Métricas de Cibersegurança: o caminho para a maturidade da segurança em OT

Compartilhe:

Métricas de Cibersegurança: o caminho para a maturidade da segurança em OT

20 de Março de 2024
Créditos: TXOne Networks
O artigo original em inglês pode ser lido aqui: https://www.txone.com/blog/cybersecurity-metrics-path-to-ot-security-maturity/

 

Introdução

Em 2023, os desafios de cibersegurança no cenário da Tecnologia Operacional (OT) e dos Sistemas de Controle Industrial (ICS) atingiram níveis sem precedentes. O ransomware, cada vez mais presente por meio de novos modelos de Ransomware-como-Serviço (RaaS), tornou-se uma dor de cabeça generalizada e custosa. Embora alguns possam argumentar que o risco do ransomware está sendo exagerado, a crescente demanda por defesas contra esse tipo de ameaça é justificada e necessária. 2024 continua sendo um ano cheio de obstáculos formidáveis, marcado por aumentos significativos tanto nas ameaças aos sistemas OT quanto nas contramedidas implementadas por governos e organizações. Esta publicação visa orientar organizações no uso de métricas de cibersegurança e Indicadores Chave de Desempenho de Segurança (SKPI) tanto para melhorar os níveis de maturidade de segurança OT quanto acompanhar a evolução de tais melhorias.

Apesar do reconhecimento entre as lideranças da maioria das empresas de manufatura da importância crítica da cibersegurança OT/ICS, existe uma lacuna persistente entre a consciência e a ação em relação ao investimento em defesas cibernéticas OT/ICS. Quando os departamentos OT/ICS propõem melhorias de segurança, executivos frequentemente exigem evidências concretas de proteção aumentada – um desafio que as tecnologias atuais de cibersegurança lutam para atender satisfatoriamente devido à dificuldade em quantificar o Retorno sobre o Investimento (ROI) para medidas de cibersegurança. Executivos esperam que os departamentos de segurança OT/ICS estabeleçam sucesso com base em métricas semelhantes a outras atividades industriais (manufatura, distribuição, oleodutos, etc.), à medida que conselhos, órgãos reguladores e companhias de seguros começam a exigir melhorias mensuráveis nos ambientes OT. Consequentemente, devido a este ROI incerto, tais propostas tendem a ser colocadas em segundo plano e arquivadas. A lacuna persiste à medida que a necessidade de ação apenas aumenta.

 

Desafios em medir melhorias na Cibersegurança OT

Muitas organizações industriais reconhecem que seus sistemas mais críticos – especialmente aqueles envolvendo operações físicas e em rede – não recebem o mesmo nível de atenção em cibersegurança que os sistemas de TI tradicionais. O relatório anual de cibersegurança de 2023 da TXOne revela que, em termos de maturidade de segurança, os sistemas OT/ICS estão significativamente atrás dos sistemas de TI, muito mais do que inicialmente previsto.

Há inúmeras razões para a segurança OT estar atrasada em relação à segurança de TI. Muitos sistemas OT, historicamente, têm menos conexões com o mundo externo/Internet se comparados com os sistemas de TI, com muitas organizações industriais ainda não apreciando completamente os riscos associados à convergência IT/OT. Demandas operacionais tornam o gerenciamento de vulnerabilidades e fraquezas de segurança desafiador, pois mudanças podem provocar paradas indesejadas e a afetar a produtividade. É comum que ferramentas e práticas de segurança de TI sejam ineficazes ou apresentem riscos maiores quando implantadas em sistemas OT desatualizados ou incorporados em máquinas e equipamentos. Além disso, existe uma lacuna significativa de conhecimento e habilidade na implantação de segurança em ambientes OT.

Esses fatores ressaltam a necessidade urgente de melhorias significativas na postura de segurança OT. Para combater as ameaças crescentes, não apenas é necessário aumentar os gastos, mas esses investimentos também precisam ser mensuráveis para satisfazer conselhos, órgãos reguladores e companhias de seguros em relação às melhorias contínuas feitas por organizações OT a fim de atingir seus objetivos.

Em resposta a esse desafio, a Agência de Cibersegurança e Segurança de Infraestrutura (Cybersecurity and Infrastructure Security Agency – CISA) publicou um conjunto de Metas de Desempenho de Cibersegurança (CPGs) voluntárias e intersetoriais alinhadas com as funções do Framework de Cibersegurança. Essas metas ajudam proprietários de Tecnologia da Informação (TI) e Tecnologia Operacional (OT) de setores de infraestrutura crítica, fornecendo um conjunto priorizado de práticas de segurança, incluindo normas para práticas básicas de cibersegurança. Eles visam aprimorar a postura de cibersegurança industrial, ajudando organizações a definir metas de desempenho de cibersegurança, alocar orçamentos adequadamente e tomar ações. Nos últimos anos, a TXOne Networks trabalhou de perto com clientes em setores de infraestrutura crítica para demonstrar rapidamente melhorias quantificáveis na segurança OT. Essa abordagem está alinhada com o framework CPG da CISA, integrando nossas soluções únicas de cibersegurança OT.

 

Aprimorando a segurança OT/ICS através de métricas-chave de cibersegurança

Fatores humanos representam um ponto vulnerável dentro dos frameworks de gestão de segurança corporativa. Governança, Atribuição de Responsabilidade (RACI – Responsible, Accountable, Consulted, Informed) e conscientização do usuário são componentes essenciais de uma estratégia de indicador-chave de desempenho de segurança (SKPI – Security Key Performance Indicator). No entanto, na TXOne, defendemos uma estrutura de proteção e detecção em múltiplas camadas centrada em ativos, como o modelo CPSDR (Cyber Physical Systems Detection and Response), como sendo uma abordagem mais adequada para a gestão de riscos em ambientes OT/ICS, especialmente se levarmos em conta a crescente automação em linhas de manufatura. É essencial definir e monitorar continuamente métricas-chave de cibersegurança para combater ameaças, revisar posturas de segurança para mitigação de riscos e validar a eficácia dos controles de segurança. O adágio, “se você não pode medir, você não pode gerenciar” é particularmente verdadeiro neste contexto.

Além do framework CPG proposto pela CISA, várias metas de desempenho de cibersegurança devem ser levadas em consideração ao fornecer às empresas um entendimento claro de sua postura de segurança e tendências. Esse entendimento é vital para determinar se são necessárias ações apropriadas para aprimorar sua maturidade de segurança e para apoiar a gestão segura e operações sustentáveis. Métricas que podem agregar a esse entendimento são as seguintes:

 

1. Inventário de Ativos

O gerenciamento imediato de ativos envolve monitorar instalações não autorizadas de hardware/software em máquinas e dispositivos “sombra” (shadow devices) dentro da rede, refletindo o estado da higiene cibernética. Um inventário atualizado de ativos é fundamental para a gestão de segurança. As organizações são obrigadas a atualizar regularmente seu inventário, no mínimo uma vez por mês. Este inventário deve abranger todos os ativos, incluindo aqueles que estão isolados (air-gapped), nos domínios de TI e OT. Inventários de ativos podem categorizá-los como sendo ativos novos, ativos próximos do Fim da Vida Útil (EOL – End of Life), e aqueles já no EOL. Esta categorização auxilia na rápida identificação de ativos que representam alto risco.

 

2. Gerenciamento de riscos proativo

Estas medidas visam identificar proativamente vulnerabilidades e ameaças e diminuir o risco de exploração dos pontos fracos.

Avaliação de risco usando inteligência de ameaças:

Isso envolve avaliar vulnerabilidades críticas (com base na severidade e impacto) e ameaças usando fontes externas e internas de inteligência de ameaças. Idealmente, a varredura em tempo real deve ser conduzida antes de implantar novos dispositivos e durante atividades de manutenção quando ocorrem mudanças. Isso é crucial para entender o cenário atual de ameaças e identificar as vulnerabilidades que representam o maior risco para a organização.

Mitigação de vulnerabilidades críticas por Patching ou Segmentação:

Vulnerabilidades-chave são mitigadas aplicando patches ou implementando medidas de isolamento em ativos acessíveis via Internet, conforme recomendado pelo catálogo de Vulnerabilidades Exploradas Conhecidas (KEV – Known Exploited Vulnerabilities) da CISA. Para ativos OT onde o patching tradicional não é viável ou representa uma ameaça à segurança operacional, utilizam-se medidas alternativas como segmentação de rede, patching virtual e monitoramento. Este passo é vital para proteger contra ameaças conhecidas e minimizar a exposição potencial.

 

3. Gerenciamento de tráfego de entrada com defesa de perímetro OT/ICS

No domínio intrincado da segurança OT e ICS, gerenciar o tráfego de entrada é crítico para salvaguardar contra transações/acessos maliciosos. As defesas de perímetro de uma rede OT/ICS desempenham um papel fundamental nesse esforço, atuando como guardiães para filtrar atividades indesejadas e garantir que apenas comunicações essenciais sejam permitidas. Esta abordagem inclui especificar quais endereços IP e portas são permitidos e controlar meticulosamente as comunicações entre as redes de IT e OT por meio de intermediários. Esses intermediários, como Firewalls, Bastion Hosts, Jump Servers ou Zonas Desmilitarizadas (DMZs), são essenciais para manter uma ponte segura entre as redes, sujeita a monitoramento e registro rigorosos para permitir a entrada apenas a ativos aprovados.

Além disso, as organizações são aconselhadas a acompanhar rigorosamente todas as tentativas de login malsucedidas, com um sistema de alerta automático para equipes de segurança em casos em que múltiplas tentativas malsucedidas foram feitas em um curto período de tempo (por exemplo, cinco tentativas dentro de dois minutos). Este protocolo não apenas impede o acesso não autorizado, mas também contribui para uma análise de segurança abrangente ao registrar esses incidentes para revisão futura.

Eventos capturados por firewalls:

Isso se refere aos incidentes identificados e registrados pelos sistemas de firewall. Firewalls atuam como uma primeira linha de defesa ao inspecionar o tráfego de entrada e saída com base em regras de segurança predefinidas. Este componente desempenha um papel crítico na prevenção de acessos não autorizados e na mitigação de potenciais ameaças antes que elas possam penetrar mais profundamente na rede.

Eventos capturados por Intrusion Protection System (IPS)/ Intrusion Detection System (IDS):

Esses incidentes são identificados por sistemas projetados para detectar e prevenir atividades maliciosas dentro da rede. Sistemas IPS/IDS analisam o tráfego de rede para identificar padrões potencialmente perigosos indicativos de ameaças cibernéticas. Ao capturar e analisar esses eventos, organizações podem responder a ameaças em tempo real e aprimorar sua postura de segurança contra os ataques.

Estabelecer uma linha de base de padrões de atividade regulares:

A base para analisar ameaças potenciais reside em entender o que constitui tráfego ‘normal’ dentro de uma rede. Este processo envolve estabelecer uma linha de base de padrões de atividade regulares, que pode então ser usada para identificar desvios. Ao monitorar continuamente o comportamento dos fluxos de dados, sistemas de defesa de rede OT podem detectar padrões incomuns que podem indicar atividades maliciosas. Isso pode incluir um volume inesperadamente alto de dados sendo transferidos para um destino desconhecido, tentativas não autorizadas de acesso a recursos sensíveis, ou padrões sugerindo uma tentativa de exfiltração de dados.

 

4. Implementando proteção de Endpoint para aprimorar a detecção e resposta a ameaças

Firewalls em ambientes OT também podem falhar devido a vulnerabilidades, configurações incorretas ou mal funcionamento, representando riscos significativos para ativos e operações normais. Nestes casos, implementar soluções de segurança de endpoint torna-se essencial para detectar atividades maliciosas. A TXOne Networks defende que as indústrias devem aprimorar suas capacidades de detecção e resposta para Sistemas Ciber-Físicos (CPS) estabelecendo políticas de sistema com base em linhas de base comportamentais para desativar recursos desnecessários — como desabilitar programas, arquivos DLL, drivers e scripts que não estão explicitamente incluídos na lista de aplicativos aprovados. Detecção e resposta garantem uma resiliência defensiva robusta contra ameaças potenciais. Para situações em que serviços específicos precisam ser ativados sob certas condições, uma política única permite que usuários autorizados mantenham a flexibilidade operacional enquanto garantem a cibersegurança, permitindo que ativem esses serviços em ativos especificados.

Tempo decorrido da iniciação da ameaça à detecção:

Esta métrica mede o intervalo de tempo entre quando uma ameaça aparece inicialmente no sistema até o momento em que é detectada com sucesso por medidas de segurança. Minimizar esse intervalo de tempo é crítico para reduzir o dano potencial causado por ameaças e melhorar a capacidade de resposta geral dos protocolos de cibersegurança.

Instalações não-autorizadas de software/hardware e violações de política:

Este tópico aborda incidentes como a detecção de instalações não-autorizadas de software/hardware em dispositivos, dispositivos comprometidos na rede ou tentativas de acessar ilegalmente redes restritas. Monitorar e gerenciar esses incidentes é vital para manter a integridade do sistema e prevenir acessos não autorizados ou violações.

Segurança OT com detecção comportamental e princípios de Zero-Trust:

CPSDR (Cyber Physical Systems Detection and Response) vai além de apenas definir quais aplicativos têm permissão para serem executados; ele engloba entender os padrões comportamentais normais dos programas, também referidos como impressões digitais. Esta abordagem, estabelecendo políticas de sistema baseadas em linhas de base comportamentais, visa desativar recursos desnecessários — como programas, arquivos DLL, drivers e scripts. A vantagem desta metodologia é que ela requer apenas uma descrição do comportamento esperado para aplicações legítimas, sem a necessidade de definir os comportamentos negativos associados a aplicações maliciosas. Este mecanismo de detecção em várias camadas pode bloquear o processo de ataque mesmo se um aplicativo for comprometido com shellcode devido a uma vulnerabilidade, alinhando-se com a metodologia Zero-Trust de segurança de OT.

Número total de ameaças reais detectadas por software antivírus:

Esta métrica refere-se ao número total de ameaças identificadas pelo software antivírus, distinguindo entre positivos verdadeiros (ameaças reais) e falsos positivos (identificados incorretamente como ameaças). Acompanhar esses números ajuda na avaliação da precisão e eficiência do sistema de detecção de ameaças, facilitando a melhoria e otimização contínuas das medidas de segurança.

 

5. Protegendo o tráfego de saída

No âmbito da cibersegurança, proteger o tráfego de saída dos ativos das empresas, especialmente aqueles acessíveis via Internet pública, é primordial para prevenir a exploração de vulnerabilidades e abuso. Este aspecto crítico da gestão de segurança envolve garantir que os ativos não ofereçam serviços vulneráveis à exploração sem implementar contramedidas apropriadas. Além disso, enfatiza a importância de desativar aplicativos do sistema operacional não essenciais e protocolos de rede em ativos voltados para a Internet e restringir a conexão dos ativos OT à Internet pública apenas às necessidades operacionais. Quaisquer desvios dessas melhores práticas devem ser justificados, documentados e equipados com medidas de segurança aprimoradas para impedir tentativas de exploração.

Eventos capturados por Firewalls (por exemplo, Port Scanning):

Este tópico envolve a detecção de incidentes pelos sistemas de Firewall, como atividades de Port Scanning não autorizadas. Firewalls servem como uma linha de defesa crítica, monitorando e controlando o tráfego de entrada e saída da rede com base em regras de segurança preestabelecidas. Identificar tais eventos permite que as organizações abordem proativamente ameaças e vulnerabilidades potenciais, reforçando a segurança de sua infraestrutura de rede.

Eventos capturados por Proxies:

Esta categoria refere-se a incidentes detectados por meio de Proxies, como padrões de tráfego web suspeitos ou maliciosos. Proxies atuam como intermediários entre usuários e a Internet, fornecendo camadas adicionais de filtragem e segurança. Ao capturar esses eventos, as empresas podem mitigar ainda mais o risco de exfiltração de dados, distribuição de malware e outras ameaças de segurança facilitadas pelo tráfego de saída.

 

6. Ameaças de falsos-negativos descobertas através de ferramentas externas de varredura de rede

A utilização de ferramentas externas de varredura de rede e honeypots para detecção de ameaças é uma estratégia eficaz contra atividades maliciosas desconhecidas. Esses recursos externos às empresas, são particularmente valiosos quando atores maliciosos conseguem contornar mecanismos de defesa internos. Esses indicadores — detecção de honeypot, novos releases de URL e IPs públicos e informações de clientes internos (source high ports) — servem como métricas-chave para avaliar a postura de segurança de uma organização e sua resiliência contra ameaças de rede. Essas métricas desempenham um papel crucial na identificação de ataques conduzidos por malware desconhecido e na exploração de vulnerabilidades de zero-day, melhorando significativamente a postura de segurança da organização.

Detecção de Honeypot:

Honeypots são sistemas-isca projetados para imitar ativos de rede reais. Eles são estrategicamente implantados na infraestrutura de rede para atrair atacantes, desviando-os de alvos legítimos. A métrica associada à detecção de honeypots refere-se à capacidade desses sistemas de atrair e identificar atores maliciosos ou malware. Esta métrica é crucial para entender os tipos de ameaças enfrentadas por uma organização e as táticas empregadas pelos atacantes. Ao analisar as interações com honeypots, as equipes de segurança podem obter insights sobre padrões de ataque, vulnerabilidades exploradas e potencialmente, a identidade dos atacantes. Esta inteligência é crucial para fortalecer as defesas, adequar estratégias de resposta a incidentes e aprimorar medidas gerais de cibersegurança.

Novos URL / IP Público:

Esta métrica refere-se ao rastreamento e análise de novas URLs ou novos endereços IP introduzidos no ambiente digital de uma organização, seja por meio de serviços web, comunicações externas ou atualizações de software. Monitorar novos lançamentos de URLs e IPs públicos é essencial por várias razões: 1) ajuda a avaliar a segurança de serviços ou aplicações recém-implantados, garantindo que não introduzam vulnerabilidades; 2) auxilia na detecção precoce de serviços não autorizados ou “rogues” que poderiam expor a rede a ameaças cibernéticas; 3) ao manter um olhar atento sobre novas introduções digitais, as organizações podem prevenir possíveis vazamentos de dados ou violações decorrentes de exposições inseguras ou não intencionais.

Informações do cliente interno:

Esta métrica concentra-se na análise do tráfego interno de rede, examinando especificamente as portas de origem das solicitações do cliente. Portas altas de origem são tipicamente associadas a conexões de saída iniciadas por clientes internos para servidores ou serviços externos. É vital monitorar e analisar esse tráfego por várias razões:
1) Pode identificar potencial exfiltração de dados não autorizada ou comunicações com entidades externas maliciosas;
2) Pode descobrir dispositivos ou sistemas internos comprometidos ou agindo maliciosamente. Compreender o fluxo de informações de portas altas de origem permite que as organizações imponham políticas de rede de forma mais eficaz, restringindo conexões de saída apenas a destinos verificados e seguros, e aprimorando a segurança geral de redes internas contra ameaças externas.

Soluções para alinhar o ROI de cibersegurança industrial:

A TXOne Networks oferece soluções de cibersegurança que garantem a confiabilidade e segurança de ambientes ICS e OT por meio da aderência à metodologia de OT Zero-Trust. Na TXOne, embora não ofereçamos soluções para sistemas nos níveis 4 e 5 do modelo Purdue e talvez não atendamos todas as métricas de cibersegurança mencionadas anteriormente, fornecemos uma solução de OT Zero-Trust abrangente para defender sistemas no nível 3 e abaixo. Trabalhamos em conjunto com fabricantes líderes e operadores de infraestrutura crítica para desenvolver abordagens práticas e amigáveis ao usuário para a defesa cibernética.

As tecnologias baseadas em OT Zero-Trust que desenvolvemos vão além dos limites da defesa cibernética tradicional para agilizar a gestão, reduzir a sobrecarga de segurança e resolver rapidamente os desafios. Oferecemos soluções baseadas em rede e endpoint que se integram aos arranjos em camadas e ativos variados comuns em locais de trabalho, fornecendo cibersegurança em tempo real, com defesa em profundidade, tanto para dispositivos de missão crítica quanto para a rede OT como um todo.

A linha de produtos TXOne Element oferece detecção de cibersegurança à prova de erros para ativos que entram e saem da área da fábrica, bem como para mídias de armazenamento portáteis. O produto foi desenvolvido com foco nos processos operacionais já existentes, facilitando a sua adoção pela equipe, que poderá realizar tarefas de manutenção e inventário de cibersegurança de maneira simples e sem esforço.

A série TXOne Edge oferece estabilidade e resiliência superiores para as redes de sistemas de controle industrial. Com um enfoque na filosofia de Zero-Trust baseada na análise rigorosa de pacotes, esta linha garante que todas as transferências de dados e comandos entre dispositivos sejam rigorosamente gerenciadas. Graças à tecnologia avançada de análise (data mining) de protocolos de comunicação específicos de automação e controle (PROFINET, Modbus, EtherNet/IP etc.), ela desempenha um papel crucial na prevenção, identificação e recuperação de desastres, reforçando significativamente a estabilidade operacional.

O TXOne Stellar é um software para proteção de endpoint desenvolvido especificamente para os sistemas de automação e controle industrial. Derrubamos as barreiras entre equipamentos antigos e novos, usando linhas de base das operações em campo como referências. Sem interromper as operações, bloqueamos proativamente alterações no sistema não autorizadas e atividades maliciosas.

O TXOne SageOne oferece uma visão multidimensional da postura de cibersegurança de uma organização através de representações visuais. Ele fornece uma perspectiva de segurança holística com granularidade, incluindo a proporção de ativos protegidos/não protegidos, status de saúde de ativos e detecção de anomalias, avaliação do nível de exposição de ativos e uma visão geral do ciclo de vida do ativo.

 

Conclusão

As métricas de cibersegurança OT discutidas acima fornecem insights cruciais para aprimorar a cibersegurança dentro de contextos organizacionais industriais. Reconhecendo que cada corporação pode ter objetivos e requisitos de segurança distintos, personalizar esses SKPIs para se alinhar com objetivos organizacionais específicos se torna imperativo. As empresas são encorajadas a iniciar este processo de personalização estabelecendo um inventário de ativos imediato e abrangente. Possuir um inventário completo de ativos permite que as equipes de segurança de TI e OT gerenciem patches disponíveis de forma eficaz, acompanhem o status de patches e identifiquem patches ausentes, fortalecendo assim seu framework de cibersegurança.

Na era da Arquitetura Zero-Trust (ZTA), é crítico reforçar as políticas de firewall de perímetro para aderir ao princípio do menor privilégio, ao mesmo tempo que examina o tráfego de rede interno e o comportamento de endpoint para quaisquer anomalias que possam indicar vulnerabilidades de segurança. A investigação de violações de política vai além de apenas detectar ameaças, tais como, Ameaças Persistentes Avançadas (Advanced Persistent Threats – APT) emergentes, os dez principais softwares maliciosos ou o catálogo de Vulnerabilidades Exploradas Conhecidas (Known Exploited Vulnerabilities – KEV) da CISA, particularmente em instalações de manufatura altamente automatizadas. Também envolve análise e resposta aprofundadas à fonte do ataque, vetor e áreas impactadas.

Ao personalizar os SKPIs para se adequarem às suas necessidades de segurança únicas e aplicar diligentemente os princípios da Arquitetura Zero-Trust, as empresas podem aprimorar significativamente seus mecanismos de defesa contra ameaças cibernéticas complexas. Essa abordagem não apenas protege a infraestrutura crítica, mas também garante a continuidade e integridade das operações de manufatura em um mundo cada vez mais digitalizado e interconectado.

O artigo original em inglês pode ser lido aqui: https://www.txone.com/blog/cybersecurity-metrics-path-to-ot-security-maturity/

 

SAIBA MAIS

Faça o download do catálogo de Produtos e Serviços