A Siemens ProductCERT SSB-104599 számú biztonsági bulletinje 2026. augusztus 21-én V1.3 verzióra frissült. A gyártó közlése szerint az amerikai CISA augusztus 19-i figyelmeztetése potenciálisan aktív fenyegetést jelez a Siemens S7 programozható vezérlők családja ellen. A frissítés az S7-1200 és S7-1500 mellett az S7-400 családot, valamint a PCS neo és PCS 7 környezetben használt CPU 410-5H dokumentációját is a hivatkozások közé emelte. Ez fenyegetési tájékoztatás, nem pedig annak bizonyítéka, hogy minden ilyen eszközt kompromittáltak.

1

A bulletin három közvetlen intézkedést emel ki: a rendszerek naprakészen tartását, a nem megfelelően védett hálózatokról való leválasztást vagy kiegészítő tűzfalas védelmét, valamint erős és egyedi jelszavak használatát. A Siemens külön figyelmeztet az alapértelmezett jelszavak kerülésére. A dokumentum a gyártó ipari biztonsági üzemeltetési irányelveinek és az eszközspecifikus kézikönyveknek a követését is kéri. Ezek a gyártó által közölt ajánlások; a konkrét sorrendet az üzem kockázatelemzése határozza meg.

Az első gyakorlati feladat az eszközfelderítés. Nem elég a központi eszközlistára hagyatkozni: a karbantartási célú routerek, ideiglenes modemek, NAT-szabályok, VPN-koncentrátorok és beszállítói távoli elérések miatt a tényleges kitettség eltérhet a dokumentált architektúrától. A nyilvános címterek és peremszabályok ellenőrzését passzív OT-eszközazonosítással, tűzfalnaplókkal és konfiguráció-összevetéssel érdemes kiegészíteni. Aktív szkennelést csak a technológia tulajdonosával egyeztetett, kontrollált módon szabad végezni.

A hálózati leválasztás önmagában nem teljes program. Az S7-kommunikációt engedélyező útvonalakat forrás, cél, protokoll és üzemi indok szerint kell felülvizsgálni, majd a szükségtelen kapcsolatokat megszüntetni. A mérnöki munkaállomások, jump hostok és távoli szervizkapuk számára többtényezős azonosítás, időkorlátos jogosultság és részletes naplózás indokolt. Szerkesztői következtetésként a legfontosabb cél az, hogy egy irodai vagy külső hozzáférési pont kompromittálása ne adjon közvetlen vezérlési útvonalat a PLC-khez.

A frissítés kérdését üzemi kockázattal együtt kell kezelni. A firmware- vagy szoftververziót pontosan azonosítani kell, majd a gyártói dokumentáció alapján meg kell tervezni a kompatibilitási, mentési és visszaállítási lépéseket. Kritikus folyamatnál a javítás előtti kompenzáló kontroll lehet a szigorúbb szegmentáció, az engedélyezett kommunikáció szűkítése és a rendellenes programletöltések figyelése. A védelem nem lehet kizárólag egy későbbi karbantartási ablakra halasztott frissítés.

A detektálási oldalhoz alapvonal szükséges: mely mérnöki állomás, mely felhasználó, mikor és milyen protokollon kommunikálhat a vezérlővel. Ebből észlelhetővé válhat az új külső kapcsolat, a szokatlan időpontban történő konfigurációmódosítás vagy a korábban nem látott kliens. A naplókat olyan helyre kell továbbítani, amelyet a vezérlési hálózat esetleges kompromittálása nem tesz könnyen törölhetővé. A riasztási szabályokat az üzem technológusával közösen kell hangolni, különben a sok téves jelzés elfedi a valódi eseményt.

Végül incidensforgatókönyvre is szükség van. Előre rögzíteni kell, ki dönthet egy távoli kapcsolat letiltásáról, hogyan őrizhető meg a bizonyíték, milyen konfigurációmentés tekinthető hitelesnek, és miként állítható vissza a vezérlés biztonságos állapotba. A friss ProductCERT-figyelmeztetés legfontosabb hazai üzenete nem egyetlen terméklista, hanem az, hogy az internetes kitettség, a hozzáférési útvonalak és a helyreállítási képesség felmérését nem szabad a következő éves auditig halasztani.