
Minister Cyfryzacji wydał kolejną rekomendację, tym razem adresowaną do sektora wodociągowo-kanalizacyjnego. W dokumencie kładzie on nacisk na kwestie bezpieczeństwa systemów pod kątem bezpośredniego dostępu do paneli sterowania SCADA oraz sterowników z poziomu ogólnodostępnych sieci. Adresaci rekomendacji nr 2026-67-8, czyli osoby odpowiedzialne za kwestie cyberbezpieczeństwa w branży wod-kan, powinni potraktować dokument jako obowiązkowy standard ochrony systemów technologii operacyjnych.
Nie da się ukryć, że bezpośredni dostęp paneli sterowania SCADA czy sterowników PLC z sieci to najkrótsza droga do paraliżu lokalnej infrastruktury wodno-kanalizacyjnej. Czasy, w których infrastruktura przemysłowa była fizycznie odcięta od świata zewnętrznego i dzięki temu bezpieczna, bezpowrotnie minęły, dlatego niezbędne stają się dodatkowe zabezpieczenia i cyberhigiena, które zapobiegną niechcianym scenariuszom.
Przyczyną takiego stanu rzecz jest kluczowa rola systemów OT w ekosystemie wod-kan. Odpowiadają one za sterowanie procesami uzdatniania wody, tłoczenia ścieków czy dozowania chemii. Z praktyki wielu podmiotów wiemy, że systemy OT często zintegrowane są z tradycyjną siecią biurową, a serwisanci czy operatorzy mają do nich zdalny dostęp. Największym zagrożeniem jest pozostawienie paneli administracyjnych tych urządzeń bezpośrednio w publicznej sieci. Oznacza to bowiem możliwość przejęcia kontroli nad wieloma procesami technologicznymi bez przełamywania skomplikowanych barier.
Z rekomendacji MC szefowie działów technicznych, działów IT, jak również zarządy przedsiębiorstw wodno-kanalizacyjnych mogą przygotować jasny plan działań dotyczący poprawnej architektury sieciowej, kontroli dostępu i tożsamości, retencji logów, włączenia systemów OT do SZBI czy współpracy z sektorowym CSiRT. Poniżej rozwijamy te założenia:
Podstawowym filarem ochrony jest całkowite odcięcie urządzeń OT od sieci publicznej – żaden element automatyki ani sterownik nie może być bezpośrednio widoczny w Internecie. Aby skutecznie odseparować środowisko produkcyjne od korporacyjnego, niezbędne jest zastosowanie rygorystycznej segmentacji sieci oraz utworzenie stref buforowych (DMZ) z aktywnymi, precyzyjnie skonfigurowanymi regułami na firewallach. W sytuacjach wymagających połączeń serwisowych lub zdalnego wsparcia technicznego obowiązuje bezwzględny nakaz korzystania wyłącznie z szyfrowanych kanałów komunikacji, takich jak zabezpieczone połączenia VPN. Całość architektury bezpieczeństwa dopełnia systematycznie realizowana polityka utwardzania oprogramowania (ang. system hardening) oraz regularne tworzenie kopii zapasowych konfiguracji wszystkich kluczowych urządzeń, co gwarantuje szybki powrót do stabilnej pracy w przypadku ewentualnego incydentu.
Dostęp do zasobów OT powinien być każdorazowo zabezpieczony wymogiem stosowania wieloskładnikowej weryfikacji tożsamości (MFA), co znacząco podnosi poziom ochrony przed nieuprawnionym zalogowaniem. Podstawową zasadą cyberhigieny pozostaje przy tym całkowita eliminacja kont domyślnych – konieczna jest bezwzględna zmiana fabrycznych haseł i loginów na wszystkich urządzeniach oraz natychmiastowa dezaktywacja nieużywanych, wbudowanych kont systemowych. Dopełnieniem polityki bezpieczeństwa jest wdrożenie zasady minimalnych uprawnień, zgodnie z którą dostęp do poszczególnych funkcji i obszarów systemu przyznawany jest wyłącznie na indywidualne konta użytkowników i ograniczy do zakresu niezbędnego do wykonywania ich codziennych obowiązków.
Skuteczny nadzór nad bezpieczeństwem środowiska IT i OT wymaga ciągłego monitorowania oraz systematycznego audytu mechanizmów ochronnych. Kluczowym krokiem jest centralizacja gromadzenia i analizy zdarzeń bezpieczeństwa poprzez przeniesienie logów ze wszystkich urządzeń do dedykowanych repozytoriów klasy SIEM, co umożliwia bieżące wykrywanie nieprawidłowości oraz sprawne reagowanie na incydenty. Równie istotne dla utrzymania wysokiego poziomu ochrony jest prowadzenie regularnych, cyklicznych przeglądów konfiguracji – w tym szczegółowa weryfikacja reguł zaszytych na firewallach i koncentratorach VPN, a także audyt nadanych uprawnień oraz kont użytkowników w celu wyeliminowania potencjalnych luk i niepotrzebnych dostępów.
Systemy automatyki przemysłowej muszą zostać objęte rutynową, systematycznie aktualizowaną analizą ryzyka, profesjonalnymi testami penetracyjnymi oraz cyklicznym procesem identyfikacji i zarządzania podatnościami. Dopełnieniem tych działań jest wdrożenie formalnych procedur bezpiecznego wycofywania z eksploatacji oraz wycofywania z sieci urządzeń, dla których producent zakończył wsparcie techniczne (ang. End-of-Life / End-of-Support), co pozwala wyeliminować ryzyko powstania krytycznych luk w architekturze obronnej organizacji.
Bieżący przepływ informacji umożliwia natychmiastowe stosowanie się do wydawanych ostrzeżeń i komunikatów o zagrożeniach, co pozwala organizacji prewencyjnie chronić infrastrukturę oraz błyskawicznie reagować na pojawiające się incydenty.
Samo zapoznanie się z pismem nie zmienia poziomu bezpieczeństwa w zakładzie. Pierwszym krokiem powinien być audyt zerowy – weryfikacja, które adresy IP i urządzenia są widoczne z zewnątrz oraz czy dostawcy zewnętrzni nie korzystają z nieuwierzytelnionych łączy. Warto pamiętać, że zapewnienie ciągłości dostaw wody to nie tylko kwestia sprawnych pomp i rur, ale przede wszystkim odporności cyfrowej.
Najnowsze komentarze