OT Sebezhetőség-Értékelés

Nem-intruzív szkennerek és controlled exploit, elsődleges fókusz az üzemeltetés folytonosságán.

Miért fontos?

OT Sebezhetőség-Értékelés: Eredményorientált Megközelítés

Szolgáltatásunk keretében teljeskörűen feltérképezzük az Ön OT környezetének jelenlegi („as-is”) biztonsági kontrolljait, majd azonosítjuk a hiányzó vagy nem hatékony védelmi rétegeket. A folyamat végén prioritizált kockázatcsökkentési javaslatokat és „to-be” állapotot bemutató tervdokumentumot adunk át.

Az értékelés során automatizált és manuális eszközökkel vizsgáljuk a konfigurációkat, firmware-verziókat és folyamatokat, hogy minden potenciális rést azonosítsunk és megfelelően rangsoroljunk.

Átfogó rálátás az OT-biztonsági kontrollokra és gyenge…

Átfogó rálátás az OT-biztonsági kontrollokra és gyenge pontokra

Kockázatalapú prioritások – rövid

Kockázatalapú prioritások – rövid, közép és hosszú távra

People

People, Process, Technology hiányosságok feltárása és rangsorolása

Támogatás döntéshozatalhoz – beruházás és ütemezés

Támogatás döntéshozatalhoz – beruházás és ütemezés

Nem-intruzív módszerek

Nem-intruzív módszerek, minimális hatás az éles üzemre

Gyors kivitelezés – teljes audit akár 1–2 hét alatt

Gyors kivitelezés – teljes audit akár 1–2 hét alatt

A folyamat

Hogyan Dolgozunk

01

Hatáskör meghatározása

Műszaki és szervezeti határok kijelölése.

02

Felmérés

Szabványalapú, OT-specifikus értékelés.

03

Jelentés & átadás

Vezetői és műszaki dokumentáció.

Szállítandó anyagok

Mit Kap a Munka Végén

ISA/IEC 62443 NIST CSF ISO/IEC 27001 ISO/IEC 27019 EU NIS2
Releváns iparágak

Iparágak, Ahol Ez a Szolgáltatás Kritikus

Ez a szolgáltatás különösen értékes az alábbi szektorokban, a sajátos szabályozás, eszközpark és fenyegetési modellek miatt.

A folyamat

Hogyan Zajlik egy OT Sebezhetőség-Értékelés

Ipari környezetben a sérülékenységvizsgálat nem szkennelést jelent. Az aktív szkenner megbéníthat egy vezérlőt, ezért az azonosítás passzív úton történik, a priorizálás pedig elérhetőség és üzleti hatás szerint.

01

Eszközleltár és verzió-azonosítás

Passzív felderítéssel rögzítjük a gyártót, típust és a pontos firmware-verziót. A sérülékenység-illesztés ezen múlik: verzió nélkül nincs értékelhető találat.

02

Sérülékenység-illesztés

A verziókat több forrásból illesztjük: gyártói bulletinek, ICS-CERT tanácsadók, NVD és a CISA KEV katalógus. Az utóbbi mutatja meg, mit használnak ténylegesen ki.

03

Kontextus szerinti priorizálás

A CVSS-pontszám önmagában félrevezető. Azt nézzük, elérhető-e az eszköz a támadó számára, milyen folyamathoz tartozik, és van-e körülötte kompenzáló kontroll.

04

Kezelési terv

Ami patchelhető, arra ütemterv a leállási ablakhoz. Ami nem, arra kompenzáló kontroll: szegmentálás, virtuális patch, hozzáférés-korlátozás. Ami egyik sem, arra dokumentált kockázatelfogadás.

Szállítandó anyagok

Mit Kap a Munka Végén

Priorizálás

Miért Nem a CVSS Dönt

Egy ipari környezetben több száz találat jöhet ki. A kezelhető lista úgy áll elő, hogy a pontszám mellé a kontextust is beszámítjuk.

SzempontMit vizsgálunkHatás a prioritásra
Aktív kihasználásSzerepel-e a CISA KEV listájánAzonnali prioritás, CVSS-től függetlenül
ElérhetőségMelyik zónából érhető el az eszközIzolált zóna: több nagyságrenddel alacsonyabb
Kihasználás valószínűségeEPSS pontszám0,01 alatt gyakorlatilag elhanyagolható
Folyamat-kritikusságMi történik, ha ez az eszköz leállSIS és kulcsvezérlő: felfelé sorolva
Kompenzáló kontrollVan-e előtte IPS, szegmentálásVirtuális patch: prioritás csökkenthető
JavíthatóságVan-e gyártói patch, mikor a leállásNem javítható: kontroll-alapú kezelés
Gyakori kérdések

OT Sebezhetőség-Értékelés: Amit a Legtöbben Kérdeznek

Szkennelik a hálózatunkat?

Nem, legalábbis nem a szokásos értelemben. Egy általános hálózati sérülékenység-szkenner képes megbénítani egy régebbi PLC-t azzal, hogy váratlan csomagokat küld neki, ezért ipari környezetben ezt nem alkalmazzuk. A verzióazonosítás passzívan, forgalomelemzésből történik. Ha valahol elkerülhetetlen az aktív ellenőrzés, azt kizárólag laborban vagy tervezett leállás alatt, azonos típusú tartalék eszközön végezzük, előzetes egyeztetéssel.

Mit tegyünk, ha nem lehet patchelni?

Ez az ipari környezetek alaphelyzete, nem kivétel. Három válasz létezik. Elsőként a hálózati szintű virtuális patch: az ipari IPS felismeri és blokkolja az adott sérülékenységet célzó forgalmat, miközben az eszköz érintetlen marad. Másodszor a szigorúbb szegmentálás, hogy a sérülékeny eszköz csak a feltétlenül szükséges helyről legyen elérhető. Harmadszor a dokumentált kockázatelfogadás, ami legitim válasz, ha valaki meghozza és aláírja a döntést.

Milyen gyakran érdemes megismételni?

Évente egyszer teljes körűen, illetve minden jelentős változás után: új berendezés telepítése, hálózati átalakítás, gyártói firmware-frissítés. Emellett érdemes negyedévente átnézni, hogy a meglévő eszközökhöz jelent-e meg új sérülékenység, mert az eszközpark ugyan nem változik, a fenyegetési kép igen. Ez utóbbi már nem terepmunka, hanem a leltár és az adatbázisok összevetése.

Mi a különbség a penetrációs teszthez képest?

A sebezhetőség-értékelés azt mutatja meg, milyen ismert hibák vannak a rendszerben, és melyik mennyire sürgős. A penetrációs teszt azt, hogy egy támadó ténylegesen mit ér el velük. OT-környezetben a kettő között nagy a különbség, mert a szegmentálás sok elméletileg súlyos sérülékenységet gyakorlatilag elérhetetlenné tesz. A javasolt sorrend: előbb értékelés, majd a szegmentálás után teszt, ami igazolja, hogy a zónahatárok tényleg tartanak.

Beszámítható a megfelelőségi dokumentációba?

Igen. A NIS2 ötödik intézkedési területe (beszerzés, fejlesztés, karbantartás biztonsága) és az IEC 62443-2-3 patch-menedzsment követelménye is a folyamatot kéri számon, nem a nulla sérülékenységet. Egy dokumentált értékelés, priorizálás és kockázatelfogadási döntés megfelelő válasz. A jelentéshez igény szerint megfelelőségi kivonatot is adunk.

OT Sebezhetőség-Értékelés
Az Ön OT-Környezetére Szabva.

Tanácsadóink készen állnak, kezdjük egy 30 perces, díjmentes hatáskör-egyeztetéssel.