FBI ve Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), 23 Eylül’de üçüncü taraf endüstriyel kontrol sistemi entegratörlerinin kritik altyapı ortamlarına erişim sağlamasının yarattığı siber güvenlik riskleri hakkında rehberlik yayımladı. Ajanslar, işletmecileri entegratör bağlantılarını kalıcı güvenilir bağlantılar olarak değil, yönetilen ve izlenen erişim yolları olarak ele almaya çağırdı.
Bir sağlayıcı ihlali müşteri bilgilerini açığa çıkardı
Security Today tarafından özetlenen rehberliğe göre, 2025 yılında bir ABD endüstriyel otomasyon sağlayıcısında yaşanan ihlal, enerji ve ulaşım müşterilerine hizmet veren bir kuruluşu etkiledi. Yabancı aktörler, sağlayıcı ağında müşteri ve denetleyici kontrol ve veri toplama (SCADA) materyali aradı, ardından yüzlerce öğeyi sıkıştırılmış arşivlere yerleştirdi.
Bu olay, bir mühendislik veya destek şirketindeki bir ihlalin birden fazla işletmeciye görünürlük sağlayabileceğini gösteriyor. Çizimler, cihaz bilgileri ve müşteri SCADA verileri, saldırganların operasyonel bir ağa henüz ulaşmamış olsalar bile endüstriyel ortamları anlamalarına yardımcı olabilir.
Erişim sınırlı ve gözlemlenebilir olmalı
Ajanslar, her entegratörün erişimini işi için gerekli olanla sınırlamayı, uzaktan oturumları kaydetmeyi ve sağlanan teknolojiyi belgelemeyi önerdi. Sözleşmeler siber güvenlik yükümlülüklerini tanımlamalı, işletmeciler ise ekipmanı çalıştırmak için gereken yazılımın çevrimdışı kopyalarını tutmalı ve bir sağlayıcının erişilemez hale gelmesine hazırlıklı olmalıdır.
Kuruluşlar ayrıca projeler sona erdikten sonra atıl hesapları, paylaşılan kimlik bilgilerini, uzaktan erişim ağ geçitlerini ve destek yollarını gözden geçirmelidir. Bu kontroller, tedarikçi yönetişimini teknik segmentasyon ve operasyonel dayanıklılıkla hizalar. Bu uyarı, bakım erişiminin iş sistemleri ile temel süreçler arasındaki sınırı aşabildiği Endüstriyel Güvenlik ve İzleme alanından sorumlu SectechMedia okuyucuları için özellikle önemlidir.

Bir yanıt yazın