💻OT Sentinel | ICS/OT Security🧑🏻‍💻☢️
این تصویر در واقع یک نقشهٔ راه از سطوح حمله در دو لایهٔ پایینی مدل پوردو (سطح ۰ و ۱) رو برای ما ترسیم میکنه که بیشتر معطوف به تجهیزات میدانی مثل PLCها و سنسورهاست. قضیه از درگاه‌های شبکه شروع میشه؛ جایی که مهاجم از طریق پورت‌های باز صنعتی می‌تونه سه عمل اصلی…
در بخش ورودی، مهاجم می‌تونه با جعل هویت یک سنسور یا دستگاه ورودی، داده‌های ساختگی رو به PLC تحمیل کنه تا الگوریتم کنترلی بر اساس اطلاعات غلط تصمیم‌گیری کنه، و در بخش خروجی، این نفوذ به سه سطح عمق پیدا میکنه: ابتدا نمای مانیتورینگ رو دستکاری میکنه تا اپراتور اطلاعات اشتباه ببینه، سپس به لایهٔ تصمیم‌گیری الگوریتم نفوذ میکنه و منطق کنترل رو تغییر میده، و در نهایت مستقیماً فرمان‌های خروجی به عملگرها رو کنترل میکنه تا رفتار فیزیکی تجهیزات رو تغییر بده. جالب اینجاست که حملات اسپوفینگ می‌تونند دوطرفه باشند؛ یعنی مهاجم هم می‌تونه هویت PLC رو جعل کنه و داده‌های جعلی به سیستم بالادستی بفرسته، و هم هویت یک ایستگاه بالادستی رو جعل کنه تا فرمان‌های غلط به PLC بده، که این یعنی ارتباط عمودی در هر دو جهت در معرض خطر قرار داره. اما قضیه به شبکه ختم نمیشه، چون درگاه‌های عیب‌یابی مثل JTAG یا UART که برای تعمیر و توسعه در نظر گرفته شدن، مسیر مستقیمی برای دسترسی به فریم‌ور فراهم می‌کنند و مهاجم با دسترسی به این پورت‌ها می‌تونه بدون نیاز به احرازهویت استاندارد، محتویات حافظه رو بخونه یا بازنویسی کنه. حتی فراتر از این، اگر مهاجم به بک‌پلن سخت‌افزاری دسترسی پیدا کنه – یعنی همان باس پشتیبان که ماژول‌های مختلف رو در رک به هم متصل میکنه – می‌تونه ارتباط بین ماژول‌ها رو شنود یا تغییر بده، که این کار نیاز به دسترسی فیزیکی داره ولی همهٔ لایه‌های امنیتی نرم‌افزاری رو بی‌اثر میکنه. نهایتاً پایین‌ترین و خطرناک‌ترین سطح، دسترسی مستقیم به خود تراشه‌ها و کارت‌های مدار هست؛ جایی که مهاجم با ابزارهای سخت‌افزاری مثل پروگرامر یا آنالایزر منطقی، می‌تونه کلیدهای رمزنگاری رو استخراج کنه، کد مخرب رو مستقیماً روی فلش بنویسه یا حتی میکروکنترلر رو دوباره برنامه‌ریزی کنه، و این سطح از حمله دیگه با وصلهٔ نرم افزاری قابل رفع نیست و تا تعویض سخت‌افزار، اثرش موندگار خواهد بود. در کل این تصویر یک زنجیرهٔ نفوذ از شبکه تا تراشه رو نشون میده که هرچه پایین‌تر میریم، حملات پرهزینه‌تر و تخصصی‌تر میشن، اما تأثیرشون عمیق‌تر، ماندگارتر و از دید سیستم‌های نظارتی پنهان‌تره، بنابراین دفاع مؤثر باید همزمان در لایه‌های شبکه، پروتکل، فریم‌ور، دسترسی فیزیکی و یکپارچگی سخت‌افزار طراحی بشه تا تمام این مسیرهای حمله پوشش داده بشن.
👨‍💻3👍1
یه چیزی که این روزا درباره هوش مصنوعی و ربات‌ها خیلی جالبه اینه که دیگه قضیه فقط این نیست که یه ربات بسازیم که راه بره یا یه هوش مصنوعی داشته باشیم که باهامون حرف بزنه. اتفاقی که واقعاً داره میفته اینه که AI کم‌کم داره از حالت «فقط جواب دادن» میاد سمت «انجام دادن کار». مثلاً OpenAI یه سیستم به اسم Computer-Using Agent ساخته که می‌تونه چیزی که روی صفحه کامپیوتره رو ببینه و با موس و کیبورد باهاش کار کنه؛ یعنی کلیک کنه، تایپ کنه، بین سایت‌ها جابه‌جا بشه و یه کار چندمرحله‌ای رو خودش جلو ببره. البته هنوز اصلاً بی‌نقص نیست؛ توی تست OSWorld موفقیتش ۳۸.۱ درصد بوده، در حالی که عملکرد انسان‌ها در همون تست ۷۲.۴ درصد گزارش شده، پس هنوز خیلی جا داره تا بتونه مثل یه انسان مطمئن کار کنه.

ولی چیزی که برای من جالبه اینه که حتی با همین محدودیت‌ها، داریم کم‌کم به جایی می‌رسیم که به جای اینکه برای تک‌تک کارها به AI دستور بدیم، یه هدف کلی بهش می‌دیم و خودش مراحل رسیدن به اون هدف رو انجام می‌ده
💯5
☢️🧑🏻‍💻OT Sentinel | ICS/OT Security🧑🏻‍💻☢️
یه چیزی که این روزا درباره هوش مصنوعی و ربات‌ها خیلی جالبه اینه که دیگه قضیه فقط این نیست که یه ربات بسازیم که راه بره یا یه هوش مصنوعی داشته باشیم که باهامون حرف بزنه. اتفاقی که واقعاً داره میفته اینه که AI کم‌کم داره از حالت «فقط جواب دادن» میاد سمت «انجام…
مثلاً به جای اینکه بگی «این صفحه رو باز کن»، می‌تونی بگی «این اطلاعات رو پیدا کن و داخل این فایل قرار بده» و سیستم سعی می‌کنه خودش مسیر انجام کار رو پیدا کنه. البته ممکنه اشتباه هم بکنه و دقیقاً همین‌جا بحث امنیت و کنترل خیلی مهم می‌شه.

جالب‌تر اینکه Anthropic روی میلیون‌ها تعامل واقعی انسان و AI بررسی انجام داده و گفته طولانی‌ترین sessionهای Claude Code طی چند ماه تقریباً دو برابر شده؛ یعنی در بالاترین بخش استفاده، مدت زمانی که مدل بدون توقف کار می‌کرد از کمتر از ۲۵ دقیقه به بیشتر از ۴۵ دقیقه رسیده. این به معنی «۴۵ دقیقه هوش مستقل مثل انسان» نیست، ولی نشون می‌ده مردم دارن کارهای طولانی‌تر و پیچیده‌تر رو به Agentها می‌سپارن.

حالا ربات رو بذار کنار این قضیه. ربات خودش یه بدنه‌ست؛ دوربین داره، سنسور داره، دست و پا داره و می‌تونه توی محیط واقعی حرکت کنه. وقتی یه مدل هوش مصنوعی رو به چنین سیستمی وصل کنی، AI دیگه فقط روی صفحه کامپیوتر نیست؛ می‌تونه محیط رو از طریق دوربین ببینه، اطلاعات رو تحلیل کنه و به ربات بگه چه حرکتی انجام بده. این حوزه رو معمولاً embodied AI می‌گن.

ولی اینجا هم نباید جوگیر بشیم و بگیم «ربات‌ها الان مثل انسان شدن». هنوز فاصله خیلی زیاده. ربات‌های انسان‌نما هنوز در خیلی از کارهای روزمره و محیط‌های ناشناخته محدودیت جدی دارن و حتی Agentهای کامپیوتری فعلی هم اشتباه زیاد دارن.

چیزی که واقعاً داره تغییر می‌کنه اینه که کامپیوتر داره از یه ابزار منفعل تبدیل می‌شه به یه ابزار فعال؛ یعنی قبلاً ما می‌رفتیم پشت کامپیوتر و همه کارها رو خودمون انجام می‌دادیم، الان داریم به سیستم‌هایی می‌رسیم که می‌تونن بخشی از اون کارها رو خودشون انجام بدن.

به نظرم قسمت عجیب ماجرا هم دقیقاً همینجاست. نه اینکه فردا ربات‌ها بیان انسان‌ها رو نابود کنن؛ این حرفا بیشتر فیلمه. چیز واقعی اینه که هرچی AI توانایی بیشتری برای استفاده از کامپیوتر، اینترنت، نرم‌افزارها و در آینده ربات‌های فیزیکی پیدا کنه، نقش انسان از «انجام‌دهنده مستقیم کار» بیشتر می‌ره سمت «تعیین هدف، دادن دسترسی و نظارت کردن».

و این تغییر، همین الان شروع شده؛ فقط هنوز به اون مرحله‌ای که تو فیلم‌ها می‌بینیم نرسیدیم.
⚡3