بازگشت به وبلاگ

IEC 62443 توضیح داده شده: ایمن‌سازی سامانه‌های کنترل صنعتی مدرن

استاندارد IEC 62443 چارچوبی ساختاریافته برای امنیت سایبری سامانه‌های اتوماسیون صنعتی تعریف می‌کند و به همگرایی OT/IT، امنیت در چرخهٔ عمر و مسئولیت‌های مبتنی بر نقش میان تولیدکنندگان، یکپارچه‌سازان ...

وقتی سیستم‌های صنعتی به میدان‌های نبرد دیجیتال تبدیل می‌شوند

سیستم‌های اتوماسیون صنعتی دیگر محیط‌هایی منزوی نیستند. شبکه‌های برق، پالایشگاه‌های نفت و کارخانه‌های تولیدی اکنون به پلتفرم‌های ابری و شبکه‌های خارجی متصل می‌شوند.

این اتصال‌پذیری بهره‌وری را افزایش می‌دهد، اما سطح حمله را نیز گسترش می‌دهد. تهدیدهای سایبری اکنون می‌توانند کنترلرها، تجهیزات میدانی و حتی سیستم‌های ایمنی را هدف قرار دهند.

IEC 62443 پاسخی ساختاریافته به این تغییر است و مشخص می‌کند سیستم‌های صنعتی چگونه باید در سراسر چرخه عمر خود ایمن شوند.

تغییر رویکرد مهندسی در IEC 62443

IEC 62443 صرفاً یک دستورالعمل نیست؛ بلکه چارچوبی برای امنیت سایبری مبتنی بر چرخه عمر است که به‌طور ویژه برای سیستم‌های کنترل صنعتی (ICS) طراحی شده است.

این استاندارد امنیت را از طراحی محصول تا یکپارچه‌سازی سیستم و بهره‌برداری از کارخانه پوشش می‌دهد. ازاین‌رو برای تولیدکنندگان، یکپارچه‌سازان سیستم و مالکان دارایی‌ها اهمیت دارد.

این استاندارد حفاظت لایه‌ای را الزامی می‌کند و تضمین می‌دهد که هیچ آسیب‌پذیری واحدی نتواند کل شبکه صنعتی را به خطر بیندازد.

OT و IT دیگر به یک زبان صحبت نمی‌کنند

سیستم‌های فناوری اطلاعات بر پردازش داده تمرکز دارند، در حالی که سیستم‌های فناوری عملیاتی فرایندهای فیزیکی را کنترل می‌کنند.

محیط‌های OT شامل PLCها، RTUها، رله‌ها و HMIهایی هستند که مستقیماً با ماشین‌آلات و زیرساخت‌های الکتریکی تعامل دارند.

در مقابل، سیستم‌های IT سرورها، پایگاه‌های داده و پلتفرم‌های ابری را مدیریت می‌کنند که داده‌های سازمانی را ذخیره و پردازش می‌کنند.

با افزایش همگرایی، سیستم‌ها باید میان ایمنی، زمان کارکرد و امنیت سایبری تعادل برقرار کنند، بدون آنکه تداوم عملیاتی به خطر بیفتد.

اولویت‌های امنیتی در محیط‌های صنعتی تغییر می‌کنند

امنیت سایبری سنتی فناوری اطلاعات به مدل CIA، یعنی محرمانگی، تمامیت و دسترس‌پذیری، متکی است.

سیستم‌های صنعتی این اولویت‌بندی را معکوس می‌کنند و ابتدا بر دسترس‌پذیری تأکید دارند، زیرا ازکارافتادگی می‌تواند مستقیماً بر تولید یا پایداری شبکه برق اثر بگذارد.

تمامیت در رتبه بعدی قرار می‌گیرد و تضمین می‌کند داده‌های فرایند در طول عملیات دقیق و دست‌کاری‌نشده باقی بمانند.

محرمانگی اغلب در اولویت پایین‌تری قرار دارد، زیرا پروتکل‌های قدیمی هنوز به‌طور گسترده در محیط‌های میدانی استفاده می‌شوند.

برداشت متفاوتی از CIA در شبکه‌های OT

در سیستم‌های OT، دسترس‌پذیری به دغدغه اصلی تبدیل می‌شود، به‌ویژه در زیرساخت‌های حیاتی مانند توربین‌ها یا پست‌های برق.

یک سیگنال مخدوش یا فرمان کنترلیِ تأخیردار می‌تواند باعث توقف تجهیزات یا ایجاد شرایط عملیاتی ناایمن شود.

سیستم‌های قدیمی که از پروتکل‌هایی مانند Modbus استفاده می‌کنند، اغلب فاقد رمزنگاری هستند و نیاز به لایه‌های امنیتی جبرانی را پررنگ‌تر می‌کنند.

در ساختار سیستم‌های کنترل صنعتی مدرن

سیستم‌های اتوماسیون صنعتی که با نام IACS نیز شناخته می‌شوند، چندین لایه از اجزای سخت‌افزاری و نرم‌افزاری را با هم ترکیب می‌کنند.

این موارد شامل کنترلرهای تعبیه‌شده، سیستم‌های میزبان، زیرساخت شبکه و برنامه‌های نرم‌افزاری صنعتی هستند.

هر لایه آسیب‌پذیری‌های بالقوه‌ای ایجاد می‌کند که باید در چارچوب یک مدل امنیتی یکپارچه برطرف شوند.

معماری‌های مدرن اغلب به پلتفرم‌هایی مانند سیستم‌های صنعتی زیمنس و محیط‌های کنترل یکپارچه‌ای متکی هستند که از طریق شبکه‌های ارتباطی امن به هم متصل شده‌اند.

IEC 62443 چگونه مسئولیت‌های امنیت سایبری را سازمان‌دهی می‌کند

چارچوب IEC 62443 مسئولیت‌ها را به چهار بخش ساختاریافته تقسیم می‌کند که نقش‌های مختلف در زیست‌بوم صنعتی را پوشش می‌دهند.

این تفکیک، پاسخ‌گویی را در سراسر توسعه محصول، طراحی سامانه و مدیریت عملیاتی تضمین می‌کند.

این چارچوب همچنین اجازه می‌دهد امنیت همگام با پیچیدگی سامانه مقیاس‌پذیر شود، بدون آنکه شفافیت حاکمیتی از بین برود.

از سیاست‌ها تا مؤلفه‌ها

بخش عمومی، اصطلاحات و مفاهیم پایه امنیت سایبری را برای سامانه‌های صنعتی تعریف می‌کند.

لایه سیاست‌ها و رویه‌ها بر مالکان دارایی تمرکز دارد که ریسک و حاکمیت عملیاتی را مدیریت می‌کنند.

سطح سامانه از یکپارچه‌سازان در طراحی معماری‌های امن برای پیاده‌سازی‌های واقعی پشتیبانی می‌کند.

سطح مؤلفه، تولیدکنندگان را در ساخت محصولات صنعتی امن از ابتدا راهنمایی می‌کند.

این لایه‌ها یک مدل امنیتی تمام‌پشته ایجاد می‌کنند که سراسر چرخه عمر صنعتی را پوشش می‌دهد.

چرا IEC 62443 در پروژه‌های مدرن اتوماسیون اهمیت دارد

امنیت سایبری دیگر قابلیتی اختیاری در اتوماسیون صنعتی نیست؛ بلکه به یک الزام سامانه تبدیل شده است.

شبکه‌های PLC، پلتفرم‌های SCADA و سامانه‌های کنترل توزیع‌شده اکنون به اعتبارسنجی ساختاریافته امنیت وابسته‌اند.

مهندسان بیش‌ازپیش به معماری‌های امنی مشابه معماری‌های موجود در پلتفرم‌های اتوماسیون امرسون و دیگر زیست‌بوم‌های صنعتیِ رده‌بالا متکی هستند.

این استاندارد همچنین با چارچوب‌های جهانی مانند NIST و ISO 27001 هم‌راستا است و بر اهمیت بین‌المللی آن تأکید می‌کند.

مسیر صنعت: همگرایی با تاب‌آوری عملیاتی

این صنعت به‌سوی معماری‌های یکپارچه امنیت OT/IT حرکت می‌کند. این معماری‌ها شامل تفکیک‌بندی، اصول اعتماد صفر و پایش مستمر هستند.

سامانه‌های میدانی اکنون به شناسایی تهدیدها در زمان واقعی نیاز دارند، بدون آنکه عملکرد کنترل قطعی تحت تأثیر قرار گیرد.

فروشندگان، قابلیت‌های امنیت سایبری را مستقیماً در PLCها، درایوها و ماژول‌های شبکه تعبیه می‌کنند.

این تحول، امنیت سایبری را از یک لایه خارجی به قابلیتی بومی در سامانه تبدیل می‌کند.

نگاهی عملی از حوزه مهندسی

IEC 62443 موفق است، زیرا واقعیت‌های صنعتی را درک می‌کند. این استاندارد مدل‌های IT را به محیط‌های OT تحمیل نمی‌کند.

در عوض، این استاندارد ایمنی، دسترس‌پذیری و امنیت سایبری را از طریق اصول مهندسی ساختاریافته متوازن می‌کند.

قدرت واقعی آن در سازگاری با صنایعی مانند تولید برق، نفت و گاز و تولید گسسته نهفته است.

بااین‌حال، پیاده‌سازی همچنان به‌شدت به انضباط مهندسی و آگاهی در سطح سامانه وابسته است.

بر اساس تجربه من در پیاده‌سازی سامانه‌های کنترلی در محیط‌های ABB، اشنایدر و زیمنس، بزرگ‌ترین شکاف فناوری نیست؛ بلکه هم‌راستایی میان اولویت‌های عملیاتی و طراحی امنیت سایبری است. IEC 62443 به پر کردن این شکاف کمک می‌کند، اما تنها زمانی که با انضباط مهندسی و نه با رویکرد صرفاً انطباقی به کار گرفته شود.

دنیل مرسر، تحلیلگر امنیت سایبری صنعتی | ۱۴ سال تجربه در یکپارچه‌سازی امنیت PLC، DCS و OT در سامانه‌های زیمنس، هانی‌ول و امرسون

یک نظر بگذارید

لطفاً توجه داشته باشید که نظرات باید قبل از انتشار تأیید شوند.