Os serviços empresariais partilhados irão derrotar o plano operacional para isolar a tecnologia antes de esta ser exercida. Esta é a principal advertência liderança conjunta emitido em 28 de julho pela Agência de Segurança Cibernética e de Infraestrutura, pelo FBI e parceiros internacionais. Active Directory, DNS, DHCP, Public Key Infrastructure e Time Synchronization aparecem na lista de dependências. Cada um também deve ser eliminado para que os sistemas vitais funcionem sem conexão. Para CIOs e CISOs de sistemas de saúde, esta lista descreve o encanamento sob gerenciamento predial, chamada de enfermagem, controle de acesso físico e imagens.
O manual é coberto pela CISA Fortalecimento do CI iniciativa. Foi liderado por O Centro Australiano de Segurança Cibernética da Diretoria Australiana de Sinaiscom a assinatura do Centro Canadense de Segurança Cibernética e dos Centros Nacionais de Segurança Cibernética do Reino Unido e da Nova Zelândia. Seu objetivo declarado é fornecer aos operadores de infraestrutura crítica a capacidade de desconectar sistemas vitais de TO e de habilitação de todas as outras redes. Os serviços críticos continuam a funcionar por um longo período de tempo. Os cuidados de saúde e a saúde pública também estão entre os setores que a CISA cobre no âmbito da iniciativa. No entanto, o documento não contém nenhum conteúdo relacionado à saúde. Seu exemplo prático é uma empresa fictícia de transmissão de energia.
O mapeamento vem antes da arquitetura
Seis etapas constituem o que as agências chamam de caminho crítico para o isolamento. As operadoras primeiro identificam sistemas e redes vitais e, em seguida, identificam clientes críticos e agrupam hosts por níveis gerais de criticidade e confiança. A partir daí, eles mapeiam cada link dos sistemas vitais, constroem pontos de separação e isolamento e testam um plano de isolamento. No entanto, este plano deve ser gradual, com critérios de desencadeamento definidos antecipadamente e relacionados com a resposta a incidentes. A etapa de mapeamento vai além da maioria dos projetos de segmentação. Além disso, abrange sistemas empresariais não críticos, acesso remoto de fornecedores para consultores, prestadores de serviços e prestadores de serviços gerenciados, redes não confiáveis, ambientes de nuvem, incluindo nuvem privada, e redes peer-to-peer críticas.
As expectativas de documentação são igualmente específicas, pois as agências desejam um proprietário do sistema registrado, um fornecedor terceirizado, um tipo de fluxo de dados e objetivos de ponto e tempo de recuperação para cada conexão. Diagramas de arquitetura, documentação de gateway, detalhes de configuração de firewall e VPN e contatos de emergência para sites externos pertencem à mesma entrada. O isolamento também interrompe a comunicação entre sistemas e desencadeia um processo manual. Como resultado, as dependências e os parceiros upstream devem ser processados antecipadamente.
A seção de dependência é específica sobre a falha. Uma infraestrutura unificada de roteamento e comutação cria conexões que sobrevivem a uma tentativa de interrupção. A virtualização compartilhada de hipervisores e hosts físicos compartilhados faz o mesmo, juntamente com redes de armazenamento compartilhadas, serviços de backup e recuperação e serviços de certificados. A sincronização de tempo derivada de fontes corporativas ou da Internet também conta, juntamente com o gerenciamento próprio de documentos de configuração e firmware. Para esse fim, as operadoras são instruídas a criar capacidades localizadas e independentes na rede de TO. Fontes de alimentação ininterruptas e geradores não devem poder ser reparados em redes não críticas.
O controle administrativo é reduzido
Os controles de rede administrativa fornecem uma separação mínima eficaz entre redes vitais e não vitais, disseram as agências. VLANs, MPLS e listas de acesso IP aparecem como medidas intermediárias no caminho para o isolamento físico ou criptográfico. O manual alerta contra tratá-los como um substituto de longo prazo para uma rede operacional completamente separada. Em particular, o MPLS não oferece garantia de segregação e é inseguro por padrão. A orquestração de redes e as plataformas definidas por software estão atraindo atenção semelhante. Especificamente, a camada de abstração entre a intenção da política e a configuração do dispositivo pode ser explorada por um adversário.
O guia também separa dois conceitos que muitas vezes viajam juntos. A separação física significa independência da infraestrutura, sem compartilhamento de switches, roteadores, repetidores, multiplexadores ou elementos de computação. Isolamento significa poder desconectar e continuar trabalhando. Quando o isolamento físico completo não é viável, as agências especificam limites rígidos de TO, capacidade de recuperação rápida e soluções entre domínios. No entanto, os diodos de dados podem ser perdidos e interromper os handshakes.
Trabalhar off-line traz sua própria exposição à medida que os sistemas ficam sem correção, a visibilidade externa diminui e a mídia removível se torna um risco maior de infecção quando as máquinas usadas para verificação param de receber atualizações. Da mesma forma, testar um sistema ou subconjunto vital não revelará todas as dependências. Conseqüentemente, as agências recomendam testes periódicos de todos os sistemas vitais e a manutenção de uma cópia impressa off-line segura do plano.
Leve embora
- Faça um inventário de que os sistemas de TO e de suporte clínico são autenticados no Active Directory corporativo, DNS, DHCP e serviços de certificado.
- Registre o proprietário do sistema, o tipo de fluxo de dados e o destino de RPO/RTO para cada link em sistemas críticos.
- Trate a segmentação VLAN e MPLS como intermediária, com separação física ou criptográfica como estado alvo.
- Confirme que geradores, UPS e sistemas prediais não podem ser controlados a partir de redes não críticas.
- Teste o isolamento em todos os sistemas vitais de uma só vez, pois os subconjuntos de teste ocultam dependências.
As diretrizes não têm efeito regulatório sobre os fornecedores dos EUA. Seu aviso afirma que a maioria das declarações representa as melhores práticas de segurança cibernética. Os operadores são orientados a consultar as obrigações vinculativas da sua própria jurisdição. Seu valor para uma equipe de segurança de sistema de saúde é encontrado na lista de dependências que podem ser executadas em um ambiente existente agora.









