< Powrót do Artykułów
◆ Zanonimizowane case study · przemysł produkcyjny

Fabryka, Active Directory i OT.
Jedno konto serwisowe otwierało drogę do stacji inżynierskiej.

Zbiorcze studium przypadku pentestu infrastruktury produkcyjnej: legacy, współdzielone poświadczenia, ścieżki administracyjne i segmentacja pomiędzy IT a OT.

SEKTOR produkcjaZAKRES AD / sieć / OTTRYB internal assumed breachBEZPIECZEŃSTWO bez testów destrukcyjnych

Największym problemem była odziedziczona ścieżka zaufania

W skrócie: w scenariuszu łączącym powtarzalne mechanizmy z autoryzowanych testów zakładu produkcyjnego konto o niskich uprawnieniach pozwoliło odnaleźć współdzielone dane serwisowe. Poświadczenia działały na serwerze pośredniczącym, z którego dopuszczono administracyjny ruch do wydzielonej strefy OT. Test zakończyliśmy na potwierdzeniu dostępu do testowego zasobu stacji inżynierskiej, bez ingerencji w sterowniki i produkcję.

  • Przyczyny: współdzielone konto, brak tieringu administracyjnego, legacy i zbyt szerokie przepływy między strefami.
  • Wpływ: możliwość ruchu bocznego do systemów o znaczeniu produkcyjnym.
  • Rezultat: usunięcie ścieżki, PAM/LAPS, jump host, mikrosegmentacja i monitoring.

Autor: Michał Błaszczak · · BSTA sp. z o.o.

IT→OT
ścieżka
zaufania
9.3
najwyższy
CVSS
AD
tożsamość
i ruch boczny
0
zmian w
sterownikach

Ostrożność jest częścią jakości testu OT

Nazwy zakładu, dostawców automatyki, urządzeń, domen, segmentów i protokołów zostały usunięte. Case study jest kompozytem. Rules of Engagement wykluczały skanowanie wrażliwych urządzeń bez zgody, testy DoS, zmianę parametrów procesu i zapis do sterowników.

Problem powstał na styku utrzymania, tożsamości i sieci

industrial-path.txt
konto domenowe → zasób utrzymaniowy [READ]
plik konfiguracyjny → współdzielone konto [CREDENTIAL]
konto serwisowe → serwer pośredniczący [ADMIN]
serwer pośredniczący → strefa OT [FLOW ALLOWED]
testowy zasób stacji inżynierskiej [PROOF / STOP]

Ocena ryzyka w kontekście ciągłości produkcji

CRITICAL · ścieżka administracyjna IT→OT · CVSS 9.3 · STRIDE: Elevation of Privilege / Tampering

Pośredni serwer posiadał łączność i poświadczenia umożliwiające dotarcie do zasobu w strefie produkcyjnej.

HIGH · współdzielone poświadczenia serwisowe · CVSS 8.0 · STRIDE: Spoofing

To samo konto było używane na wielu hostach, bez indywidualnej rozliczalności i wystarczającej rotacji.

HIGH · brak tieringu administracyjnego · CVSS 7.8 · STRIDE: Elevation of Privilege

Konta i stacje administracyjne nie były rozdzielone zgodnie z poziomem zaufania zasobów.

Usuń ścieżkę, nie tylko pojedyncze hasło

  1. Unikalne konta zarządzane przez PAM/gMSA/LAPS oraz rotacja poświadczeń.
  2. Dedykowane stacje PAW i tiering administracyjny dla IT, DMZ i OT.
  3. Jump host z MFA, nagrywaniem sesji i dostępem just-in-time.
  4. Reguły sieciowe oparte na allowliście źródło–cel–usługa oraz okresowy recertyfikowany przegląd.
  5. Detekcja uwierzytelnień krzyżujących strefy, nowych usług i nietypowych narzędzi zdalnych.

Pentest Active Directory, sieci przemysłowej i dostępu do OT

Test rozpoczął się od kontrolowanego konta domenowego odpowiadającego przejętej stacji użytkownika. Oceniliśmy Active Directory, udziały sieciowe, serwery zarządzające, rozwiązania zdalnego dostępu, konta serwisowe, stacje administratorów, jump hosty i reguły pomiędzy IT, DMZ oraz OT. Celem nie było przejęcie domeny za wszelką cenę, lecz znalezienie ścieżek prowadzących do aktywów produkcyjnych.

W warstwie OT stosowaliśmy zasady uzgodnione z automatykami i utrzymaniem ruchu. Aktywne testy wykonywaliśmy wyłącznie na bezpiecznych zasobach. Urządzenia procesowe były identyfikowane pasywnie albo wyłączone z zakresu. Każdy krok miał punkt STOP i właściciela, który mógł natychmiast zakończyć badanie.

  • Active Directory: delegacje, grupy, ACL, GPO, usługi, ścieżki administracyjne i stare protokoły;
  • poświadczenia: konta współdzielone, konfiguracje, skrypty, sejfy, rotacja i możliwość ponownego użycia;
  • zdalny dostęp: VPN, MFA, jump host, narzędzia dostawców i sesje serwisowe;
  • segmentacja: dozwolone przepływy, stacje wielohomed, serwery pośredniczące i zaufanie między strefami;
  • detekcja: logi domenowe, EDR/XDR, firewall, monitoring OT i korelacja SIEM.

Jak konto serwisowe ominęło założenia segmentacji IT/OT

Użytkownik o niskich uprawnieniach miał dostęp do zasobu utrzymaniowego potrzebnego w codziennej pracy. W jednym z plików znajdowała się konfiguracja konta serwisowego używanego na wielu hostach. Konto nie było przypisane do jednej osoby, miało zbyt szeroki zakres i nie podlegało wystarczająco częstej rotacji.

Poświadczenie umożliwiło administracyjny dostęp do serwera pośredniczącego. Host miał interfejsy lub reguły pozwalające komunikować się ze strefą produkcyjną. Zamiast badać rzeczywistą stację inżynierską, potwierdziliśmy dostęp do przygotowanego zasobu kontrolnego o analogicznym położeniu sieciowym i zatrzymaliśmy test.

Łańcuch pokazał, że firewall sam w sobie nie gwarantuje segmentacji. Jeśli zaufane konto i host mogą przekroczyć granicę, przejęcie poświadczenia staje się przejęciem ścieżki. Dlatego poprawka objęła tożsamość, stacje administracyjne, sieć i monitoring jednocześnie.

Plan naprawczy chroniący ciągłość produkcji

W pierwszej kolejności wycofano współdzielone konto, obrócono sekrety i ograniczono regułę łączącą serwer ze strefą OT. Następnie wdrożono indywidualne konta uprzywilejowane, PAM lub mechanizmy zarządzania hasłami lokalnymi, MFA oraz dostęp just-in-time.

Docelowa architektura przewidywała osobne poziomy administracyjne, dedykowane PAW, kontrolowany jump host i listę dozwolonych przepływów źródło–cel–usługa. Dla systemów legacy, których nie można szybko zmienić, zastosowano kontrole kompensacyjne: izolację, proxy, monitoring i ograniczenie czasu dostępu.

Scenariusze SOC/SIEM objęły użycie konta serwisowego na nowym hoście, uwierzytelnienie krzyżujące strefy, utworzenie usługi, nietypowe narzędzia zdalne oraz zmianę reguły. Retest potwierdził, że pierwotna ścieżka i jej warianty zostały zamknięte.

Kiedy zamówić test bezpieczeństwa fabryki, AD i OT/ICS

Pentest jest szczególnie potrzebny po uruchomieniu zdalnego serwisu, integracji IT z systemem produkcyjnym, migracji domeny, zmianie dostawcy automatyki, przejęciu zakładu albo modernizacji linii. Warto go wykonać także przed odbiorem inwestycji, po incydencie ransomware i po znaczącej zmianie segmentacji.

Do wyceny potrzebujemy diagramu stref, listy krytycznych aktywów, domen i lokalizacji, modelu dostępu dostawców, ograniczeń pracy oraz dostępnych kont testowych. Test może zostać podzielony na etap infrastruktury IT, Active Directory, zdalnego dostępu i bezpiecznej walidacji granicy OT.

Zobacz: pentest infrastruktury i Active Directory od 1 999 zł, testy OT/ICS od 4 999 zł, kontrolowane testy phishingowe i SOC/SIEM dla blue team.

Najczęstsze pytania o pentest infrastruktury produkcyjnej

Czy test Active Directory obejmuje ścieżki do OT?

Tak, jeśli jest to celem i mieści się w zatwierdzonym zakresie. Sprawdzamy, czy konta, grupy, hosty administracyjne lub serwery pośredniczące tworzą drogę do strefy produkcyjnej.

Czy skanujecie sterowniki PLC?

Nie robimy tego automatycznie. Wrażliwe urządzenia identyfikujemy z właścicielem środowiska, a aktywne testy wykonujemy tylko po ocenie ryzyka i wyraźnej zgodzie. Często wystarcza analiza pasywna.

Co to jest assumed breach?

To scenariusz rozpoczynający się od założenia, że jedno konto lub host już zostały przejęte. Pozwala ocenić, czy segmentacja, least privilege, EDR i monitoring ograniczą dalszy ruch atakującego.

Czy legacy wyklucza pentest?

Nie. Starsze systemy wymagają ostrożniejszego ROE. Można ocenić konfigurację, konta, zdalny dostęp i segmentację bez obciążania urządzenia, a brak możliwości poprawki zredukować kontrolami kompensacyjnymi.

Jak oceniacie krytyczność w OT?

CVSS uzupełniamy o znaczenie procesu, bezpieczeństwo ludzi, ciągłość produkcji, możliwość bezpiecznego odtworzenia i warunki wykorzystania. Ten sam błąd może mieć inny priorytet w biurze i na linii.

Ile trwa pentest zakładu produkcyjnego?

Realizacja testu zajmuje od 5 dni roboczych. Czas zależy od liczby domen, stref, lokalizacji, kont i ograniczeń operacyjnych, a ostateczny termin potwierdza oferta.

Co otrzymuje zakład po badaniu?

Raport zawiera mapę ścieżek ataku, dowody, ocenę wpływu na proces, priorytety, zalecenia dla IT i OT oraz podsumowanie zarządcze. Wyniki prezentujemy zespołom technicznym i kierownictwu.

Czy retest jest w cenie?

Jedno podejście retestowe jest zazwyczaj w cenie, o ile oferta nie stanowi inaczej.

Nie każdy zakład podlega identycznym obowiązkom

KSC obejmuje wskazane rodzaje produkcji, m.in. wyroby medyczne, elektronikę, urządzenia elektryczne, maszyny, pojazdy i sprzęt transportowy, jeżeli podmiot spełnia odpowiednie kryteria. Pentest infrastruktury i OT może potwierdzić skuteczność segmentacji i zarządzania dostępem, lecz jego zakres powinien wynikać z analizy ryzyka i bezpieczeństwa procesu.

Źródła: Ministerstwo Cyfryzacji — sektory KSC, CIS Controls i MITRE ATT&CK for ICS.

◆ BSTA · przemysł i infrastruktura produkcyjna

Czy Twoja segmentacja naprawdę zatrzyma przejęte konto?

Weryfikujemy Active Directory, konta serwisowe, jump hosty, zdalny dostęp i dozwolone ścieżki IT/OT zgodnie z bezpiecznymi ROE.

Ustal zakres pentestu →
Pentest infrastruktury · testy OT/ICS · raport i retest