Ad
Угрозы

Каждый пятый инженерный узел ЦОД оказался в шаге от интернета

Маша Даровская
By Маша Даровская , IT-редактор и автор
Каждый пятый инженерный узел ЦОД оказался в шаге от интернета
Обложка © Anonhaven

Исследователи Claroty изучили 750 805 устройств в центрах обработки данных. Среди 174 577 инженерных компонентов они нашли 32 157 устройств, расположенных в одном сетевом переходе от системы с доступом из интернета. Это 18,42% выборки.

Прямого доступа к этим устройствам нет. Атакующему сначала нужно взломать соседний сервер, сетевое оборудование или средство удалённого управления. Следующей целью могут стать системы электропитания, охлаждения и управления зданием.

Напрямую из интернета были доступны 993 инженерных компонента. В исходном материале их доля указана как 0,4%. Расчёт даёт 0,57%, то есть около 0,6%.

Самый высокий показатель обнаружили у распределителей электропитания — PDU. Эти устройства подают электричество на серверные стойки и сетевое оборудование.

Из 6486 изученных PDU рядом с внешней системой находились 2668, или 41%. Прямо из интернета были доступны 14 устройств.

При достаточных правах атакующий может отключить питание стойки, перезапустить отдельную линию или изменить допустимую нагрузку. Взламывать сами серверы в таком случае не потребуется.

У оборудования охлаждения доля достигла 32,58%: рядом с внешними системами находились 1204 из 3695 устройств. Прямой доступ исследователи нашли лишь у одного компонента.

Компрометация системы охлаждения позволяет менять температуру, скорость вентиляторов и циркуляцию воздуха. Результатом может стать перегрев серверов. Масштаб сбоя зависит от резервного оборудования и настроек автоматики.

Среди 29 954 систем контроля электропитания рядом с внешними узлами находились 5833 устройства, или 19,47%. Прямого доступа из интернета в этой категории не обнаружили.

Системы управления зданием показали результат 13,75%: 5410 из 39 335 компонентов располагались в одном переходе от внешней системы. Напрямую были доступны 266 устройств.

Такие системы управляют температурой, влажностью, энергопотреблением, резервным питанием и противопожарным оборудованием. Захват центрального узла может открыть доступ сразу к нескольким инженерным подсистемам.

Для проверки протоколов, версий встроенного программного обеспечения и уязвимостей исследователи использовали отдельные выборки.

Среди 81 420 компонентов промышленного управления 85% применяли протоколы без современных механизмов защиты. Устаревшие версии программного обеспечения нашли у 48% устройств. Ещё 11 498 компонентов содержали уязвимости из каталога KEV.

Протокол Modbus использовали 83% промышленных компонентов. Его базовая версия не шифрует трафик и не проверяет отправителя. Протокол создавался для закрытых сетей, поэтому доступ постороннего устройства в такой сегмент заметно повышает риск.

Среди 66 395 систем управления зданием 88% работали через протоколы без современных средств защиты, а 40% использовали устаревшее программное обеспечение. Уязвимости из каталога KEV обнаружили в 800 устройствах.

Инженерные системы работают дольше обычных серверов. Контроллер охлаждения, источник бесперебойного питания или система управления зданием могут оставаться в эксплуатации десятилетиями.

Обновление часто требует остановки оборудования, проверки совместимости и повторной настройки. Производитель также может прекратить поддержку раньше, чем закончится срок службы устройства.

Если исправления нет, риск снижают за счёт сетевой изоляции, отключения ненужных служб и ограничения удалённого доступа. Административные подключения проводят через отдельный промежуточный сервер с многофакторной проверкой.

Руководство NIST рекомендует разделять информационные и технологические сети, фильтровать обмен между ними и использовать защищённую промежуточную зону. Для критичных компонентов подходит физическое разделение сетей.

Вопросы и ответы

Каждый пятый инженерный компонент доступен прямо из интернета?

Нет. Показатель 18,42% относится к устройствам, расположенным в одном сетевом переходе от внешней системы. Прямой доступ имели 993 из 174 577 компонентов.

Что означает один сетевой переход?

Сначала атакующий взламывает доступный из интернета узел, затем пытается перейти с него к инженерному оборудованию.

Какие устройства оказались ближе всего к внешним системам?

Распределители электропитания — 41%. Далее идут системы охлаждения с 32,58%, контроль электропитания с 19,47% и управление зданием с 13,75%.

Наличие уязвимости KEV означает, что устройство взломано?

Нет. Такая отметка говорит о наличии ошибки, которую уже применяли в реальных атаках. Она не подтверждает взлом конкретного устройства.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.