صنعتی کمپیوٹر نیٹ ورک سیکورٹی کو سیکورٹی کے سنگین خطرات کا سامنا

Jan 04, 2022

ایک پیغام چھوڑیں۔

محکمہ ہوم لینڈ سکیورٹی کے آئی سی ایس سی ای آر ٹی نے رواں ہفتے انڈسٹریل کمپیوٹر کنٹرول سسٹمز (آئی سی ایس) پر تین سکیورٹی ایڈوائزری جاری کیں جن میں آج بنیادی ڈھانچے اور صنعتی نیٹ ورکس کو درپیش سنگین سیکورٹی خطرات پر دوبارہ زور دیا گیا ہے۔

آئی سی ایس کے لئے موجودہ خطرے کے منظر نامے کا خلاصہ پیش کرتے ہوئے ایک حالیہ بلاگ پوسٹ میں فورٹنیٹ کی روچنا نگم نے روشنی ڈالی: "زیادہ تر صنعتی کنٹرول سسٹم مختلف دکانداروں سے آتے ہیں اور ملکیتی آپریٹنگ سسٹم، ایپلی کیشنز اور پروٹوکول چلاتے ہیں (بشمول جنرل الیکٹرک، کوویل، ڈی این پی 3 اور موڈبس)۔ اس کے نتیجے میں آئی ٹی محکموں کے لئے تیار کردہ میزبان پر مبنی سیکورٹی حل آئی سی ایس کے لئے تقریبا مکمل طور پر غیر موزوں ہیں۔ "

بلاشبہ اس سے آئی سی ایس کی سلامتی مزید کمزور ہو جاتی ہے اور یہ وینڈر کی واحد ذمہ داری ہے کہ وہ سیکورٹی ہولز تلاش کرے اور اسے ٹھیک کرے۔ تینوں بلیٹنوں میں بیان کی گئی تمام دریافت شدہ کمزوریوں کی آزادانہ طور پر شناخت کی گئی تھی اور دکاندار نے اس کی اطلاع دی تھی - تاہم، اس بات کی تصدیق کرنا مشکل ہے کہ ان کے ٹھیکوں نے واقعی اس مسئلے کو حل کیا ہے۔

حال ہی میں راک ویل آئی اے بی سیکورٹی کی خلاف ورزی دریافت کرنے والے ایوان سانچیز کافی حیران رہ گئے۔ اپنے دن کی ملازمت میں، وہ مسلسل نئی آئی سی ایس سیکورٹی کمزوریوں کی تلاش اور دریافت کر رہا ہے۔ گزشتہ سال ہی انہوں نے ایک رپورٹ جاری کی تھی جس میں صرف راک ویل مصنوعات کے ساتھ 150 سے زائد خطرے کے مسائل کی نشاندہی کی گئی تھی۔ عام طور پر متعلقہ امور کی اطلاع دینے کے بعد متعلقہ کمپنیاں ان سے مزید مشاورت کریں گی۔

سانچیز نے ایک انٹرویو میں کہا کہ 95 فیصد معاملات میں کاروبار حتمی اعلان کرنے سے پہلے مجھے دوبارہ جانچ نے کے لئے کہے گا۔ میرے خیال میں کمپنیوں کو سیکورٹی کی کمزوریوں کے بارے میں مخصوص باتوں کے بارے میں پوچھنا چاہئے، بجائے اس کے کہ اس وقت جو کچھ دریافت کیا جا رہا ہے اس کے لئے صرف 'شکریہ' کہنا چاہئے۔

بلیٹن آئی سی ایس اے-16-056-01 میں راک ویل آٹومیشن کی انٹیگریٹڈ آرکیٹیکچر بلڈر (آئی اے بی) ایپلی کیشن میں میموری تک رسائی کی خلاف ورزی کی غلطی کی وضاحت کی گئی ہے۔ ایک بار کامیابی سے استحصال کرنے کے بعد، یہ ایک حملہ آور کو آئی اے بی ٹول کی طرح مراعات کے ساتھ بدخواہ کوڈ پر عمل درآمد کرنے کی اجازت دے گا۔ اس کا فائدہ صرف مقامی صارفین ہی اٹھا سکتے ہیں اور اسے ٹھیک کیا گیا ہے۔ تاہم تازہ ترین ورژن انسٹال کرنے سے پہلے اب بھی سفارش کی جاتی ہے کہ صارفین آئی اے بی استعمال کرنے سے گریز کریں.exe کسی بھی غیر معتبر پروجیکٹ فائلوں کو کھولنے کے لیے؛ اس کے علاوہ تمام سافٹ ویئر کو 'صارف' کے کردار کے طور پر چلایا جانا چاہئے، نہ کہ 'منتظم' کردار کے طور پر۔

بلیٹن آئی سی ایس اے-16-061-03 میں کوکی پر مبنی سیکورٹی کمزوری کی وضاحت کی گئی ہے جو ایک ریموٹ حملہ آور کو ای جی 2 ویب کنٹرول کے ذریعے ایٹن لائٹنگ سسٹم ز کی تشکیل کی اجازت دیتا ہے۔ ایٹن نے کمزوری کو ٹھیک کر دیا ہے، لیکن اسے تمام نظاموں میں رول آؤٹ کرنے میں اب بھی وقت لگتا ہے۔

بلیٹن آئی سی ایس اے-16-096-01 میں پرو فیس کے جی پی پروایکسایچ ایم آئی سافٹ ویئر میں چار سیکورٹی کمزوریوں کی وضاحت کی گئی ہے: ایک معلومات لیک کرنے کا باعث بنتا ہے، دو بفر اوور فلو ہیں، اور دوسرا سخت کوڈ شدہ اسناد کا مسئلہ ہے۔ چاروں کیڑے اب ٹھیک کر دیئے گئے ہیں۔

اس بات کے شواہد کا ایک مضبوط مجموعہ ہے کہ موجودہ آئی سی ایس سیکورٹی معاملات فورٹنیٹ بلاگ پوسٹ میں بیانات سے کہیں زیادہ سنگین ہیں۔

درحقیقت ایوان سانچیز نے ایک انٹرویو میں کہا تھا کہ "آئی سی ایس انڈسٹری کو اپنے کوڈ کوالٹی کو بہتر بنانا ہوگا اور سکیورٹی اور آڈٹ کنٹرول متعارف کرانا ہوگا۔ میں نے 30 فیصد مسائل شائع کیے ہیں جو پائے گئے ہیں اور صنعت کے پاس ان سب کو ٹھیک کرنے کے لئے کافی وقت نہیں ہے — تو مجھے کہنا ہے کہ یہ ایک بڑی پریشانی ہے۔

اگرچہ اس مسئلے کی معروضیت اتفاق رائے بن چکی ہے لیکن فی الحال یہ بڑی حد تک ایک ممکنہ مسئلہ ہے۔

کیمیکل فیسیلیٹی سیفٹی نیوز کے مصنف پیٹرک کوئل نے وضاحت کی کہ "ایک طرف تقریبا ہر کنٹرول سسٹم میں بہت سارے سیکورٹی ہول ہیں جن کا ہمیں احتیاط سے جائزہ لینے اور انہیں نشانہ بنانے والی کسی بھی دراندازی کو روکنے کی ضرورت ہے۔ ایک طرف یہ آئی سی ایس کنٹرول سسٹم بہت پیچیدہ ہیں اور ایک موثر حملے کے منصوبے کو منظم کرنے کے لئے آئی سی ایس سے متعلق مہارت کی دولت درکار ہے۔

آئی پی سی وہ توقع کرتے ہیں کہ مستقبل میں حملے کی سرگرمیوں میں اضافہ ہوتا رہے گا، لیکن یہ اضافہ بنیادی طور پر مقدار کی بجائے معیار کی سطح میں ظاہر ہوتا ہے۔ "میں سمجھتا ہوں کہ ہم آئی سی ایس پر مزید نااہل حملے دیکھیں گے۔ ویریزون کی رپورٹ کے مطابق ہائیڈرولک سسٹم کی دراندازی کی طرح حملہ آور نے اپنی مرضی سے سیٹ پوائنٹ تبدیل کر دیا، لیکن اسے فوری طور پر دریافت کر لیا گیا اور سکیورٹی سسٹم یا الارم آپریٹر نے اس مسئلے کو آسانی سے حل کر لیا۔ " درحقیقت یہ بدخواہ سرگرمیاں ہیں جن کی منصوبہ بندی طویل عرصے سے کی جا رہی ہے۔

تاہم، انہوں نے متنبہ کیا، "میری سب سے بڑی تشویش یہ ہے کہ کچھ بدخواہ اداکار اہم بنیادی ڈھانچے کو لاک ڈاؤن کرنے کے لئے رینزم ویئر کا استعمال کرسکتے ہیں۔ جب تک وہ نظام میں داخل ہو سکتے ہیں اس کے لئے کسی گہری مہارت کی ضرورت نہیں ہے۔

انکوائری بھیجنے