sikkerhet
Microsoft advarer mot 15 kritiske sårbarheter i populært utviklerverktøy
15 kritiske sårbarheter i utviklingsverktøyet Codesys må patches umiddelbart etter at det er avdekket at det er mulig å fjernkjøre kode og åpne opp bakdører.
Kodeverktøyet benyttes til å programmere logiske kretser som brukes i industrien verden over. Microsoft advarer mot at et vellykket angrep kan få store konsekvenser. I verste fall vil angripere få mulighet til å stenge ned kraftverk.
– Et tjenestenektangrep mot sårbare versjoner av Codesys V3 gir trusselaktørene mulighet til å manipulere de logiske kretsene eller stjele kritiske data, advarer den amerikanske IT-giganten i et blogginnlegg på egne nettsider.
Åpne og lukke ventiler
De logiske kretsene (PLC) benyttes blant annet til å åpne og lukke ventiler, dreie rotorer og styre motorer.
Å utnytte sårbarheten er derimot ikke enkelt. Det krever både lokal brukerinvolvering og dyp kjennskap til de spesielle protokollene som benyttes i industrianleggene, heter det i blogginnlegget.
Sikkerhetsforskerne Jimmy Wylie og Sam Hanson i Dragos forteller til Ars Technica at sårbarhetene må tas alvorlig. Likevel toner de ned Microsofts advarsler.
– Når vi ser på de spesifikke sårbarhetene, går det klart frem at angriperne trenger riktige tilganger for utnyttelse. Om hackere først har tilgang til driftsmiljøene, har du større problemer å bekymre deg over enn 15 sikkerhetsoppdateringer, konstaterer de.
Dårlig oversikt i kraftbransjen
Da krigen mellom Russland og Ukraina brøt ut i fjor vinter, ba Norges vassdrags- og energidirektorat (NVE) norske kraftselskaper om å følge nøye med på norsk infrastruktur.
Samtidig mente de at norske strømselskapene er gode nok på IT-sikkerhet til at det ikke skal være en overhengende fare for vellykkede angrep mot infrastrukturen.
Til det er rutinene for gode, mente de. Styringssystemene er isolert fra internett, og det er svært strenge krav på IKT-området både generelt og hva gjelder driftskontrollsystemene som opereres av denne typen logiske kretser.
Alle norske strømleverandører skal ha omfattende beredskapsplaner som gjør dem i stand til å gå over på manuell drift om et angrep likevel skulle ramme oss.
Sterk kritikk
– Et eventuelt angrep kan skape strømbrudd. Det er ikke sannsynlig at strømmen går i store områder selv om det skjer, forklarte Eldri Holo, som er seksjonssjef for beredskap i NVE, til Digi.no da vi sist snakket med henne om infrastrukturangrep mot kraftsektoren.
I desember i fjor konkluderte NVE med at det er dårlig stilt på IKT-området i kraftsektoren.
Store deler av bransjen mangler oversikt over IKT-systemer, enheter og programvare, noe som øker angrepsflaten mot den kritiske infrastrukturen.
NVE rettet da kritikk mot kraftselskapene, som de mente ikke har oversikt over systemer og utstyr, noe som er en viktig forutsetning for å unngå katastrofale konsekvenser av et digitalt angrep.