Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

CISA i FBI: dostawca automatyki może stać się drogą do systemów zakładu

Nowe zalecenia dla operatorów infrastruktury pokazują, jak kontrolować zdalny dostęp integratora, dokumentację ICS, umowy i zdolność pracy bez dostawcy.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO Breachroad · OSCP · PNPT
PUBLIKACJA
28 września 2026
CZAS CZYTANIA
10 min czytania
TEMAT
Łańcuch dostaw
CISA i FBI: dostawca automatyki może stać się drogą do systemów zakładu

CISA i FBI opublikowały wspólne zalecenia dla operatorów infrastruktury krytycznej korzystających z zewnętrznych integratorów systemów sterowania przemysłowego. Główna lekcja jest prosta: firma, która projektuje, programuje lub zdalnie serwisuje automatykę, może posiadać dokumentację i dostęp prowadzące do wielu obiektów jednocześnie.

Nie jest to argument przeciwko integratorom. Wiele zakładów potrzebuje ich specjalistycznej wiedzy. Właściciel procesu nie może jednak przekazać dostawcy kontroli bez wiedzy o tym, jakie dane przechowuje, skąd się łączy, kto ma dostęp i czy obiekt potrafi działać po jego kompromitacji.

Incydent, który uzasadnia ostrzeżenie

Według analizy FBI zagraniczni napastnicy uzyskali między marcem a kwietniem 2025 roku dostęp do sieci amerykańskiej firmy zajmującej się automatyką przemysłową. Dostawca oferował między innymi integrację systemów, konsulting inżynierski i programowanie SCADA klientom z energetyki oraz transportu.

Napastnicy wyszukiwali w sieci określenia takie jak „customers” i „SCADA”. Utworzyli dziewięć archiwów ZIP zawierających około 800 plików, prawdopodobnie przygotowanych do wyprowadzenia. Materiał obejmował informacje o systemach SCADA klientów, urządzeniach ICS i schematach.

Komunikat nie mówi, że dzięki tym plikom przeprowadzono później atak na konkretny zakład. CISA i FBI ostrzegają jednak, że takie informacje mogą pomóc w planowaniu działań zakłócających środowiska operacyjne i usługi krytyczne.

Dokumentacja techniczna może być równie cenna jak hasło

Schemat sieci, lista sterowników, wersje oprogramowania, nazwy projektów, konfiguracja komunikacji i opis procesu pomagają zrozumieć środowisko przed pierwszym połączeniem. Napastnik może wskazać urządzenia o największym wpływie, dobrać narzędzia i przygotować wiarygodny pretekst dla operatora lub serwisu.

Dlatego klasyfikacja danych dostawcy nie powinna kończyć się na danych osobowych. Dokumentacja inżynierska, kopie programów PLC, projekty HMI, pliki konfiguracyjne i dzienniki wsparcia wymagają ochrony odpowiadającej skutkom ich wykorzystania.

Warto również wiedzieć, gdzie dane są przechowywane. Integrator może korzystać z własnej chmury, systemu zgłoszeń, kopii zapasowej i podwykonawców. Usunięcie pliku z jednego portalu nie oznacza, że zniknął ze wszystkich tych miejsc.

Cztery pytania, które kierownictwo powinno zadać

CISA i FBI proponują ocenę opartą na czterech praktycznych obszarach.

Jakie dane ma integrator? Trzeba spisać projekty sieci, specyfikacje urządzeń, logi, kopie programów oraz dokumentację procesu. „Dostęp do wsparcia” jest zbyt ogólną odpowiedzią.

Gdzie znajdują się dane? Lokalizacja wpływa na prawo, dostęp podwykonawców i sposób reakcji. Organizacja powinna znać nie tylko kraj siedziby dostawcy, lecz także miejsce hostingu oraz backupu.

Czy integrator ma zdalny dostęp? Należy ustalić trasę połączenia, stosowane konta, sposób uwierzytelniania, zakres uprawnień i rejestrowanie sesji. Stałe połączenie „na wszelki wypadek” tworzy niepotrzebną drogę do procesu.

Czy zakład może działać bez integratora? Potrzebne są lokalne kompetencje, dokumentacja, kopie oprogramowania i procedury ręczne. Dostawca nie może być jedyną osobą zdolną uruchomić urządzenie po awarii.

Zdalny dostęp powinien być otwierany na żądanie

Agencje zalecają, aby integrator korzystał z tras, które właściciel może monitorować, a dostęp zdalny był w miarę możliwości uruchamiany tylko wtedy, gdy operator świadomie go dopuszcza. Konto powinno mieć minimalne uprawnienia, określony czas działania i przypisaną osobę.

W praktyce sesja serwisowa powinna rozpoczynać się od zatwierdzonego zgłoszenia, przechodzić przez kontrolowany punkt dostępowy, wymagać silnego uwierzytelniania i pozostawiać log. Po zakończeniu okno dostępu należy zamknąć. Wspólne konto „vendor” uniemożliwia ustalenie, kto naprawdę wykonał zmianę.

Monitoring nie może ograniczać się do samego logowania. Ważne są wykonywane operacje, transfer plików, zmiany programu, nowe konta i połączenia do innych segmentów. Nagrywanie sesji wymaga uzgodnień prawnych i operacyjnych, ale dla działań o wysokim wpływie może dostarczyć ważnego śladu audytowego.

Co wpisać do umowy z integratorem

Zalecenia CISA i FBI obejmują wymagania dotyczące miejsca przechowywania danych, ochrony dokumentacji ICS, zdalnego dostępu, programu bezpieczeństwa dostawcy, zmian i poprawek, zabezpieczenia wdrażanych komponentów oraz listy osób uprawnionych.

Umowa powinna również określać:

  • czas i sposób zgłoszenia incydentu, który może dotyczyć klienta;
  • zachowanie logów i współpracę podczas analizy;
  • usuwanie danych po zakończeniu wsparcia;
  • zasady użycia podwykonawców;
  • awaryjne odebranie dostępu bez udziału dostawcy;
  • przekazanie aktualnych konfiguracji, kopii oprogramowania i instrukcji odtworzenia;
  • prawo do weryfikacji spełnienia najważniejszych wymagań.

Sam zapis „dostawca stosuje dobre praktyki” nie pozwala ocenić, czy chroniona jest konkretna droga do sterownika.

Inwentaryzacja i praca ręczna nie są dodatkiem

Operator powinien otrzymać listę sprzętu i oprogramowania dostarczonego przez integratora wraz z opisem połączeń i sposobu aktualizacji. Bez tego nie wie, które elementy są wystawione do internetu, które osiągnęły koniec wsparcia ani gdzie powinna trafić poprawka.

Agencje zalecają również bezpieczne, offline’owe kopie oprogramowania potrzebnego do pracy urządzeń oraz ćwiczenie procedur ręcznych. Kopia projektu bez zgodnej wersji narzędzia, licencji i instrukcji przywrócenia może okazać się bezużyteczna podczas awarii.

Tryb ręczny nie zawsze utrzyma pełną wydajność, ale powinien chronić ludzi, środowisko i najważniejszą usługę. Ćwiczenie musi uwzględniać brak dostępu do integratora, utratę łączności i niepewność co do zaufania do istniejącej konfiguracji.

To nie jest problem wyłącznie dużej infrastruktury krytycznej

Fabryka, magazyn, budynek, oczyszczalnia, laboratorium czy centrum logistyczne mogą korzystać z podobnego modelu dostępu dostawcy, nawet jeżeli formalnie nie są uznane za infrastrukturę krytyczną. Skutki kompromitacji również mogą być fizyczne lub operacyjne.

Prosty punkt startowy to wspólne spotkanie utrzymania ruchu, automatyki, IT, bezpieczeństwa, zakupów i właściciela biznesowego. Każda z tych grup zna inną część zależności; żadna samodzielnie nie zobaczy pełnej drogi od umowy do sterownika.

Fakty źródłowe i wnioski Breachroad

Wspólny dokument CISA i FBI opisuje incydent u integratora, dziewięć archiwów z około 800 plikami oraz zalecenia dotyczące danych, zdalnego dostępu, umów, inwentaryzacji, kopii offline i pracy ręcznej. Źródło określa przygotowanie plików do eksfiltracji jako prawdopodobne i nie potwierdza późniejszego ataku na klientów.

Przykładowy przebieg sesji serwisowej, dodatkowe zapisy umowne i sposób rozpoczęcia przeglądu są wnioskami Breachroad. Szerszy proces opisujemy w poradniku o zarządzaniu ryzykiem dostawców oraz planie reagowania na incydenty. Awarię integratora i przejście na pracę lokalną można przećwiczyć podczas ćwiczenia tabletop.

UDOSTĘPNIJ / KOPIUJ