Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2018 November 10

e

engine in RUSCADASEC community: Кибербезопасность АСУ ТП
Andrey Lezhnin
Если асу тп - это для примера человеческий организм,  то что тогда ИБ? Средства предохранения?
Руки мыть.
источник

AL

Andrey Lezhnin in RUSCADASEC community: Кибербезопасность АСУ ТП
Я к тому, что обычному человеку нафиг надо асу тп ломать. Эму это не интересно. Да обычный типа хакер тоже просто не будет это делать, вначале ему кто-то взлом асу тп закажет. А не наоборот, типа я тут наломал систем и продаю на рынке
источник

AL

Andrey Lezhnin in RUSCADASEC community: Кибербезопасность АСУ ТП
ИБ это мыло? Или правило, что нужно мыть руки? Или в комплексе? Продаем мыло человеку и учим его мыть руки?
источник

AL

Andrey Lezhnin in RUSCADASEC community: Кибербезопасность АСУ ТП
А кто лучше всех разбирается в мат части?
источник

DK

Dmitry Kuznetsov in RUSCADASEC community: Кибербезопасность АСУ ТП
Andrey Lezhnin
А кто лучше всех разбирается в мат части?
Было б в чем разбираться :)
источник

AL

Andrey Lezhnin in RUSCADASEC community: Кибербезопасность АСУ ТП
Считаете там все нас столько просто, что справится и ребенок?
источник

e

engine in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Kuznetsov
Да кто вам сказал, что впо для спецслужб пишут люди с воинскими званиями? Открою вам страшную тайну: в любой стране мира специалист в погонах получает в разы меньше, чеи тот же специалист на гражданке. Поэтому работа, требующая высокой квалификации - это внешний НИР, который исполняют гражданские специалисты. Те самые кулхацкеры. Их на гражданке тупо больше и тупо лучше кормят
Где я писал про зарплаты? Писалось про стоимость написания впо для асутп. Для вывода предприятия из строя необходимы спецы умеющие кодировать, спецы знающие оборудование, спецы по доставке, спецы по разведке (конфиги системы сами себя не стянут, писать по под все возможные варианты трудоемко и багоопасно) оборудование для лабораторного стенда, руководитель всего этого балагана и структура его финансирующая на протяжении пары-тройки месяцев минимум. А потом еще нужно всех участников хоронить, для обеспечения секретности проекта. Ну или платить им очень много денег за молчание и иметь рычаги, позволяющие это молчание контролировать.
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
Меняете коэффициенты в учетной системе, излишки продукта забираете себе, вполне себе способ монетизации атак на асутп.
источник

DK

Dmitry Kuznetsov in RUSCADASEC community: Кибербезопасность АСУ ТП
Andrey Lezhnin
Считаете там все нас столько просто, что справится и ребенок?
Я это совершенно точно знаю, чай не первый год вопросом занимаюсь :)

Самое сложное - это получение контроля над инфраструктурой. Получив доступ "к телу", покупаете на вторичном рынке аналогичное оборудование (достаточно младших моделей) и ищете через форумы или хедхантер специалистаипо этим железкам. С его помощью отрабатываете в лаборатории все, что нужно, и потом уже воспроизводите это в боевой обстановке.

Вы думаете, среди наших специалистов по ДБО и банкоматам есть хоть один человек с банковским образованием или банкоматчик? Да ни фига
источник

РМ

Роман Мылицын in RUSCADASEC community: Кибербезопасность АСУ ТП
engine
Где я писал про зарплаты? Писалось про стоимость написания впо для асутп. Для вывода предприятия из строя необходимы спецы умеющие кодировать, спецы знающие оборудование, спецы по доставке, спецы по разведке (конфиги системы сами себя не стянут, писать по под все возможные варианты трудоемко и багоопасно) оборудование для лабораторного стенда, руководитель всего этого балагана и структура его финансирующая на протяжении пары-тройки месяцев минимум. А потом еще нужно всех участников хоронить, для обеспечения секретности проекта. Ну или платить им очень много денег за молчание и иметь рычаги, позволяющие это молчание контролировать.
Хоронить?
источник

DK

Dmitry Kuznetsov in RUSCADASEC community: Кибербезопасность АСУ ТП
engine
Где я писал про зарплаты? Писалось про стоимость написания впо для асутп. Для вывода предприятия из строя необходимы спецы умеющие кодировать, спецы знающие оборудование, спецы по доставке, спецы по разведке (конфиги системы сами себя не стянут, писать по под все возможные варианты трудоемко и багоопасно) оборудование для лабораторного стенда, руководитель всего этого балагана и структура его финансирующая на протяжении пары-тройки месяцев минимум. А потом еще нужно всех участников хоронить, для обеспечения секретности проекта. Ну или платить им очень много денег за молчание и иметь рычаги, позволяющие это молчание контролировать.
Я вам открою еще одну страшную тайну: все это нужно не только военным, но и компаниям, специализируюшимся на анализе защищенности, и криминалу. Первые способны предложить зарплату вдвое превышающую денежное содержание военспеца, вторые - на один-два порядка больше. Угадайте с трех раз, у кого из троих видов работодателей специалисты лучше?
источник

AL

Andrey Lezhnin in RUSCADASEC community: Кибербезопасность АСУ ТП
Для вывода денег еще надо кучу других систем поломать. Уверены что это окупиться?
источник

AL

Andrey Lezhnin in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Kuznetsov
Я это совершенно точно знаю, чай не первый год вопросом занимаюсь :)

Самое сложное - это получение контроля над инфраструктурой. Получив доступ "к телу", покупаете на вторичном рынке аналогичное оборудование (достаточно младших моделей) и ищете через форумы или хедхантер специалистаипо этим железкам. С его помощью отрабатываете в лаборатории все, что нужно, и потом уже воспроизводите это в боевой обстановке.

Вы думаете, среди наших специалистов по ДБО и банкоматам есть хоть один человек с банковским образованием или банкоматчик? Да ни фига
Гм. На атомных станциях такая же ситуация?
источник

e

engine in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Kuznetsov
Я вам открою еще одну страшную тайну: все это нужно не только военным, но и компаниям, специализируюшимся на анализе защищенности, и криминалу. Первые способны предложить зарплату вдвое превышающую денежное содержание военспеца, вторые - на один-два порядка больше. Угадайте с трех раз, у кого из троих видов работодателей специалисты лучше?
Спецы могут быть богами, но и те и другие работают в компаниях, ориентированных на получение прибыли. Ни те ни другие аэс ломать не станут - вероятность получить деньги минимальна, вероятность вызвать пристальное внимание фсб, цру и прочих моссадов со всеми вытекающими очень высока. Нафиг им это, проще банки щипать.
источник

e

engine in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexander Kremlev
Меняете коэффициенты в учетной системе, излишки продукта забираете себе, вполне себе способ монетизации атак на асутп.
Вполне реально, но так будут работать люди изнутри компании.
источник

DK

Dmitry Kuznetsov in RUSCADASEC community: Кибербезопасность АСУ ТП
Andrey Lezhnin
Гм. На атомных станциях такая же ситуация?
Это ГТ, поэтому промолчу :) А срез по промышленности в целом, как уже писал Дмитрий Даренский, можете посмотреть в аналитике :)
источник

DK

Dmitry Kuznetsov in RUSCADASEC community: Кибербезопасность АСУ ТП
engine
Спецы могут быть богами, но и те и другие работают в компаниях, ориентированных на получение прибыли. Ни те ни другие аэс ломать не станут - вероятность получить деньги минимальна, вероятность вызвать пристальное внимание фсб, цру и прочих моссадов со всеми вытекающими очень высока. Нафиг им это, проще банки щипать.
Государство обладает заклинаниями "внешний НИР" и "предложение, от которого невозможно отказаться"  :)

Достаточно того, что гражданские специалисты все это отлично умеют. Остальное - вопрос финансирования и административного воздействия.
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
engine
Вполне реально, но так будут работать люди изнутри компании.
ОПГ там роли распределены, одни трубу/резервуар будут сверлить, другие тревоги в асутп гасить или коэффициенты менять
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
Инсайдеры да нужны
источник

DK

Dmitry Kuznetsov in RUSCADASEC community: Кибербезопасность АСУ ТП
Я, конечно, утрирую - в спецслужбах есть свои исследовательские центры и свои классные спецы. Но они размазаны на такое количество задач, что для разовых акций проще и безопаснее привлечь внешних исполнителей aka "интернет-военов за все хорошее против всего плохого". При правильной мотивации они с задачей справятся на ура.

Это я к тому, что не нужно все высококвалифицированные атаки приписывать спецслужбам. Тем более, что в большинстве случаев справится и школьник
источник