Positive Technologies помогает Inductive Automation устранить уязвимости
23, март 2015
Компания Inductive Automation выпустила ряд обновлений, закрывающих уязвимости в продукте Ignition, которые могли привести к раскрытию важных данных, подбору паролей и повышению привилегий в системе. Проблемы безопасности были обнаружены экспертами Positive Technologies во время анализа защищенности АСУ ТП. В исследовании участвовали Евгений Дружинин, Алексей Осипов и Илья Карпов.
Кроссплатформенный инструмент Ignition используется для автоматизации систем управления производственными процессами химических заводов, электростанций и других критически важных объектов.
Среди найденных исследователями уязвимостей: возможность обхода механизма защиты от подбора паролей к учетным записям, « неубиваемые » после выхода пользователя из системы сессии, хранение аутентификационных данных сервера OPC в незашифрованном виде , а также отображение конфиденциальной информации в сообщениях об ошибке. Вдобавок была обнаружена проблема безопасности , которая позволяет изменять JNLP-файлы и заставляет пользователей загружать произвольные Java-апплеты.
Уязвимостям подвержена платформа Inductive Automation Ignition 7.7.3 и более ранние версии. Пользователям рекомендуется установить последнюю версию приложения.
Positive Technologies регулярно проводит анализ защищенности продуктов, используемых в различных АСУ ТП. Компания сотрудничает с такими производителями систем управления, как Honeywell , Siemens , Schneider Electric и Invensys . В 2012 году специалисты PT представили масштабное исследование « Безопасность промышленных систем в цифрах ». В 2013 году в лаборатории Positive Technologies был создан стенд Choo Choo Pwn : модель игровой железной дороги, все элементы которой — поезда, шлагбаумы, светофоры — контролируются с помощью АСУ ТП, собранной на основе трех SCADA-систем. Эксперты компании проводят тематические вебинары и выступают на ведущих международных конференциях по информационной безопасности.
Все необходимые проверки на наличие недостатков безопасности, выявленных в программном обеспечении Inductive Automation Ignition добавлены в базу знаний системы контроля защищенности и соответствия стандартам MaxPatrol. Часть этих проблем безопасности обнаруживается эвристическими механизмами MaxPatrol и без обновления базы знаний.
|