|
|
Le support du protocole IEC-104 ajouté à NetworkMinner 1.04 pour le Forensic SCADA
Par Rédaction,
secuobs.com
Le 01/09/2012
Résumé : NetReSec a ajouté le support du protocole IEC 60870-5-104 au sein de la version 1.04 de NetworkMinner qui a été publiée tout récemment. Grâce à ce dernier, NetworkMinner peut donc maintenant être utilisé lors d'enquêtes forensiques impliquant des infrastructures critiques SCADA. - Lire l'article
D'avis d'experts, les infrastructures critiques manquent aujourd'hui toujours cruellement de surveillance au niveau réseau. Il est dès lors souvent compliqué de trouver des indicateurs de compromission au sein de ce genre d'infrastructures dès lors qu'aucune donnée réseau historique n'est disponible. Des données qui sont cruciales pour mener à bien des analyses de type forensique.
Pour se rendre compte de la compromission préalable de telles infrastructures, il est bien souvent nécessaire d'attendre que le mal soit déjà fait. Les responsables constatant alors les conséquences souvent fort fâcheuses, des dégradations physiques par exemple, qui seront liées directement ou indirectement aux actions effectuées par l'attaquant se trouvant à l'origine de la compromission.
Néanmoins, ce manque problématique de visibilité pourrait être « facilement » résolu par l'implémentation de solutions matérielles dédiées à la surveillance réseau et cela directement au niveau des interconnexions présentes entre les zones de sécurité définies par la segmentation réseau de ces infrastructures. Des solutions de filtrage périmétrique y étant de plus souvent déjà utilisées.
Les captures réseau ainsi collectées au format PCAP pourront ensuite être analysées via NetworkMinner, une solution de Forensic réseau qui supporte les captures réseau au format PCAP. La société NetReSec venant en effet d'ajouter le support du protocole SCADA IEC 60870-5-104, aussi connu sous la désignation IEC-104, à la toute récente version 1.04 de sa solution d'analyse réseau.
Ces captures au format PCAP s'avérant habituellement être des sources riches en indicateurs de compromission, il sera dès lors possible de les charger au sein de NetworkMinner 1.04 afin éventuellement d'y visualiser des indicateurs spécifiques au protocole IEC-104. Ces derniers pouvant de plus être visualisés chronologiquement via la « timeline » de NetworkMinner 1.04.
Outre SCADA, NetReSec se propose à l'avenir d'implémenter d'autres protocoles ICS (Industrial Control System) au sein de NetworkMinner comme DNP3, MODBUS, ICCP, Siemens S7 et IEC 61850 par exemple. NetResSec demandant pour cela aux utilisateurs d'envoyer auprès de ses services des captures au format PCAP qui soient liées à du trafic réseau impliquant ces protocoles ICS.
Diagramme de segmentation d'un réseau SCADA :
NetworkMinner 1.04 ( lien )
IEC 60870-5-104 ( lien )
ISA99, Industrial Automation and Control Systems Security ( lien )
« Monitor those Control System Networks » ( lien )
« Réassembler des fichiers avec NetworkMiner depuis des captures réseau » ( lien )
Source :
« SCADA Network Forensics with IEC-104 » sur le blog de NetReSec via « Security Bloggers Network » ( lien )
- Article suivant : Un projet d'antivirus libre et français en phase de lancement
- Article précédent : Rdp-sec-check, un outil d'audit distant pour les options de sécurité des services RDP
- Article suivant dans la catégorie Outils : Publication de nouveaux modules Metasploit exploitant une vulnérabilité de SAP
- Article précédent dans la catégorie Outils : Rdp-sec-check, un outil d'audit distant pour les options de sécurité des services RDP
| Mini-Tagwall des articles publiés sur SecuObs : | | | | sécurité, exploit, windows, outil, attaque, réseau, microsoft, metasploit, audit, vulnérabilité, système, virus, internet, usbsploit, données, protocol, présentation, linux, source, réseaux, bluetooth, scanner, reverse, conférence, shell, meterpreter, vista, rootkit, engineering, mobile, security, wishmaster, malicieux, https, trames, paquet, noyau, téléphone, détection, botnet, forensic, libre, snort, utilisant, sysun |
| Mini-Tagwall de l'annuaire video : | | | | curit, security, biomet, metasploit, biometric, cking, password, windows, botnet, defcon, tutorial, crypt, xploit, exploit, lockpicking, linux, attack, wireshark, vmware, rootkit, conference, network, shmoocon, backtrack, virus, conficker, elcom, etter, elcomsoft, server, meterpreter, openvpn, ettercap, openbs, iphone, shell, openbsd, iptables, securitytube, deepsec, source, office, systm, openssh, radio |
| Mini-Tagwall des articles de la revue de presse : | | | | security, microsoft, windows, hacker, attack, network, vulnerability, google, exploit, malware, internet, remote, iphone, server, inject, patch, apple, twitter, mobile, virus, ebook, facebook, vulnérabilité, crypt, source, linux, password, intel, research, virtual, phish, access, tutorial, trojan, social, privacy, firefox, adobe, overflow, office, cisco, conficker, botnet, pirate, sécurité |
| Mini-Tagwall des Tweets de la revue Twitter : | | | | security, linux, botnet, attack, metasploit, cisco, defcon, phish, exploit, google, inject, server, firewall, network, twitter, vmware, windows, microsoft, compliance, vulnerability, python, engineering, source, kernel, crypt, social, overflow, nessus, crack, hacker, virus, iphone, patch, virtual, javascript, malware, conficker, pentest, research, email, password, adobe, apache, proxy, backtrack |
|
|
|
|
|