Plan za ransomware u proizvodnji treba unaprijed odrediti kako pogon dovesti u sigurno stanje, što izolirati, iz kojih provjerenih kopija obnoviti sustave i tko odobrava povratak u rad. Oporavak proizvodnih sustava ne počinje vraćanjem prvog dostupnog poslužitelja. Počinje zaštitom ljudi, opreme i procesa, a zatim slijedi dogovoreni povratak funkcija prema poslovnim ovisnostima.
Ransomware u proizvodnji nije samo problem nedostupnih datoteka. Incident može prekinuti planiranje, razmjenu podataka s pogonom, označavanje proizvoda, kontrolu kvalitete, pristup receptima i konfiguracijama opreme. Zbog toga incident response proizvodnja mora povezati IT sustave, operativnu tehnologiju - OT, proizvodne timove i upravu.
Prije incidenta treba utvrditi koje komponente pogona mogu nastaviti raditi autonomno, koje se mogu mrežno izolirati i koje zahtijevaju koordinirano zaustavljanje. Odluka nije ista za uredski poslužitelj, MES, HMI, PLC, industrijsku mrežnu opremu ili sustav označavanja.
Pogrešno isključivanje komponente može stvoriti dodatni sigurnosni ili proizvodni problem. Zato plan treba sadržavati stvarne tehničke i operativne odluke, a ne samo opću uputu da se zahvaćeni sustav odspoji s mreže.
Za svaku kritičnu zonu zabilježite:
Kontakti, ovlasti i planovi moraju biti dostupni izvan zahvaćenog sustava. Dokument spremljen samo na mrežnom disku nije operativan ako je taj disk nedostupan. Ispis ključnih postupaka, zaštićena izvanmrežna kopija i unaprijed dogovoreni alternativni komunikacijski kanal mogu smanjiti improvizaciju tijekom prvih odluka.
Rezervna kopija vrijedi tek kada organizacija može pokazati da se iz nje može obnoviti potrebna komponenta u potrebnom redoslijedu. U proizvodnji to obično uključuje više od virtualnih poslužitelja i poslovnih baza.
Popis za OT backup treba obuhvatiti, prema stvarnoj arhitekturi pogona:
Za svaku kopiju odredite vlasnika, učestalost izrade, mjesto pohrane, zaštitu od neovlaštene izmjene i dokaz obnove. Zaštita od izmjene važna je zato što ransomware može zahvatiti dostupne mrežne lokacije i administrativne račune. No sama odvojena lokacija ne rješava problem ako nije poznato koja verzija konfiguracije odgovara stvarnoj opremi i procesu.
Periodično obnovite odabranu komponentu u izoliranom i sigurnom okruženju. Provjerite integritet datoteke, verziju, potrebne ovlasti, vezu s drugim sustavima i funkciju koju korisnik mora potvrditi. Primjerice, obnova PLC programa nije završena samo zato što je datoteka dostupna. Potrebno je provjeriti odgovara li odobrenoj verziji, može li se primijeniti prema internom postupku i jesu li povezani HMI projekt, receptura i dokumentacija usklađeni.
NIST publikacije za OT sigurnost pružaju smjernice za sigurnosne kontrole u OT okruženjima, uključujući pričuvne kopije i udaljeni pristup. Širi kontekst razlika između IT-a i OT-a opisuje NIST SP 800-82 Rev. 3 .
Oporavak ne smije vratiti isti problem u obnovljeno okruženje. Prije povratka treba utvrditi koje su administrativne vjerodajnice, udaljeni pristupi, integracije i konfiguracije možda bili zahvaćeni ili zloupotrijebljeni.
Plan zato treba definirati što za pojedini sustav znači čista konfiguracija. To može uključivati obnovu iz poznatog izvora, provjeru promjena konfiguracije, zamjenu vjerodajnica gdje je potrebno, pregled udaljenog pristupa i provjeru da su segmentacija i pravila komunikacije vraćeni prema odobrenom stanju.
Ovo nije univerzalni tehnički kontrolni popis. Dio opreme može imati ograničene mogućnosti nadogradnje, vlasničke postupke dobavljača ili zahtjev za planiranim zastojem. Takva ograničenja treba zapisati prije incidenta, zajedno s osobom koja može procijeniti rizik i odobriti postupak.
ERP možda ne može raditi bez identiteta i baze podataka. MES možda ne može razmjenjivati naloge bez mrežne komunikacije i integracije s ERP-om. Označavanje može ovisiti o matičnim podacima, a kontrola kvalitete o dostupnosti receptura ili specifikacija. Zato redoslijed oporavka proizvodnih sustava mora slijediti stvarne ovisnosti, a ne samo redoslijed u kojem su poslužitelji kupljeni ili virtualizirani.
Nacrtajte jednostavnu kartu koja pokazuje koje funkcije trebaju identitet, mrežu, bazu, integraciju i podatke. Zatim definirajte minimalnu prihvatljivu funkciju za kontrolirani nastavak rada. To može biti ograničena proizvodnja s unaprijed odobrenim ručnim evidencijama, a ne puni povratak svih aplikacija odjednom.
Za svaki kritični sustav dokumentirajte:
U proizvodnim organizacijama radni nalozi često povezuju planiranje, materijal, izvršenje i evidenciju. Zato je korisno unaprijed provjeriti koje podatke i potvrde treba vratiti za kontrolirani nastavak rada. Povezana tema obrađena je i na stranici Radni nalozi u proizvodnji .
Tehnički obnovljen sustav nije automatski spreman za proizvodnju. Povratak u rad treba biti zajednička odluka s jasnim kriterijima. IT potvrđuje stanje infrastrukture i identiteta. OT i proizvodnja potvrđuju siguran rad procesa i opreme. Financije ili računovodstvo provjeravaju integritet ključnih dokumenata i transakcija. Uprava prihvaća preostali poslovni rizik ako se rad nastavlja uz ograničenja.
Kratak obrazac odluke može uključiti sljedeća pitanja:
CISA vodič za ransomware daje okvir za pripremu, odgovor i oporavak. Njegovu primjenu treba prilagoditi vlastitim strojevima, smjenama, dobavljačima, kritičnim rokovima i arhitekturi pogona.
Stolna vježba može početi jednostavnim scenarijem: uredska domena i dio poslužitelja nisu dostupni, dok pogon još radi. Tim zatim prolazi kontakte, ovlasti, izolaciju, sigurnu obustavu i redoslijed povratka. Cilj nije simulirati svaki tehnički detalj, nego pronaći odluke za koje danas nedostaju vlasnik, postupak ili dostupna informacija.
Tehnička vježba može obuhvatiti jednu konfiguraciju i jednu bazu obnovljene u izoliranom okruženju. Zabilježite trajanje, nedostajuće ovlasti, nepoznate ovisnosti i korake koji nisu jasni osobi koja nije svakodnevni administrator tog sustava. Vježba također pokazuje razliku između kopije koja postoji i kopije koja stvarno podržava oporavak.
Plan ima ograničenja. Ne može ukloniti sve operativne rizike, ne može unaprijed riješiti svaku kvarnu komponentu i ne može zamijeniti odluku stručnjaka za konkretan proces. Može, međutim, unaprijed odrediti sigurne granice, odgovornosti, čiste izvore obnove i prioritete koji sprječavaju da se odluke donose naslijepo.
Kao sljedeći korak, okupite IT, OT, proizvodnju i upravu oko jedne kritične proizvodne linije. Popišite njezine ovisnosti, provjerite jednu OT backup kopiju i provedite stolnu vježbu povratka u rad. Za strukturiranje vlasništva nad odlukama može pomoći Vodič za operativno upravljanje , dok plan treba ostati vezan uz konkretnu arhitekturu pogona i način rada vaše proizvodnje.