Operacja Emerson Cf788orb00 to wielka akcja ratunkowa przeprowadzona w dniu 10 sierpnia 2020 r. w Stanach Zjednoczonych. Akcja została zainicjowana po tym, jak niezidentyfikowany mężczyzna uzyskał dostęp do budynku wojskowego w wojsku, a następnie wysadził się w powietrze. W akcji uczestniczyli żołnierze, strażacy, policjanci i strażacy z całego kraju, a także służby ratunkowe i medyczne. Celem akcji było ratowanie życia osobom, które znajdowały się w budynku, a także zapobieganie dalszym zniszczeniom. Zespół ratunkowy składał się z tysięcy osób i był w stanie szybko i skutecznie wykonać swoje zadanie. Dzięki operacji Emerson Cf788orb00 uratowano wielu ludzi i zminimalizowano zniszczenia.
Ostatnia aktualizacja: Operacja Emerson Cf788orb00
Szybko, biegnij na salę operacyjną! Mnóstwo pacjentów potrzebuje Twojej pomocy w naszej kolekcji emocjonujących gry operacjach. Niektórzy są w stanie krytycznym, inni… niespecjalnie. Ratuj życie osobom przywiezionym na SOR lub doradzaj gwiazdom Hollywood w sprawie kolejnych liftingów. Wiele z tych gier o lekarzach będzie Cię trzymać w napięciu niemal bez przerwy – w porównaniu z nimi wyzwania z innych tytułów będą się wydawać banalne. Złap skalpel i pracuj z profesjonalistami w emocjonujących grach takich jak liczne odsłony popularnej serii Operate Now. Wspólnie z pielęgniarkami i innymi doświadczonymi członkami personelu medycznego walcz o życie waszych pacjentów. A jeśli masz ochotę na coś mniej dramatycznego, wypróbuj spokojniejsze tytuły z tej kolekcji darmowych symulatorów online. O Naszym Gry o Оperacjach
Ta przeglądarka nie jest już obsługiwana.
Przejdź na przeglądarkę Microsoft Edge, aby korzystać z najnowszych funkcji, aktualizacji zabezpieczeń i pomocy technicznej.
- Artykuł
- Czas czytania: 45 min
Ten artykuł zawiera informacje o alertach generowanych przez Microsoft Defender dla czujników sieci IoT, w tym listę wszystkich typów alertów i opisów. To odwołanie może służyć do mapowania alertów na podręczniki, definiowania reguł przekazywania w czujniku sieci OT lub innego działania niestandardowego.
Alerty OT są domyślnie wyłączone
Kilka alertów jest domyślnie wyłączonych, co wskazuje gwiazdki (*) w poniższych tabelach. Czujnik OT Administracja użytkownicy mogą włączać lub wyłączać alerty ze strony Pomoc techniczna na określonym czujniku sieci OT.
Jeśli wyłączysz alerty, do których odwołujesz się w innych miejscach, takie jak reguły przekazywania alertów, pamiętaj o zaktualizowaniu tych odwołań zgodnie z potrzebami.
Ważność alertu
Alerty usługi Defender dla IoT używają następujących poziomów ważności:
Krytyczne: wskazuje złośliwy atak, który powinien być natychmiast obsługiwany.
Główne: wskazuje zagrożenie bezpieczeństwa, które jest ważne, aby rozwiązać ten problem.
Pomocnicza: wskazuje pewne odchylenie od zachowania punktu odniesienia, które może zawierać zagrożenie bezpieczeństwa.
Ostrzeżenie: wskazuje pewne odchylenie od zachowania punktu odniesienia bez zagrożeń bezpieczeństwa.
Obsługiwane typy alertów
Typ alertu Opis Alerty dotyczące naruszeń zasad Wyzwalane, gdy aparat naruszeń zasad wykrywa odchylenie od wcześniej poznanego ruchu. Przykład:
— Wykryto nowe urządzenie.
— Na urządzeniu wykryto nową konfigurację.
- Urządzenie niezdefiniowane jako urządzenie programistyczne przeprowadza zmianę programowania.
— Zmieniono wersję oprogramowania układowego.Alerty dotyczące naruszeń protokołu Wyzwalane, gdy aparat naruszenia protokołu wykrywa struktury pakietów lub wartości pól, które nie są zgodne ze specyfikacją protokołu. Alerty operacyjne Wyzwalane, gdy aparat operacyjny wykrywa zdarzenia operacyjne sieci lub urządzenie działa nieprawidłowo. Na przykład urządzenie sieciowe zostało zatrzymane za pomocą polecenia Stop PLC lub interfejs na czujniku przestał monitorować ruch. Alerty dotyczące złośliwego oprogramowania Wyzwalane, gdy aparat złośliwego oprogramowania wykryje złośliwe działanie sieci. Na przykład aparat wykrywa znany atak, taki jak Conficker. Alerty dotyczące anomalii Wyzwalane, gdy aparat anomalii wykryje odchylenie. Na przykład urządzenie wykonuje skanowanie sieciowe, ale nie jest zdefiniowane jako urządzenie skanujące. Obsługiwane kategorie alertów
Każdy alert ma jedną z następujących kategorii:
- Nietypowe zachowanie komunikacji
- Nieprawidłowe zachowanie komunikacji HTTP
- Authentication
- Backup
- Anomalie przepustowości
- Przepełnienie buforu
- Błędy poleceń
- Zmiany konfiguracji
- Alerty niestandardowe
- Odnajdywanie
- Zmiana oprogramowania układowego
- Niedozwolone polecenia
- Dostęp do Internetu
- Błędy operacji
- Problemy operacyjne
- Programowania
- Dostęp zdalny
- Polecenia ponownego uruchamiania/zatrzymywania
- Skanowanie
- Ruch czujnika
- Podejrzenie złośliwego działania
- Podejrzenie złośliwego oprogramowania
- Nieautoryzowane zachowanie komunikacji
- Odpowiadać
Alerty aparatu zasad
Alerty aparatu zasad opisują wykryte odchylenia od poznanego zachowania punktu odniesienia.
Tytuł Ważność Kategoria MITRE ATT&CK
taktyka i technikiOprogramowanie Beckhoff zmienione Oprogramowanie układowe zostało zaktualizowane na urządzeniu źródłowym. Może to być działanie autoryzowane, na przykład procedura planowanej konserwacji. Duży Zmiana oprogramowania układowego Taktyki:
- Hamuj funkcję odpowiedzi
-TrwałościTechnik:
- T0857: Oprogramowanie układowe systemuLogowanie bazy danych nie powiodło się Wykryto nieudaną próbę logowania z urządzenia źródłowego do serwera docelowego. Może to być wynik błędu ludzkiego, ale może również wskazywać na złośliwą próbę naruszenia bezpieczeństwa serwera lub danych na nim. Próg: 2 błędy logowania w ciągu 5 minut
Authentication Taktyki:
- Ruch boczny
-KolekcjiTechnik:
- T0812: Poświadczenia domyślne
- T0811: Dane z repozytoriów informacjiZmieniono wersję oprogramowania układowego Emerson ROC Adres zewnętrzny w sieci komunikował się z Internetem Urządzenie źródłowe zdefiniowane w ramach sieci komunikuje się z adresami internetowymi. Źródło nie jest autoryzowane do komunikowania się z adresami internetowymi. Krytyczne Dostęp do Internetu Taktyki:
- Dostęp początkowyTechnik:
- T0883: Urządzenie dostępne z InternetuUrządzenie pola zostało nieoczekiwanie odnalezione W sieci wykryto nowe urządzenie źródłowe, ale nie zostało autoryzowane. Odnajdywanie Taktyki:
-OdnajdywaniaTechnik:
- T0842: Wąchanie sieciWykryto zmianę oprogramowania układowego Oprogramowanie układowe zostało zaktualizowane na urządzeniu źródłowym. Może to być autoryzowane działanie, na przykład procedura planowanej konserwacji. Zmieniono wersję oprogramowania układowego Operacja we/wy nieautoryzowanego we/wy foxboro Wykryto nowe parametry ruchu. Ta kombinacja parametrów nie została autoryzowana jako poznany ruch w sieci. Następująca kombinacja jest nieautoryzowana. Nieautoryzowane zachowanie komunikacji Taktyki:
- Zaburzenia kontroli procesuTechnik:
- T0855: Komunikat polecenia nieautoryzowanego
- T0836: Modyfikowanie parametruLogowanie przy użyciu protokołu FTP nie powiodło się Wykryto nieudaną próbę logowania z urządzenia źródłowego na serwer docelowy. Ten alert może być wynikiem błędu ludzkiego, ale może również wskazywać na złośliwą próbę naruszenia zabezpieczeń serwera lub danych na nim. Taktyki:
- Ruch poprzeczny
- Sterowanie i sterowanieTechnik:
- T0812: Poświadczenia domyślne
- T0869: Standardowy protokół warstwy aplikacjiKod funkcji zgłosił nieautoryzowany wyjątek * Urządzenie źródłowe (pomocnicze) zwróciło wyjątek do urządzenia docelowego (podstawowego). Błędy poleceń Taktyki:
- Hamuj funkcję odpowiedziTechnik:
- T0835: Manipulowanie obrazem we/wyUstawienia typu komunikatu z użyciem języka GOOSE Ustawienia komunikatu (identyfikowane przez identyfikator protokołu) zostały zmienione na urządzeniu źródłowym. Ostrzeżenie Taktyki:
- Zaburzenia kontroli procesuTechnik:
- T0836: Modyfikowanie parametruZmieniono wersję oprogramowania układowego Honeywell Niedozwolona komunikacja HTTP * Nietypowe zachowanie komunikacji HTTP Taktyki:
-OdnajdywaniaTechnik:
- T0846: Odnajdywanie systemu zdalnegoWykryto dostęp do Internetu Zmieniono wersję oprogramowania układowego Mitsubishi Naruszenie zakresu adresów Modbus Urządzenie podstawowe zażądało dostępu do nowego adresu pamięci pomocniczej. Zmieniono wersję oprogramowania układowego Modbus Wykryto nowe działanie — klasa CIP Taktyki:
-OdnajdywaniaTechnik:
- T0888: Zdalne odnajdywanie informacji o systemieWykryto nowe działanie — usługa klasy CIP Taktyki:
- Hamuj funkcję odpowiedziTechnik:
- T0836: Modyfikowanie parametruWykryto nowe działanie — polecenie CIP PCCC Wykryto nowe działanie — symbol CIP Taktyki:
- Zaburzenia kontroli procesu
- Hamuj funkcję odpowiedziTechnik:
- T0855: Komunikat polecenia nieautoryzowanego
- T0836: Modyfikowanie parametruWykryto nowe działanie — Połączenie We/Wy sieci EtherNet/IP Taktyki:
-Odnajdywania
- Hamuj funkcję odpowiedziTechnik:
- T0846: Odnajdywanie systemu zdalnego
- T0835: Manipulowanie obrazem we/wyWykryto nowe działanie — Polecenie protokołu EtherNet/IP Wykryto nowe działanie — kod komunikatu USŁUGI GSM Taktyki:
- CommandAndControlTechnik:
- T0869: Standardowy protokół warstwy aplikacjiWykryto nowe działanie — kody poleceń LonTalk Taktyki:
-Kolekcji
- Zaburzenia kontroli procesuTechnik:
- T0861 — Identyfikacja tagu punktu &
- T0855: Komunikat polecenia nieautoryzowanegoNowe odnajdywanie portów Taktyki:
- Ruch poprzecznyTechnik:
- T0867: Transfer narzędzi bocznychWykryto nowe działanie — zmienna sieciowa LonTalk Taktyki:
- Zaburzenia kontroli procesuTechnik:
- T0855: Komunikat polecenia nieautoryzowanegoWykryto nowe działanie — żądanie danych ovation Taktyki:
-Kolekcji
-OdnajdywaniaTechnik:
- T0801: Monitorowanie stanu procesu
- T0888: Zdalne odnajdywanie informacji o systemieWykryto nowe działanie — polecenie odczytu/zapisu (grupa indeksów AMS) Zmiany konfiguracji Wykryto nowe działanie — polecenie odczytu/zapisu (przesunięcie indeksu AMS) Wykryto nowe działanie — nieautoryzowany typ komunikatu deltaV Taktyki:
- Zaburzenia kontroli procesu
-WykonanieTechnik:
- T0855: Komunikat polecenia nieautoryzowanego
- T0821: Modyfikowanie zadań kontroleraWykryto nowe działanie — nieautoryzowana operacja deltaV ROC Taktyki:
- Zaburzenia kontroli procesu
-WykonanieTechnik:
- T0855: Brak autoryzacji komunikat polecenia
- T0821: Modyfikowanie zadań kontroleraWykryto nowe działanie — nieautoryzowany typ komunikatu RPC Taktyki:
- Kontrola procesu upośledzonegoTechnik:
- T0855: Brak autoryzacji komunikat poleceniaWykryto nowe działanie — używanie polecenia protokołu AMS Taktyki:
- Kontrola procesu upośledzonego
- Hamuj funkcję odpowiedzi
-WykonanieTechnik:
- T0855: Brak autoryzacji komunikat polecenia
- T0836: Modyfikuj parametr
- T0821: Modyfikowanie zadań kontroleraWykryto nowe działanie — używanie polecenia Siemens SICAM Taktyki:
- Kontrola procesu upośledzonego
- Hamuj funkcję odpowiedziTechnik:
- T0855: Brak autoryzacji komunikat polecenia
- T0836: Modyfikuj parametrWykryto nowe działanie — za pomocą polecenia Suitelink Protocol Wykryto nowe działanie — używanie sesji protokołu Suitelink Taktyki:
- Kontrola procesu upośledzonegoTechnik:
- T0836: Modyfikuj parametrWykryto nowe działanie — używanie polecenia Yokogawa VNetIP Taktyki:
- Kontrola procesu upośledzonego
-WykonanieTechnik:
- T0855: Brak autoryzacji komunikat polecenia
- T0821: Modyfikowanie zadań kontroleraWykryto nowy zasób Nowe urządzenie źródłowe zostało wykryte w sieci, ale nie zostało autoryzowane. Ten alert dotyczy urządzeń odnalezionych w podsieciach OT. Nowe urządzenia odnalezione w podsieciach IT nie wyzwalają alertu.
Taktyki:
-OdnajdywaniaTechnik:
- T0842: Sniffing sieciNowa konfiguracja urządzenia LLDP Nowe urządzenie źródłowe zostało wykryte w sieci, ale nie zostało autoryzowane. Omron FINS Nieautoryzowane polecenie Taktyki:
- Kontrola procesu upośledzonegoTechnik:
- T0855: Komunikat polecenia nieautoryzowanego
- T0836: Modyfikowanie parametruZmieniono oprogramowanie układowe S7 Plus PLC Ustawienia typu komunikatu wartości przykładowych Podejrzenie nielegalnego skanowania integralności * Wykryto skanowanie na urządzeniu źródłowym DNP3 (outstation). To skanowanie nie było autoryzowane jako poznany ruch w sieci. Skanowanie Toshiba Computer Link Brak autoryzacji polecenia Mały Nieautoryzowana operacja pliku totalflow abb Nieautoryzowana operacja rejestracji totalflow abb Nieautoryzowany dostęp do bloku danych Siemens S7 Urządzenie źródłowe próbowało uzyskać dostęp do zasobu na innym urządzeniu. Próba dostępu do tego zasobu między tymi dwoma urządzeniami nie została autoryzowana jako poznany ruch w sieci. Taktyki:
- Zaburzenia kontroli procesu
- Dostęp początkowyTechnik:
- T0855: Komunikat polecenia nieautoryzowanego
- T0811: Dane z repozytoriów informacjiNieautoryzowany dostęp do obiektu Siemens S7 Plus Taktyki:
- Zaburzenia kontroli procesu
-Wykonanie
- Hamuj funkcję odpowiedziTechnik:
- T0855: Komunikat polecenia nieautoryzowanego
- T0821: Modyfikowanie zadań kontrolera
- T0809: Niszczenie danychNieautoryzowany dostęp do tagu Wonderware Taktyki:
-Kolekcji
- Zaburzenia kontroli procesuTechnik:
- T0861: Identyfikacja tagu punktu &
- T0855: Brak autoryzacji komunikat poleceniaNieautoryzowany dostęp do obiektu BACNet Nieautoryzowana trasa BACNet Logowanie nieautoryzowanej bazy danych * Wykryto próbę logowania między klientem źródłowym a serwerem docelowym. Komunikacja między tymi urządzeniami nie została autoryzowana jako poznany ruch w sieci. Taktyki:
- Ruch boczny
-Trwałości
-KolekcjiTechnik:
- T0859: Prawidłowe konta
- T0811: Dane z repozytoriów informacjiOperacja nieautoryzowanej bazy danych Nietypowe zachowanie komunikacji Taktyki:
- Kontrola procesu upośledzonego
- Dostęp początkowyTechnik:
- T0855: Brak autoryzacji komunikat polecenia
- T0811: Dane z repozytoriów informacjiNieautoryzowana operacja EMerson ROC Nieautoryzowany dostęp do plików GE SRTP Taktyki:
-Kolekcji
- LateralMovement
-TrwałościTechnik:
- T0801: Monitorowanie stanu procesu
- T0859: Prawidłowe kontaNieautoryzowane polecenie protokołu GE SRTP Taktyki:
- Kontrola procesu upośledzonegoTechnik:
- T0855: Brak autoryzacji komunikat polecenia
- T0821: Modyfikowanie zadań kontroleraNieautoryzowana operacja pamięci systemowej GE SRTP Taktyki:
-Odnajdywania
- Kontrola procesu upośledzonegoTechnik:
- T0846: Zdalne odnajdywanie systemu
- T0855: Brak autoryzacji komunikat poleceniaNieautoryzowane działanie HTTP Taktyki:
- Dostęp początkowy
- Sterowanie i sterowanieTechnik:
- T0822: Zewnętrzne usługi zdalne
- T0869: Standardowy protokół warstwy aplikacjiNieautoryzowana akcja protokołu HTTP SOAP * Taktyki:
- Sterowanie i sterowanie
-WykonanieTechnik:
- T0869: Standardowy protokół warstwy aplikacji
- T0871: Wykonywanie za pośrednictwem interfejsu APINieautoryzowany agent użytkownika HTTP * Wykryto nieautoryzowaną aplikację na urządzeniu źródłowym. Aplikacja nie została autoryzowana jako poznana aplikacja w sieci. Taktyki:
- Sterowanie i sterowanieTechnik:
- T0869: Standardowy protokół warstwy aplikacjiWykryto nieautoryzowaną łączność z Internetem Nieautoryzowane polecenie Mitsubishi MELSEC Nieautoryzowany dostęp do programu MMS Programowania Nieautoryzowana usługa MMS Nieautoryzowane połączenie multiemisji/emisji Wykryto połączenie multiemisji/emisji między urządzeniem źródłowym a innymi urządzeniami. Komunikacja multiemisji/emisji nie jest autoryzowana. Kwerenda o nieautoryzowaną nazwę Nieautoryzowane działanie OPC UA Nieautoryzowane żądanie/odpowiedź OPC UA Wykryto nieautoryzowaną operację przez regułę zdefiniowaną przez użytkownika Wykryto ruch między dwoma urządzeniami. To działanie jest nieautoryzowane na podstawie niestandardowej reguły alertu zdefiniowanej przez użytkownika. Alerty niestandardowe Odczyt konfiguracji nieautoryzowanego sterownika PLC Urządzenie źródłowe nie jest zdefiniowane jako urządzenie programistyczne, ale wykonało operację odczytu/zapisu na kontrolerze docelowym. Zmiany programowania powinny być wykonywane tylko przez urządzenia programistyczne. Na tym urządzeniu mogła zostać zainstalowana aplikacja programistycka. Taktyki:
-KolekcjiTechnik:
- T0801: Monitorowanie stanu procesuZapis konfiguracji nieautoryzowanego sterownika PLC Urządzenie źródłowe wysłało polecenie do odczytu/zapisu programu kontrolera docelowego. To działanie nie było wcześniej widoczne. Taktyki:
- Kontrola procesu upośledzonego
-Trwałości
-WpływTechnik:
- T0839: Oprogramowanie układowe modułu
- T0831: Manipulowanie kontrolką
- T0889: Modyfikowanie programuPrzekazywanie nieautoryzowanego programu PLC Taktyki:
- Kontrola procesu upośledzonego
-Trwałości
-KolekcjiTechnik:
- T0839: Oprogramowanie układowe modułu
- T0845: Przekazywanie programuNieautoryzowane programowanie PLC Taktyki:
- Kontrola procesu upośledzonego
-Trwałości
- Ruch bocznyTechnik:
- T0839: Oprogramowanie układowe modułu
- T0889: Modyfikowanie programu
- T0843: Pobieranie programuNieautoryzowany typ ramki Profinet Nieautoryzowane polecenie S-Bus SAIA Nieautoryzowany Siemens S7 wykonywanie funkcji sterującej Taktyki:
- Kontrola procesu upośledzonego
- Hamuj funkcję odpowiedziTechnik:
- T0855: Komunikat polecenia nieautoryzowanego
- T0809: Niszczenie danychNieautoryzowane wykonywanie funkcji zdefiniowanej przez użytkownika firmy Siemens S7 Taktyki:
- Zaburzenia kontroli procesu
-WykonanieTechnik:
- T0836: Modyfikowanie parametru
- T0863: Wykonywanie użytkownikaNieautoryzowany siemens S7 plus blokuj dostęp Taktyki:
- Hamuj funkcję odpowiedzi
-Trwałości
-WykonanieTechnik:
- T0803 — Blokuj komunikat polecenia
- T0889: Modyfikowanie programu
- T0821: Modyfikowanie zadań kontroleraNieautoryzowana operacja Siemens S7 Plus Taktyki:
- Zaburzenia kontroli procesu
-WykonanieTechnik:
- T0855: Komunikat polecenia nieautoryzowanego
- T0863: Wykonywanie użytkownikaNieautoryzowane logowanie za pomocą protokołu SMB Taktyki:
- Dostęp początkowy
- Ruch poprzeczny
-TrwałościTechnik:
- T0886: Usługi zdalne
- T0859: Prawidłowe kontaNieautoryzowana operacja SNMP Taktyki:
-Odnajdywania
- Sterowanie i sterowanieTechnik:
- T0842: Wąchanie sieci
- T0885: powszechnie używany portNieautoryzowany dostęp za pomocą protokołu SSH Dostęp zdalny Taktyki:
- InitialAccess
- Ruch poprzeczny
- Sterowanie i sterowanieTechnik:
- T0886: Usługi zdalne
- T0869: Standardowy protokół warstwy aplikacjiNieautoryzowany proces systemu Windows Taktyki:
-Wykonanie
- Eskalacja uprawnień
- Sterowanie i sterowanieTechnik:
- T0841: Hakowanie
- T0885: powszechnie używany portNieautoryzowana usługa systemu Windows Taktyki:
- Dostęp początkowy
- Ruch poprzecznyTechnik:
- T0866: Wykorzystywanie usług zdalnychWykryto nowe parametry ruchu. Ta kombinacja parametrów narusza regułę zdefiniowaną przez użytkownika Niepermitted Modbus Schneider Electric Extension Niezatwierdzone użycie typów ASDU Niezatwierdzone użycie kodu funkcji DNP3 Nienadzorowane użycie wskazania wewnętrznego (IIN) * Urządzenie źródłowe DNP3 (outstation) zgłosiło wskazanie wewnętrzne (IIN), które nie zostało autoryzowane jako poznany ruch w sieci. Niedozwolone polecenia Niezatwierdzone użycie kodu funkcji Modbus Alerty dotyczące aparatu anomalii
Uwaga
Ten artykuł zawiera odwołania do terminu podrzędnego— termin, którego firma Microsoft już nie używa. Po usunięciu terminu z oprogramowania usuniemy go z tego artykułu.
Alerty aparatu anomalii opisują wykryte anomalie w działaniu sieci.
Nietypowy wzorzec wyjątku w obiekcie podrzędnym * Wykryto nadmierną liczbę błędów na urządzeniu źródłowym. Ten alert może być wynikiem problemu operacyjnego. Próg: 20 wyjątków w ciągu 1 godziny
Taktyki:
- Kontrola procesu upośledzonegoTechnik:
- T0806: Ataki siłowe we/wyNieprawidłowa długość nagłówka HTTP * Urządzenie źródłowe wysłało nietypowy komunikat. Ten alert może wskazywać na próbę ataku na urządzenie docelowe. Nieprawidłowe zachowanie komunikacji HTTP Taktyki:
- Dostęp początkowy
- Ruch boczny
- Sterowanie i sterowanieTechnik:
- T0866: Wykorzystywanie usług zdalnych
- T0869: Standardowy protokół warstwy aplikacjiNieprawidłowa liczba parametrów w nagłówku HTTP * Nietypowe zachowanie okresowe w kanale komunikacyjnym Wykryto zmianę częstotliwości komunikacji między urządzeniami źródłowymi i docelowymi. Nieprawidłowe kończenie aplikacji * Wykryto nadmierną liczbę poleceń zatrzymania na urządzeniu źródłowym. Ten alert może być wynikiem problemu operacyjnego lub próby manipulowania urządzeniem. Próg: 20 poleceń zatrzymania w ciągu 3 godzin
Taktyki:
-Trwałości
-WpływTechnik:
- T0889: Modyfikowanie programu
- T0831: Manipulowanie kontrolkąNietypowa przepustowość ruchu * Wykryto nietypową przepustowość w kanale. Przepustowość wydaje się być niższa/wyższa niż wcześniej wykryta. Aby uzyskać szczegółowe informacje, należy pracować z widżetem Total Bandwidth (Łączna przepustowość). Anomalie dotyczące przepustowości Nietypowa przepustowość ruchu między urządzeniami * Wykryto skanowanie adresów Wykryto urządzenie źródłowe skanujące urządzenia sieciowe. To urządzenie nie zostało autoryzowane jako urządzenie skanujące sieć. Próg: 50 połączeń z tą samą podsiecią klasy B w ciągu 2 minut
Wykryto skanowanie adresów ARP * Wykryto urządzenie źródłowe skanujące urządzenia sieciowe przy użyciu protokołu ARP (Address Resolution Protocol). Ten adres urządzenia nie został autoryzowany jako prawidłowy adres skanowania ARP. Próg: 40 skanowań w ciągu 6 minut
Taktyki:
-Odnajdywania
-KolekcjiTechnik:
- T0842: Wąchanie sieci
- T0830: Człowiek w środkuFałszowanie protokołu ARP * Wykryto nietypową liczbę pakietów w sieci. Ten alert może wskazywać na atak, na przykład atak ARP podszywający się lub atak powodziowy ICMP. Próg: 60 pakietów w ciągu 1 minuty
Taktyki:
-KolekcjiTechnik:
- T0830: Człowiek w środkuNadmierne próby logowania Na urządzeniu źródłowym wystąpiła nadmierna liczba prób zalogowania się na serwerze docelowym. Ten alert może wskazywać na atak siłowy. Serwer może zostać naruszony przez złośliwego aktora. Próg: 20 prób logowania w ciągu 1 minuty
Taktyki:
- LateralMovement
- Zaburzenia kontroli procesuTechnik:
- T0812: Poświadczenia domyślne
- T0806: Atak siłowy we/wyNadmierna liczba sesji Na urządzeniu źródłowym wystąpiła nadmierna liczba prób zalogowania się na serwerze docelowym. Może to wskazywać na atak siłowy. Próg: 50 sesji w ciągu 1 minuty
Taktyki:
- Ruch poprzeczny
- Zaburzenia kontroli procesuTechnik:
- T0812: Poświadczenia domyślne
- T0806: Atak siłowy we/wyNadmierna szybkość ponownego uruchamiania outstation * Wykryto nadmierną liczbę poleceń ponownego uruchamiania na urządzeniu źródłowym. Te alerty mogą być wynikiem problemu operacyjnego lub próby manipulowania urządzeniem. Próg: 10 ponownych uruchomień w ciągu 1 godziny
Uruchom ponownie/zatrzymaj polecenia Taktyki:
- Hamuj funkcję odpowiedzi
- Kontrola procesu upośledzonegoTechnik:
- T0814: Odmowa usługi
- T0806: Ataki siłowe we/wyNadmierne próby logowania protokołu SMB Urządzenie źródłowe było widoczne podczas nadmiernej próby logowania na serwerze docelowym. Próg: 10 prób logowania w ciągu 10 minut
Taktyki:
-Trwałości
-Wykonanie
- LateralMovementTechnik:
- T0812: Poświadczenia domyślne
- T0853: Skrypty
- T0859: Prawidłowe kontaPowodzie ICMP * Wykryto nietypową liczbę pakietów w sieci. Ten alert może wskazywać na atak, na przykład fałszowanie ARP lub atak powodziowy ICMP. Próg: 60 pakietów w ciągu 1 minuty
Taktyki:
-Odnajdywania
-KolekcjiTechnik:
- T0842: Sniffing sieci
- T0830: Człowiek w środkuNiedozwolona zawartość nagłówka HTTP * Urządzenie źródłowe zainicjowało nieprawidłowe żądanie. Taktyki:
- Dostęp początkowy
- LateralMovementTechnik:
- T0866: Wykorzystywanie usług zdalnychNieaktywny kanał komunikacji * Kanał komunikacyjny między dwoma urządzeniami był nieaktywny w okresie, w którym zwykle zaobserwowano działanie. Może to wskazywać, że program generujący ten ruch został zmieniony lub program może być niedostępny. Zaleca się przejrzenie konfiguracji zainstalowanego programu i sprawdzenie, czy jest on poprawnie skonfigurowany. Próg: 1 minuta
Odpowiadać Taktyki:
- Hamuj funkcję odpowiedziTechnik:
- T0881: Zatrzymanie usługiWykryto skanowanie adresów o długim czasie trwania * Wykryto urządzenie źródłowe skanujące urządzenia sieciowe. Próg: 50 połączeń z tą samą podsiecią klasy B w ciągu 10 minut
Wykryto próbę odgadnięcia hasła Urządzenie źródłowe było widoczne podczas nadmiernej próby logowania na serwerze docelowym. Próg: 100 prób w ciągu 1 minuty
Taktyki:
- Ruch bocznyTechnik:
- T0812: Poświadczenia domyślne
- T0806: Ataki siłowe we/wyWykryto skanowanie plc Wykryto urządzenie źródłowe skanujące urządzenia sieciowe. Próg: 10 skanowań w ciągu 2 minut
Wykryto skanowanie portów Wykryto urządzenie źródłowe skanujące urządzenia sieciowe. Próg: 25 skanowań w ciągu 2 minut
Nieoczekiwana długość komunikatu Urządzenie źródłowe wysłało nietypowy komunikat. Próg: długość tekstu — 32768
Taktyki:
- InitialAccess
- LateralMovementTechnik:
- T0869: Wykorzystywanie usług zdalnychNieoczekiwany ruch dla portu standardowego * Ruch został wykryty na urządzeniu przy użyciu portu zarezerwowanego dla innego protokołu. Taktyki:
- Sterowanie i sterowanie
-OdnajdywaniaTechnik:
- T0869: Standardowy protokół warstwy aplikacji
- T0842: Sniffing sieciAlerty aparatu naruszenia protokołu
Alerty aparatu protokołu opisują wykryte odchylenia w strukturze pakietów lub wartości pól w porównaniu ze specyfikacjami protokołu.
Nadmierne źle sformułowane pakiety w jednej sesji * Nietypowa liczba źle sformułowanych pakietów wysyłanych z urządzenia źródłowego do urządzenia docelowego. Ten alert może wskazywać na błędną komunikację lub próbę manipulowania docelowym urządzeniem. Próg: 2 źle sformułowane pakiety w ciągu 10 minut
Aktualizacja oprogramowania układowego Urządzenie źródłowe wysłało polecenie w celu zaktualizowania oprogramowania układowego na urządzeniu docelowym. Sprawdź, czy ostatnie uaktualnienia programowania, konfiguracji i oprogramowania układowego wprowadzone na urządzeniu docelowym są prawidłowe. Kod funkcji nieobsługiwany przez funkcję Outstation Urządzenie docelowe odebrało nieprawidłowe żądanie. Komunikat o niedozwolonej sieci BACNet Taktyki:
- Kontrola procesu upośledzonegoTechnik:
- T0855: Brak autoryzacji komunikat polecenia
- T0836: Modyfikuj parametrPróba nielegalnego połączenia na porcie 0 Urządzenie źródłowe próbowało nawiązać połączenie z urządzeniem docelowym na numerze portu zero (0). W przypadku protokołu TCP port 0 jest zarezerwowany i nie można go użyć. W przypadku protokołu UDP port jest opcjonalny, a wartość 0 oznacza brak portu. Zwykle nie ma usługi w systemie, który nasłuchuje na porcie 0. To zdarzenie może wskazywać na próbę ataku na urządzenie docelowe lub wskazuje, że aplikacja została nieprawidłowo zaprogramowana. Nielegalna operacja DNP3 Taktyki:
- Dostęp początkowy
- Ruch bocznyTechnik:
- T0866: Wykorzystywanie usług zdalnychNielegalna operacja MODBUS (wyjątek zgłoszony przez wzorzec) Nielegalna operacja MODBUS (kod funkcji zero) * Nielegalna wersja protokołu * Taktyki:
- Dostęp początkowy
- LateralMovement
- Kontrola procesu upośledzonegoTechnik:
- T0820: Usługi zdalne
- T0836: Modyfikuj parametrNieprawidłowy parametr wysłany do usługi Outstation Inicjowanie przestarzałego kodu funkcji (inicjowanie danych) Inicjowanie przestarzałego kodu funkcji (zapisz konfigurację) Wzorzec zażądał potwierdzenia warstwy aplikacji Wyjątek Modbus Taktyki:
- Hamuj funkcję odpowiedziTechnik:
- T0814: Odmowa usługiUrządzenie podrzędne otrzymało nielegalny typ ASDU Urządzenie podrzędne otrzymało nielegalną przyczynę transmisji Urządzenie podrzędne otrzymało niedozwolony wspólny adres Urządzenie podrzędne otrzymało parametr nielegalnego adresu danych * Parametr wartości niedozwolonych danych odebrany przez urządzenie podrzędne * Urządzenie podrzędne otrzymało nielegalny kod funkcji * Urządzenie podrzędne otrzymało niedozwolony adres obiektu informacji Nieznany obiekt wysłany do usługi Outstation Użycie kodu funkcji zarezerwowanej Użycie nieprawidłowego formatowania według funkcji Outstation * **Użycie flag stanu zarezerwowanego (IIN) ** Urządzenie źródłowe DNP3 (outstation) używało zarezerwowanego wskaźnika wewnętrznego 2. 6. Zaleca się sprawdzenie konfiguracji urządzenia. Alerty dotyczące aparatu złośliwego oprogramowania
Alerty aparatu złośliwego oprogramowania opisują wykryte złośliwe działania sieciowe.
Próba nawiązania połączenia ze znanym złośliwym adresem IP Wykryto podejrzane działanie sieciowe. To działanie może być skojarzone z atakiem wykorzystującym metodę używaną przez znane złośliwe oprogramowanie. Wyzwalane zarówno przez czujniki sieciowe OT, jak i Enterprise IoT.
Podejrzenie złośliwego działania Taktyki:
- Dostęp początkowy
- Sterowanie i sterowanieTechnik:
- T0883: Urządzenie dostępne z Internetu
- T0884: Serwer proxy połączeńNieprawidłowy komunikat SMB (DoublePulsar Backdoor Implant) Wykryto podejrzane działanie sieciowe. Podejrzenie złośliwego oprogramowania Żądanie złośliwej nazwy domeny Wykryto plik testowy złośliwego oprogramowania — powodzenie EICAR AV Plik testowy EICAR AV został wykryty w ruchu między dwoma urządzeniami (za pośrednictwem dowolnego transportu — TCP lub UDP). Plik nie jest złośliwym oprogramowaniem. Służy do potwierdzenia, że oprogramowanie antywirusowe jest poprawnie zainstalowane. Pokaż, co się stanie, gdy zostanie znaleziony wirus, i sprawdź procedury wewnętrzne i reakcje, gdy znaleziono wirusa. Oprogramowanie antywirusowe powinno wykryć EICAR tak, jakby to był prawdziwy wirus. Podejrzenie złośliwego oprogramowania Conficker Taktyki:
- Dostęp początkowy
-WpływTechnik:
- T0826: Utrata dostępności
- T0828: Utrata produktywności i przychodów
- T0847: Replikacja za pośrednictwem nośnika wymiennegoPodejrzenie ataku typu "odmowa usługi" Urządzenie źródłowe próbowało zainicjować nadmierną liczbę nowych połączeń z urządzeniem docelowym. Może to wskazywać na atak typu "odmowa usługi" (DOS) na urządzenie docelowe i może przerwać działanie urządzenia, wpłynąć na wydajność i dostępność usługi lub spowodować nieodwracalne błędy. Próg: 3000 prób w ciągu 1 minuty
Podejrzenie złośliwego działania Wykryto podejrzane działanie sieciowe. To działanie może być skojarzone z atakiem, który wywołał znane "Wskaźniki naruszenia" (IOCs). Metadane alertu powinny być przeglądane przez zespół ds. zabezpieczeń. Taktyki:
- Ruch bocznyTechnik:
- T0867: Transfer narzędzi bocznychPodejrzenie złośliwego działania (BlackWald) Podejrzenie złośliwego działania (DarkComet) Taktyki:
-WpływTechnik:
- T0882: Kradzież informacji operacyjnychPodejrzenie złośliwego działania (Duqu) Podejrzenie złośliwej aktywności (płomienia) Taktyki:
-Kolekcji
-WpływTechnik:
- T0882: Kradzież informacji operacyjnych
- T0811: Dane z repozytoriów informacjiPodejrzenie złośliwego działania (Havex) Taktyki:
-Kolekcji
-Odnajdywania
- Hamuj funkcję odpowiedziTechnik:
- T0861: Identyfikacja tagów punktów &
- T0846: Zdalne odnajdywanie systemu
- T0814: Odmowa usługiPodejrzenie złośliwego działania (Karagany) Podejrzenie złośliwej aktywności (LightsOut) Taktyki:
-EvasionTechnik:
- T0849: MaskowaniePodejrzenie złośliwego działania (zapytania nazw) Wykryto podejrzane działanie sieciowe. Próg: 25 zapytań dotyczących nazw w ciągu 1 minuty
Taktyki:
- Sterowanie i sterowanieTechnik:
- T0884: Serwer proxy połączeńPodejrzenie złośliwej aktywności (Trucizna Ivy) Podejrzenie złośliwego działania (regin) Taktyki:
- Dostęp początkowy
- Ruch boczny
-WpływTechnik:
- T0866: Wykorzystywanie usług zdalnych
- T0882: Kradzież informacji operacyjnychPodejrzenie złośliwego działania (Stuxnet) Taktyki:
- Dostęp początkowy
- Ruch boczny
-WpływTechnik:
- T0818: Bezpieczeństwo stacji roboczej inżynieryjnej
- T0866: Wykorzystywanie usług zdalnych
- T0831: Manipulowanie kontrolkąPodejrzenie złośliwego działania (WannaCry) * Taktyki:
- Dostęp początkowy
- Ruch bocznyTechnik:
- T0866: Wykorzystywanie usług zdalnych
- T0867: Transfer narzędzi bocznychPodejrzenie złośliwego oprogramowania NotPetya — wykryto nielegalne parametry protokołu SMB Podejrzenie złośliwego oprogramowania NotPetya — wykryto nielegalną transakcję SMB Podejrzenie zdalnego wykonywania kodu za pomocą programu PsExec Taktyki:
- Ruch boczny
- Dostęp początkowyTechnik:
- T0866: Wykorzystywanie usług zdalnychPodejrzenie zdalnego zarządzania usługami systemu Windows * Taktyki:
- Dostęp początkowyTechnik:
- T0822: NetworkExternal Remote ServicesWykryto podejrzany plik wykonywalny w punkcie końcowym Wykryto podejrzane działanie sieci. Taktyki:
-Evasion
- Hamuj funkcję odpowiedziTechnik:
- T0851: RootkitWykryto podejrzany ruch * Wykryto podejrzane działanie sieci. To działanie może być skojarzone z atakiem, który wyzwolił znane "wskaźniki naruszenia" (IOCs). zabezpieczeń Działanie tworzenia kopii zapasowej z podpisami antywirusowymi Ruch wykryty między urządzeniem źródłowym a docelowym serwerem kopii zapasowej wyzwolił ten alert. Ruch obejmuje kopię zapasową oprogramowania antywirusowego, które może zawierać podpisy złośliwego oprogramowania. Jest to najprawdopodobniej uzasadnione działanie tworzenia kopii zapasowych. Backup Alerty aparatu operacyjnego
Alerty aparatu operacyjnego opisują wykryte zdarzenia operacyjne lub jednostki, które działają nieprawidłowo.
MITRE ATT&CK
taktyki i technikiWysłano polecenie S7 Stop PLC Urządzenie źródłowe wysłało polecenie zatrzymania do kontrolera docelowego. Kontroler przestanie działać do momentu wysłania polecenia uruchamiania. Polecenia ponownego uruchamiania/zatrzymywania Taktyki:
- Ruch poprzeczny
- Uchylanie się od obrony
-Wykonanie
- Hamuj funkcję odpowiedziTechnik:
- T0843: Pobieranie programu
- T0858: Zmienianie trybu operacyjnego
- T0814: Odmowa usługiOperacja BACNet nie powiodła się Serwer zwrócił kod błędu. Ten alert wskazuje błąd serwera lub nieprawidłowe żądanie klienta. Zły stan urządzenia MMS Usługa MMS Virtual Manufacturing Device (VMD) wysłała komunikat o stanie. Komunikat wskazuje, że serwer może nie być poprawnie skonfigurowany, częściowo operacyjny lub w ogóle nie działa. Problemy operacyjne Zmiana konfiguracji urządzenia * Wykryto zmianę konfiguracji na urządzeniu źródłowym. Przepełnienie buforu zdarzeń ciągłych podczas zaświadczania * Na urządzeniu źródłowym wykryto zdarzenie przepełnienia buforu. Zdarzenie może spowodować uszkodzenie danych, awarię programu lub wykonanie złośliwego kodu. Próg: 3 wystąpienia w ciągu 10 minut
Przepełnienie buforu Taktyki:
- Hamuj funkcję odpowiedzi
- Zaburzenia kontroli procesu
-TrwałościTechnik:
- T0814: Odmowa usługi
- T0806: Atak siłowy we/wy
- T0839: Oprogramowanie układowe modułuResetowanie kontrolera Urządzenie źródłowe wysłało polecenie resetowania do kontrolera docelowego. Kontroler tymczasowo przestał działać i uruchamiał się ponownie automatycznie. Taktyki:
- Uchylanie się od obrony
-Wykonanie
- Hamuj funkcję odpowiedziTechnik:
- T0858: Zmienianie trybu operacyjnego
- T0814: Odmowa usługiZatrzymaj kontroler Nie można odebrać dynamicznego adresu IP urządzenia Urządzenie źródłowe jest skonfigurowane do odbierania dynamicznego adresu IP z serwera DHCP, ale nie otrzymało adresu. Oznacza to błąd konfiguracji na urządzeniu lub błąd operacyjny na serwerze DHCP. Zaleca się powiadomienie administratora sieci o zdarzeniu Urządzenie jest podejrzane o odłączenie (brak odpowiedzi) Urządzenie źródłowe nie odpowiedziało na wysłane do niego polecenie. Być może został rozłączony po wysłaniu polecenia. Próg: 8 prób w ciągu 5 minut
Taktyki:
- Hamuj funkcję odpowiedziTechnik:
- T0881: Zatrzymywanie usługiŻądanie usługi EtherNet/IP CIP nie powiodło się Serwer zwrócił kod błędu. Wskazuje to błąd serwera lub nieprawidłowe żądanie klienta. Polecenie protokołu hermetyzacji EtherNet/IP nie powiodło się Przepełnienie buforu zdarzeń w outstation Na urządzeniu źródłowym wykryto zdarzenie przepełnienia buforu. Taktyki:
- Hamuj funkcję odpowiedzi
- Zaburzenia kontroli procesu
-TrwałościTechnik:
- T0814: Odmowa usługi
- T0839: Oprogramowanie układowe modułuOczekiwana operacja tworzenia kopii zapasowej nie została wykonana Oczekiwane działanie tworzenia kopii zapasowej/transferu plików nie wystąpiło między dwoma urządzeniami. Ten alert może wskazywać błędy w procesie tworzenia kopii zapasowej/transferu plików. Próg: 100 sekund
Taktyki:
- Hamuj funkcję odpowiedziTechnik:
- T0809: Niszczenie danychBłąd polecenia GE SRTP Polecenie GE SRTP Stop PLC zostało wysłane Blok sterowania w systemie GOOSE wymaga dalszej konfiguracji Urządzenie źródłowe wysłało komunikat GOOSE wskazujący, że urządzenie wymaga uruchomienia. Oznacza to, że blok sterowania GOOSE wymaga dalszej konfiguracji, a komunikaty z systemem GOOSE są częściowo lub całkowicie nieoperacyjne. Taktyki:
- Kontrola procesu upośledzonego
- Hamuj funkcję odpowiedziTechnik:
- T0803: Blokuj komunikat polecenia
- T0821: Modyfikowanie zadań kontroleraKonfiguracja zestawu danych usługi GOOSE została zmieniona * Zestaw danych komunikatu (zidentyfikowany przez identyfikator protokołu) został zmieniony na urządzeniu źródłowym. Oznacza to, że urządzenie zgłosi inny zestaw danych dla tego komunikatu. Kontroler Honeywell — nieoczekiwany stan Kontroler Honeywell wysłał nieoczekiwany komunikat diagnostyczny wskazujący zmianę stanu. Taktyki:
-Evasion
-WykonanieTechnik:
- T0858: Zmienianie trybu operacyjnegoBłąd klienta HTTP * Nielegalny adres IP System wykrył ruch między urządzeniem źródłowym a adresem IP, który jest nieprawidłowym adresem. Może to wskazywać na nieprawidłową konfigurację lub próbę wygenerowania nielegalnego ruchu. Taktyki:
-Odnajdywania
- Kontrola procesu upośledzonegoTechnik:
- T0842: Sniffing sieci
- T0836: Modyfikuj parametrBłąd uwierzytelniania master-slave Proces uwierzytelniania między urządzeniem źródłowym DNP3 (podstawowym) i urządzeniem docelowym (station) nie powiodło się. Taktyki:
- Ruch boczny
-TrwałościTechnik:
- T0859: Prawidłowe kontaŻądanie usługi MMS nie powiodło się Serwer zwrócił kod błędu. Oznacza to błąd serwera lub nieprawidłowe żądanie klienta. Brak wykrytego ruchu w interfejsie czujnika Czujnik przestał wykrywać ruch sieciowy w interfejsie sieciowym. Ruch czujnika Serwer OPC UA wzbudził zdarzenie, które wymaga uwagi użytkownika Serwer OPC UA wysłał powiadomienie o zdarzeniu do klienta. Ten typ zdarzenia wymaga uwagi użytkownika Taktyki:
- Hamuj funkcję odpowiedziTechnik:
- T0838: Modyfikowanie ustawień alarmuŻądanie usługi OPC UA nie powiodło się Ponowne uruchomieniestation Wykryto zimne ponowne uruchomienie na urządzeniu źródłowym. Oznacza to, że urządzenie zostało fizycznie wyłączone i ponownie włączone. Taktyki:
- Hamuj funkcję odpowiedziTechnik:
- T0816: Ponowne uruchamianie/zamykanie urządzeniaCzęsto ponowne uruchamianie stacji wychodzącej Wykryto nadmierną liczbę zimnych ponownych uruchomień na urządzeniu źródłowym. Oznacza to, że urządzenie zostało fizycznie wyłączone i ponownie włączone zbyt wiele razy. Próg: 2 ponowne uruchomienie w ciągu 10 minut
Taktyki:
- Hamuj funkcję odpowiedziTechnik:
- T0814: Odmowa usługi
- T0816: Ponowne uruchamianie/zamykanie urządzeniaKonfiguracja stacji outstation została zmieniona Wykryto uszkodzoną konfigurację stacji outstation To urządzenie źródłowe DNP3 (przestacja) zgłosiło uszkodzoną konfigurację. Taktyki:
- Hamuj funkcję odpowiedziTechnik:
- T0809: Zniszczenie danychPolecenie Profinet DCP nie powiodło się Profinet Device Factory Reset Urządzenie źródłowe wysłało polecenie resetowania do ustawień fabrycznych na urządzeniu docelowym Profinet. Polecenie reset usuwa konfiguracje urządzeń Profinet i zatrzymuje jego działanie. Operacja RPC nie powiodła się * Zmieniono konfigurację zestawu danych przykładowych wartości komunikatów * Niepowodzenie nieodzyskiwalne urządzenia podrzędnego * Wykryto nieodwracalny błąd warunku na urządzeniu źródłowym. Ten rodzaj błędu zwykle wskazuje awarię sprzętu lub niepowodzenie wykonania określonego polecenia. Podejrzenie problemów sprzętowych w awarii Taktyki:
- Hamuj funkcję odpowiedziTechnik:
- T0814: Odmowa usługi
- T0881: Zatrzymanie usługiPodejrzenie, że urządzenie MODBUS nie odpowiada Urządzenie źródłowe nie odpowiedziało na wysłane do niego polecenie. Próg: Minimalna 1 prawidłowa odpowiedź dla co najmniej 3 żądań w ciągu 5 minut
Ruch wykryty w interfejsie czujnika Czujnik wznowił wykrywanie ruchu sieciowego w interfejsie sieciowym. Tryb operacyjny PLC został zmieniony Tryb operacyjny na tym sterowniku PLC uległ zmianie. Nowy tryb może wskazywać, że sterownik PLC nie jest bezpieczny. Pozostawienie sterownika PLC w niezabezpieczonym trybie operacyjnym może umożliwić przeciwnikom wykonywanie na nim złośliwych działań, takich jak pobieranie programu. W przypadku naruszenia zabezpieczeń sterowników PLC urządzenia i procesy, które współdziałają z nim, mogą mieć wpływ. Może to mieć wpływ na ogólne zabezpieczenia i bezpieczeństwo systemu. Taktyki:
-Wykonanie
-EvasionTechnik:
- T0858: Zmienianie trybu operacyjnegoNastępne kroki
Aby uzyskać więcej informacji, zobacz:
- Wyświetlanie alertów w portalu usługi Defender for IoT i zarządzanie nimi (wersja zapoznawcza)
- Wyświetlanie alertów w czujniku
- Przyspieszanie przepływów pracy alertów
- Przekazywanie informacji o alercie
- Praca z alertami w lokalnej konsoli zarządzania
- Dokumentacja interfejsu API zarządzania alertami dla lokalnych konsol zarządzania
- Dokumentacja interfejsu API zarządzania alertami dla czujników monitorowania OT