Află mai multe despre cartea lui Benny Czarny, „Cybersecurity Upside Down

Aflați mai mult
Utilizăm inteligența artificială pentru traducerile site-urilor și, deși ne străduim să fim exacți, este posibil ca acestea să nu fie întotdeauna 100% precise. Apreciem înțelegerea dumneavoastră.

Fluxul de produse de la „ USB ” către OT: De ce termenul de raportare al CRA începe de la poarta fabricii

De Ankita Dutta, manager senior de marketing de produs
Împărtășește această postare

Începând cu 11 septembrie 2026, Legea UE privind reziliența cibernetică (CRA) le acordă producătorilor un termen de 24 de ore pentru a raporta o vulnerabilitate exploatată în mod activ. În mediile OT (tehnologie operațională), incidentele care au cea mai mare probabilitate de a declanșa acest termen ajung pe o unitate de stocare de tip „ USB ”, iar majoritatea operatorilor încă nu pot spune unde a ajuns acea unitate de stocare ulterior.

Ceasul de 24 de ore este, de fapt, un test de vizibilitate.

Începând cu 11 septembrie 2026, producătorii de produse cu elemente digitale comercializate în UE trebuie să raporteze vulnerabilitățile exploatate în mod activ și incidentele grave de securitate. Termenele sunt stricte: o avertizare prealabilă în termen de 24 de ore de la constatare, o notificare completă în termen de 72 de ore și un raport final în termen de 14 zile de la punerea la dispoziție a unei măsuri corective pentru vulnerabilitățile exploatate în mod activ sau în termen de o lună pentru incidentele grave.

Observați de ce anume depinde acest termen: de conștientizare. Fiecare termen prevăzut în regulament presupune că puteți detecta evenimentul, reconstitui modul în care s-a produs și descrie măsura corectivă. Aceasta este o problemă de documentare și telemetrie cu mult înainte de a deveni una juridică. Iar obligația se aplică atât retroactiv, cât și prospectiv, întrucât vizează produsele deja introduse pe piața UE, nu doar cele livrate după ce CRA va deveni pe deplin aplicabilă în decembrie 2027.

Pentru oricine gestionează sau furnizează medii industriale și OT, acest lucru scoate la iveală o lacună îngrijorătoare. Calea cea mai probabilă de a genera un eveniment care trebuie raportat în OT este, totodată, cea mai puțin monitorizată: suporturile amovibile. Vestea bună este că aceasta reprezintă o problemă tehnică rezolvabilă, cu trei măsuri de control bine înțelese: un punct de inspecție obligatoriu la perimetru, transferul unidirecțional între zone impus la nivel hardware și transferul gestionat care înregistrează fiecare mișcare. Toate cele trei sunt necesare, iar ordinea lor contează.

Problema nr. 1: Amenințarea care pur și simplu intră pe poartă

Cercetările Honeywell în domeniul securității cibernetice industriale au relevat că 51% din programele malware analizate au fost concepute pentru a se răspândi prin intermediul dispozitivelor de tip „ USB ”, în creștere față de 9% înregistrate cu cinci ani în urmă. Raportul său privind amenințările pentru 2025 a arătat că unul din patru incidente gestionate de echipa sa de intervenție a implicat un eveniment de tip „ USB ” (plug-and-play), de obicei atunci când cineva conectează o unitate de stocare care apoi răspândește malware în mediu. Suporturile amovibile au devenit unul dintre cei mai fiabili vectori de acces inițial în mediile ICS (Industrial Control Systems) tocmai pentru că ocolesc toate măsurile de control al rețelei în care a investit un operator.

Organismele de standardizare au semnalat acest aspect cu ani în urmă. NIST SP 800-82 Rev. 3, Ghidul privind securitatea tehnologiei operaționale (OT), tratează protecția suporturilor de date ca o categorie distinctă de măsuri de control tocmai din acest motiv, iar modelele de zone și conducte din standardul IEC 62443 presupun că suporturile de date care intră într-o zonă au fost inspectate. Politica este rareori problema. Majoritatea fabricilor au o politică privind suporturile amovibile ascunsă undeva într-un dosar. Problema apare la nivelul aplicării: o politică care se bazează pe faptul că un contractor se va prezenta voluntar la un punct de scanare nu generează nicio dovadă în ziua în care acesta trece pe lângă acesta fără să se oprească.

Primul nivel de control este, așadar, un punct de verificare obligatoriu la perimetrul fizic: o stație de scanare prin care trebuie să treacă fiecare laptop al furnizorilor, fiecare unitate de stocare a tehnicienilor și fiecare actualizare de firmware, unde fișierele sunt inspectate cu ajutorul mai multor motoare de scanare, reconstruite pentru a elimina amenințările încorporate și înregistrate. Două rezultate sunt la fel de importante: suporturile infectate nu intră niciodată, iar fiecare suport care a intrat este înregistrat. Al doilea rezultat stă la baza notificării în termen de 72 de ore.

Problema nr. 2: Ce se întâmplă după poartă

Dezinfectarea mediilor la intrare răspunde la o singură întrebare: ce intră. Modul în care datele circulă ulterior este o problemă separată.

Odată ce un fișier este curățat, acesta trebuie totuși să ajungă de la partea întreprinderii la rețeaua de control, iar în majoritatea instalațiilor această cale este reprezentată de o regulă de firewall. Firewall-urile sunt programe software; ele sunt bidirecționale prin natura lor și configurabile, ceea ce înseamnă că pot fi și configurate greșit. Un firewall care permite transferul de fișiere în sens invers este, prin natura sa, o cale de întoarcere pe care un atacator ar putea încerca să o utilizeze.

Soluția arhitecturală constă în eliminarea fizică a căii de retur, nu doar pe plan logic. Gateway-urile unidirecționale și diodele de date impun un flux de date unidirecțional la nivel hardware: datele pot trece de la partea cu nivel scăzut de încredere către partea cu nivel ridicat de încredere (sau către întreprindere, pentru cazuri de utilizare legate de istoricul datelor și analize), iar niciun protocol, nicio modificare a regulilor și nicio credențială compromisă nu pot inversa acest flux. Nu există nimic ce ar putea fi configurat greșit, deoarece, în primul rând, nu există nimic de configurat.

Acest aspect este la fel de important pentru conformitatea cu reglementările, cât și pentru securitate. Anexa I a CRA impune ca produsele să protejeze confidențialitatea și integritatea datelor în tranzit și să reziste la manipularea neautorizată a comenzilor, programelor și configurației. Direcționalitatea impusă de Hardware este una dintre puținele caracteristici pe care un furnizor le poate demonstra într-un test de laborator, în loc să le declare doar într-o fișă tehnică, ceea ce contează atunci când alcătuiești un dosar tehnic sau te afli față în față cu un auditor.

Problema nr. 3: Cum să transformăm acest lucru într-un produs pe care oamenii să-l poată folosi efectiv

Aici se blochează majoritatea proiectelor de transfer securizat. Un punct de control de igienizare și o poartă unidirecțională definesc o graniță. Ele nu descriu un flux de lucru, iar echipele de achiziții pun încă de la început întrebarea practică: „Bine, dar cum poate un inginer din Rotterdam să transmită o configurație validată a unui PLC (controler logic programabil) către o fabrică din Polonia într-o zi oarecare?”

Dacă răspunsul presupune ca cineva să parcurgă o distanță de USB până la un chioșc, arhitectura a reintrodus, de fapt, problema pe care trebuia să o rezolve.

Transferul gestionat de fișiere ocolește această problemă. Mecanismele standard — SFTP, API-urile REST, fluxurile de lucru mediate — permit transferul fișierelor între zone fără intervenția umană, iar fiecare transfer beneficiază de aceeași scanare multiplă și de tehnologia Deep CDR™ pe care fișierul le-ar primi la chioșc. Fiecare transfer generează, de asemenea, o înregistrare a sesiunii: cine l-a inițiat, ce s-a trimis, ce a indicat scanarea, unde a ajuns fișierul și când. Această pistă de audit reprezintă răspunsul operațional la termenul de raportare impus de CRA. Atunci când apare o problemă, diferența dintre depunerea avertismentului timpuriu în termen de 24 de ore și depășirea acestui termen constă, de obicei, în faptul că jurnalul există deja sau trebuie reconstituit pe baza interviurilor.

Trei probleme, o singură conductă

Furnizorii comercializează punctul de control, poarta de acces și stratul de transfer ca trei achiziții distincte. Acestea ocupă trei puncte pe o singură cale:

Etapă

Întrebarea la care răspunde

Control

Intrare

Este sigur să aduc acest suport media înăuntru?

Punct de control obligatoriu pentru scanarea și curățarea fișierelor

Traversare

Poate ceva să se întoarcă înapoi?

Hardware-transfer unidirecțional impus

Funcționare

Cum putem folosi acest lucru în viața de zi cu zi, cu dovezi concrete?

Transfer de fișiere gestionat, înregistrat și bazat pe protocoale

Dacă te concentrezi doar pe rezolvarea accesului, vei obține un fișier curat, fără nicio cale sigură de acces. Dacă te concentrezi doar pe rezolvarea intersecțiilor, vei obține o graniță fortificată pe care oamenii o ocolesc. Dacă te concentrezi doar pe rezolvarea operațiunilor, vei obține înregistrări excelente privind mutarea fișierelor neverificate. Valoarea rezidă în secvența completă.

O precizare privind domeniul de aplicare

Merită să fim preciși în privința a ceea ce prevede și a ceea ce nu prevede termenul limită din septembrie. CRA este o legislație privind produsele: obligațiile de raportare prevăzute de aceasta revin producătorilor, importatorilor și distribuitorilor de produse cu elemente digitale, nu operatorilor de instalații ca atare. Operatorii de infrastructuri critice din UE sunt reglementați mai direct de NIS2, care prevede propriile obligații de notificare a incidentelor.

În practică, însă, cele două reglementări converg către aceeași capacitate. Indiferent dacă obligația ți se aplică în calitate de producător în temeiul CRA sau ca entitate esențială în temeiul NIS2, ți se cere să detectezi rapid un eveniment, să explici modul în care s-au transferat datele și să demonstrezi ce măsuri de control erau în vigoare. Un flux de date instrumentat răspunde la toate aceste trei cerințe. Un document de politică, oricât de atent ar fi redactat, nu răspunde la niciuna dintre ele.

De unde să încep

Dacă data de 11 septembrie figurează în calendarul dumneavoastră, renunțați la evaluarea discrepanțelor față de textul regulamentului și efectuați, în schimb, o simulare: alegeți un dosar real – de exemplu, o actualizare de firmware, un patch de la furnizor sau o rețetă de producție actualizată – și urmăriți parcursul complet al acestuia, de la laptopul unui furnizor până la un controler. Notați fiecare punct în care o decizie umană înlocuiește un control impus și fiecare punct în care urma se pierde

Majoritatea organizațiilor identifică aceleași trei lacune, în aceeași ordine.

OPSWAT colaborează cu operatorii de infrastructură critică și cu producătorii de echipamente originale (OEM) tocmai în cadrul acestui proiect: MetaDefender Kiosk™ pentru securitatea suporturilor amovibile la nivel de perimetru, MetaDefender Unidirectional Security Gateway pentru transferul unidirecțional între zone, asigurat prin mijloace hardware, și MetaDefender Managed File Transfer pentru gestionarea transferurilor cu audit complet al sesiunilor. Pentru a vă evalua propria cale de date în conformitate cu cerințele de raportare CRA și NIS2, contactați echipa noastră.

Rămâneți la curent cu OPSWAT!

Înscrieți-vă astăzi pentru a primi cele mai recente actualizări ale companiei, povești, informații despre evenimente și multe altele.