Kibertəhlükəsizlik deyəndə adətən kompüterlər, serverlər, məlumat bazaları, şəxsi məlumatların qorunması ağla gəlir. Lakin kiberhücumların başqa bir istiqaməti də var ki, burada hədəf məlumat və ya kompüterlər yox, sənayə sistemləri və prosesləri ola bilər. Elektrik kəsilə, istehsal xətti dayan, enerji/su/qida təchizatı pozula, sənayə avadanlıqları funksiyalarından kənar fəaliyyətlərə yönləndirilə bilər. Bu sahə OT Security – Operational Security adlanır.
OT nədir?
OT təhlükəsizliyindən danışmazdan əvvəl gəlin onunla tanış olaq. Operational Technology fiziki prosesləri idarə və monitorinq edən texnologiyaların ümumi adıdır. OT sistemlərinə elektrik stansiyalarında, neft-qaz sektorunda, zavodlarda, su təchizatı sistemlərində, nəqliyyatda, mədən sənayesində və digər kritik infrastrukturlarda rast gəlmək mümkündür.
Bu ekosistemə adətən aşağıdakılar daxildir:
● PLC (Programmable Logic Controller) — sənaye avadanlıqlarının avtomatik idarə olunmasını həyata keçirir;
● SCADA (Supervisory Control and Data Acquisition) — sənaye proseslərinin monitorinqi və idarə edilməsini təmin edir;
● HMI (Human Machine Interface) — operatorların prosesləri izləməsinə və idarə etməsinə imkan verir;
● DCS (Distributed Control System) — böyük sənaye proseslərinin paylanmış idarəetmə sistemidir;
● RTU (Remote Terminal Unit) — uzaqdakı avadanlıq və sensorlardan məlumat toplayır;
● Engineering Workstation — mühəndislərin PLC və digər sənaye avadanlıqlarını konfiqurasiya etdiyi sistemlərdir.
Əgər OT sistemlərini klassik IT sistemləri ilə müqayisə etsək: IT sistemləri məlumatı, OT sistemləri isə fiziki prosesi idarə edir. Klassik informasiya təhlükəsizliyində ən təməl yanaşma
CIA triadasıdır. Confidentiality — Integrity — Availability
OT mühitində bu prioritetlər dəyişir. Burada insan təhlükəsizliyi, prosesin fasiləsiz və etibarlı işləməsi də kritik əhəmiyyət daşıyır. Bir linux serverin bir çox modulunu digər proseslərə mane olmadan restart və update etmək, mövcud konfiqurasiyanın klonunu çıxardıb eyni və ya fərqli testləri dəfələrlə etmək mümkündür. Amma zavodun idarəetmə sistemində bu qədər rahat hərəkət edə bilmirik. Burda bizi narahat edən sual sadəcə “Məlumat təhlükəsizdirmi?” yox, “Fiziki proses təhlükəsiz və düzgün işləyirmi ? olacaq.
Niyə OT sistemləri kiberhücumların hədəfinə çevrilir?
Tarixən sənayə sistemləri korporativ şəbəkələrdən və internetdən izolyasiya edilmiş şəkildə qurulurdu. Bu tip izolyasiyaya “air gap” deyilir. Lakin müasir sənayedə IT və OT bir birinin içinə keçmiş vəziyyətdədir. Uzaqdan idarə, cloud platformaları, IoT cihazları, vendor bağlantıları, mərkəzi monitoring, data analytics kimi texnologiyaları istehsal proseslərindən çıxarmaq mümkün deyil. Bu rahatlıq və əlçatanlıq yeni hücum vektorları yaradır, sadə bir IT insidenti OT mühitinə doğru hərəkət edə bilər. Əgər hücumçu OT şəbəkəsinə keçid edə bilirsə onun qabağında məlumat yox, fiziki prosesləri idarə edən sistem dayanır. Məhz buna görə də enerji, neft-qaz, su, nəqliyyat və istehsal infrastrukturlarının kibertəhlükəsizliyi milli təhlükəsizlik səviyyəsində əhəmiyyət daşıya bilər.
OT dünyasının dili: sənaye protokolları
OT Security mütəxəssisi üçün yalnız TCP/IP, HTTP və DNS bilmək kifayət etmir. Sənaye şəbəkələrində müxtəlif xüsusi protokollardan istifadə olunur. Məsələn: Modbus, OPC UA, DNP3, PROFINET və EtherNet/IP. Bu protokollar kibertəhlükəsizliyin adının belə çəkilmədiyi zamanlarda(Modbus 1979), stabil və sürətli kommunikasiya üçün dizayn edilib. Müasir kibertəhlükəsizlik standartlarını və yanaşmasını bu sistemlərə tətbiq etmək düzgün deyil. Bu səbəbdən legacy sistemlər və köhnə protokollar OT təhlükəsizliyi üçün çox ciddi problemlərə səbəb olur.
OT sistemlərini pentest etmək mümkündürmü?
OT sistemlərinin təhlükəsizliyini yoxlamaqla məşğul olan mütəxəssislər adətən OT/ICS Penetration Tester, OT Red Team Operator və ya ICS Security Consultant kimi adlandırılır. OT mühitində istehsal prosesinin axsamaması və fiziki təhlükəsizlik əsas prioritetdir. Buna görə də bu testlər əvvəlcə laboratoriya və ya “digital twin” kimi simulyasiya edilmiş mühitlərdə aparılır. Məqsəd sistemi sındırmaq yox, istehsal prosesinə mane olmadan zəifliklərin müəyyən edilməsidir.
OT Security mütəxəssisi olmaq üçün nə bilmək lazımdır?
Sahənin multidissiplinar sahə olduğunu nəzərə almadan bu sahəyə başlamaq qətiyyən düzgün deyil. Yuxarıda adı qeyd edilən mütəxəssislər bir tərəfdən klassik kibertəhlükəsizliyin əsas elementləri olan şəbəkə, əməliyyat sistemləri, proqramlaşdırma və kibertəhlükəsizlik biliklərinə sahib olmaqla yanaşı digər tərəfdən sənaye avtomatlaşdırılması və sənayə protokollarının necə işlədiyini anlamaldır. Gəlin inkişaf yollarından birinə nəzər salaq:
Networking → System Administration → Cybersecurity → Industrial Networking → PLC/SCADA → ICS Protocols → OT Security
Daha sonra mütəxəssis offensive və ya defensive istiqamətdə ixtisaslaşa bilər:
OT Penetration Testing / Red Team
və ya
OT SOC / Detection Engineering / Incident Response
Bundan başqa, OT Security Architecture, Risk Assessment və Industrial Cybersecurity Governance kimi ayrıca istiqamətlər də mövcuddur.