Инженерное моделирование способно продемонстрировать что будет, если взять теорию и приделать к ней колеса.

Ремейк по фразе Леонард Луис Левинсон

 

Связь с редакцией
Рассылка новостей

Positive Technologies защищает от взлома заводы и электростанции

23.03.2015 14:56

Эксперты Positive Technologies обнаружили и помогли устранить ряд уязвимостей в Siemens SIMATIC STEP 7 (TIA Portal). Данное ПО представляет собой среду разработки программного обеспечения, предназначенную для настройки и программирования контроллеров SIMATIC, а также обычных ПК, работающих с WinAC RTX.

Среда разработки Siemens SIMATIC STEP 7 (TIA Portal) применяется для обеспечения работы промышленных систем в энергетике, металлургии, машиностроении, в транспортной и химической отраслях.

В ходе исследования безопасности этой системы эксперт Positive Technologies Александр Тиморин обнаружил две уязвимости. Первая из них -CVE-2015-1355 - может приводить к разглашению важной информации. Хранение паролей с использованием недостаточно надёжного алгоритма хеширования позволяет злоумышленникам, имеющим права на просмотр файлов проекта, восстановить пароли пользователей.

Вторая уязвимость (CVE-2015-1356) существует из-за хранения данных о привилегиях пользователей в незащищённом виде: в результате киберпреступники, имеющие доступ к файлам проекта, могут просматривать и изменять права пользователей.

Эксперты Positive Technologies Глеб Грицай, Роман Ильин, Александр Тляпов и Сергей Гордейчик также обнаружили две ошибки безопасности. Уязвимость CVE-2015-1358 присутствует в модуле удалённого управления в WinCC (TIA Portal) Multi Panels, Comfort Panels и RT Advanced и может приводить к разглашению информации. Недостаточная защита передачи учетных данных по сети позволяет осуществлять перехват трафика модуля удаленного управления и восстанавливать пароли пользователей системы.

Кроме того, ошибка CVE-2014-4686 была найдена вWinCC RT Professional:прописанный прямо в коде приложения ключ шифрования позволяет злоумышленникам перехватывать данные сетевого взаимодействия между пользователем, прошедшим аутентификацию, и приложением - дляповышения уровня своих привилегий.

амое интересное, что это уязвимости невысокого уровня опасности и обнаружены они еще в 2012 году. То, что их устранили, означает, что в отношении TIA и WinCC компания Siemens перешла от "тушения пожаров" к планомерной работе", - отметил Глеб Грицай, директор по безопасности промышленных систем управления Positive Technologies.

Компания Positive Technologies является первопроходцем в области безопасности систем промышленной автоматизации и не первый год сотрудничает с ведущими производителями АСУ ТП (SCADA). В 2012 году было представлено масштабное исследование "Безопасность промышленных систем в цифрах".Год спустя в лаборатории Positive Technologies создали стенд Choo Choo Pwn - модель игровой железной дороги, все элементы которой - поезда, шлагбаумы, светофоры - контролируются с помощью АСУ ТП, собранной на основе трех SCADA-систем. Эксперты компании регулярно проводят тематические вебинары и выступают на ведущих международных конференциях по информационной безопасности.

Все необходимые проверки на наличие недостатков безопасности, выявленных в программном обеспечении Siemens SIMATIC STEP 7 (TIA Portal), добавлены в базу знаний системы контроля защищенности и соответствия стандартам MaxPatrol. Часть этих проблем безопасности обнаруживается эвристическими механизмами MaxPatrol и без обновления базы знаний.

www.phdays.ru

Продукты

Адрес редакции: 117997, Москва, Профсоюзная ул., д. 65, оф. 360
Телефон: (926) 212-60-97.
E-mail: info@avtprom.ru или avtprom@ipu.ru

© ООО Издательский дом "ИнфоАвтоматизация", 2003-2024 гг.

РассылкиSubscribe.Ru
Автоматизация в
промышленности