علا عبدالرشيد - القاهرة

تستخدم مع نظم الرقابة الصناعية في النقل والطاقة والكهرباء

كشف خبراء في أمن المعلومات، قبل عامين عن تسع ثغرات في منصة ISaGRAF Runtime، المستخدمة في أتمتة العديد من المنتجات في مختلف الصناعات بجميع أنحاء العالم.

وتُستخدم تلك المنصة مع نظم الرقابة الصناعية في مجالات تطبيق عديدة تشتمل على النقل والطاقة والكهرباء وغيرها، ما يعني أن أمنها مرتبط بالمصالح الوطنية العليا، وفقًا للمختصين.

نواقل الهجوموأكملت «روكويل أوتوميشن» المنتجة لهذه المنصة تصحيح الثغرات الأمنية التي اكتشفها فريق الاستجابة لطوارئ الحاسب في نظم الرقابة الصناعية لدى كاسبرسكي عام 2020، وذلك في أوائل العام الجاري.

وتناول تقرير حديث صادر عن كاسبرسكي نظرة عامة على ISaGRAF عن أهم الثغرات مع نواقل الهجوم المحتملة التي يمكن أن تستغلها إذا لم تُصحح.

وأورد التقرير أنه قد يكون من الصعب حماية المستخدمين عند استخدام هذه المنصة، نظرًا لأنها تتطلب مواءمتها من المشغّلين، موضحة أنه سيتعيّن على المستخدم إذا وجد ثغرة أمنية في أحد المنتجات، انتظار شركة «روكويل» لإصلاح الثغرة وإصدار تقرير استشاري، ثم انتظار أن يفعل المنتِج الشيء نفسه.

واستطرد: لكن سلسلة التوريد الخاصة بـISaGRAF تطول أحيانًا بسبب وجود موردين خارجيين، كما أن إجراءات التصحيح المعقدة تجعل عملية معالجة المشكلة أصعب، إذ لا يمكن تثبيت التصحيحات الأمنية إلا خلال فترات الصيانة المجدولة.

تقرير استشاريووفقًا لتحليل فريق الاستجابة لطوارئ الحاسب في نظم الرقابة الصناعية لدى كاسبرسكي، بشأن وظائف ISaGRAF، فإن الثغرات التسع يمكن استغلالها من قبل مهاجمين بعيدين أو داخليين يسعون إلى تفادي القيود التي تفرضها هذه المنصة، والسيطرة الكاملة على الجهاز.

وقد أظهر البحث أن مهاجمًا عن بُعد يمكنه اختراق النظام عبر بروتوكولeXchange Layer (IXL) المستخدم في المنصة لنقل البيانات.

وأصدرت «روكويل» تقريرًا استشاريًا أمنيًا، ونشرت تحديثًا لتصحيح بعض الثغرات الأمنية، مقترحة إجراءات تخفيف للآخرين.

خطورة الثغرات وتعتبر منصة ISaGRAF أداة البرمجة الأساسية المستخدمة في مختلف القطاعات، بما يشمل القطاعات الحيوية ذات الأهمية الإستراتيجية، وفقًا لإيفجيني جونشاروف رئيس فريق الاستجابة لطوارئ الحاسب في نظم الرقابة الصناعية لدى كاسبرسكي، الذي قال إن فريقه اكتشف العديد من الثغرات الأمنية التي قد تؤثر كثيرًا في هذه المنصة ووظائفها.

وأضاف: يؤكد تقريرنا مدى خطورة تلك الثغرات الأمنية على أجهزة الجهات الخارجية بالرغم من أن بعض الشركات المنتجة أصدرت تصحيحات أمنية لإصلاح المشكلات المكتشفة، متابعًا: ونودّ أن نلفت انتباه المنتجين إلى أهمية الاستشارات والحاجة إلى اتخاذ الإجراءات بموجبها.

أهمية التحديث وأوصى خبراء كاسبرسكي الشركات الصناعية للحفاظ على أجهزة الحاسب المرتبطة بنظم الرقابة الصناعية الآمنة من التهديدات، بالتحديث المنتظم لأنظمة التشغيل وأية برمجيات وتطبيقات تشكّل جزءًا من الشبكة الصناعية المؤسسية، إذ ينبغي الحرص على تطبيق تصحيحات الأمن على الأجهزة في شبكات نظم الرقابة الصناعية بمجرد إتاحتها.

كما أوصوا بإجراء عمليات تدقيق أمنية منتظمة لأنظمة التقنيات التشغيلية لتحديد الثغرات المحتملة وإزالتها، واستخدام حلول مراقبة حركة البيانات الشبكية وتحليلها واكتشاف الحركات الغريبة في شبكات نظم الرقابة الصناعية، لتعزيز مستوى الحماية من الهجمات التي قد تهدّد العمليات التقنية والأصول المؤسسية.التدريب المتخصصكما شدد الخبراء على أهمية تقديم تدريب أمني تخصصي في نظم الرقابة الصناعية لفرق أمن تقنية المعلومات ومهندسي التقنيات التشغيلية، من أجل تحسين الاستجابة للتقنيات الخبيثة الجديدة والمتقدمة، وتزويد الفريق الأمني المسؤول عن حماية نظم الرقابة الصناعية بأحدث المعلومات المتعلقة بالتهديدات، بالإضافة إلى التعرّف على العناصر الأكثر ضعفًا في التقنيات التشغيلية ونظم الرقابة وكيفية التخفيف من أخطارها.

وأكدوا أهمية استخدام حلول أمنية للنقاط الطرفية والشبكات، لضمان حماية شاملة لجميع الأنظمة الحيوية، والحرص على حماية البنية التحتية لتقنية المعلومات، لحماية النقاط الطرفية وإتاحة إمكانات الكشف التلقائي عن التهديدات والاستجابة لها.

مشروع عالميويُعدّ فريق الاستجابة للطوارئ الإلكترونية لنظم الرقابة الصناعية لدى كاسبرسكي مشروعًا عالميًا أطلقته الشركة ليقدم مجموعة واسعة من خدمات المعلومات، تضمّ معلومات حول أحدث التهديدات والحوادث الأمنية والثغرات مع إستراتيجيات التخفيف من وطأة الحوادث، وصولاً إلى خدمات الاستجابة للحوادث والتحقيق فيها واستشاراتها.

ويشارك فريق لطوارئ الحاسب في نظم الرقابة الصناعية خبراته في الامتثال، كما يشارك أعضاءه في المعلومات والخبرات مجانًا نظرًا لكونه مشروعًا غير تجاري.