Американские хакеры сами взяли под опеку водоснабжающие организации в США, пока политики делят полномочия

Изображение: grok
В США заработал новый центр защиты небольших водоканалов от кибератак — Water Watch Center, созданный проектом DEF CON Franklin совместно с National Rural Water Association. Инициатива появилась после серии проникновений в системы водоснабжения минимум в 12 штатах, где злоумышленники получали удалённый доступ к промышленным контроллерам. Небольшим коммунальным службам, у которых нет своих отделов безопасности, теперь помогают добровольцы из хакерского сообщества.
Проект DEF CON Franklin действует с 2024 года при Cyber Policy Initiative Университета Чикаго и назван в честь Бенджамина Франклина. За два года порядка 450 добровольцев, исследователей и специалистов по безопасности работали с водоканалами из семи штатов — искали слабые места, анализировали конфигурации оборудования, тестировали варианты защиты.
Проблема масштаба стала очевидна довольно быстро. В США действует около 150 тысяч систем водоснабжения и водоотведения, и обойти каждую вручную нереально. Основная нагрузка ложится на объекты, обслуживающие менее 10 тысяч жителей — у них минимальные бюджеты и почти нет собственных ИТ-ресурсов.
Water Watch Center предлагает модель, которую можно назвать киберпожарной службой для водного сектора:
- один; координация сети добровольцев для выездных проверок объектов;
- два; методики самопроверки для местных операторов без глубокого технического бэкграунда;
- три; техническая экспертиза от коммерческих компаний в сфере безопасности;
- четыре; обмен данными об атаках между небольшими водоканалами разных штатов.
Стоит обратить внимание, что современная водная инфраструктура давно превратилась в цифровую систему. Давление регулируется автоматикой, качество воды отслеживают датчики, насосными станциями управляют программируемые логические контроллеры, а операторы получают данные через промышленные интерфейсы. Часть подобного оборудования оказалась подключена к сетям без нужного уровня защиты.
ФБР и Агентство по кибербезопасности и защите инфраструктуры США фиксировали случаи, когда атакующие получали доступ к контроллерам напрямую через открытые интернет-порты. Через подобные устройства можно вмешаться в технологический процесс — сбить настройки насоса, изменить дозировку химических реагентов, нарушить контроль давления. Только в Миннесоте о проникновениях сообщили более 30 коммунальных объектов.
Для российских пользователей подобная схема атак тоже несёт реальную угрозу. Российские водоканалы и коммунальные предприятия используют схожие типы промышленных контроллеров, часть которых десятилетиями работала в изолированных сетях, а потом была подключена к внешним каналам ради удобства удалённого мониторинга. Экспертное сообщество давно фиксирует попытки сканирования подобных объектов в российском сегменте сети.
Джефф Мосс, основатель DEF CON, отметил, что два года практических выездов позволили добровольцам понять реальную специфику работы небольших коммунальных служб. По его словам, готовые методички редко работают на объектах, где один оператор одновременно отвечает за ИТ, автоматизацию и часть технологических задач.
Интересно, что федеральные ведомства уже давали конкретные рекомендации по защите. Водоканалам предлагали:
- один; убрать программируемые контроллеры из прямого интернет-доступа;
- два; усилить пароли и внедрить многофакторную аутентификацию;
- три; подготовить процедуры перехода на ручное управление оборудованием;
- четыре; регулярно обновлять прошивки промышленных устройств.
Джейк Браун, сооснователь DEF CON Franklin и бывший исполняющий обязанности заместителя директора по национальной кибербезопасности Белого дома, заявил, что добровольцы обладают редким преимуществом — они уже знакомы со спецификой промышленной среды и быстрее находят точки риска. К проекту подключаются и коммерческие компании, предоставляющие инструменты и техническую экспертизу.
Опасность для российских потребителей коммунальных услуг тоже вполне реальна. Любой инцидент с системой очистки или дозирования реагентов способен превратиться из строчки в журнале безопасности в физическую проблему для тысяч жителей конкретного района.
Инициативу пытается подхватить и американский Конгресс. Татьяна Болтон, исполнительный директор Operational Technology Cybersecurity Coalition, заявила, что атаки на водную инфраструктуру затрагивают базовую потребность населения и требуют более серьёзной государственной реакции. Сенатор Адам Шифф от Калифорнии внёс законопроект, дающий Агентству по охране окружающей среды полномочия работать с кибербезопасностью водного сектора.
Прежняя попытка регулирования, предпринятая администрацией Джо Байдена в 2023 году через EPA, столкнулась с юридическим сопротивлением. Генеральные прокуроры трёх штатов оспорили требования, апелляционный суд заблокировал политику, и агентство от неё отказалось.
Модель, которую тестирует Water Watch Center, строится на нескольких принципах:
- один; работа с реальными объектами вместо теоретических методичек;
- два; обучение местных сотрудников базовым техникам защиты;
- три; автоматизация типовых проверок для массового применения;
- четыре; создание сети быстрого реагирования на инциденты.
Ранее сообщалось, что муниципалитет Суйсан-Сити в Северной Калифорнии оказался практически отрезан от собственной цифровой инфраструктуры после атаки вредоносного ПО. Утром 9 февраля 2024 года неизвестные проникли в городскую ИТ-сеть, из-за чего пришлось полностью отключить электронные сервисы, доступ к внутренним базам и обычную маршрутизацию звонков на номер 911. Уже на следующий день власти объявили чрезвычайное положение, сообщил Reuters.
Эксперты CISOCLUB заявили, что американская модель защиты водной инфраструктуры через привлечение хакерского сообщества выглядит нестандартным, но потенциально эффективным решением. Проблема защиты небольших коммунальных предприятий актуальна и для России, где промышленные системы малых водоканалов часто работают на устаревших контроллерах с минимальной защитой.
Аналитики CISOCLUB обратили внимание, что сама идея объединения добровольческих специалистов, коммерческих компаний и государственных структур вокруг конкретной технологической задачи заслуживает изучения. Российским коммунальным предприятиям стоит проанализировать собственные точки подключения промышленного оборудования к внешним сетям и заранее подготовить процедуры перехода на ручное управление технологическими процессами.



