< Powrót do Artykułów
◆ Zanonimizowane case study · woda i ścieki

System zdalnego utrzymania i SCADA.
Test segmentacji bez ryzyka dla ciągłości dostaw.

Jak przestarzały portal serwisowy, współdzielone konto i dwukierunkowa reguła sieciowa utworzyły kontrolowaną ścieżkę do zasobu w strefie technologicznej.

SEKTOR woda / ściekiZAKRES remote access / DMZ / OTTRYB grey-boxROE non-disruptive

Test zakończył się przed warstwą sterowania

W skrócie: zbiorczy scenariusz oparty na autoryzowanych testach wykazał, że podatny komponent portalu zdalnego utrzymania umożliwiał uzyskanie przyczółka w DMZ. Zapisane poświadczenie serwisowe i zbyt szeroka reguła komunikacyjna pozwalały dotrzeć do syntetycznego zasobu reprezentującego stację operatorską. Nie łączyliśmy się ze sterownikami, nie wysyłaliśmy komend procesowych i nie wykonywaliśmy testów dostępności.

  • Ryzyko: obejście warstw obrony pomiędzy dostępem zdalnym a siecią technologiczną.
  • Dowód: bezpieczny odczyt wcześniej uzgodnionego pliku-canary.
  • Rezultat: modernizacja dostępu, jednokierunkowe przepływy gdzie możliwe, PAM i monitoring.

Autor: Michał Błaszczak · · BSTA sp. z o.o.

DMZ→OT
testowana
granica
9.1
najwyższy
CVSS
ROE
bezpieczne
warunki
0
komend
procesowych

Bez lokalizacji, producentów i topologii

Opis nie identyfikuje przedsiębiorstwa, obiektu ani używanych produktów. Nazwy stref, hostów, kont, plików i technologii są syntetyczne. Case study łączy klasy błędów spotykane w kilku projektach i służy pokazaniu sposobu bezpiecznej weryfikacji.

Każdy krok wymagał osobnego warunku

water-ot-path.txt
portal utrzymaniowy → podatny komponent [FOOTHOLD]
host DMZ → lokalne poświadczenie serwisowe [CREDENTIAL]
reguła zapory → ruch administracyjny do strefy OT [OVERBROAD]
testowy zasób → odczyt canary [PROOF]
PLC / proces / dostępność [OUT OF SCOPE]

Ocena z uwzględnieniem znaczenia usługi

CRITICAL · ścieżka zdalny dostęp→OT · CVSS 9.1 · STRIDE: Elevation of Privilege / Tampering

Połączenie przyczółka, poświadczeń i reguły zapory pozwalało ominąć oczekiwaną granicę pomiędzy strefami.

HIGH · podatny komponent dostępu zdalnego · CVSS 8.8 · STRIDE: Spoofing / Elevation of Privilege

Komponent nie był objęty wystarczająco szybkim procesem aktualizacji i ograniczeniami wykonania.

HIGH · współdzielone konto serwisowe · CVSS 7.8 · STRIDE: Spoofing / Repudiation

Brak indywidualnej tożsamości utrudniał rozliczalność i zwiększał zasięg kompromitacji.

Warstwowa kontrola zdalnego dostępu

  1. Aktualizowany gateway lub jump host z MFA, kontrolą urządzenia i dostępem just-in-time.
  2. PAM i indywidualne konta; brak zapisanych poświadczeń współdzielonych.
  3. Jednokierunkowe przepływy tam, gdzie pozwala architektura, oraz minimalna allowlista połączeń.
  4. Oddzielenie stacji operatorskich od zdalnego utrzymania i brak bezpośredniej administracji.
  5. Monitoring sesji, nowych połączeń między strefami i użycia kont serwisowych.

Jak badamy SCADA, zdalny dostęp i segmentację w wodociągach

Przed testem zinwentaryzowaliśmy punkty zdalnego dostępu, strefę biurową, DMZ, serwery utrzymaniowe, konta dostawców oraz granicę sieci technologicznej. Właściciele procesu wskazali systemy krytyczne, urządzenia wrażliwe i godziny, w których nie wolno wykonywać aktywnych prób. Rules of Engagement określały także natychmiastowy punkt STOP.

Zakres obejmował portal serwisowy, VPN, MFA, jump hosty, konta lokalne i domenowe, zapisane sekrety, reguły firewall, monitoring oraz bezpieczny zasób kontrolny w strefie OT. Sterowniki PLC, RTU, urządzenia telemetryczne i komendy procesowe pozostawały poza aktywnym zakresem.

  • dostęp zdalny: uwierzytelnianie, MFA, stan urządzenia, sesja, ograniczenia źródła i czasu;
  • DMZ: aktualizacje, hardening, konta, usługi administracyjne i możliwość ruchu bocznego;
  • tożsamość: konta dostawców, współdzielone hasła, PAM, rotacja i rozliczalność;
  • segmentacja: minimalne przepływy, kierunek komunikacji, proxy i możliwość obejścia granicy;
  • detekcja: nagrywanie sesji, alarmy firewall, monitoring OT i korelacja SOC/SIEM.

Dlaczego trzy średnio oczywiste błędy utworzyły krytyczną ścieżkę

Podatny komponent portalu pozwolił uzyskać kontrolowany przyczółek w DMZ. Sam w sobie nie zapewniał dostępu do procesu. Na hoście znajdowała się jednak konfiguracja współdzielonego konta serwisowego, a reguła zapory dopuszczała szerszy ruch administracyjny do strefy technologicznej, niż wymagał proces utrzymania.

Połączenie tych warunków umożliwiło odczyt wcześniej przygotowanego pliku-canary na syntetycznym zasobie reprezentującym stację operatorską. Był to wystarczający dowód przekroczenia granicy. Zgodnie z ROE nie wykonywaliśmy dalszej enumeracji i nie łączyliśmy się z urządzeniami procesowymi.

Case study pokazuje, dlaczego ocena samej podatności CVE nie wystarcza. Krytyczność wynikała z topologii, zaufania konta i reguły sieciowej. Naprawa jednego komponentu bez zmiany poświadczeń i segmentacji pozostawiłaby alternatywne ścieżki.

Jak ograniczyć ryzyko zdalnego dostępu do infrastruktury wod-kan

Najpierw zaktualizowano lub odizolowano komponent, obrócono poświadczenia i zawężono regułę firewall do konkretnego źródła, celu oraz usługi. Dostęp dostawców przeniesiono na indywidualne konta z MFA, zatwierdzeniem just-in-time i nagrywaniem sesji.

W kolejnych etapach rozdzielono funkcje gatewaya, jump hosta i stacji operatorskiej, wycofano bezpośrednie protokoły administracyjne oraz wdrożono PAM. Tam, gdzie proces pozwalał, zastosowano przepływy jednokierunkowe lub proxy pośredniczące. Zasady były okresowo recertyfikowane z udziałem IT, OT i właściciela usługi.

Dla SOC/SIEM przygotowano detekcje: logowanie dostawcy poza oknem, brak MFA, użycie konta na nowym hoście, połączenie DMZ→OT poza allowlistą, zmianę konfiguracji gatewaya i nietypowy transfer. Retest potwierdził zamknięcie ścieżki bez ingerencji w produkcję.

Kiedy zamówić pentest wodociągów, SCADA lub zdalnego utrzymania

Test warto przeprowadzić po wdrożeniu nowego VPN lub portalu serwisowego, po integracji kilku obiektów, przed odbiorem modernizacji SCADA, po zmianie dostawcy automatyki, po incydencie oraz przed ważną oceną bezpieczeństwa. Szczególnej kontroli wymagają konta firm zewnętrznych i połączenia utrzymywane „tymczasowo” przez wiele lat.

Do wyceny potrzebne są diagram stref, lista punktów zdalnego dostępu, liczba obiektów i dostawców, krytyczne aktywa, ograniczenia dostępności oraz możliwość przygotowania canary. Test może zacząć się od przeglądu konfiguracji i bezpiecznej walidacji pojedynczej granicy.

Powiązane usługi: pentest OT/ICS od 4 999 zł, test infrastruktury i segmentacji, SOC/SIEM i wycena projektu.

Najczęstsze pytania o test bezpieczeństwa wodociągów i SCADA

Czy można testować SCADA bez ryzyka dla dostaw wody?

Tak. Zakres może ograniczyć aktywne próby do warstwy dostępu zdalnego, DMZ i zasobów kontrolnych. Wrażliwe urządzenia badamy pasywnie lub w laboratorium, a test kończymy przed procesem technologicznym.

Co to jest plik-canary?

To nieszkodliwy, przygotowany wcześniej znacznik umieszczony w kontrolowanym zasobie. Jego odczyt potwierdza osiągnięcie strefy bez pobierania danych produkcyjnych i bez wykonywania komend.

Czy test obejmuje firmy serwisowe?

Może obejmować sposób przyznawania dostępu, MFA, konta, urządzenia, czas sesji, nagrywanie i zakres sieciowy. Nie testujemy infrastruktury dostawcy poza wyraźnie zatwierdzonym zakresem.

Czy sprawdzacie reguły firewall pomiędzy IT i OT?

Tak. Weryfikujemy uzasadnienie biznesowe, źródło, cel, usługę, kierunek, czas obowiązywania oraz możliwość użycia reguły po przejęciu konta lub hosta.

Czy podatny VPN automatycznie oznacza dostęp do PLC?

Nie. Wpływ zależy od kolejnych warstw: segmentacji, kont, hostów pośredniczących i uprawnień. Pentest bezpiecznie sprawdza, czy te bariery są niezależne.

Co powinien zawierać raport dla wodociągów?

Zakres i wyłączenia, ROE, mapę ścieżki, dowody bez danych procesowych, ocenę wpływu na ciągłość, zalecenia dla IT/OT, priorytety i wynik retestu.

Ile trwa test segmentacji SCADA?

Realizacja testu zajmuje od 5 dni roboczych. Czas zależy od liczby obiektów, stref, punktów dostępu i ograniczeń operacyjnych, a ostateczny termin potwierdza oferta.

Czy retest jest dostępny po poprawkach?

Tak. Jedno podejście retestowe jest zazwyczaj w cenie, o ile oferta nie stanowi inaczej.

Sektory wskazane wprost w KSC

Zaopatrzenie w wodę pitną, jej dystrybucja oraz zbiorowe odprowadzanie ścieków są wskazane w katalogu sektorów KSC. Obowiązki konkretnego podmiotu zależą od ustawowych kryteriów. Pentest IT/OT może zweryfikować skuteczność segmentacji i dostępu zdalnego, ale musi być zaplanowany tak, aby nie tworzyć ryzyka dla usługi kluczowej.

Źródła: Ministerstwo Cyfryzacji — sektory KSC, MITRE ATT&CK for ICS i CIS Controls.

◆ BSTA · woda, ścieki i infrastruktura komunalna

Chcesz sprawdzić dostęp zdalny i granice sieci OT?

Przygotujemy ROE, bezpieczne punkty kontrolne i test ścieżek bez ingerencji w proces technologiczny.

Porozmawiaj o zakresie →
Testy OT/ICS · kontrola segmentacji · raport dla IT, OT i kierownictwa