Serviciile de alimentare cu apă și de canalizare se confruntă cu un context din ce în ce mai dificil în materie de securitate cibernetică, cu vulnerabilități descrise de experți drept „alarmante”.
La nivel mondial, companiile de utilități conectează stațiile de pompare, sistemele de tratare, senzorii, mediile SCADA și locațiile îndepărtate la rețele care permit monitorizarea centralizată, automatizarea, analiza datelor și întreținerea de la distanță. Deși transformarea digitală îmbunătățește gestionarea apei, aceasta creează totodată mai multe oportunități pentru atacatori de a pătrunde în tehnologia operațională (OT) care stă la baza serviciilor esențiale. Ghidul NIST din 2026 din 2026 privind securitatea cibernetică în sectorul apei identifică în mod specific accesul securizat la distanță ca o prioritate imediată pentru acest sector.
Amenințarea depășește cadrul atacurilor informatice de tip ransomware și al altor atacuri cibernetice
Atacatorii reușesc să pătrundă în sistemele care controlează procesele fizice din cadrul operațiunilor de alimentare cu apă și de tratare a apelor uzate.
Evenimentele recente din SUA constituie un avertisment deosebit de clar. În luna iulie, FBI-ul a raportat incidente care au implicat PLC-uri Rockwell Automation conectate la internet la instalațiile de alimentare cu apă și de tratare a apelor uzate din cel puțin șapte state. Atacatorii au modificat parolele PLC-urilor pentru a bloca accesul operatorilor și au schimbat adresele IP pentru a deconecta PLC-urile, afectând în unele cazuri funcționarea sistemelor de alimentare cu apă.
În luna august, agențiile americane au emis un alt avertisment privind activități țintite împotriva controlerelor logice de programare (PLC) Siemens S7, autoritățile avertizând că actorii rău intenționați foloseau capacități asistate de inteligență artificială (IA) pentru a dezvolta scripturi de exploatare. Tehnologiile afectate acoperă sectoarele de apă, energie, producție și alte sectoare de infrastructură critică. În aceeași lună, au apărut știri despre faptul că sistemele de alimentare cu apă din Minnesota și Michigan au fost lovite de atacuri cibernetice coordonate.
Aceste incidente au loc în Statele Unite, dar vulnerabilitățile care stau la baza lor sunt de natură globală.
Infrastructura învechită, conectivitatea tot mai extinsă, accesul la distanță, resursele limitate în domeniul securității cibernetice și sistemele OT expuse reprezintă o combinație care se regăsește în sistemele de alimentare cu apă și de tratare a apelor uzate din întreaga lume.
Echipele de securitate trebuie să trateze infrastructura de apă ca pe o țintă de mare valoare și să evalueze cu atenție dacă arhitectura lor actuală poate limita efectele unei breșe de securitate IT înainte ca aceasta să ajungă la tehnologia operațională (OT).
De ce apa și apele uzate devin ținte din ce în ce mai atractive
Serviciile de alimentare cu apă se confruntă cu o situație de securitate deosebit de dificilă: o infrastructură distribuită geografic care necesită protecție și care are consecințe operaționale imediate în caz de defecțiune.
Multe instalații funcționează cu echipamente cu cicluri de viață îndelungate și cu PLC-uri și componente SCADA învechite. Companiile de utilități mai mici pot dispune de personal limitat în domeniul securității cibernetice, în timp ce furnizorii și operatorii au nevoie de acces la distanță la sisteme dispersate geografic.
PLC-urile pot controla pompele, supapele și alte echipamente implicate în distribuția și tratarea apei. Rapoarte recente rapoarte privind incidentele din SUA evidențiază modul în care atacatorii care reușesc să pătrundă în aceste sisteme pot merge dincolo de furtul de date și pot afecta funcționarea fizică a infrastructurii de apă. Unele întreprinderi de utilități afectate au fost nevoite să revină la operațiuni manuale.
Întrucât privarea unui operator de capacitatea de a monitoriza sau controla un proces poate constitui, la rândul său, un incident operațional, instalațiile de apă și de tratare a apelor uzate se deosebesc de un mediu de afaceri convențional.
Problema nu se limitează la o singură țară sau la o singură tehnologie. Cadrul european NIS2 include apa potabilă și apele uzate printre sectoarele critice supuse unor cerințe sporite de securitate cibernetică, reflectând recunoașterea pe scară largă a faptului că întreruperea acestor servicii poate avea consecințe sociale semnificative.
Pentru ce ar trebui să se pregătească echipele de securitate?
1. Atacuri directe împotriva sistemelor OT expuse
PLC-urile conectate la internet ar trebui considerate un risc cu prioritate ridicată.
Echipele de securitate au nevoie de un inventar de referință al PLC-urilor, interfețelor om-mașină (HMI), stațiilor de lucru de inginerie, gateway-urilor de acces la distanță și altor active OT conectate la rețea, inclusiv sistemele gestionate de terți.
Pornind de la premisa că dispozitivele sunt vulnerabile: poate un actor extern să aibă acces la ele? Alerta recentă a CISA privind sectorul apei recomandă în mod specific recomandă eliminarea expunerii directe a PLC-urilor la internet și protejarea tehnologiei operaționale (OT) prin controale de acces adecvate și o arhitectură de rețea corespunzătoare.
2. Compromiterea căilor de acces la distanță
Accesul la distanță devine din ce în ce mai esențial pentru operațiunile distribuite din sectorul apei și pentru fluxurile de lucru legate de întreținerea asigurată de furnizori, dar poate crea, de asemenea, o legătură directă cu tehnologia operațională (OT).
Noul ghid al NIST intitulat „Securitatea cibernetică pentru sectorul apei și al apelor uzate” oferă arhitecturi de referință practice pentru asigurarea accesului la distanță în condiții de siguranță la tehnologiile operaționale (OT) în cadrul întreprinderilor de utilități de diferite dimensiuni și cu niveluri diferite de resurse. Ghidul pune accentul pe măsuri de control precum accesul bazat pe roluri, autentificarea, înregistrarea evenimentelor și segmentarea rețelei.
Prin urmare, furnizorii de utilități ar trebui să verifice nu numai cine este autorizat să realizeze conexiunea, ci și la ce poate avea acces prin acea conexiune, precum și dacă datele de autentificare compromise ar putea oferi o cale de acces către sistemele de control.
3. Exploatare mai rapidă prin intermediul IA
Avertismentul Siemens menționat anterior ridică o altă preocupare: atacatorii ar putea recurge din ce în ce mai mult la inteligența artificială pentru a reduce nivelul de expertiză și timpul necesar dezvoltării instrumentelor de exploatare în mediul industrial. Rapoartele referitoare la aviz indică că scripturile rău intenționate pot fi deghizate în software legitim și utilizate împotriva mediilor industriale vulnerabile.
În cazul companiilor de distribuție a apei, acest lucru ar putea face ca procesul de identificare și exploatare a dispozitivelor industriale expuse să devină mai scalabil. Prin urmare, echipele de securitate ar trebui să pornească de la premisa că atacatorii pot trece de la etapa de descoperire la cea de exploatare mai repede decât înainte.
4. Atacuri persistente și repetabile
O vulnerabilitate a unui anumit PLC, a unei configurații de acces la distanță sau a unei implementări realizate de o terță parte poate fi identificată și exploatată împotriva mai multor organizații.
În special în cazul întreprinderilor de utilități de dimensiuni mai mici, această situație creează o asimetrie: un atacator poate automatiza operațiunile de recunoaștere asupra unui număr mare de ținte potențiale, în timp ce fiecare întreprindere dispune de personal și resurse limitate pentru a-și investiga propriul mediu. Acest dezechilibru de resurse a fost evidențiat în analizele recente privind atacurile din sectorul apei.
Proiectarea limitelor OT pentru a restrânge căile de atac
Răspunsul nu poate fi pur și simplu „aplicați un patch la PLC”. Unele sisteme OT nu pot fi actualizate imediat. Unele necesită funcționare continuă. Altele necesită acces de la distanță. Iar altele trebuie să facă schimb de date operaționale cu sistemele întreprinderii.
O abordare mai eficientă constă în reducerea numărului de căi pe care un atacator le poate utiliza. În cazul în care datele OT trebuie să părăsească un mediu protejat, dar comenzile nu trebuie să se întoarcă, administratorii ar trebui să ia în considerare comunicarea unidirecțională asigurată la nivel hardware.
În loc de:
OT ⇄ IT
o diodă de date poate stabili:
OT → Diodă de date → IT
Astfel, informațiile operaționale pot fi transmise către sistemele de înregistrare istorică, platformele de analiză, centrele de operațiuni de securitate (SOC) sau sistemele corporative, împiedicând în același timp traficul de rețea să se întoarcă prin aceeași graniță.
Diodele de date nu ar trebui să înlocuiască firewall-urile sau segmentarea. Acestea oferă un alt nivel de control arhitectural în cazul în care cerința de afaceri este, prin natura sa, unidirecțională.
Protejați conținutul, nu doar conexiunea
În domeniul sistemelor de alimentare cu apă și de tratare a apelor uzate se fac în mod curent schimburi de documente tehnice, configurații PLC, software, firmware, instrumente ale furnizorilor și alte fișiere. Izolarea rețelei elimină o cale de atac, dar nu garantează că fiecare fișier este de încredere.
Fișierele trebuie considerate conținut nesigur până la verificarea lor. Aici intervine MetaDefender™ Core poate completa izolarea rețelei. Multiscanning poate analiza fișierele folosind mai multe motoare anti-malware, oferind perspective suplimentare de detectare.
Analiza aprofundată a fișierelor permite inspectarea structurilor reale ale fișierelor, a obiectelor încorporate și a conținutului suspect, în loc să se bazeze exclusiv pe numele fișierelor sau pe extensiile acestora.
Tehnologia Deep CDR™ poate elimina conținutul activ potențial periculos și poate reconstrui fișierele în conformitate cu politica de securitate.
Arhitectura rezultată distinge două aspecte diferite legate de securitate:
- Unde pot ajunge datele? O diodă de date poate asigura respectarea răspunsului.
- Ce tip de conținut are voie să treacă granița? Multiscanning, analiza aprofundată a fișierelor și tehnologia Deep CDR™ pot oferi un răspuns la această întrebare.
Următoarele 12 luni: Pregătiți-vă pentru un adversar mai puternic
Echipele responsabile de securitatea aprovizionării cu apă și a gestionării apelor uzate ar trebui să acorde prioritate următoarelor aspecte:
- Eliminarea expunerii directe a sistemelor OT la dispozitivele conectate la internet.
- Cartografierea tuturor căilor de acces la distanță în mediile operaționale.
- Validarea căilor reale de comunicare IT/OT, în loc să ne bazăm pe diagramele de rețea.
- Identificarea situațiilor în care conectivitatea bidirecțională este cu adevărat necesară și eliminarea acesteia acolo unde este posibil.
- Protejarea fișierelor care intră în medii sensibile prin scanare multiplă, analiză aprofundată și CDR.
- Pregătirea pentru atacatori capabili să automatizeze operațiunile de recunoaștere și exploatare.
- Testarea funcționării normale și a celei în condiții de avarie în cazul pierderii vizibilității sau a controlului asupra sistemului OT.
Aceste priorități sunt, de asemenea, în concordanță cu orientarea politicii internaționale în materie de securitate cibernetică. Cele mai recente recomandări ale Statelor Unite oferă un indicator util cu privire la direcția în care se îndreaptă amenințarea, însă provocarea de fond depășește cu mult granițele Statelor Unite. În Europa, sectorul apei și al apelor uzate se încadrează în domeniul de aplicare al NIS2, în timp ce ENISA continuă să evalueze gradul de maturitate și importanța din punct de vedere al securității cibernetice în sectoarele critice ale UE.
Obiectivul nu mai constă doar în detectarea atacurilor, ci și în limitarea gradului de pătrundere a unui atacator în sistemele care controlează procesele fizice. Prin combinarea unor granițe de rețea sigure, precum diodele de date, cu securitatea fișierelor prin intermediul MetaDefender Core , companiile de utilități pot să se modernizeze, consolidându-și în același timp reziliența operațională.Contactați un expert OPSWAT și aflați mai multe informații despre modul în care OPSWAT vă poate ajuta să vă securizați cu succes infrastructura critică, fără a afecta continuitatea operațională.
