Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2018 October 31

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
Судя по материалам на сайте, хотя прямо это нигде не написано (или я не нашел) они как-то эту фазу обходят
источник

DP

Dmitry Ponomarev in RUSCADASEC community: Кибербезопасность АСУ ТП
Sergey Pariev
Судя по материалам на сайте, хотя прямо это нигде не написано (или я не нашел) они как-то эту фазу обходят
- Learns “normal” behavior over 12-48 hours and establishes baseline characteristics of the network, services on network, and devices
- Real-time monitoring for behavior outside of “normal” - alarms/notifications
источник

DP

Dmitry Ponomarev in RUSCADASEC community: Кибербезопасность АСУ ТП
похоже на простое самообучение по статистике протокол, IP, порт, направление установки соединения, может быть еще на хостах процесс установивший соединение учитывается  :)
источник

DP

Dmitry Ponomarev in RUSCADASEC community: Кибербезопасность АСУ ТП
но, возможно, я слишком пессиместичен
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
Сигналы об аварии при этом будет считаться нормальным поведением АСУ ТП?
источник

v

vadim.s. in RUSCADASEC community: Кибербезопасность АСУ ТП
Alex Ivanov
Сигналы об аварии при этом будет считаться нормальным поведением АСУ ТП?
заблокирует что оператор не волновался)
источник

DP

Dmitry Ponomarev in RUSCADASEC community: Кибербезопасность АСУ ТП
Alex Ivanov
Сигналы об аварии при этом будет считаться нормальным поведением АСУ ТП?
у меня сомнение, что эта система будет разбирать протокол отделяя аварийные сигналы в особую категорию трафика.
источник

DP

Dmitry Ponomarev in RUSCADASEC community: Кибербезопасность АСУ ТП
vadim.s.
заблокирует что оператор не волновался)
SNOK ничего не блокирует... это чисто IDS
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
Просто как она запомнит нормальный режим если некоторый трафик может не появляться месяцами и годами? Он попадет в аномалии тогда. И как минимум сгенерирует инцидент ИБ
источник

DP

Dmitry Ponomarev in RUSCADASEC community: Кибербезопасность АСУ ТП
Alex Ivanov
Просто как она запомнит нормальный режим если некоторый трафик может не появляться месяцами и годами? Он попадет в аномалии тогда. И как минимум сгенерирует инцидент ИБ
Тогда такую систему необходимо обучать весь период проведения испытаний. Где проверяется прохождение всех аварийных сигналов и предупреждений... хотя опять же не факт, что всех
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
Вот и я о том же
источник

DP

Dmitry Ponomarev in RUSCADASEC community: Кибербезопасность АСУ ТП
Alex Ivanov
Вот и я о том же
значит будет фолсить каждый раз как чего-то случится... это будет повод проверить собитие на причастность к инциденту ИБ.
источник

DP

Dmitry Ponomarev in RUSCADASEC community: Кибербезопасность АСУ ТП
вспоминая бородатый анекдот, вопрос сводится к тому, нужны ли нам часы или вентилятор? :)
источник

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
vadim.s.
заблокирует что оператор не волновался)
)))
источник

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Ponomarev
Тогда такую систему необходимо обучать весь период проведения испытаний. Где проверяется прохождение всех аварийных сигналов и предупреждений... хотя опять же не факт, что всех
А потом придет главный инженер и скажет поменять уставки )
источник

DP

Dmitry Ponomarev in RUSCADASEC community: Кибербезопасность АСУ ТП
Sergey Pariev
А потом придет главный инженер и скажет поменять уставки )
например, потому что трансформатор очень старый и по нему все время тревоги сыпятся, а заменить денег нет :)
источник

DP

Dmitry Ponomarev in RUSCADASEC community: Кибербезопасность АСУ ТП
думаю и все решения по мониторингу кибербезопасности ждет та же участь... что будет ручной ввод угодных руководству событий :)
источник

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Ponomarev
думаю и все решения по мониторингу кибербезопасности ждет та же участь... что будет ручной ввод угодных руководству событий :)
Сейчас есть тренд на MDR в части организации процесса мониторинга и на появление оконечных устройств, более пригодных для мониторинга
источник

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
Контроллеры начинают syslog отдавать в частности
источник

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
И имхо есть готовность вендоров отдавать ещё и другую информацию, что позволит мониторингу не гадать по трафику, а что же там за контроллер стоит, а иметь четкую информацию - кто, где и зачем )
источник