Dewa Ashen - MTL - Chapter 963
Bab 963 Pembaruan Nanti Malam
Seperti yang tertera di judul, pembaruan hari ini akan dilakukan nanti, cukup segarkan bab ini pada saat itu.
……
Abstrak: Dengan perkembangan pesat teknologi informasi jaringan, keamanan siber menghadapi tantangan berat. Serangan peretas dicirikan oleh target yang jelas, metode yang beragam, dan penyembunyian yang kuat. Mengandalkan semata-mata pada teknologi perlindungan keamanan batas tradisional tidak lagi dapat memenuhi kebutuhan keamanan siber saat ini, dan teknologi baru sangat dibutuhkan. Teknologi Pertahanan Penipuan Jaringan adalah metode pertahanan keamanan yang saat ini mendapat perhatian dan diskusi luas. Teknologi ini berbeda dari metode perlindungan keamanan pasif tradisional karena merupakan metode pertahanan aktif. Makalah ini meneliti penerapan Teknologi Pertahanan Penipuan Jaringan dalam keamanan siber Pembangkit Listrik. Makalah ini mengusulkan pembentukan sistem Pertahanan Penipuan Jaringan untuk memperkuat pemantauan dan manajemen keamanan jaringan Pembangkit Listrik, dan memberikan rencana aplikasi praktis untuk sistem ini di Pembangkit Listrik berdasarkan situasi aktual jaringan.
Kata kunci: Keamanan siber; Teknologi pertahanan penipuan jaringan; Pembangkit listrik
Pembangkit Listrik merupakan salah satu infrastruktur penting negara, dan seiring dengan pembangunan dan pemanfaatan Jaringan Listrik Nasional, risiko keamanan yang dihadapi oleh sistem kendali industri Pembangkit Listrik semakin menonjol. Keamanan sistem pembangkit listrik berkaitan dengan keamanan nasional dan memengaruhi perekonomian nasional serta kesejahteraan masyarakat. Dalam beberapa tahun terakhir, insiden serangan siber terhadap sistem tenaga listrik domestik dan internasional telah menjadi hal biasa, seperti insiden serangan jaringan listrik Ukraina, insiden serangan siber besar-besaran terhadap sistem pasokan listrik Israel, dan peristiwa pemadaman listrik Venezuela, yang menyebabkan dampak buruk dan kerugian ekonomi yang signifikan. Sementara itu, mulai dari kebocoran senjata serangan siber skala besar oleh NAS Equation Group hingga eksploitasi ‘Eternal Blue’, dan berbagai kerentanan aplikasi web dan kerentanan IoT yang banyak digunakan; dari serangan ransomware yang semakin terarah dan lincah hingga penyebaran luas berbagai serangan penambangan; dari insiden pelanggaran data yang berulang hingga paparan serangan APT yang hampir setiap hari. Peristiwa keamanan siber yang terus-menerus terjadi telah membuat kita merasakan metode serangan yang semakin dipersenjatai, serangan peretas yang didorong oleh kepentingan ekonomi menjadi semakin rasional, serangan siber menjadi semakin terindustrialisasi, dan konfrontasi serangan-pertahanan antar negara menjadi hal yang biasa, dengan permukaan serangan siber yang semakin meluas. “Inti dari keamanan siber adalah konfrontasi, dan inti dari konfrontasi adalah persaingan antara kemampuan pihak penyerang dan pihak bertahan.” Ancaman canggih menunjukkan tren peningkatan dari tahun ke tahun, dan serangan oleh APT, kerentanan 0day, dan serangan ancaman tak dikenal lainnya menimbulkan tantangan besar bagi metode perlindungan keamanan tradisional. Permainan serangan-pertahanan terus meningkat, dan kondisi ketidakseimbangan serangan-pertahanan saat ini sangat membutuhkan solusi pertahanan baru. Pembangunan sistem Pertahanan Penipuan Jaringan akan semakin meningkatkan tingkat perlindungan keamanan sistem Pembangkit Listrik, memperkuat sistem perlindungan keamanan siber Pembangkit Listrik, mencegah dan menekan insiden keamanan siber besar, dan memastikan operasi produksi listrik yang aman dan stabil serta pasokan listrik yang andal.
1. Kondisi terkini pembangunan keamanan
Setelah bertahun-tahun membangun sistem keamanan siber, sistem perlindungan keamanan siber Pembangkit Listrik telah membangun lini keamanan siber yang sebagian besar terdiri dari perangkat keamanan tradisional seperti Firewall, manajemen perilaku Internet, sistem pencegahan intrusi, dan isolasi maju-mundur. Sesuai dengan persyaratan “Rencana Keseluruhan Perlindungan Keamanan Sistem Pemantauan Daya”, dengan berpegang pada prinsip-prinsip perlindungan keseluruhan “zona keamanan, spesialisasi jaringan, isolasi horizontal, dan otentikasi vertikal”, pembangunan perlindungan keamanan komprehensif untuk sistem bisnis telah ditingkatkan, mencapai kemampuan untuk mengatasi berbagai ancaman keamanan siber. Pada saat yang sama, melalui sarana teknis seperti isolasi keamanan siber, penyesuaian struktur jaringan, dan audit log, jaringan informasi perusahaan dapat memenuhi persyaratan keamanan siber sekaligus memastikan interaksi yang aman dan stabil antara jaringan kantor dan data bisnis jaringan produksi. Hal ini semakin memperkuat kemampuan perusahaan untuk melawan risiko keamanan siber, meningkatkan keamanan jaringan informasi sistem tenaga listrik, dan mendorong penerapan teknologi informasi jaringan yang lebih baik. Diagram topologi keamanan jaringan dari peralatan keamanan yang digunakan ditunjukkan pada Gambar 1. Pada Gambar 1, perangkat keamanan meliputi Firewall Jaringan, manajemen perilaku Internet, sistem pencegahan intrusi, dan audit log. Firewall dipasang di batas jaringan untuk mengontrol izin akses melalui kebijakan. Manajemen perilaku internet dipasang secara seri di antara firewall dan peralatan jaringan inti, sementara sistem pencegahan intrusi dipasang secara paralel di dekat peralatan inti untuk mendeteksi lalu lintas serangan jaringan. Audit log dipasang secara paralel pada switch server, dan perangkat lunak antivirus dikelola di bawah penerapan terpadu oleh perusahaan. Zona kontrol produksi dilindungi oleh peralatan isolasi searah dari Zona Informasi Manajemen.
2. Situasi Keamanan Siber di Pembangkit Listrik
Dengan perkembangan jaringan dan sistem tenaga listrik cerdas di Tiongkok, sejumlah besar perangkat lunak umum TI dan perangkat lunak khusus tenaga listrik digunakan dalam sistem tenaga listrik, yang mungkin melibatkan cacat desain dan kerentanan dalam sistem operasi, perangkat lunak bisnis, basis data, dan middleware. Ketika sistem manajemen, terutama sistem manajemen produksi, terhubung ke Internet, penyerang dapat mengeksploitasi kerentanan untuk menanam virus, trojan, dan perangkat lunak berbahaya lainnya ke dalam sistem tenaga listrik dan mencuri informasi dan data penting di dalam sistem. Selain itu, serangan ancaman persisten tingkat lanjut (APT), metode serangan canggih yang memanfaatkan kerentanan “0day”, dan penyerang yang menggunakan metode rekayasa sosial untuk serangan “spear phishing” dan “watering hole” terhadap target tertentu di industri tenaga listrik menimbulkan ancaman besar. Mereka dapat melewati garis pertahanan perangkat keamanan tradisional dan telah menjadi ancaman terbesar yang saat ini dihadapi oleh keamanan jaringan tenaga listrik. Teknologi Pertahanan Penipuan adalah teknologi pertahanan aktif baru yang memungkinkan para pembela untuk mengamati perilaku penyerang [1] dengan memancing penyerang dan aplikasi berbahaya untuk mengekspos diri mereka sendiri, memungkinkan para peneliti untuk merancang langkah-langkah perlindungan yang efektif. Teknologi Pertahanan Penipuan memberikan laporan palsu yang rendah dan data pemantauan berkualitas tinggi. Oleh karena itu, ketika membangun kemampuan deteksi ancaman mereka, personel keamanan Pembangkit Listrik harus memasukkan Teknologi Pertahanan Penipuan ke dalam sistem pertahanan keamanan.
3. Penyebaran dan implementasi
Penerapan Teknologi Pertahanan Penipuan pada sistem jaringan Pembangkit Listrik pertama-tama memerlukan penyebaran modul fungsional dasar yang dibutuhkan untuk Teknologi Pertahanan Penipuan, termasuk: manajemen layanan honeypot, analisis log ancaman, tampilan analisis statistik, dan tampilan ikhtisar sistem. Fungsi utama dari setiap modul adalah sebagai berikut:
3.1 Manajemen Layanan Honeypot
Layanan honeypot menyediakan manajemen honeypot, penelusuran simulasi, dan pengaturan umpan, yang terutama terdiri dari berbagai honeypot, termasuk honeypot tingkat rendah, menengah, dan tinggi. Honeypot interaksi rendah terutama terdiri dari protokol jaringan umum, dan juga mencakup protokol jaringan kontrol industri umum. Honeypot interaksi menengah memiliki interaktivitas tertentu, mampu mensimulasikan aset Pembangkit Listrik nyata untuk meningkatkan daya tarik honeypot, seperti memungkinkan pengguna untuk masuk melalui ssh, telnet, dan menyediakan terminal operasional. Honeypot interaksi tinggi mensimulasikan aset informasi nyata, seperti perangkat Linux dan Windows, sistem ERP, dll., dan menempatkan file sensitif fiktif di dalam sistem untuk memancing penyerang agar memicu mekanisme penangkapan. Jenis honeypot meliputi honeypot peristiwa keamanan hotspot untuk peningkatan cepat; mendukung simulasi middleware, termasuk tomcat, weblogic, JBoss, dll.; mendukung simulasi sistem OA dan aplikasi Web lainnya, mencakup simulasi kerentanan web umum; simulasi basis data umum termasuk mySQL, Redis, MongoDB, dll.; Layanan sistem termasuk layanan transfer file umum FTP/TFTP, dan layanan operasi dan pemeliharaan SSH/Telnet.
(1) Manajemen Honeypot. Fungsi manajemen honeypot dari sistem Deception Defense mendukung pengelompokan honeypot kustom. Honeypot dalam grup yang sama membentuk honeynet yang terisolasi dari jaringan produksi, di mana honeypot dalam sistem honeynet dapat berjejaring dan berinteraksi satu sama lain. Dukungan honeypot meliputi pengaturan ulang, penghapusan, melihat jumlah salinan honeypot, waktu pembuatan, dan detail node klaster.
(2) Pelacakan Simulasi. Sistem Pertahanan Penipuan menyediakan fungsionalitas honeypot pelacakan simulasi khusus, memungkinkan penyebaran sistem bisnis simulasi yang fleksibel berdasarkan kebutuhan pembangkit listrik untuk menyesuaikan sistem bisnis yang disamarkan. Pembuatan templat mendukung penyesuaian elemen tampilan sistem bisnis, termasuk: nama templat, judul halaman web, informasi hak cipta, pengunggahan LOGO situs web dan ikon bilah judul, dan lain-lain. Selain itu, ia mendukung penyalinan templat honeypot pelacakan simulasi dengan sekali klik, memberikan kemudahan bagi pembangkit listrik untuk menerapkan penyebaran honeypot dengan cepat.
(3) Manajemen Umpan. Sistem Pertahanan Penipuan menyediakan umpan internet (GitHub), yang mengacu pada penyebutan informasi palsu di situs web publik untuk menyesatkan peretas selama fase pengumpulan informasi mereka, sehingga mengarahkan tujuan serangan mereka ke honeypot, secara tidak langsung melindungi aset lainnya. Konfigurasi umpan memberikan instruksi terperinci, mengisi informasi, dan mengunduh proyek umpan, kemudian masuk ke GitHub, membuat repositori baru, dan mengunggah umpan.
(4) Fungsi Lainnya. Sistem Pertahanan Penipuan menawarkan fungsi peringatan email eksternal, mendukung penambahan host tepercaya oleh perangkat pemindaian tepercaya internal, dan mengirimkan log terperinci ke platform pihak ketiga melalui syslog, menyediakan data yang efektif untuk pengambilan keputusan keamanan siber. Sistem ini juga mendukung keterkaitan intelijen ancaman, melakukan kueri waktu nyata terhadap IP berbahaya dan mengunggah file berbahaya ke platform intelijen untuk analisis.
3.2 Analisis Log Ancaman
Analisis Log Ancaman menyediakan log sesi honeypot, daftar log terperinci, dan analisis pelacakan penyerang. Log sesi honeypot menawarkan presentasi log terpadu berdasarkan lima akses honeypot, dengan kemampuan penelusuran mendalam untuk melihat seluruh proses dari pembentukan sesi hingga akhir sesi pada garis waktu log operasi. Daftar log menyediakan presentasi log alarm terpadu sekaligus mendukung tampilan informasi alarm yang terperinci. Pelacakan penyerang menawarkan sidik jari penyerang yang terperinci, seperti lima akses penyerang, informasi peramban, informasi terminal, alat pemindai, melalui informasi sidik jari yang dikombinasikan dengan sistem intelijen untuk secara akurat menemukan posisi atau identitas penyerang untuk tujuan pelacakan.
3.3 Tampilan Analisis Statistik
Modul analisis statistik menyediakan tampilan sumber daya sistem dinamis secara real-time, peta IP sumber serangan, laporan statistik serangan, dan analisis sumber serangan. Modul sumber daya sistem menyediakan tampilan dinamis real-time dari penggunaan sumber daya, termasuk tingkat penggunaan memori, baca/tulis disk, dan tingkat unggah/unduh kartu jaringan. Setiap indikator kinerja menawarkan tampilan real-time dinamis yang detail. Peta IP sumber serangan menyediakan peta global asal serangan, menawarkan penentuan posisi lokasi geografis dan tampilan analisis. Laporan statistik serangan menyediakan statistik laporan khusus, memungkinkan definisi fleksibel dari laporan statistik yang dapat diekspor dalam rentang waktu satu bulan terakhir, tiga bulan, setengah tahun, dan tanggal mulai dan akhir khusus. Laporan statistik mendukung pengunduhan dan analisis laporan PDF dan laporan HTML. Analisis sumber serangan menyediakan analisis frekuensi intrusi berdasarkan garis waktu di sekitar alamat IP sumber serangan dan analisis frekuensi intrusi berdasarkan layanan honeypot, bersamaan dengan tampilan detail log intrusi sumber serangan.
3.4 Tampilan Gambaran Umum Sistem
Gambaran umum sistem memungkinkan personel keamanan pembangkit listrik untuk memahami status keamanan terkini dan analisis tren lingkungan jaringan mereka. Sistem ini menyediakan jumlah deteksi intrusi harian, jumlah deteksi intrusi historis, dan jumlah tangkapan honeypot terkini, yang secara dinamis menampilkan statistik tren secara real-time pada garis waktu; menawarkan bagan pai statistik jenis layanan honeypot, 10 sensor honeypot yang paling banyak diserang, dan statistik IP sumber penyerang. Sistem Pertahanan Penipuan mengadopsi mode akses bypass, tidak mengubah arsitektur jaringan pembangkit listrik yang ada, tidak memerlukan lalu lintas mirroring, dapat diterapkan pada berbagai lingkungan jaringan, dan dapat diimplementasikan sebagai sistem mandiri, terdistribusi, atau terklaster. Perangkat lunak penangkap (probe) dan sistem simulasi bisnis diimplementasikan di Zona Informasi Manajemen dan Zona Kontrol Produksi, untuk menangkap serangan seperti infiltrasi jaringan internal dan serangan APT, yang sulit dideteksi oleh perangkat keamanan konvensional, serta melakukan pelacakan data untuk menemukan sumber serangan dan identitas penyerang untuk keperluan pelacakan dan forensik.
4 Manfaat Aplikasi
Setelah menyelesaikan penyebaran di jaringan pembangkit listrik sesuai dengan kerangka Teknologi Pertahanan Penipuan, Sistem Pertahanan Penipuan menyesuaikan simulasi bisnis tingkat tinggi dan membangun honeynet dengan memasang jebakan pada jalur yang diperlukan oleh penyusup, membingungkan target serangan, menarik penyerang ke dalam honeynet, mengulur waktu penyerang, menunda serangan, dan melindungi sistem bisnis aktual pembangkit listrik, sehingga memberikan waktu untuk respons darurat. Sistem Pertahanan Penipuan mengumpulkan informasi seperti alamat penyerang, sampel, sidik jari peretas, memungkinkan penguasaan jalur serangan terperinci mereka, alat, sidik jari terminal, dan karakteristik perilaku, mencapai forensik komprehensif, pelacakan presisi. Sistem Pertahanan Penipuan adalah deteksi berbasis perilaku di mana melewati fitur serangan tidak efektif, memungkinkan penemuan perilaku serangan yang tidak dikenal secara efisien. Dengan berinteraksi dengan FW, IPS, dan perangkat pertahanan lainnya, ia memblokir perilaku serangan secara real-time. Lebih lanjut, dengan mengekstrak fitur perilaku serangan yang tidak dikenal, ia meningkatkan fitur untuk IDS, IPS, dan produk lainnya, meningkatkan kemampuan deteksi serangan dan terus memperkuat sistem pertahanan keamanan.
5 Kesimpulan
Sistem Pertahanan Penipuan (Deception Defense System) memanfaatkan teknologi honeypot dan bait untuk membangun sistem pertahanan penipuan dengan kemampuan membingungkan, menjebak, dan memantau, mencapai tujuan menyembunyikan target serangan, menunda ritme serangan, menangkap perilaku dan metode serangan ketika penyerang melewati atau menerobos langkah-langkah pertahanan. Oleh karena itu, penggunaan Teknologi Pertahanan Penipuan untuk membangun jaringan penangkapan yang sangat simulatif dan menyediakan kemampuan interferensi dengan target pertahanan yang disamarkan dapat menganalisis dan memperingatkan perilaku penyerang, melacak identitas penyerang, dan secara interaktif menerapkan kontrol dengan sistem pertahanan yang ada. Hal ini memenuhi tuntutan perlindungan keamanan terbaru sekaligus memperkuat kemampuan kontrol keamanan jaringan, meningkatkan keandalan dan kemampuan perlindungan keamanan berbagai jaringan sistem bisnis, sehingga sangat penting untuk menjamin operasi sistem tenaga yang aman dan stabil. Mengingat lanskap keamanan siber saat ini yang semakin parah, hal ini menawarkan signifikansi referensi yang berharga bagi perusahaan tenaga listrik yang menerapkan peralatan keamanan siber.
Menurut GB/T22239-2019 “Persyaratan Dasar Perlindungan Tingkat Keamanan Jaringan Teknologi Keamanan Siber,” keamanan jaringan fundamental rumah sakit dapat dibagi menjadi lingkungan fisik yang aman, jaringan komunikasi yang aman, batas zona yang aman, lingkungan komputasi yang aman, dan pusat manajemen yang aman. Keamanan sistem informasi rumah sakit sangat penting untuk operasional rumah sakit yang normal dan perlindungan ketersediaan data. Risiko keamanan sistem informasi rumah sakit yang ada meliputi ancaman seperti serangan sumber daya, konten, dan logika, terutama karena sistem pertahanan keamanan yang sudah ketinggalan zaman, penilaian risiko yang tidak diterapkan, kata sandi otentikasi identitas yang tidak lengkap, manajemen keamanan jaringan yang tidak memadai, dll.
