Το Εθνικό Ινστιτούτο Προτύπων και Τεχνολογίας NIST δημοσίευσε έναν νέο οδηγό που έχει σχεδιαστεί για να βοηθήσει τις οργανώσεις να μειώσουν τους κινδύνους κυβερνοασφάλειας που σχετίζονται με τη χρήση φορητών συσκευών αποθήκευσης σε περιβάλλοντα τεχνολογίας λειτουργιών (OT). Η Ειδική Έκδοση (SP) 1334 του NIST, συντάχθηκε από το Εθνικό Κέντρο Αριστείας Κυβερνοασφάλειας (NCCoE) και επικεντρώνεται στη χρήση USB flash drives, ενώ αναφέρει και άλλους τύπους φορητών μέσων όπως εξωτερικούς σκληρούς δίσκους και CD/DVD drives.
Δείτε επίσης: NIST: Ζητά εξωτερική βοήθεια για την αποκατάσταση της Εθνικής Database Ευπαθειών

Τα USB flash drives χρησιμοποιούνται συχνά σε περιβάλλοντα OT για την εκτέλεση ενημερώσεων firmware ή για την ανάκτηση δεδομένων για διαγνωστικούς σκοπούς, αλλά αποτελούν επίσης πηγή μολύνσεων από κακόβουλο λογισμικό. Παρά τις μακροχρόνιες προειδοποιήσεις από τη βιομηχανία κυβερνοασφάλειας σχετικά με τους κινδύνους ασφαλείας, η χρήση των USB drives σε περιβάλλοντα OT συνεχίζει να αποτελεί σημαντική απειλή για τα συστήματα ελέγχου βιομηχανίας (ICS). Πρόσφατες έρευνες δείχνουν ότι ενώ τέτοιες συσκευές συνήθως μεταφέρουν κακόβουλο λογισμικό εμπορικού τύπου, οι απειλές γίνονται ολοένα και πιο εξελιγμένες και στοχεύουν ειδικά το OT.
Δείτε ακόμα: Η Rockwell Automation λέει στους διαχειριστές να αποσυνδέσουν τις συσκευές ICS

“Αν μια συσκευή USB είναι μολυσμένη με κακόβουλο λογισμικό, μπορεί να εξαπλωθεί στο σύστημα ελέγχου βιομηχανίας και να προκαλέσει προβλήματα, όπως διακοπή λειτουργιών ή παραβίαση ασφαλείας,” προειδοποίησε το NIST. Η SP 1334 του NIST συμπυκνώνει όλες τις σχετικές πληροφορίες για την προστασία των ICS από απειλές μέσω USB σε ένα έγγραφο δύο σελίδων. Ο οδηγός καλύπτει τέσσερις πτυχές: διαδικαστικούς ελέγχους, φυσικούς ελέγχους, τεχνικούς ελέγχους και μεταφορά και απολύμανση.
Όσον αφορά τους διαδικαστικούς ελέγχους, ο οδηγός συμβουλεύει τις οργανώσεις να αναπτύξουν πολιτικές για την αγορά, την εξουσιοδότηση και τη διαχείριση των συσκευών που κατέχουν, και να θεωρούν όλες τις άλλες συσκευές ως μη αξιόπιστες. Οι αποκτηθείσες συσκευές πρέπει να συμμορφώνονται με τα σύγχρονα πρότυπα ασφαλείας και η χρήση τους πρέπει να περιορίζεται σε συγκεκριμένο προσωπικό και σκοπούς.
Δείτε επίσης: Hackers στοχεύουν ICS computers με κακόβουλα scripts

Για τους φυσικούς ελέγχους, οι συσκευές πρέπει να αποθηκεύονται σε φυσικά ασφαλή τοποθεσία και να καταγράφονται και να επισημαίνονται. Η ενότητα των τεχνικών ελέγχων συνιστά την απενεργοποίηση των περιττών θυρών για την αποτροπή μη εξουσιοδοτημένης χρήσης, τη σάρωση των συσκευών για κακόβουλο λογισμικό πριν και μετά τη χρήση, την απενεργοποίηση της αυτόματης εκτέλεσης, την κρυπτογράφηση των δεδομένων που αποθηκεύονται σε φορητά μέσα αποθήκευσης και την ενεργοποίηση της προστασίας εγγραφής όταν είναι δυνατόν. Ο οργανισμός συνιστά επίσης να υπάρχουν διαδικασίες για τη μεταφορά συσκευών εντός και μεταξύ οργανισμών και την εκτέλεση απολύμανσης δεδομένων πριν από τη διάθεση της συσκευής.
