Miksi verkko on noussut OT-, IoT- ja lääketieteellisten laitteiden viimeiseksi puolustuslinjaksi
Jossain verkostossasi on laite, jossa on käytössä käyttöjärjestelmä, jonka tuki päättyi jo ennen kuin jotkut kollegasi olivat edes valmistuneet koulusta. Se voi olla ultraäänilaitteisto, kiinteistöautomaatiojärjestelmä, kulkukortinlukija, tuotantolinjan käyttöliittymä tai laboratorioanalysaattori, joka maksoi enemmän kuin yritysauto. Tiedät, että se on riski. Olet tuonut asian esille. Ja sinulle on kerrottu kohteliaasti ja toistuvasti, että laitteeseen ei voida asentaa korjauspäivitystä.
Tämä vastaus on yleensä oikea. Valmistaja ei ole sertifioinut päivitystä. Viranomaishyväksyntä koskee tiettyä ohjelmistoversiota, ja sen uudelleentarkastaminen voi viedä kuukausia. Huoltosopimus raukeaa, jos laitteen kuvatiedostoa muokataan. Laite on käytössä ympäri vuorokauden kliinisessä tai tuotantoympäristössä, jossa uudelleenkäynnistys on huolellisesti aikataulutettava toimenpide eikä pelkkä napsautus. Tai laitteen valmistajaa ei enää ole olemassa.
Joten rehellinen lähtökohta kaikille, jotka nykyään hallinnoivat yritysverkkoa, on seuraava: merkittävä osa verkossasi olevista laitteista ei tule koskaan saamaan päivityksiä, niissä ei tule koskaan toimimaan päätelaitteiden agenttia, eikä niitä tulla korvaamaan nykyisen suunnitteluhorisonttisi puitteissa. Jokaisella tietoturvatoimenpiteellä, joka olettaa toisin – EDR-kattavuus, agenttipohjaiset tilatarkistukset, automatisoitu päivitysten noudattamisen valvonta – on sokea piste juuri siellä, missä toiminnallisesti kriittisimmät laitteesi sijaitsevat.
Jos päätelaite ei pysty puolustautumaan itse, verkon on huolehdittava siitä sen puolesta.
Miksi perinteinen vastaus ei enää toiminut
Perinteinen ratkaisu oli sijoittaa nämä laitteet erilliseen paikkaan. Lääketieteellinen VLAN. Kiinteistötekniikan VLAN. KameravLAN. Erottaa ne palomuurilla kaikesta muusta ja jatkaa eteenpäin.
Se toimii, kunnes skaalautuminen lakkaa. Kolme asiaa aiheuttaa sen toimimattomuuden:
Laitteiden määrä. Luokittelu kategorioittain oli hallittavissa, kun laitteita oli muutama sata. Nykyisillä integroiduilla kampusalueilla on tuhansia laitteita, ja uusia laitteita saapuu jatkuvasti. Ne asentaa usein kiinteistöpalveluyritys tai kliinisen tekniikan tiimi, jotka – aivan ymmärrettävästi – eivät ole jättäneet muutospyyntöä verkkotiimille.
Staattisen ACL:n ongelma. Jokainen poikkeus – palvelukumppanin tukitunneli, jokaiselle aliverkolle pääsyn tarvitseva valvontapalvelin, uusi integrointi potilastietojärjestelmään – muuttuu uudeksi säännöksi. Muutaman vuoden kuluttua kukaan ei enää uskalla poistaa mitään, joten sääntökanta vain kasvaa. Segmentointi on olemassa paperilla, mutta käytännössä käytäntö on hiljalleen muuttunut ”lähinnä sallivaksi”.
Fyysinen sijainti ei enää vastaa käytäntöä. VLAN on sidottu laitteen liitäntäpaikkaan. Laitteet siirtyvät osastojen, kerrosten ja rakennusten välillä. Langattomat laitteet liikkuvat jatkuvasti. Kytkimen porttiin tai SSID:hen sidottu käytäntö menettää merkityksensä heti, kun fyysinen sijainti muuttuu, ja ratkaisuna on aina laajentaa VLAN-verkkoa.
Tulos on tuttu: verkko, joka on suunnitteluasiakirjassa jaoteltu segmentteihin, mutta käytännössä tasainen. Ja juuri tällainen tasainen rakenne on se, mitä kiristysohjelma tarvitsee.
Ensimmäinen tunkeutumiskohde on harvoin laite, johon ei voi asentaa päivityksiä; yleensä se on phishing-hyökkäyksen kohteeksi joutunut käyttäjätili. Juuri laite, johon ei voi asentaa päivityksiä, ratkaisee sen, jääkö tapaus yhden osaston ongelmaksi vai leviääkö se koko sairaalaan.
Kolme ominaisuutta, jotka todella vaikuttavat lopputulokseen
Tiedä jatkuvasti, mitä verkossa on. Ei riitä, että teet vuosittain inventaariota taulukkolaskentaohjelmalla. Käytä passiivista profilointia laitteiden tunnistamiseen niiden verkkokäyttäytymisen perusteella – DHCP-sormenjäljet, protokollien käyttö, liikennemallit ja MAC-osoitteiden omistajuus – ja merkitse kaikki odottamattomat ilmiöt.
Lähes jokaisessa kartoitushankkeessa verkkoon kytkettyjen laitteiden määrä ylittää CMDB:ssä rekisteröidyn määrän. Juuri tässä erossa piilee riski.
Tämän aukon laajuutta aliarvioidaan jatkuvasti. Julkaistussa runZero-tapaustutkimuksessa Yorkin yliopisto, jonka kampuksella opiskelee 54 000 opiskelijaa, sai näkyvyyden 25 000 laitteeseen – noin kaksi ja puoli kertaa niin moneen kuin se oli aiemmin pystynyt tunnistamaan. Tietoturvajohtajan selitys on pohdinnan arvoinen: heidän verkonhallintatyökalunsa olivat hyviä verkon hallinnoinnissa, mutta eivät kyenneet havaitsemaan siihen kytkettyjä laitteita.
Nämä ovat kaksi erilaista ominaisuutta, ja useimmilla organisaatioilla on käytössään vain ensimmäinen niistä.
Päätä, mihin kuhunkin laitteeseen sallitaan yhteys. Infuusiopumpun on muodostettava yhteys kolmeen palvelimeen. Kameran on muodostettava yhteys verkkovideotallentimeen. Oven ohjauslaitteen on muodostettava yhteys kulunvalvontapalvelimeen. Mikään näistä laitteista ei tarvitse yhteyttä internetiin, tiedostopalvelimeen tai muihin laitteisiin.
Määritä ensin todellisen liikenteen lähtötilanne ja laadi sitten säännöt havaintojesi perusteella sen sijaan, että luottaisit pelkästään toimittajan ohjeisiin. Viitearkkitehtuuri on lähes aina sallivampi kuin mitä ympäristö tosiasiassa vaatii.
Sovelletaan käytäntöä liitäntäpisteessä. Juuri tämä saa mallin toimimaan. Käytäntö tulisi sitoa laitteen tunnisteeseen ja soveltaa sitä pääsykerroksessa – eli siinä portissa tai tukiasemassa, johon laite muodostaa yhteyden – eikä kolmen hyppyn päässä sijaitsevassa palomuurissa.
Kun valvonta seuraa laitetta, sen siirtäminen rakennusten välillä ei muuta tilannetta. Kahden saman kytkimen alla olevan laitteen välinen sivuttaisliike estetään sen sijaan, että se jätettäisiin huomaamatta.
Kuinka se tehdään ilman, että liiketoiminta keskeytyy
Syynä näiden hankkeiden viivästymiseen on pelko, ja pelko on perusteltua: kukaan ei halua olla se henkilö, jonka segmentointikäytäntö keskeytti toimenpiteen. Sekvensointi ratkaisee suurimman osan ongelmista.
- Tutki tilannetta passiivisesti ennen kuin ryhdyt mihinkään toimenpiteisiin. Viikkoja, ei päiviä. Verkossa ei tapahdu muutoksia tämän vaiheen aikana, joten riskejä ei ole.
- Käytä mallipolitiikkaa seurantatilassa. Suorita aiotut säännöt ja kirjaa lokiin, mitä olisi estetty. Näin riskistä käytävä keskustelu muuttuu raportin tarkasteluksi, ja yleensä esiin nousee kaksi tai kolme laillista tietovirtaa, joita kukaan ei ole dokumentoinut.
- Aloita laiteryhmästä, johon liittyy suuri riski mutta jonka vaikutusalue on rajallinen. Kamerat ja rakennustekniikka ovat ihanteellisia ensimmäisiä kohteita: turvallisuusetu on todellinen, ja toiminnalliset riskit ovat pienemmät kuin kliinisten tai tuotantolaitteiden kohdalla.
- Ota laitteiden omistajat mukaan jo varhaisessa vaiheessa. Kliininen tekniikka, tilahallinto, leikkaussalitekniikka. He tietävät asioita, joita verkko ei voi kertoa: että analysaattori lähettää tiedot valmistajalle yön aikana, että toimittaja soittaa neljännesvuosittain kalibrointia varten. Heillä on myös epävirallinen veto-oikeus: kun toimintaperiaatetta syytetään ensimmäisen kerran toiminnallisesta ongelmasta, se kumotaan, ja kerran kumottuna se palaa harvoin voimaan. Ilman heitä määräämäsi toimintaperiaate kestää vain ensimmäiseen ongelmatapaukseen asti. Heidän kanssaan sovittu toimintaperiaate selviää siitä.
- Laajenna ryhmäkohtaisesti, ja määritä jokaiselle ryhmälle palautuspolku. Jokaisen vaiheen tulisi olla itsenäisesti peruutettavissa.
Toimenpiteistä kannattaa sopia etukäteen, sillä väite ”olemme turvallisempia” ei kestä budjettikeskustelua. Hyödyllisiä mittareita ovat: aika, joka kuluu tuntemattoman laitteen tunnistamiseen verkossa, dynaamisen käytäntöpolitiikan piirissä olevien pääsyporttien prosenttiosuus sekä se, kuinka moniin kohteisiin kunkin ryhmän vaarantunut laite voisi päästä – sen vaikutusalue – ja sen romahtamisen seuraaminen on selkein osoitus siitä, että ohjelma toimii.
Säännösten noudattaminen lyhyesti
Jos toimitte NIS2-asetuksen mukaisena keskeisenä tai merkittävänä toimijana, omaisuudenhallintaa, pääsynhallintaa ja tietoturvaloukkausten havaitsemista koskevia vaatimuksia on vaikea täyttää tehokkaasti ilman tätä ominaisuutta. Ette voi ilmoittaa tietoturvaloukkauksesta vaaditussa määräajassa, jos kestää päiviä selvittää, mikä laite on kyseessä, mihin se on kytketty ja minkä järjestelmien kanssa se on ollut yhteydessä.
ISO/IEC 27001 -standardi ja ENISA:n tekniset ohjeet korostavat näiden valmiuksien merkitystä, kun taas jäsenvaltioissa NIS2-direktiivin täytäntöönpanoon liittyvät kansalliset puitteet muuntavat ne paikallisiksi vaatimuksiksi. Monille organisaatioille tämä tarkoittaa, että verkoston segmentointityö, jota ne ovat lykänneet turvallisuussyistä, on nyt nousemassa myös sääntöjen noudattamisen kannalta ensisijaiseksi tavoitteeksi. Käytännössä juuri tämä on usein se tekijä, joka lopulta avaa budjettivarat.
Missä Damovo sopii käyttöön
Suunnittelemme ja ylläpidämme kampusverkkoja, joissa tämä malli on oletusratkaisu eikä jälkiasennus – laiteprofiilien luominen ja käytäntöjen noudattamisen valvonta on integroitu pääsykerrokseen asiakkaidemme jo käyttämien alustojen avulla, mukaan lukien Cisco Identity Services Engine, Extreme Networksin Fabric-alusta ja Universal ZTNA -käytäntö, sekä runZero, joka mahdollistaa agentittoman laitteiden tunnistuksen IT-, OT- ja IoT-ympäristöissä. Suoritamme tunnistus- ja seurantavaiheet jäsenneltynä prosessina, jotta näet todellisen laitekannan ja todellisen liikenteen perustason ennen sääntöjen täytäntöönpanon aloittamista. Voimme myös hallinnoida sääntöjen elinkaarta hallinnoituna palveluna, jos sisäisellä tiimillä ei ole resursseja hoitaa sitä itse.
Jos haluat tietää, kuinka monta laitetta verkossasi todellisuudessa on, kannattaa aloittaa juuri tästä aiheesta.
