Skip to content
Более трети систем управления инфраструктурой российских ЦОД работают на уязвимом ПО
14 августа 00:00 1 Просмотров Новости

Более трети систем управления инфраструктурой российских ЦОД работают на уязвимом ПО

Специалисты компании «Информзащита» представили результаты масштабного исследования безопасности дата-центров, выявив системные проблемы в защите инженерной инфраструктуры. Анализ выборки из 66 395 устройств показал, что 34 % систем управления инженерной инфраструктурой (Building Management System, BMS) в российских ЦОД функционируют на устаревших версиях прошивок, а более чем у трети оборудования зафиксировано использование неактуального ПО. серверная ЦОД с системами BMS

Ключевые показатели уязвимости

Ситуация усложняется комплексной природой угроз. По данным исследования, 84 % систем BMS обмениваются данными по небезопасным протоколам — в частности, BACnet используется примерно в 42 % случаев. Около 800 устройств содержат известные эксплуатируемые уязвимости из каталога KEV (Known Exploited Vulnerabilities), которые активно используются злоумышленниками.

Главная опасность исходит от lateral movement — перемещения атакующего из уже скомпрометированного IT-сегмента сети в технологический. Так, 14 % контроллеров BMS находятся всего в одном сетевом переходе от систем, связанных с внешней сетью. Прямо из интернета доступны 369 устройств BMS (менее 1 %), однако для распределительных устройств (PDU) этот показатель достигает 41 %, а для систем ОВиК (HVAC) — около трети.

Динамика за год: сравнение с прошлым исследованием

Для сравнения, исследование аналогичной инфраструктуры годом ранее, охватившее 529 организаций, показывало ещё более тревожную картину:

  • 72 % компаний эксплуатировали BMS с уязвимостями из каталога KEV;
  • у 66 % организаций присутствовали уязвимости, ранее использовавшиеся в ransomware-атаках;
  • у 48 % такие уязвимости сочетались с небезопасным подключением к сети.

Распределение небезопасных протоколов по типам оборудования

Анализ протоколов обмена данными в смежных системах выявил высокую долю уязвимых каналов связи:

  • системы мониторинга электропитания — 82 % небезопасных протоколов;
  • ИБП (UPS) — 86 %;
  • OT-контроллеры — 85 %.

Причины системной уязвимости

Высокая доля устаревшего ПО во многом обусловлена спецификой эксплуатации инженерных систем. Обновление прошивки для контроллера охлаждения или системы мониторинга электропитания требует согласования со службой эксплуатации и проверки совместимости со всем парком датчиков. Цена ошибки в дата-центре критически высока: некорректная работа BMS способна затронуть энергоснабжение, резервные генераторы и пожарную автоматику. панель управления BMS в дата-центре

Кроме того, значительная часть оборудования проектировалась для закрытых технологических сетей без механизмов аутентификации. Исторически сложившиеся протоколы автоматизации зданий изначально не учитывали современные угрозы кибербезопасности. Распространена практика «поставили и забыли»: шлюзы, контроллеры и датчики монтируются интеграторами один раз и работают без вмешательства годами. Разделение ответственности между инженерными службами, нацеленными на непрерывность процессов, и подразделениями ИБ, контролирующими IT-периметр, создаёт зоны невидимости для управления микрокодом инженерного оборудования.

Критические уязвимости в ИБП и ОВиК

Отдельного внимания заслуживают исследования команды Team82. В отчёте «Attacking UPS Network Cards to Take Down Data Centers» обнаружены уязвимости почти максимального уровня серьёзности в сетевых интерфейсах управления ИБП. Обход аутентификатора в сочетании с удалённым выполнением кода может позволить злоумышленнику выдавать команды, прерывающие подачу питания на защищённые нагрузки. сетевая карта управления ИБП

Другое исследование «Turning Up the Heat: Hacking Trane HVAC Controllers» выявило цепочку уязвимостей в широко используемом контроллере ОВиК — вплоть до удалённого доступа на уровне root без аутентификации и утечки конфиденциальных данных. Такая цепочка даёт злоумышленнику влияние на системы охлаждения, которые напрямую определяют стабильность высокоплотных рабочих нагрузок.

Рекомендации по защите

Эксперты «Информзащиты» рекомендуют владельцам инфраструктуры ЦОД отказаться от иллюзии защищённости закрытого периметра. Приоритетными мерами должны стать:

  • полная инвентаризация активов с привязкой к версиям прошивок;
  • изоляция технологического сегмента через микросегментацию;
  • контроль удалённого доступа подрядчиков;
  • мониторинг команд в промышленных протоколах (BACnet, MODBUS) и строгий контроль отклонений от штатного поведения систем — там, где обновление невозможно.

Выявленные уязвимости требуют от операторов дата-центров немедленного аудита сетевой сегментации и обновления прошивок. Иначе кибератаки могут привести к физическим сбоям в работе серверного оборудования. схема сегментации сети ЦОД

Поделиться

Похожие публикации