Sonata

Треть систем управления дата-центрами работает на уязвимых прошивках

image source

Компания «Информзащита» опубликовала результаты масштабного исследования безопасности дата-центров, охватившего более 66 тысяч устройств. Оказалось, что треть систем управления инженерной инфраструктурой (BMS) в ЦОД работает на устаревших версиях прошивок — доля таких устройств составила 34%.

Годом ранее ситуация выглядела ещё хуже: 72% компаний эксплуатировали BMS с известными уязвимостями, а у 66% организаций находились дыры, ранее применявшиеся в ransomware-атаках. Прогресс есть, но проблема остаётся системной.

Ключевая уязвимость — небезопасные протоколы. 84% BMS обмениваются данными без должной защиты, причём BACnet используется примерно в 42% случаев. Около 800 устройств содержат известные эксплуатируемые уязвимости из каталога KEV.

Основная угроза исходит не от прямых атак на инженерные системы, а от lateral movement — перемещения злоумышленника внутри сети после компрометации IT-сегмента. 14% контроллеров BMS находятся всего в одном сетевом переходе от систем, имеющих выход во внешнюю сеть.

Почему прошивки не обновляют? Эксперты объясняют это спецификой эксплуатации: обновление контроллера охлаждения или системы мониторинга электропитания требует согласования со службой эксплуатации и проверки совместимости со всем парком датчиков.

Цена ошибки крайне высока — сбой BMS способен затронуть энергоснабжение, резервные генераторы и пожарную автоматику. К тому же значительная часть оборудования изначально проектировалась для изолированных технологических сетей без механизмов аутентификации.

Отказ от иллюзии защищённости закрытого периметра — первый шаг к реальной безопасности инфраструктуры ЦОД.

Эксперты советуют владельцам ЦОД начать с полной инвентаризации активов с привязкой к версиям прошивок, изоляции технологического сегмента через микросегментацию и жёсткого контроля удалённого доступа подрядчиков.

Там, где обновление физически невозможно, рекомендуется внедрять компенсирующие меры: мониторинг команд в промышленных протоколах вроде BACnet и MODBUS, а также строгий контроль отклонений от штатного поведения систем.

источник

Загрузка страницы