Kyberturvallisuus- ja infrastruktuurin turvallisuusvirasto (CISA) antoi äskettäin varoituksen vakavasta haavoittuvuudesta avainjunajärjestelmissä, joita voidaan hyödyntää vain radiossa ja jollain teknisellä tietotaidolla. Tämä huolestuttava havainto on herättänyt merkittäviä huolenaiheita rautatieturvallisuudesta ja turvallisuudesta.
Mahdollinen ongelma keskittyy junajärjestelmissä käytetyn viestintäprotokollan ympärille, erityisesti juna- ja junapäätä (HOT) -laitteita (EOT). Näiden 1980 -luvulla esiteltyjen laitteiden korvaamiseksi perinteisten caboose -autojen korvaamiseksi on havaittu puuttuvan välttämättömiä salaus- ja todennustoimenpiteitä. Sen sijaan he luottavat perustietopaketteihin ja yksinkertaiseen BCH -tarkistussumpaan virheiden tai häiriöiden havaitsemiseksi.
Tämä haavoittuvuus avaa oven haitallisille toimijoille lähettää huijattuja datapaketteja, mahdollisesti häiritä junatoimintoja. CISA totesi: ”Tämän haavoittuvuuden onnistunut hyödyntäminen voi antaa hyökkääjälle mahdollisuuden lähettää omat jarruvalvontakomennonsa junan lopun laitteeseen aiheuttaen junan äkillisen pysähtymisen, mikä voi johtaa toimintojen häiriöihin tai aiheuttaa jarrujen epäonnistumisen.”
Tutkijat Neil Smith ja Eric Reuter herättivät tämän kriittisen haavoittuvuuden viraston huomion. Smith paljasti, että hän varoitti ensin teollisuusohjausjärjestelmiä Cyber Emergency Reseast -tiimiä (ICS-CERT) jo vuonna 2012, mutta huolenaiheen ratkaisemiseksi ryhdytettiin vähän.
Joten kuinka vakava tämä haavoittuvuus on? Smith selitti, että henkilö voisi saada junan jarrujärjestelmän kaukosäätimen huomattavasta etäisyydestä, joka maksaa alle 500 dollaria. Tämä voi johtaa katastrofaalisiin seurauksiin, kuten kansallisten rautatiejärjestelmien suistumiseen tai jopa sammutuksiin.
Smith kertoo turhauttavan umpikujan ICS-CERT: n ja American Railroads -yhdistyksen (AAR) välillä vuosina 2012-2016, missä AAR piti riskiä liian teoreettisesti ja vaatii todisteita reaalimaailman vaikutuksista ennen muutosten aloittamista.
Nopeasti eteenpäin vuoteen 2024, toistuvien uhkien esitysten jälkeen, AAR on lopulta päättynyt vanhentuneen järjestelmän päivittämiseen vuoteen 2026 mennessä. Kuitenkin CISA: n kyberturvallisuuden toimitusjohtaja John Butera yritti kuitenkin lievittää välittömiä huolenaiheita, joiden mukaan rautatieyhtiöiden sidosryhmät ovat olleet tietoisia tästä haavoittuvuudesta yli vuosisadan. Hän korosti, että tällaisen puutteen hyödyntäminen edellyttäisi fyysistä pääsyä rautatie linjoihin, erikoistuneisiin laitteisiin ja perusteelliseen protokollatietoon.
Viimeaikaisen neuvonantajan avulla monet miettivät nyt, mitä varotoimenpiteitä toteutetaan. CISA tekee yhteistyötä teollisuuskumppaneiden kanssa tehokkaiden lieventämisstrategioiden laatimiseksi ja varmistaa, että betoniratkaisu on käynnissä.
On syytä huomata, että AAR: n on vielä vastattava tilanteesta koskeviin lisäkommentteihin.
Onko junan turvallisuusriski todellinen huolenaihe tällä hetkellä?
Vaikka haavoittuvuudet tunnustetaan, CISA osoittaa, että laajalle levinnyttä hyväksikäyttöä rajoittaa fyysisen pääsyn ja erikoistuneen tiedon tarve.
Mihin EOT- ja kuumia laitteita käytetään junissa?
Nämä laitteet helpottavat kriittistä viestintää, käyttötietojen ja jarrukomentojen välittämistä junan takaosan ja etuosan välillä, jotka ovat välttämättömiä turvallisuuden ja hallinnan ylläpitämiseksi.
Kuinka kauan kyberturvallisuusriski junajärjestelmissä on tiedossa?
Ensimmäiset raportit EOT: stä ja kuumista haavoittuvuuksista ilmestyivät jo vuonna 2012, ja useet alan sidosryhmät ovat tunnustaneet ongelman siitä lähtien.
Milloin vanhentuneet junajärjestelmät päivitetään?
AAR on ilmoittanut aikovansa päivittää vanhentuneita järjestelmiä vuoteen 2026 mennessä, ja sen jälkeen keskustellaan vuosien kanssa liittyvistä riskeistä.
Yhteenvetona voidaan todeta, että junajärjestelmien kyberturvallisuuden haavoittuvuus ei ole vain tekninen kysymys, vaan yleinen turvallisuus. CISA: n neuvonta korostaa jatkuvan valppauden ja ennakoivien toimenpiteiden merkitystä nousevien uhkien edessä. Lisätietoja tästä aiheesta ja muille on lisätietoja ja päivityksiä osoitteessa Moyens I/O.
Tue työtämme ❤️
Jos pidit tästä artikkelista, harkitse tipin antamista, jotta voimme jatkaa laadukkaan sisällön julkaisemista.




















