שתי התרעות שפרסם מערך הסייבר הלאומי בימים האחרונים מציבות זרקור על נקודת תורפה מוכרת אך מוזנחת: חשיפה ישירה של מערכות ניהול ובקרים לרשת האינטרנט. המסר ברור - בתקופה ביטחונית רגישה, כל ממשק פתוח עלול להפוך לשער כניסה.
ההתרעה הראשונה מתמקדת בממשקי גישה, ניהול ובקרה של ציוד ושרתים. מדובר במערכות אבטחה, שרתי רשת, ציוד "אינטרנט של הדברים", עמדות הנדסיות ואף תוכנות גישה מרחוק המותקנות על מחשבי עובדים. כאשר ממשקים אלה נגישים ישירות מהאינטרנט - הסיכון מזנק.
ממשקי ניהול - יעד קל לסריקה
במערך הסייבר מציינים כי תוקפים עושים שימוש בכלי סריקה ייעודיים הסורקים את הרשת באופן שוטף ומאתרים פורטים ושירותים פתוחים. משם הדרך קצרה: ניסיונות כניסה באמצעות סיסמאות ברירת מחדל, מתקפות ניחוש שיטתי או ניצול חולשות ידועות בפרוטוקולים ישנים.
במיוחד מודגשת הסכנה מחשיפה של שירותים שלא נועדו כלל לפעול באינטרנט הציבורי, או כאלה שאינם מוצפנים כראוי. במצב של לחימה, כך מדגישים במערך, האויב עשוי לנצל כל פרצה כדי לגרום לשיבוש פעילות, פגיעה תפעולית או גניבת מידע.
הבקרים התעשייתיים - הסיכון השקט
ההתרעה השנייה מתמקדת בבקרים תעשייתיים וברשתות תפעוליות - המערכות שמפעילות תהליכים קריטיים בתחומי האנרגיה, התחבורה, הייצור והחקלאות.
הבעיה המרכזית: בקרים רבים לא תוכננו מלכתחילה לחיבור ישיר לאינטרנט. מחזורי הרכש הארוכים גורמים לכך שחלקם מבוססים על טכנולוגיה ישנה, ללא מנגנוני הגנה מודרניים. גם החלפת סיסמה בסיסית בסיסמה מורכבת אינה מספיקה כאשר קיימות חולשות תוכנה שלא תוקנו.
תוקף שמצליח להשיג אחיזה בבקר עלול לשבש את פעולתו, להשפיע על מערכת הבקרה כולה ואף לחדור לרשתות ארגוניות נוספות המחוברות אליו.
מה נדרש מהארגונים
ההמלצות שחוזרות בשתי ההתרעות פשוטות אך מחייבות משמעת ניהולית:
- למנוע גישה ישירה מרשת האינטרנט לממשקי ניהול ולבקרים
- להגביל גישה לכתובות ידועות בלבד במקרה של צורך תפעולי
- להשתמש בחיבור מוצפן ובהזדהות חזקה
- להחליף סיסמאות ברירת מחדל בסיסמאות ארוכות ומורכבות
- לעדכן באופן שוטף גרסאות ותיקוני אבטחה
- לבחון רישומי אירועים ולאתר חריגות בזמן
בכל הנוגע לבקרים תעשייתיים, ההנחיה ברורה: אין לאפשר גישה חופשית אליהם או מהם אל רשת האינטרנט, גם לא בהרשאות צפייה בלבד.
ההתלבטות בין נוחות תפעולית לאבטחה אינה חדשה, אך בעת מתיחות ביטחונית היא מקבלת משמעות רחבה יותר. חיבור ישיר ונוח עשוי לחסוך זמן, אך גם להרחיב את שטח החשיפה של הארגון.
במערך הסייבר אינם מסתפקים בהמלצה כללית, אלא דורשים פעולה יזומה: לצמצם, להצפין, להגביל ולפקח. האחריות אינה רק טכנולוגית - אלא ניהולית. מי שבוחר להשאיר ממשק פתוח, צריך לדעת שהוא גם משאיר דלת פתוחה.