Ker se sistemi OT še naprej povezujejo z omrežji IT, proizvodna podjetja potrebujejo močnejše ukrepe kibernetske varnosti za zmanjšanje tveganj.
Vzpon industrijskega interneta stvari (IIoT) je nedvomno razširil povezljivost z ravni naprave na oblak in s tem povečal napadalno površino avtomatiziranih objektov. Medtem ko neposredne povezave z oblakom ponujajo prepričljive poslovne prednosti, kot je spremljanje vzdrževanja na daljavo, sledenje ključnim indikatorjem uspešnosti (KPI) in optimizacija procesov, te prednosti prihajajo na ceno oslabljene varnosti. Steve Fales, direktor trženja pri ODVA, pojasnjuje: »Te nove povezave lahko slabim akterjem omogočijo infiltracijo v industrijska omrežja, kar spodbuja večjo osredotočenost na varnostne koncepte, kot je Zero Trust, ki zahteva validacijo pred povezavo s katero koli napravo. Poleg tega je pomembnost uvajanja več varnostni pristopi za pokrivanje vseh delov omrežja so se znatno povečali."
Koncept Zero Trust predvideva, da je omrežje že ogroženo. To pomeni, da mora biti vsaka povezava, ne glede na izvor, potrjena, kar zagotavlja le minimalen dostop, potreben za najkrajši možni čas. Poleg tega morajo biti vse komunikacije varne. Za prehod v smeri ničelnega zaupanja morajo podjetja šifrirati komunikacije, zagotoviti dostop na podlagi vlog, overiti končne točke in zagotoviti, da je komunikacija zaščitena pred posegi.
Poleg sprejetja Zero Trust Steve priporoča uporabo več varnostnih metod kot del strategije poglobljene obrambe za zagotovitev varnosti industrijskih nadzornih omrežij. Kot del procesno usmerjenega celostnega pristopa sta fizično varovanje in usposabljanje zaposlenih odlična izhodišča. To sta dve preprosti, a učinkoviti metodi za odvračanje slabih akterjev.
Izvajanje modeliranja groženj je še en bistven način za razumevanje ranljivosti omrežja in oblikovanje načrtov odzivanja. Na podlagi tega bodo na urejen način nameščeni požarni zidovi, ki temeljijo na preklopih, globok pregled paketov, seznam dovoljenih in druge zaščite omrežja. Steve nadaljuje: "Če se zaradi neposredne povezave odpre drugo kanalsko omrežje, je ključnega pomena tudi zaščititi sloj naprave. Primer zaščite sloja naprave je varnost CIP EtherNet/IP, ki zagotavlja avtentikacijo naprave, identiteto, celovitost podatkov, zaupnost, preverjanje pristnosti uporabnikov in uveljavljanje pravilnika. Varnost CIP ponuja tudi prilagodljivo zaščito prek profilov, ki jih je mogoče implementirati na podlagi uporabe. Končno, ker se vedenje in metode omrežnih napadov nenehno razvijajo, je treba redno pregledovati in revidirati varnostne strategije, usposabljanje in. zaščitni ukrepi."
Z naraščajočim številom avtomatiziranih naprav, ki so neposredno povezane z oblakom, in sploščitvijo omrežij je ključnega pomena imeti dobro podprto in načrtovano varnostno strategijo. "Nova realnost je, da se bodo verjetno pojavile ranljivosti, kar bo vodilo do vzpona varnostnega pristopa Zero Trust, ki zahteva preverjanje za vsako povezavo in omogoča le potreben dostop. Enako pomembno je, da se spomnite, da fizična varnost, usposabljanje zaposlenih in procesni zasnovani pristopi lahko ponudijo zelo visoke donose naložbe." Steve verjame, da je treba zaščito izvajati na najnižjih ravneh. Varnost je ključno gonilo povezovanja avtomatiziranih naprav z oblakom, kar vodi do znatnega povečanja produktivnosti, zaradi česar je dragocena naložba za prihodnje industrijske operacije.

Oblikovanje varnosti od začetka
Tradicionalno so se industrijska podjetja zanašala na model Purdue za ustvarjanje varnih okolij OT s segmentiranjem fizičnih procesov, senzorjev, nadzornih kontrol, operacij in logistike. Vendar, kot smo slišali, se bolj odprte platforme zdaj bolj osredotočajo na varnost omrežja OT.
Michael Lester, direktor strategije, upravljanja in arhitekture kibernetske varnosti pri Emersonu, pravi: "Organizacije morajo zdaj razmisliti o kibernetski varnosti na začetni stopnji inženiringa in načrtovanja projektov nadzornih sistemov, s čimer naj bo sistem varen že po zasnovi. V preteklosti je kibernetska varnost obramba je bila pogosto dodana pozneje. To je dražje in manj učinkovito kot vključevanje kibernetske varnosti v projekt od začetka."
Zato morajo proizvodna podjetja zdaj od začetka oblikovati programske aplikacije OT, ki temeljijo na načelih ničelnega zaupanja, da ustvarijo inherentno varne tovarne po zasnovi. Emersonov glavni tehnološki direktor, Peter Zornio, verjame, da se vgrajena tovarniška varnost po zasnovi ne bo zgodila čez noč; potrebna bodo leta truda, ki bo v celoti realiziran šele, ko bo sistemska programska oprema postopoma posodobljena, da bo vključevala varnostno arhitekturo. Vsakič, ko komunicira z drugo programsko opremo, bo moral poiskati avtentikacijo in imeti pravilne pravice za dostop do podatkov. Nekateri Emersonovi najnovejši izdelki že vključujejo programsko opremo z inherentno varnostjo zasnove, vendar realno lahko traja 5 do 10 let, preden bo vsa programska oprema v tovarnah lahko podpirala Zero Trust. Ko pa bo to postalo resničnost, bo to končna rešitev za vprašanja kibernetske varnosti.
Poleg tega kibernetska varnost zahteva več kot le tehnologijo. Michael meni, da kibernetska varnost zahteva tudi spremembe v vedenju in kulturi. Celotna organizacija mora globoko razumeti, zakaj in kako doseči kibernetsko varnost, ki je ključnega pomena za spodbujanje smiselne spremembe vedenja. Zato je pomembna izgradnja kulture kibernetske varnosti, ki vključuje ljudi, procese in tehnologijo.

Močnejši ukrepi za zaščito sistema OT
Ker se sistemi OT še naprej integrirajo z omrežji IT, uvajajo internetne komunikacijske protokole, kot je MQTT, in obstoječe protokole za prenos podatkov, kot so HTTPS, CsCAN in Modbus, se površina napadov širi in prinaša nove vektorje napadov. To zahteva vrsto strožjih ukrepov kibernetske varnosti za zmanjšanje tveganj. Sean Mackey, inženir kibernetske varnosti pri Horner Ireland, predlaga naslednje ukrepe, ki bodo inženirjem nadzora pomagali bolje zaščititi njihova okolja OT:
- Razumeti okolje: Popolnoma razumeti infrastrukturo OT, vključno z industrijskimi krmilnimi sistemi, SCADA, PLC-ji in drugimi med seboj povezanimi napravami. Prepoznajte morebitne ranljivosti z dokumentiranjem sredstev, omrežne arhitekture, protokolov in komunikacijskih poti.
- Ocena tveganja in popis sredstev: Izvedite temeljito oceno tveganja, da prepoznate kritična sredstva in potencialne ranljivosti. Ustvarite popis sredstev, kategorizirajte sisteme glede na njihovo kritičnost in ocenite povezana tveganja. Na podlagi te ocene določite prednostne varnostne ukrepe.
- Segmentacija omrežja: Izvedite robustno segmentacijo omrežja, kot so zračne reže, požarni zidovi za filtriranje in spremljanje prometa ter izolacija kritičnih sistemov, da ostanejo ključna sredstva OT ločena od nekritičnih sistemov in zunanjih omrežij. Omejite vpliv ranljivosti ali napadov tako, da jih zadržite v določenih segmentih omrežja in zmanjšate površino napadov.
- Nadzor dostopa in avtentikacija: Izvedite močan nadzor dostopa in mehanizme za preverjanje pristnosti, da omejite nepooblaščen dostop do sistemov OT. Uveljaviti je treba večfaktorsko avtentikacijo, nadzor dostopa na podlagi vlog in načelo najmanjših privilegijev, da se zagotovi, da lahko samo pooblaščeno osebje dostopa do kritičnih sistemov.
- Upravljanje popravkov: Razvijte in implementirajte strog postopek upravljanja popravkov, da bodo sistemi OT posodobljeni z znanimi ranljivostmi. To vključuje posodobitve vdelane programske opreme in programske opreme, povezane s kakršnimi koli popravki ranljivosti za PLC-je/HMI. Dajte prednost popravkom na podlagi kritičnosti.
- Nadzor omrežja in zaznavanje vdorov: Namestite robustna orodja za nadzor omrežja in sisteme za zaznavanje vdorov (IDS) za odkrivanje nenavadnih dejavnosti in odziv nanje v realnem času. Spremljajte omrežni promet, sistemske dnevnike in vzorce obnašanja, da takoj prepoznate potencialne grožnje ali kršitve varnosti.
- Varnost končne točke: Implementirajte rešitve za zaščito končne točke, kot so požarni zidovi, protivirusna programska oprema in sistemi za preprečevanje vdorov, za podobne naprave v istem omrežju, da zaščitite svoje industrijske naprave pred zlonamerno programsko opremo in nepooblaščenim dostopom.
- Šifriranje: Šifrirajte podatke med prenosom in mirovanjem, da preprečite nepooblaščeno prestrezanje ali spreminjanje. Implementirajte močne šifrirne protokole za omrežno komunikacijo, kot je varnost transportnega sloja (TLS), zlasti pri uporabi potrdil X.509 v industrijah, kjer je veliko MQTT, in šifrirajte občutljive podatke, shranjene v napravah OT.
- Načrt odzivanja na incidente: Razvijte celovit načrt odzivanja na incidente, ki opisuje postopke za odkrivanje, zadrževanje in blaženje incidentov kibernetske varnosti. Določite vloge in odgovornosti, vzpostavite komunikacijske protokole in izvajajte redne vaje, da zagotovite pripravljenost na kibernetske napade.
- Usposabljanje in ozaveščanje zaposlenih: Usposobite osebje OT o najboljših praksah kibernetske varnosti, vključno s prepoznavanjem poskusov lažnega predstavljanja, prepoznavanjem sumljivih dejavnosti in odzivom na varnostne incidente. Spodbujajte kulturo ozaveščenosti o kibernetski varnosti in zaposlenim omogočite aktivno sodelovanje pri zaščiti sistemov OT.
- Upravljanje tveganj prodajalca: Ocenite in upravljajte tveganja kibernetske varnosti, povezana s prodajalci in dobavitelji tretjih oseb, ki zagotavljajo komponente ali storitve OT. Razvijte pogodbene sporazume, ki določajo varnostne zahteve, in redno preverjajte prodajalce.
- Skladnost in regulativne zahteve: Bodite obveščeni o industrijskih predpisih in standardih skladnosti v zvezi s kibernetsko varnostjo OT, kot sta NIST SP 800-82 in ISA/IEC 62443. Zagotovite, da so sistemi OT skladni s temi zahtevami, da se izognete pravnim in regulativnim posledicam ter čim bolj zmanjšate tveganje OT kršitve zaradi slabega izvajanja kibernetske varnosti.

Zagotavljanje popolne zaščite sistemov OT
V okoljih OT je večina sistemov kritičnih, kar pomeni, da ima lahko vsaka motnja ali kompromis daljnosežne posledice. Daniel Sukowski, Global Business Development IIOT pri Paesslerju, poudarja, da glede na vložke učinkovita zaščita okolja OT še nikoli ni bila tako pomembna. Vendar doseganje tega cilja še nikoli ni bilo tako zahtevno. V medsebojno povezanem in digitalnem svetu eksponentna rast naprav IIOT vodi do vse bolj zapletenih sistemov. Prej izolirana omrežja OT se zdaj odpirajo za povezovanje novih sistemov in naprav iz zunanjih virov, pogosto med regijami. Čeprav ta povezljivost ponuja številne prednosti, prinaša tudi velika tveganja.
Za popolno zaščito sistemov OT bi morala podjetja vlagati v tehnologijo spremljanja. Daniel predlaga: "Učinkovit nadzorni sistem s centralizirano nadzorno ploščo in zmožnostmi opozarjanja lahko podjetjem zagotovi celovitejšo sliko. Lahko konsolidira podatke z vseh lokacij (okolja OT, senzorji IIoT, žična in brezžična omrežja ter tradicionalne naprave in sistemi IT) pod ena zaščitna platforma zagotavlja celovito vidljivost, ki je bolj pomembna kot kdaj koli prej, saj se kibernetski kriminalci še naprej razvijajo in zorijo."
Poleg tega morajo podjetja redno izvajati varnostne revizije in ocene tveganja svojih operativnih sistemov, da pomagajo pri prepoznavanju ranljivosti. To bi moralo vključevati tveganja za varnost informacij, kibernetska tveganja in vsa pogosta operativna tveganja OT. Drugi del izziva je nenehno usposabljanje vseh relevantnih zaposlenih. Vsebino usposabljanja je treba redno posodabljati, da zagotovimo, da podjetja poslujejo v skladu z najnovejšimi smernicami in predpisi. Na primer, ko bo prihajajoča direktiva NIS2 oktobra 2024 postala nacionalna zakonodaja v vseh državah članicah EU, morajo zaposleni zagotoviti, da bodo oni in njihovo širše poslovanje ostali skladni.
Direktiva NIS2 nadgrajuje prvotno direktivo NIS (NISD) s posodobitvijo veljavne zakonodaje EU o kibernetski varnosti. Njegov cilj je okrepiti varnost OT, poenostaviti poročanje ter ustvariti dosledna pravila in kazni po vsej EU. S širitvijo področja uporabe bo NIS2 zahteval več podjetij in sektorjev za izvajanje ukrepov kibernetske varnosti.
Za več informacij kliknite spodnjo povezavo:
Predstavljamo šasijo robota Reeman Moon Knight
Predstavljamo robota za hitro dostavo hrane
Predstavljamo robota za bolnišnično dostavo Nurse
Bi radi izvedeli več o robotih: https://www.reemanrobot.com/
robot mop, robot za brisanje, robot za sesalnik, robot za čiščenje, robot za komercialno čiščenje, čiščenje tal, robot za pometanje, roboti za čiščenje, robot za sesanje, robot za čiščenje, robot za mokro in suho sesalnik, robot za komercialno brisanje, robot za pometanje, robot za uv-c sesalnik, robot za čiščenje tal, robotski čistilec, stroj za brisanje tal, robotski čistilec, sesalnik, robotski sesalnik, robot za sesanje, robot za brisanje, robot za sesalnik, robot za čiščenje, uvc robot za čiščenje, čistilni roboti pametni sesalnik, čiščenje komercialni robot, inteligentni čistilni robot, komercialni robot za brisanje
