1759319146
2025-10-01 11:14:00
開示、パッチ、および予防
2025年3月19日にシーメンスに調査結果を報告し、ProductCertチームと協力しました。
シーメンスは最初のアドバイザリーを発行しました(SSA-301229)リモートコード実行の脆弱性のために、2025年5月13日にパッチをリリースしました。ファイルのアップロードの問題に対処する2番目のパッチが6月に発生し、その後に完全な公開が行われました。
シーメンスの迅速かつ専門的な対応とCISAとの調整に感謝します(アドバイザリー ICSA-25-135-17)。
OTセキュリティリーダーのレッスン
これらの調査結果は、組み込みの診断ツールが弱い入力検証と組み合わせると危険なエントリポイントになる可能性があることを思い出させます。 OTシステムは、境界防御だけではなく、内部の誤解、デフォルト設定、および予期せぬ方法で一緒に連鎖することができる見落とされた機能のために、継続的に評価する必要があります。
Q&A:会社のシステムがハッキングされた場合、ソフトウェアベンダーはフックになりますか?
この場合、エクスプロイトには認証が必要ですが、弱いまたはデフォルトの資格情報の使用は、多くのRMC評価、特にOT環境で見られる一般的なリスク要因のままです。パスワード衛生の強化とベンダーの変更のデフォルトは、不可欠な最初のステップです。
ネットワークセグメンテーションおよびその他の補償コントロールも重要な役割を果たします。特に、設計により本質的に安全でないデバイスの場合。デバイスが頑丈な環境または硬化した環境に展開されている場合でも、信頼の境界に関する仮定は、階層化された防御が強制されていない場合、悪用可能なギャップにつながる可能性があります。
重要なテイクアウト:
- 保護された内部ネットワークへの管理Webアクセスを制限します。
- Webインターフェイスを強化し、入力検証メカニズムを検証します。
- 強力なパスワードプラクティスを実施し、デフォルトの資格情報を排除します。
- セグメントネットワークと階層化されたアクセス制御を適用して、攻撃者の動きを制限します。
- ベンダーのパッチを定期的に適用し、ICSアドバイザリーを監視します。
- OT環境のサードパーティの浸透テストを検討してください。
CISAからの最近のアドバイザリ さらに、Siemensのより広いRuggedcomやScalance製品ラインなど、産業制御装置全体で脆弱性がどの程度頻繁に特定されるかを強調しています。
脅威が不適切な特権チェック、クロスサイトスクリプト、またはファイルアップロードパスに結び付けられているかどうかにかかわらず、メッセージは明確です。信頼できる診断ツールやインターフェイスでさえ、OTインフラストラクチャが継続的なレビューを要求することを確保します。
産業の脅威に先んじています
OTとそれが収束し続けるにつれて、このような脆弱性は、特に攻撃者が硬化した産業ネットワークへの新しい道を探しているため、より一般的になります。これらの脅威に対応するには、脆弱性を見つけるだけでなく、野生で搾取される前にそれらを修正するための措置を講じる必要があります。
ポッドキャスト:なぜそれとOTが同期していないのか、メーカーがそのギャップを埋める方法
RuggedCom Roxos IIデバイスを使用しているメーカー、ユーティリティ、およびオペレーターにとって、バージョン2.16.5+にパッチを当てることが不可欠です。より広く言えば、これは、「レガシー」ツールのセキュリティと、運用スタック内の見落とされがちな機能を再検討するためのモーニングコールです。
開示タイムライン、攻撃ステップ、修復の詳細など、エクスプロイトチェーンのより技術的な内訳については、 完全なブログ投稿。
#OTサイバーセキュリティのケーススタディ広く使用されている産業ネットワークデバイスで見つかって修正された欠陥