Whitepaper - Stroomverdeelunits in datacenters - Kwetsbaarheden, gevolgen en mitigatiestrategieën
Inzicht in de technologie en beveiligingsaspecten van stroomverdeelunits (PDU's) Om de beveiligingsuitdagingen van de stroominfrastructuur van datacenters te begrijpen, is het essentieel om de verschillende typen PDU's te kennen en te begrijpen hoe hun functionaliteiten samenhangen met potentiële kwetsbaarheden. PDU's kunnen grofweg worden ingedeeld op basis van hun intelligentie- en beheermogelijkheden, waarbij elke categorie een eigen risicoprofiel heeft.
Basis-PDU's: Dit is de eenvoudigste vorm van stroomdistributie, in wezen robuuste stekkerdozen die ontworpen zijn voor gebruik in kritieke omgevingen. Ze verdelen stroom van één ingang naar meerdere uitgangen, maar missen elke vorm van meting, bewaking of mogelijkheden voor beheer op afstand. Vanuit een cybersecurityperspectief is het risico minimaal en voornamelijk beperkt tot fysieke manipulatie, aangezien ze doorgaans geen netwerkverbinding hebben.
Metinggestuurde PDU's: Metinggestuurde PDU's bieden de mogelijkheid om het stroomverbruik op PDU-niveau te monitoren. Deze informatie, zoals spanning, stroomsterkte en vermogen (kW), wordt doorgaans weergegeven op een lokale digitale meter. Sommige geavanceerde, van meetgegevens voorziene PDU's bieden de mogelijkheid om deze geaggregeerde gegevens op afstand via een netwerkverbinding te bekijken. Dit brengt een minimaal risico met zich mee voor het netwerk, mits de verbinding niet goed beveiligd is.
Geschakelde PDU's: Geschakelde PDU's bouwen voort op de functionaliteit van PDU's met meter door de mogelijkheid toe te voegen om individuele stopcontacten op afstand te bedienen. Dit stelt beheerders in staat om apparatuur opnieuw op te starten, stopcontacten aan of uit te zetten en stroomsequenties op afstand te plannen. Deze functie voor bediening op afstand vereist inherent een netwerkverbinding en een geavanceerdere beheerinterface, waardoor het aanvalsoppervlak en de kans op ongeautoriseerde toegang of denial-of-service-aanvallen toenemen.
Intelligente PDU's (iPDU's) / Smart PDU's: Dit zijn de meest geavanceerde PDU's, die uitgebreide bewaking en bediening op afstand bieden, tot op het niveau van de individuele stopcontacten. Ze integreren vaak omgevingssensoren voor temperatuur, luchtvochtigheid en luchtstroom, en bieden gedetailleerde analyse- en rapportagemogelijkheden. iPDU's zijn in feite netwerkgekoppelde embedded systemen met eigen besturingssystemen, firmware en diverse netwerkbeheerinterfaces (bijv. web-GUI, SNMP, SSH, Telnet, REST API's). Deze complexiteit biedt weliswaar aanzienlijke operationele voordelen, maar maakt ze tegelijkertijd ook het meest kwetsbaar voor cyberaanvallen. Fouten in de ingebouwde software, onveilige standaardconfiguraties, zwakke authenticatiemechanismen of kwetsbaarheden in netwerkprotocollen kunnen door aanvallers worden uitgebuit.
De overgang van eenvoudige naar intelligente PDU's illustreert een algemene trend in de technologie: toegenomen functionaliteit en connectiviteit leiden vaak tot een groter aanvalsoppervlak. Juist de eigenschappen die iPDU's onmisbaar maken voor modern datacenterbeheer – zoals toegang op afstand via webbrowsers of commandoregelinterfaces, meting en besturing op outletniveau en integratie met gecentraliseerde beheerplatformen zoals DCIM – vormen de belangrijkste bronnen van hun beveiligingsrisico's. Elke netwerkservice (bijvoorbeeld een HTTP-server voor de webinterface, een SNMP-agent voor monitoring), elk beheerprotocol en elke onderliggende component van het besturingssysteem vormt een potentieel toegangspunt voor aanvallers als deze niet zorgvuldig beveiligd en onderhouden wordt.