CISA extinde alerta PLC la Siemens și Schneider
CISA și partenerii federali americani au actualizat la 22 iulie 2026 alerta AA26-097A privind actori cibernetici afiliați Iranului care vizează dispozitive de tehnologie operațională conectate la internet. Actualizarea extinde domeniul observat dincolo de echipamentele Rockwell Automation/Allen-Bradley și include PLC-uri Siemens, Schneider Electric și posibil alte mărci.
Cazul este relevant și pentru operatorii europeni: PLC-urile, stațiile de inginerie, HMI și SCADA nu sunt simple active IT. Ele influențează procese fizice, iar o intervenție grăbită sau necoordonată poate afecta disponibilitatea și siguranța. Răspunsul trebuie condus împreună de echipele OT, operaționale și de securitate.
Ce a schimbat actualizarea CISA
Alerta comună actualizată semnalează exploatarea dispozitivelor OT orientate spre internet în infrastructură critică din SUA și adaugă în aria observată PLC-uri Schneider Electric și Siemens, pe lângă Rockwell Automation/Allen-Bradley. Documentul spune că vizarea poate include și alți producători.
Agențiile raportează activități care au inclus acces la fișiere de proiect și modificarea sau ștergerea logicii. În unele cazuri, manipularea datelor afișate prin HMI/SCADA a produs întreruperi operaționale și pierderi financiare. Aceste observații nu dovedesc un impact asupra unei instalații din România, dar justifică verificarea expunerii și a pregătirii.
De ce expunerea directă a unui PLC este riscul central
Un controller programabil expus direct la internet reduce barierele dintre un actor extern și un proces fizic. Chiar și atunci când controlerul nu este atacat direct, servicii de acces la distanță, stații de inginerie sau reguli de rețea slabe pot crea o cale către mediul OT.
A elimina expunerea nu înseamnă automat a opri operațiunile. În mediile industriale, schimbările trebuie planificate, testate și aprobate. Obiectivul este să limitezi accesul la trasee controlate, segmentate și monitorizate, fără a crea un risc nou de disponibilitate.
Măsuri defensive prioritare, fără a perturba producția
- ▸Realizează un inventar validat de operațiuni pentru PLC-uri, HMI, servere SCADA, stații de inginerie, conexiuni remote și dependențe de furnizor.
- ▸Elimină accesul direct din internet către activele OT și trece accesul de la distanță prin zone intermediare, autentificare puternică și aprobare explicită.
- ▸Verifică diferențele dintre logica de control, proiectele de inginerie și copiile de referință cunoscute ca bune; păstrează probele înainte de orice remediere.
- ▸Monitorizează conexiunile către stațiile de inginerie și modificările de proiect, inclusiv activitatea neobișnuită în afara ferestrelor de mentenanță.
- ▸Exersează procedura de incident cu responsabilul de proces și vendorul: cine poate izola, cine validează siguranța și cum se face revenirea la o configurație verificată.
Ce să evite echipele IT și OT
Nu aplica patch-uri, nu reporni controlere și nu șterge fișiere de proiect doar pe baza unei alerte generale. În OT, o acțiune corectă tehnic poate fi periculoasă dacă nu ia în calcul procesul, redundanța, fereastra de oprire și aprobarea operatorului.
De asemenea, nu trata segmentarea ca un proiect exclusiv de rețea. Ea trebuie asociată cu controlul identității, accesului vendorilor, backup-uri de logică testate, jurnalizare și capacitatea de a valida independent ce se întâmplă în proces.
Relevanța pentru România și UE
Alerta are la bază observații din SUA, nu o confirmare a unor incidente românești. Totuși, produsele și modelele de arhitectură OT au utilizare globală, iar sectoarele apă, energie, producție și servicii publice europene au aceeași nevoie de separare între IT și procesele industriale.
Pentru entitățile vizate de NIS2 și OUG 155/2024, cazul este un bun test de guvernanță: există un proprietar clar pentru activele OT, un inventar actualizat, proceduri de răspuns exercițiate și dovezi că accesul la distanță este controlat?
Surse oficiale și tehnice
Detaliile despre actualizarea AA26-097A provin din avertizarea CISA. Pentru proiectarea și operarea defensivă a mediilor OT, recomandările CISA și NIST oferă contexte mai largi decât o singură campanie.
Prioritizează riscul tehnic și operațional
MONITOR AWARELY urmărește vulnerabilități și semnale de exploatare pentru ca echipele să poată ordona remedierea fără să piardă contextul de risc.
