В популярном протоколе для промышленных предприятий обнаружены бреши

В популярном протоколе для промышленных предприятий обнаружены бреши

Эксперты Центра «Лаборатории Касперского» по реагированию на киберинциденты – Kaspersky Lab ICS CERT – проанализировали протокол OPC UA (Object Linking and Embedding for Process Control Unified Automation), разработанный специально для промышленных объектов. В ходе исследования они нашли 17 уязвимостей нулевого дня в продуктах OPC Foundation, а также несколько уязвимостей в коммерческих приложениях, которые их используют. Все бреши были обнаружены и ликвидированы в марте 2018 года.

Стандарт OPC UA был разработан в 2006 году консорциумом OPC Foundation для надёжной и безопасной передачи данных в технологической сети. По сути, это усовершенствованная версия протокола OPC, который повсеместно применяется в различных индустриальных областях. Новые свойства и продуманная архитектура OPC UA делают его всё более популярным среди производителей систем автоматизации, со временем стандарт должен стать основой коммуникации в системах промышленного интернета вещей и умных городов по всему миру.

Первоначально команда Kaspersky Lab ICS CERT проводила аудит безопасности и тестирование на проникновение на нескольких промышленных объектах. Все проверяемые организации использовали один и тот же программный продукт для управления технологическим процессом (ICS), и эксперты занялись поиском уязвимостей в нём. В результате выяснилось, что часть сетевых сервисов взаимодействовала именно по протоколу OPC UA. Это подтолкнуло специалистов к изучению протокола.

В ходе исследования обо всех обнаруженных уязвимостях незамедлительно сообщали создателям ПО. Представители OPC Foundation и других команд разработки коммерческих продуктов оперативно реагировали на уведомления и своевременно устраняли найденные неполадки. Совместными усилиями удалось предотвратить такие негативные для предприятий последствия, как финансовые потери, нарушение и остановка технологического процесса и даже порча дорогостоящего оборудования.

«Очень часто разработчики ПО чрезмерно доверяют промышленным протоколам и внедряют эти технологии, не проводя тщательной проверки их безопасности. При этом уязвимости могут повлиять на успешность всей линии продукции. Следует уделять пристальное внимание инновациям, которые широко используются в различных индустриальных отраслях. Многие думают, что создавать собственные протоколы более эффективно и безопасно, однако даже совершенно новое ПО может содержать многочисленные уязвимости», – рассказал Сергей Темников, старший исследователь Kaspersky Lab ICS CERT.

По результатам этих исследований «Лаборатория Касперского» получила приглашение вступить в OPC Foundation Security Working Group.

Подробнее обо всех обнаруженных уязвимостях в протоколе OPC UA можно узнать из отчёта «Лаборатории Касперского»: https://ics-cert.kaspersky.ru/reports/2018/05/10/opc-ua-security-analysis/

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Telegram планирует выпуск новой фичи для проверки фактов — Fact Сheck

Специалисты нашли функцию Fact Сheck в исходном коде бета-версии Telegram для Android, которая будет проверять новости на фейки. Предполагается, что новая фича будет добавлять поясняющую информацию к новостным публикациям.

В сообщении телеграм-канал «Код Дурова» говорится, что правительства стран смогут выбрать агентства, которые займутся проверкой новостного контента мессенджера.

Пользователи будут видеть, кто работал с той или иной информацией. Однако сами юзеры никак не смогут повлиять на контент.

По мнению Ирины Зиновкиной, руководителя исследовательской группы Positive Technologies, слова которой передают «Известия», фейковые новости стали чаще тревожить население, так как затрагивают актуальные проблемы. Fact Сheck поможет урегулировать информационный поток.

Ведущий эксперт по сетевым угрозам Константин Горбунов отметил, что аудитория Telegram растёт с каждым годом. Многие известные личности и СМИ ведут популярные каналы, где публикуют различные инфоповоды, а иногда и фейковые новости, которые мошенники вбрасывают в Сеть. Лояльность пользователей подрывается, а паника нарастает.

Консультант по информационной безопасности компании R-Vision Майя Пасова предполагает, что новая фича поможет не только снизить количество фейковых новостей, но и повысить доверие аудитории к Telegram.

Константин Горбунов рассмотрел вероятность, что агентства смогут фальсифицировать новостную повестку или совершить ошибку, что введёт пользователей мессенджера в заблуждение. По его мнению, за бюро должен быть установлен жёсткий контроль, чтобы избежать подлогов.

Майя Пасова считает, что у Telegram могут возникнуть определенные сложности с выбором агентств, которые будут определять правдивость контента. Например, в то время как одно бюро считает новость достоверной, другое заявляет о фейке.

Надеемся, что функция Fact Check в Telegram будет активно развиваться, чтобы бороться с фейковым контентом на благо пользователей.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru