Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Надёжность и защита информации автоматизированных систем. Учебное пособие.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
1 Мб
Скачать
☆
Министерство науки и высшего образования Российской Федерации
Федеральное государственное бюджетное образовательное
учреждение высшего образования
«Тамбовский государственный технический университет»
М. Н. КРАСНЯНСКИЙ, В. Г. МАТВЕЙКИН, А. В. ЗАТОНСКИЙ,
Б. С. ДМИТРИЕВСКИЙ, Е. А. МИТЮКОВ, А. А. ТЕРЕХОВА
НАДЁЖНОСТЬ
АВТОМАТИЗИРОВАННЫХ СИСТЕМ
Утверждено Учёным советом университета
в качестве учебного пособия для бакалавров 3-го курса направления
27.03.04 «Управление в технических системах», бакалавров 4-го курса направления 09.03.01 «Информатика и вычислительная техника»,
магистрантов 1-го курса направлений 27.04.04, 09.04.01,
может использоваться для направлений 15.03.04, 15.04.04
«Автоматизация технологических процессов и производств»
Учебное электронное издание
Тамбов
Издательский центр ФГБОУ ВО «ТГТУ»
2022
1
УДК 658.512
Н17
ISBN 978-5-8265-2460-2
Изложены вопросы современных проблем повышения надёжности промышленных автоматизированных систем управления за счёт обеспе­чения информационной безопасности. Главное внимание уделено ока­занию практической помощи студентам в освоении новых методов защиты и диагностирования информационного и программного обеспе­чения автоматизированных систем.
Предназначено для бакалавров 3-го курса направления 27.03.04 «Управление в технических системах», бакалавров 4-го курса направле­ния 09.03.01 «Информатика и вычислительная техника», магистрантов 1-го курса направлений 27.04.04, 09.04.01, может использоваться для направлений 15.03.04, 15.04.04 «Автоматизация технологических процессов и производств».
ISBN 978-5-8265-2460-2
© Федеральное государственное бюджетное образовательное учреждение высшего образования «Тамбовский государственный технический университет» (ФГБОУ ВО «ТГТУ»), 2022
ББК 32.97я7
Н17
Рецен зе нт ы :
Доктор технических наук, профессор, профессор кафедры ИТ
ФГБОУ ВО «Тверской государственный технический университет»
В. Н. Богатиков
Доктор технических наук, профессор, заведующий кафедрой КИСМ
ФГБОУ ВО «Тамбовский государственный технический университет»
В. Г. Мокрозуб
Надёжность и защита информации автоматизированных систем [Электронный ресурс] : учебное пособие / М. Н. Краснян­ский, В. Г. Матвейкин, А. В. Затонский, Б. С. Дмитриевский, Е. А. Митюков, А. А. Терехова. – Тамбов : Издательский центр ФГБОУ ВО «ТГТУ», 2022. – 1 электрон. опт. диск (CD-ROM). – Системные требования : ПК не ниже класса Pentium II ; CD­ROM-дисковод ; 35,9 Mb ; RAM ; Windows 95/98/XP ; мышь. – Загл. с экрана.
Все права на размножение и распространение в любой форме остаются за разработчиком.
2
Нелегальное копирование и использование данного продукта запрещено.
УДК 658.512 ББК 32.97я7
3

ВВЕДЕНИЕ

Представленное учебное пособие предназначено как основная литература для бакалавров 3-го курса направления 27.03.04 «Управле­ние в технических системах», бакалавров 4-го курса направления
09.03.01 «Информатика и вычислительная техника», магистрантов 1-го курса направлений 27.04.04, 09.04.01, может использоваться
для направлений: 15.03.04, 15.04.04 «Автоматизация технологиче­ских процессов и производств».
Целью учебного пособия является оказание практической помощи бакалаврам и магистрантам в освоении новых методов защиты и диагностирования информационного и программного обеспечения автоматизированных систем. Выпускник бакалавриата или магистратуры должен знать предметную область исследуемого объекта, методологии решения задач повышения надёжности авто­матизированных систем, уметь принимать решения по широкому кругу вопросов, связанных как с текущим состоянием дел на про­изводстве, так и с теми, которые могут произойти в будущем, владеть методами повышения надёжности автоматизированных систем.
В результате освоения учебного пособия у студентов должны быть сформированы следующие компетенции: знание показателей надёжности элементов и систем, методы повышения надёжности систем управления, умение осуществлять расчёт надёжности системы управления технологическим процессом, способность решать стандартные задачи профессиональной деятельности с применением информационно-коммуникационных технологий и с учётом основных требований информационной безопасности.
Указ Президента Российской Федерации «О национальных целях развития РФ на период до 2030 года» предусматривает в качестве одной из задач обеспечение темпа роста валового внут­реннего продукта страны выше среднемирового при сохранении макроэкономической стабильности. Одним из механизмов дости­жения подобного роста является дальнейшая автоматизация произ-
4
водств, в том числе не включающих объекты критической инфор­мационной инфраструктуры (КИИ). По отношению к объектам КИИ и иным объектам действуют нормы Совета безопасности РФ и Федеральной службы по техническому и экспортному контролю (ФСТЭК), регламентирующие мероприятия по информационной безопасности (ИБ) автоматизированных систем управления (АСУ), автоматизированных систем управления технологическими про­цессами (АСУТП), автоматизированных систем управления произ­водствами (АСУП), автоматизированных систем управления тех­нической подготовкой производства (АСТПП), которые в совокуп­ности формируют единую промышленную автоматизированную систему управления (ПАСУ). ПАСУ является большой системой в силу наличия в ней тысяч или десятков тысяч элементов на всех уровнях от полевых интеллектуальных датчиков до рабочих мест пользователей.
Рост количества устройств автоматизации, технологической связи и наблюдения, средств информатизации деятельности и подобных им порождает рост потенциальных уязвимостей в системах их защиты. Повышение надёжности и живучести ПАСУ на объектах, не отнесённых к КИИ, в части рисков, возни­кающих от кибератак, зачастую реализуются дополнитель­ными техническими мерами защиты. Применение той или иной меры определяется экспертно, а принятие решения о реализации лежит на плечах собственников предприятия. В то же время во всем мире признаётся актуальность и практическая значимость проблемы противодействия атакам, констатируются участившиеся случаи несанкционированного доступа со стороны к системам управления и оборудованию, которые могут привести к серьёзным последствиям.
5
1. ОБЩИЕ СВЕДЕНИЯ О ЗАДАЧЕ ПОВЫШЕНИЯ
НАДЁЖНОСТИ И ЖИВУЧЕСТИ ПРОМЫШЛЕННЫХ
АВТОМАТИЗИРОВАННЫХ СИСТЕМ УПРАВЛЕНИЯ
С ИСПОЛЬЗОВАНИЕМ НОВЫХ МЕТОДОВ ЗАЩИТЫ
И ДИАГНОСТИРОВАНИЯ ИХ ИНФОРМАЦИОННОГО
И ПРОГРАММНОГО ОБЕСПЕЧЕНИЯ
1.1. МЕСТО И РОЛЬ ЗАДАЧИ ПОВЫШЕНИЯ
НАДЁЖНОСТИ И ЖИВУЧЕСТИ ПРОМЫШЛЕННЫХ
АВТОМАТИЗИРОВАННЫХ СИСТЕМ УПРАВЛЕНИЯ
С 2000 года начался значительный рост атак, направленных на проникновение в промышленные сети. С появлением необходи­мости подключения промышленных сетей к сети Интернет прове­дение атак стало возможным из любой точки мира. С дальнейшим развитием информационных технологий атаки стали принимать различные формы. Защититься от малоизученных, совершенно новых атак практически невозможно, в то время как защита от остальных атак – вопрос обеспечения эффективной инфраструк­туры и физической безопасности в целом [1 – 6]. Понимание особенностей [7] и возможных уязвимостей инфраструктуры, а также методологий атак и методов защиты от них имеют важное значение. Это крайне необходимо для повышения надёжности и живучести ПАСУ [8] в совокупности со смягчением потенциаль­ного ущерба, который может быть нанесён в результате проникно­вения в промышленную сеть нарушителем.
Наиболее больший интерес к ИБ ПАСУ появился после случа­ев, возникших с червями Stuxnet, Duqu, Flame, которые атаковали ряд государственных учреждений, промышленных объектов, в том числе ядерных, разных стран. На смену этим червям пришли более сложные, активно ретирующиеся и многоступенчатые атаки. Так, для распространения вируса Havex в 2014 году злоумышлен­ники взламывали сайты производителей ПО для управления промышленными предприятиями и заражали официальные дистри­бутивы Supervisory Control And Data Acquisition (SCADA)-систем, которые затем устанавливались на предприятиях, что позволило
6
нарушителям получить контроль над системами управления в нескольких европейских странах. Очевидно, что любой длитель­ный «простой» в крупной промышленной организации непосред­ственно ведёт к огромным финансовым потерям – это является одной из причин появления приказа ФСТЭК России от 14 марта 2014 года.
В последние годы для большей части ПАСУ свойственны уязвимости, характерные и для всех остальных информационных систем. Основными тенденциями, наблюдаемыми в процессах работ по исследованию ИБ ПАСУ, нужно отметить следующие [9]:
Открытость. Множество ПАСУ в РФ и других странах имеют доступ в сеть Интернет. Подобные системы можно найти с помощью поисковых машин с использованием специальных ключевых слов. В том числе и отдельные компоненты ПАСУ могут быть доступны из сети Интернет, при этом их владельцы могут не подозревать об этом.
Один ключ для всех замков. Продолжается монополизация производства контроллеров, SCADA-систем, управляющих произ- водством в различных отраслях. В данном случае продукт одного и того же вендора может быть использован на большом количестве предприятий. Следовательно, уязвимость, найденная в данных продуктах, будет применима абсолютно ко всем, кто их использует.
Угрозы всегда на шаг впереди. Особенности ПАСУ, слож- ность их организации и необходимость использования в непрерыв­ном производстве ведут к тому, что основные элементы ПАСУ отживают свой век, при этом работает принцип – «работает не трогай», т.е. о своевременном обновлении программной или аппаратной части речь не идёт, следовательно, риски использова­ния злоумышленниками ранее известных уязвимостей таких ПАСУ увеличиваются в значительной степени.
«Mad house». Дешевизна и малые габариты промышленных устройств привели к активному внедрению в обыденную жизнь людей устройств управления системами жизнеобеспечения зда­ний/сооружений, мониторингом и распределением электроэнергии, видеонаблюдением. При этом внимание к ИБ этих устройств на уровне конечных пользователей оставляет желать лучшего.
Исходя из выделенных основных тенденций, можно обозна­чить основные типы рисков, возникающих в отношении к ПАСУ
[10]:
7
1. Риски получения злоумышленниками несанкционирован-
ного доступа (НСД) к узлам промышленных и корпоративных сетей путём целевых фишинговых атак, направленных на пользова­телей этих сетей.
2. Риски получения злоумышленниками НСД к узлам и дан-
ным из-за «слабой» парольной защиты. Использование словарных идентификаторов и паролей является одной из самых распростра­нённых уязвимостей, она была обнаружена на сетевом периметре в 87% исследованных систем, причём в 67% компаний простые пароли использовались и для привилегированных учётных записей. В каждой второй организации (53% от общего числа) для доступа к публичным WEB-приложениям используются словарные учётные данные.
3. Риски применения недостаточно криптостойкого шифрова-
ния посредством старых (слабых) криптографических алгоритмов и систем управления ключами.
4. Риски, вызванные ошибками конфигурации (ошибки
настройки сетевого оборудования и служб ОС, ошибки при разгра­ничении прав доступа и полномочий на доступ к ресурсам, приме­нение заводских (по умолчанию) шаблонов безопасности, упроща­ющих управление системой) [11].
5. Риски, возникающие вследствие отсутствия обновлений
безопасности для платформенных ОС и ПО, либо несвоевременная их установка. При этом речь не идёт об автоматическом обновле­нии, так как все обновления проводятся только при плановых оста­новочных работах в «ручном» режиме, с дальнейшей – «ручной» установкой.
6. Риски, связанные с эксплуатацией уязвимостей программ-
но-аппаратных компонент ПАСУ (позволяющие использовать Denial of Service (DoS)-атаки для автоматического выполнения аварийных протоколов и пр.).
7. Риски эксплуатации уязвимостей мобильных клиентов
на базе Android/iOS-приложений, взаимодействие мобильных устройств с инфраструктурой, включая решения Programmable
Logic Controller (PLC), Open Platform Communications (OPC), Manufacturing Execution System (MES) для управления SCADA-
системой – незащищённые или недостаточно защищённые методы передачи и хранения данных (в том числе, некорректное исполь­зование Secure Sockets Layer (SSL) или «самодельные» крипто-
8
алгоритмы), удалённая атака типа «отказ в обслуживании» на кли­ент и сервер, SQL-инъекции, использование недоверенных входных данных в качестве параметров настройки техпроцесса и др.
8. Риски недостаточного разделения между сегментами про-
мышленных и корпоративных сетей. В данном случае большое количество точек «входа» обусловлено особенностями архитекту­ры построения ПАСУ сетей, а также тем, что в коммутационном шкафу может находиться оборудование, к которому при обслужи­вании персонал может иметь неограниченный доступ (в частности, к смежным системам).
9. Высокие риски вирусных заражений (отсутствие банальной
антивирусной защиты на любом из узлов сети).
10. Риски, связанные с отсутствием мер по обеспечению
физической безопасности на объектах. Отсутствие блокировки ав­томатизированных рабочих мест (АРМ) пользователей (полная фи­зическая блокировка АРМ посредством железного ящика или от­дельного помещения). Отсутствие Internet Protocol (IP)-камер и систем контроля и управления доступом (СКУД) на периметре объектов ПАСУ и др.
Сегодня увеличение количества уязвимостей, наблюдаемых в процессе развития ПАСУ, значительно увеличивает количество возможных рисков и вероятность их реализации. Реализация дан­ных рисков в случаях с ПАСУ может привести как к материальным потерям в случае поломки оборудования в результате изменения конфигурации злоумышленниками, так и к смерти сотрудников в случае остановки систем жизнеобеспечения злоумышленниками. Исходя из этого, список рисков будет постоянно пополняться, пока не иссякнет интерес злоумышленников к ИБ ПАСУ, что в значительной степени увеличивает актуальность задачи повыше­ния надёжности и живучести ПАСУ.
Вследствие роста пользователей сети Интернет и активного развития концепции Интернета вещей в промышленности быстры­ми темпами увеличивается количество инцидентов кибер­преступлений. Так, из-за киберпреступлений как небольшие ком­пании, так и крупные теряют значительные суммы доходов каждый день. Существенная доля подобных инцидентов происходит через реализацию фишинговых атак, поскольку порог вхождения зло­умышленников в данный вид киберпреступлений минимален. Фишинг – это одно из киберпреступлений, которое активно разви-
9
вается. С применением фишинговых методов и приёмов злоумыш­ленники похищают данные жертвы, такие как номер кредитной карты, пароль от персональной учётной записи или учётной записи ПАСУ и др., в целях их собственного использования. Фишинг реализуется через фальсификации сайтов, форм логина и пароля, писем и пр., в которых с использованием методов и средств соци­альной инженерии имитируется легитимный аналог, чтобы обма­нуть жертву и получить её конфиденциальную информацию.
Например, в одном из киберинцидентов преступники сфабри­ковали фишинговые сайты 26 индийских банков, стремясь полу­чить конфиденциальную клиентскую информацию [12]. Ловушки социальной инженерии преступников были реализованы фиктив­ными письмами, в содержимом которых содержалась ссылка, открыв которую, получатель перенаправлялся на фишинговый сайт, несмотря на то что содержимое письма и отправитель выгля­дели вполне правдоподобно. Итак, ПАСУ уязвимы для фишинга по следующим причинам:
ПАСУ сегодня не достигли уровня, при котором можно обойтись без человеческого вмешательства, а люди – серьёзная уязвимость;
обеспечение непрерывности производства – основная зада- ча обслуживающего персонала ПАСУ, ИБ для них менее важна;
отсутствие своевременных обновлений как программного обеспечения ПАСУ, так и платформенных операционных систем (ОС); как следствие, высокий риск вирусных заражений и отсут­ствие «заплаток» безопасности;
наличие мобильных клиентов;
наличие WEB-доступа и удалённого доступа к компонен-
там ПАСУ;
разработано множество различных решений и методов борьбы с фишингом [13], но не существует решения, которое может гарантировать полную защиту ПАСУ [14].
Таким образом, основная сложность повышения надёжности и живучести ПАСУ в связи с современными тенденциями развития ПАСУ и информационных технологий неразрывно связана с постоянным увеличением рисков ИБ и возникновением простоев, аварийных ситуаций. Обеспечение должного уровня защищённости [15] ПАСУ – одна из основных задач в РФ, это подтверждает
10
в том числе и Федеральный закон от 2 июля 2013 года № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
1.2. СОВРЕМЕННОЕ СОСТОЯНИЕ НОРМАТИВНОЙ БАЗЫ, НАПРАВЛЕННОЙ НА ПОВЫШЕНИЕ НАДЁЖНОСТИ
И ЖИВУЧЕСТИ ПРОМЫШЛЕННЫХ
АВТОМАТИЗИРОВАННЫХ СИСТЕМ УПРАВЛЕНИЯ
В рамках Концепции национальной безопасности РФ (утвер-
ждена и.о. Президента В. В. Путиным 10.01.2000 г.) наряду с наци­ональными интересами России в социальной, духовной, междуна­родной, военной, пограничной, экологической сферах были закреп­лены (по очерёдности – на третьем месте) интересы в информаци­онной сфере, которые «заключаются в соблюдении конституцион­ных прав и свобод граждан в области получения информации и пользования ею, в развитии современных телекоммуникационных технологий, в защите государственных информационных ресурсов от несанкционированного доступа». Развивать Концепцию нацио­нальной безопасности в информационной сфере призвана доктрина информационной безопасности (ДИБ) РФ. В конце июня 2000 г. Совет безопасности рассмотрел документ, который должен укре­пить национальное информационное пространство России, поста­вить заслон от внешнего противника и сделать Россию конкуренто­способной на мировом информационном рынке. Президент РФ определил четыре группы задач ДИБ: соблюдение конституционных прав и свобод граждан; развитие отечественной индустрии средств массовой информации, коммуникации и связи, обеспечение выхода российской продукции на мировой рынок; создание гарантий без­опасности информационных и телекоммуникационных систем; информационное обеспечение деятельности государства. «Очевид­но, что завтрашний день в мировой политике и экономике будут определять информационные ресурсы, – заявил Президент РФ. – От решения проблем в этой сфере зависит и будущее нашей страны. Важно определить национальные интересы, рассмотреть возможные угрозы и методы защиты от них» [16, 17]. В свою очередь Указ Президента РФ «О национальных целях развития РФ на период до 2030 года» обозначает необходимость реализации
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]