
Курируемый список ресурсов, связанных с безопасностью промышленных систем управления (ICS).
A curated list of resources related to Industrial Control System (ICS) security.
Не стесняйтесь внести вклад.
| AttkFinder | AttkFinder — это инструмент, выполняющий статический анализ программ ПЛК и создающий атаки, ориентированные на данные (Data-oriented Attack vectors). В двух словах, AttkFinder принимает программы ПЛК, написанные по стандарту IEC-61131-3 в xml-формате или структурированном тексте, и строит граф потока данных (DFG), граф потока управления (CFG) и переводит программу в версию на структурированном промежуточном языке представления (STIR). Символьный движок выполнения анализирует код версии STIR в поисках векторов атак, которые могут быть использованы вредоносным исполнительным механизмом (актуатором). |
| CSET | Инструмент оценки кибербезопасности (CSET®) помогает организациям защищать ключевые национальные кибер-активы. Этот инструмент предоставляет пользователям систематический и воспроизводимый подход к оценке уровня безопасности их кибер-систем и сетей. Он включает как общие, так и детальные вопросы, касающиеся всех промышленных систем управления и ИТ-систем. |
| Digital Bond's 3S CoDeSys Tools | Digital Bond создал три инструмента для взаимодействия с ПЛК, работающими под управлением CoDeSys, включая командную оболочку, передачу файлов и NMap-скрипт. |
| Digital Bond's ICS Enumeration Tools | Redpoint — это исследовательский проект Digital Bond для перечисления ICS-приложений и устройств с использованием расширений nmap. Его можно использовать во время оценок для обнаружения ICS-устройств и получения информации, полезной для вторичного тестирования. Инструменты Redpoint используют легитимные команды протоколов или приложений для обнаружения и перечисления устройств и приложений. Они не пытаются эксплуатировать или разрушать что-либо, но будьте мудры и осторожны. |
| GRASSMARLIN | GRASSMARLIN обеспечивает ситуационную осведомлённость об IP-сетях промышленных систем управления (ICS) и сетях диспетчерского управления и сбора данных (SCADA) для поддержки сетевой безопасности. Позволяет пассивно картировать и визуально отображать топологию сети ICS/SCADA, безопасно проводя обнаружение устройств, учёт и отчётность по этим критически важным кибер-физическим системам. |
| Moki Linux | Moki — это модификация Kali, включающая различные ICS/SCADA-инструменты, разбросанные по интернету, для создания настроенного Kali Linux, ориентированного на профессионалов в области пентеста ICS/SCADA. |
| I-ISMS | Промышленная система менеджмента информационной безопасности (I-ISMS) может использоваться для быстрого развёртывания программы управления информационной безопасностью в промышленной среде. Она предоставляет шаблоны для создания и внедрения программы, начиная с основ. |
Лицензировано в соответствии с Apache License 2.0.
| Сборщик памяти для GE D20MX. Сам проект можно расширить для работы с другими устройствами. |
| ISF | Industrial Exploitation Framework (ISF) — это фреймворк для эксплуатации, похожий на Metasploit, написанный на Python. Он основан на open-source инструменте Routersploit. Содержит эксплойты для нескольких типов контроллеров, таких как QNX, устройства Siemens и Schneider, а также включает несколько сканеров. |
| ISEF | Industrial Security Exploitation Framework (ISEF) — это фреймворк для эксплуатации, основанный на наборе инструментов Fuzzbunch от Equation Group, опубликованном Shadow Brokers. Разработан командой ICSMASTER Security Team. |
| ICSREF | Модульный фреймворк, автоматизирующий процесс реверс-инжиниринга бинарных файлов CODESYS, скомпилированных с помощью компилятора CODESYS v2. |
| ICSFuzz | Инструмент фаззинга на стороне ПЛК для выявления уязвимостей в приложениях управления ICS. Текущая версия поддерживает только приложения на базе платформы Codesys, модифицированной и адаптированной для ПЛК Wago. |
| ꓘamerka GUI | Лучший инструмент разведки для Интернета вещей / промышленных систем управления. |
| mbtget | mbtget — простой Perl-скрипт для выполнения Modbus-транзакций из командной строки. |
| MiniCPS | MiniCPS: набор инструментов для исследований безопасности кибер-физических систем от Сингапурского университета технологий и дизайна (SUTD). |
| MODBUS Penetration Testing Framework | smod — это модульный фреймворк со всеми диагностическими и наступательными функциями, которые могут понадобиться для пентеста протокола Modbus. Это полная реализация протокола Modbus с использованием Python и Scapy. Фреймворк можно использовать для проведения оценок уязвимостей. |
| ModbusPal | ModbusPal — это симулятор ведомого устройства MODBUS. Его цель — предложить простой в использовании интерфейс с возможностью воспроизведения сложных и реалистичных сред MODBUS. |
| ModScan | ModScan — это новый инструмент, предназначенный для картирования сети на базе SCADA MODBUS TCP. |
| NetToPLCSim | Расширение TCP/IP-сети для ПО симуляции ПЛК Siemens PLCSim. |
| OpenDNP3 | OpenDNP3 — это фактически эталонная реализация IEEE-1815 (DNP3), предоставляемая под лицензией Apache License. В настоящее время проект находится в режиме только сопровождения, новые функции больше не добавляются. Automatak переименована в Step Function I/O и теперь сосредоточена на написании протокольных библиотек на Rust. |
| PLCinject | PLCinject можно использовать для внедрения кода в ПЛК. |
| plcscan | Инструмент для сканирования устройств ПЛК по протоколу s7comm или modbus. |
| Quickdraw IDS | Проект Quickdraw IDS от Digital Bond включает Snort-правила для SCADA-устройств и так называемые препроцессоры для сетевого трафика. Препроцессоры обеспечивают значительную дополнительную ценность благодаря способности восстанавливать протокол и состояние для использования Snort. |
| S7Comm-Analyzer | Плагин для Bro, который разбирает трафик данных протокола S7comm. |
| SCADAShutdownTool | SCADAShutdownTool — это инструмент автоматизации и тестирования промышленных систем управления, который позволяет исследователям и экспертам по безопасности тестировать системы безопасности SCADA, перечислять ведомые контроллеры, читать значения регистров контроллеров и перезаписывать данные регистров. |
| sixnet-tools | Инструмент для эксплуатации Sixnet RTU. Этот простой интерфейс командной строки позволяет использовать недокументированные функциональные коды для получения root-доступа и управления базовой ОС Linux на некоторых промышленных устройствах управления семейства Sixnet. |
| Snap7 | Snap7 — это открытый, 32/64-битный, кроссплатформенный набор для Ethernet-коммуникаций для нативной работы с ПЛК Siemens S7. Новые CPU 1200/1500, старые S7200, небольшие LOGO 0BA7/0BA8 и приводы SINAMICS также частично поддерживаются. |
| s7scan | Инструмент, написанный на Python, который сканирует сети, перечисляет ПЛК Siemens и собирает базовую информацию о них, такую как версия прошивки и аппаратного обеспечения ПЛК, конфигурация сети и параметры безопасности. |
| S7 Password Bruteforcer | Инструмент для перебора пароля, используемого экземплярами S7, из PCAP-файла с помощью словаря. Оригинал создан SCADAStrangelove. |
| splonebox | splonebox — это инструмент оценки сети с открытым исходным кодом, ориентированный на модульность. Он предлагает непрерывный анализ сети и её устройств. Одно из главных проектных решений — разработка пользовательских плагинов, в том числе для промышленных протоколов связи. |
| Wireshark | Wireshark — это самый известный в мире анализатор сетевых протоколов. Он позволяет видеть, что происходит в вашей сети, на микроскопическом уровне. Это фактический (и часто официальный) стандарт во многих отраслях и учебных заведениях. Он поддерживает множество протоколов, используемых в ICS. |
| PCS7-Hardening-Tool | Автономный PowerShell-скрипт, который выявляет проблемы безопасности на серверах Siemens PCS 7 DCS на основе руководств по безопасности Siemens. Создан OTORIO. |
| ControlThings Platform(Previously SamuraiSTFU) | ControlThings Platform — это дистрибутив Linux с открытым исходным кодом для команд кибербезопасности ICS. Он использует лучшие инструменты оценки безопасности для традиционной ИТ-инфраструктуры и добавляет специализированные инструменты для встраиваемой электроники, проприетарного беспроводного оборудования и целый ряд специализированных инструментов оценки ICS — как из сообщества, так и собственные инструменты, созданные командами ControlThings I/O. |
| Conpot | Conpot — это низкоинтерактивный серверный хоннипот для промышленных систем управления, предназначенный для простого развёртывания, модификации и расширения. Он отличается лёгкой настройкой и имитацией поведения, среди прочего, и может быть расширен реальными HMI. Создан и поддерживается в рамках проекта Honeynet. |
| GasPot | GasPot — это хоннипот, предназначенный для имитации Veeder Root Guardian AST. Эти топливные уровнемеры распространены в нефтегазовой отрасли для резервуаров на заправочных станциях и помогают вести учёт топлива. GasPot спроектирован так, чтобы максимизировать рандомизацию, поэтому никакие два экземпляра не выглядят одинаково. |
| T-Pot | T-Pot — это комбинация нескольких хоннипотов, работающих в docker-контейнерах. Suricata и стек ELK используются для мониторинга безопасности и визуализации. Среди прочего, он включает Conpot и eMobility — хоннипоты для ICS и транспортной инфраструктуры следующего поколения. |
| 4SICS ICS Lab PCAPS | «Geek Lounge» на 4SICS содержит ICS-лабораторию с ПЛК, RTU, серверами, промышленным сетевым оборудованием (коммутаторы, межсетевые экраны и т. д.). Эти устройства доступны для практического «тестирования» участниками 4SICS, и трафик был захвачен с них. |
| DEF CON 23 ICS Village PCAPS | PCAP-файлы с 23-го DEF CON. |
| ICS Map | Карта, созданная на основе данных, собранных Shodan, показывающая ICS-устройства. Данные доступны для дальнейшего анализа. |
| ICS PCAP Collection by Jason Smith | Коллекция PCAP-файлов для различных ICS-утилит и протоколов. |
| ICS Radar | Данные, собранные Shodan по нескольким типам ICS-протоколов, визуализированные на глобусе. |
| S4x15 ICS Village | Зеркало PCAP-файлов с S4x15 CTF, использовавшихся во время соревнования. |
| S7 PCAP samples | Примеры файлов для плагина диссектора S7-протокола в Wireshark. |
| SCADAPASS | Знаменитый список паролей по умолчанию/хардкод-паролей SCADA StrangeLove. |
| TRISIS/TRITON/HATMAN malware repository | Репозиторий, содержащий оригинальные и декомпилированные файлы вредоносного ПО TRISIS/TRITON/HATMAN, нацеленного на контроллеры Triconex Safety Instrumented System (SIS). |
| HVAC Traces | Репозиторий, содержащий PCAP-трафик от системы HVAC университета, который можно использовать для оценки систем обнаружения сетевых вторжений. |
| ICS-CERT Alerts | Лента оповещений ICS-CERT предназначена для своевременного уведомления владельцев и операторов критически важной инфраструктуры об угрозах или активности, способных повлиять на вычислительные сети критической инфраструктуры. |
| ICS-CERT RSS Feed | RSS-лента ICS-CERT США публикует новости и недавно выпущенные уведомления об уязвимостях. |
| Industrial Security Alerts | Siemens предоставляет оповещения для своих промышленных систем на этой странице и через RSS-ленту. |
| North American Electric Reliability Corporation (NERC) Alerts | NERC предоставляет оповещения о рекомендациях по безопасности Bulk Electric System (BES) и отраслевых рекомендациях. |
| ABB Cybersecurity Alerts and Notifications | ABB предоставляет оповещения о своих инцидентах кибербезопасности и уязвимостях программного обеспечения. |
| Schneider Electric Cybersecurity Alerts and Notifications | Получайте последние обновления и оповещения о кибербезопасности и соответствии требованиям от Schneider Electric Software. |
<tr>
<td>
<a href="https://cs3sthlm.se/" target="_blank">CS3STHLM</a>
</td>
<td>
Стокгольмский международный саммит по кибербезопасности в SCADA и системах промышленного управления — ежегодный саммит, который собирает ключевых заинтересованных сторон из критически важных процессов и отраслей. CS3STHLM проводится с 2014 года и быстро стал ведущим саммитом по безопасности ICS в Северной Европе.
</td>
</tr>
<tr>
<td>
<a href="https://cs3sthlm.se/" target="_blank">CS4CA</a>
</td>
<td>
Cyber Security for Critical Assets — это глобальная серия саммитов, посвящённых кибербезопасности критической инфраструктуры.
</td>
</tr>
<tr>
<td>
<a href="https://www.sans.org/cyber-security-summit/archives" target="_blank">SANS ICS Summit Archives</a>
</td>
<td>
Центральный репозиторий материалов презентаций саммитов SANS ICS, проводимых по всему миру (вперемежку с другими саммитами).
</td>
</tr>
<tr>
<td>
<a href="http://www.icscybersecurityconference.com/" target="_blank">SANS ICS Cybersecurity Conference (WeissCon)</a>
</td>
<td>
Ласково называемая WeissCon в честь своего основателя Джо Вайсса, конференция сейчас принадлежит и управляется SecurityWeek и обычно проходит в октябре в разных местах США каждый год.
</td>
</tr>
<tr>
<td>
<a href="https://ics.kaspersky.com/conference/" target="_blank">Kaspersky Industrial Cybersecurity conference (KICS con)</a>
</td>
<td>
Ежегодная международная конференция по промышленной кибербезопасности, проводимая Kaspersky.
</td>
</tr>
<tr>
<td>
<a href="https://iccps.acm.org/" target="_blank">ICCPS: ACM/IEEE International Conference on Cyber-Physical Systems</a>
</td>
<td>
Цель ICCPS, международной конференции ACM/IEEE по киберфизическим системам, — служить форумом с одной секцией для освещения достижений во всех аспектах киберфизических систем, включая, но не ограничиваясь теорией, инструментами, приложениями, системами и испытательными стендами.
</td>
</tr>
<tr>
<td>
<a href="https://www.acsac.org/2024/workshops/icss/" target="_blank">Industrial Control System Security (ICSS) Workshop</a>
</td>
<td>
Цель этого семинара — исследовать новые методы улучшения безопасности критически важных систем управления в условиях возникающих угроз.
</td>
</tr>
<tr>
<td>
<a href="https://conferences.ds.unipi.gr/cybericps2025/" target="_blank">Workshop on the Security of Industrial Control Systems & of Cyber-Physical Systems (CyberICPS)</a>
</td>
<td>
CyberICPS намерен объединить исследователей, инженеров и представителей государства, заинтересованных в безопасности ICS и CPS в контексте их растущей подверженности киберпространству, предоставляя площадку для обсуждения всех вопросов, связанных с их кибербезопасностью.
</td>
</tr>
<tr>
<td>
<a href="https://cpsiotsec.github.io/" target="_blank">Workshop on CPS & IoT Security and Privacy (CPSIoTSec)</a>
</td>
<td>
Совместный семинар по безопасности и конфиденциальности CPS и IoT, целью которого является представление работ в области решения проблем безопасности и конфиденциальности для CPS и IoT.
</tr>
<tr>
<td>
<a href="http://jianying.space/cpss/CPSS2025/" target="_blank">ACM Cyber-Physical System Security Workshop (CPSS 2025)</a>
</td>
<td>
Этот семинар предоставит площадку для профессионалов из академических кругов, правительства и промышленности для обсуждения новых способов решения постоянно существующих проблем безопасности, стоящих перед CPS.
</tr>
<tr>
<td>
<a href="https://icps2025.ieee-ies.org/" target="_blank">IEEE Conference on Industrial Cyber-Physical Systems (ICPS) </a>
</td>
<td>
Эта конференция направлена на предоставление платформы для обмена результатами исследований и инноваций, а также опытом, извлечённым из промышленной практики, связанной с новыми парадигмами и технологиями в области промышленных киберфизических систем.
</tr>
<tr>
<td>
<a href="https://cns2024.ieee-cns.org/workshop/cps-sec-workshop" target="_blank">IEEE International Workshop on Cyber-Physical Systems Security (CPS-Sec)</a>
</td>
<td>
CPS-Sec 2024 намерен служить площадкой для исследователей и практиков как из промышленности, так и из академических кругов, заинтересованных в безопасности CPS.
</tr>
| ATT&CK® for Industrial Control Systems by MITRE | ATT&CK for ICS — это база знаний, полезная для описания действий, которые злоумышленник может предпринять, действуя в сети ICS. |
| Library of Resources for Industrial Control System Cyber Security | Исчерпывающий список ресурсов ICS/SCADA по кибербезопасности от SCADAhacker.com. |
| Applied Cyber Security and the Smart Grid | Applied Cyber Security and the Smart Grid: Implementing Security Controls into the Modern Power Infrastructure, авторы: Эрик Д. Кнапп и Радж Самани. |
| A Collection of Resources for Getting Started in ICS/SCADA Cybersecurity | Размышления Роберта М. Ли о некоторых хороших ресурсах по безопасности ICS и SCADA. |
| Hacker Machine Interface - The State of SCADA HMI Vulnerabilities | Исследовательская работа TrendLabs от команды Trend Micro Zero Day Initiative о текущем состоянии безопасности SCADA и HMI. |
| Handbook of SCADA/Control Systems Security | Этот всеобъемлющий справочник охватывает фундаментальные концепции безопасности, методологии и соответствующую информацию, касающуюся диспетчерского управления и сбора данных (SCADA) и других промышленных систем управления, используемых на коммунальных и промышленных объектах по всему миру. |
| SCADA Cybersecurity Framework | Статья, описывающая, из чего должна состоять структура кибербезопасности SCADA. |
| Industrial Network Security, Second Edition | Industrial Network Security, Second Edition: Securing Critical Infrastructure Networks for Smart Grid, SCADA, and Other Industrial Control Systems, авторы: Эрик Д. Кнапп и Джоэл Томас Лангилл. |
| Power System SCADA and Smart Grids | Книга объединяет в одном кратком томе основы и возможные прикладные функции диспетчерского управления и сбора данных (SCADA) в энергосистемах. Она не ориентирована на безопасность и рассчитана на энергосистемы, но, тем не менее, является хорошим введением в SCADA. |
| NIST SP 800-82, Revision 2 | Руководство по безопасности промышленных систем управления (ICS) от NIST. |
| The Industrial Control System Cyber Kill Chain | В этой статье SANS описывается ICS Cyber Kill Chain. Она адаптирует Kill Chain Lockheed Martin к типичным двухфазным атакам на системы ICS. |
| An Abbreviated History of Automation, Industrial Control Systems, and Cybersecurity | В этой статье SANS рассматривается история кибербезопасности ICS. Её определённо стоит прочитать, чтобы убедиться, что вы понимаете многие события, произошедшие за последние двадцать лет, и то, как они повлияли на безопасность ICS сегодня. |
| Control Engineering - Networking and Security - CyberSecurity | Новости и литература по кибербезопасности журнала Control Engineering. |
| Operational Technology Cyber Security Incidents Ontology (OT-CSIO) | OT-CSIO, созданная FireEye, — это онтология для понимания, сопоставления и оценки инцидентов кибербезопасности, связанных с операционными технологиями. Она содержит рекомендации по оценке рисков и помогает принимать обоснованные решения. |
| CIS Controls Implementation Guide for Industrial Control Systems - Version 7 | В этом документе содержатся рекомендации по применению лучших практик безопасности, представленных в CIS Controls Version 7.1, в средах ICS. |
| CIS Controls Internet of Things Companion Guide - Version 7.1 | Цель этого документа — широкая применимость во всех секторах. IoT затрагивает все области вычислений в нескольких секторах, таких как здравоохранение, авиация, общественная безопасность и энергетика. Это привело к появлению отраслевых рекомендаций по безопасности IoT, однако этот документ намеренно не привязан к конкретному сектору. |
| GRFICSv2 | Вторая версия платформы графического реализма для моделирования промышленных систем управления (GRFICS) — это платформа для реалистичного моделирования промышленных систем управления, использующая игровой движок Unity 3D. GRFICS предоставляет пользователям полную виртуальную сеть промышленных систем управления (ICS) для отработки распространённых атак, включая инъекции команд, атаки «человек посередине» и переполнения буфера, а также позволяет наглядно увидеть последствия своих атак в 3D-визуализации. Пользователи также могут оттачивать свои навыки защиты, правильно сегментируя сеть с помощью строгих правил брандмауэра или написания правил обнаружения вторжений. Первую версию можно найти здесь. |
| LICSTER | LICSTER, недорогой учебно-исследовательский испытательный стенд безопасности ICS, призван помочь в создании минимального недорогого испытательного стенда промышленных систем управления (ICS) для студентов, исследователей или всех, кто интересуется промышленной безопасностью. Проект содержит список доступного оборудования для создания минималистичной ICS, инструкции, конфигурации и скрипты установки для развёртывания системы, а также различные сценарии атак и их последствия. Статью можно найти здесь. |
| Industrial Control System Cyber Security Institute | Институт кибербезопасности ICS предлагает онлайн-обучение, разработанное практиками как в области проектирования и эксплуатации ICS, так и в области проектирования и соответствия требованиям кибербезопасности. |
| PLC Training Org | Сайт систематизирует все основные темы, связанные с обучением PLC, вплоть до систем SCADA. Хотя безопасность вплетена в 10 учебных этапов, на сайте есть отличная статья по безопасности для тех, кто только начинает. |
| Control System Basics | Видео на YouTube, объясняющее основы систем управления, включая тип логики, которую эти системы используют для восприятия и создания физических изменений для выполнения действий. |
| SCADA Systems - Utility 101 Session with Rusty Wiliiams | Профессионал коммунальной отрасли Расти Уильямс объясняет SCADA с точки зрения электроэнергетической компании. |
| Control System Lectures | Серия видеороликов Брайана Дугласа на YouTube, в которой он рассматривает широкий круг тем по системам управления в очень доступной форме. |
| The PLC Professor | The PLC Professor и его сайт plcprofessor.com содержат множество отличных ресурсов для изучения того, что такое программируемые логические контроллеры (PLC) и другие типы систем управления, какова их логика и как они работают. |
| Serial Communications RS232 and RS485 | Джон Ринальди из Real Time Automation описывает последовательные интерфейсы связи RS232 и RS485. |
| All You Need To Know About MODBUS-RTU | Джон Ринальди из Real Time Automation описывает протокол MODBUS-RTU. |
| MODBUS Data Structures | Джон Ринальди из Real Time Automation описывает структуры данных MODBUS. |
| All You Need to Know About MODBUS-TCP | Джон Ринальди из Real Time Automation описывает протокол MODBUS-TCP. |
| How Ethernet TCP/IP is Used by Industrial Protocols | Джон Ринальди из Real Time Automation описывает Ethernet TCP/IP. |
| RealPars | На YouTube-канале RealPars много видео по промышленной автоматизации и программированию PLC. |