IEC 62443 อธิบาย: การรักษาความปลอดภัยให้ระบบควบคุมอุตสาหกรรมสมัยใหม่
IEC 62443 กำหนดกรอบการรักษาความปลอดภัยทางไซเบอร์ที่มีโครงสร้างสำหรับระบบอัตโนมัติทางอุตสาหกรรม โดยครอบคลุมการผสานรวม OT/IT ความปลอดภัยตลอดวงจรชีวิต และความรั...
เมื่อระบบอุตสาหกรรมกลายเป็นสมรภูมิดิจิทัล
ระบบอัตโนมัติทางอุตสาหกรรมไม่ใช่สภาพแวดล้อมที่แยกขาดจากกันอีกต่อไป ปัจจุบันโครงข่ายไฟฟ้า โรงกลั่นน้ำมัน และโรงงานผลิตเชื่อมต่อกับแพลตฟอร์มคลาวด์และเครือข่ายภายนอก
การเชื่อมต่อนี้ช่วยเพิ่มประสิทธิภาพ แต่ก็ขยายพื้นที่การโจมตีด้วย ปัจจุบันภัยคุกคามทางไซเบอร์สามารถมุ่งเป้าไปที่คอนโทรลเลอร์ อุปกรณ์ภาคสนาม และแม้แต่ระบบความปลอดภัย
IEC 62443 เกิดขึ้นเพื่อรับมือกับการเปลี่ยนแปลงนี้อย่างเป็นระบบ โดยกำหนดแนวทางการรักษาความปลอดภัยให้กับระบบอุตสาหกรรมตลอดวงจรชีวิต
การเปลี่ยนแปลงด้านวิศวกรรมเบื้องหลัง IEC 62443
IEC 62443 ไม่ใช่เพียงแนวทางปฏิบัติ แต่เป็นกรอบการรักษาความปลอดภัยไซเบอร์ตลอดวงจรชีวิตที่ออกแบบมาโดยเฉพาะสำหรับระบบควบคุมอุตสาหกรรม (ICS)
มาตรฐานนี้ครอบคลุมความปลอดภัยตั้งแต่การออกแบบผลิตภัณฑ์ ไปจนถึงการผสานรวมระบบและการดำเนินงานของโรงงาน จึงมีความเกี่ยวข้องกับผู้ผลิต ผู้ผสานรวมระบบ และเจ้าของสินทรัพย์
มาตรฐานนี้กำหนดให้มีการป้องกันแบบหลายชั้น เพื่อให้มั่นใจว่าไม่มีช่องโหว่เพียงจุดเดียวที่สามารถทำให้เครือข่ายอุตสาหกรรมทั้งหมดเสียหายได้
OT และ IT ไม่ได้ใช้ภาษาเดียวกันอีกต่อไป
ระบบเทคโนโลยีสารสนเทศมุ่งเน้นการประมวลผลข้อมูล ขณะที่ระบบเทคโนโลยีปฏิบัติการควบคุมกระบวนการทางกายภาพ
สภาพแวดล้อม OT ประกอบด้วย PLC, RTU, รีเลย์ และ HMI ที่โต้ตอบโดยตรงกับเครื่องจักรและโครงสร้างพื้นฐานทางไฟฟ้า
ในทางตรงกันข้าม ระบบ IT จัดการเซิร์ฟเวอร์ ฐานข้อมูล และแพลตฟอร์มคลาวด์ที่จัดเก็บและประมวลผลข้อมูลองค์กร
เมื่อการบรรจบกันเพิ่มขึ้น ระบบต้องสร้างสมดุลระหว่างความปลอดภัย เวลาทำงานต่อเนื่อง และความมั่นคงปลอดภัยไซเบอร์ โดยไม่กระทบต่อความต่อเนื่องในการดำเนินงาน
ลำดับความสำคัญด้านความปลอดภัยเปลี่ยนไปภายในสภาพแวดล้อมอุตสาหกรรม
การรักษาความปลอดภัยไซเบอร์แบบดั้งเดิมในระบบ IT อาศัยโมเดล CIA ได้แก่ การรักษาความลับ ความถูกต้องครบถ้วน และความพร้อมใช้งาน
ระบบอุตสาหกรรมกลับลำดับความสำคัญนี้ โดยเน้นความพร้อมใช้งานเป็นอันดับแรก เพราะการหยุดทำงานอาจส่งผลโดยตรงต่อการผลิตหรือเสถียรภาพของโครงข่ายไฟฟ้า
ความถูกต้องครบถ้วนของข้อมูลมีความสำคัญถัดมา เพื่อให้มั่นใจว่าข้อมูลกระบวนการยังคงถูกต้องและไม่ถูกแก้ไขระหว่างการทำงาน
การรักษาความลับมักมีความสำคัญรองลงมา เนื่องจากโปรโตคอลเดิมยังคงถูกใช้อย่างแพร่หลายในสภาพแวดล้อมภาคสนาม
การตีความ CIA ในเครือข่าย OT ที่แตกต่างออกไป
ในระบบ OT ความพร้อมใช้งานกลายเป็นข้อกังวลหลัก โดยเฉพาะในโครงสร้างพื้นฐานสำคัญ เช่น กังหันหรือสถานีไฟฟ้าย่อย
สัญญาณที่เสียหายหรือคำสั่งควบคุมที่ล่าช้าอาจทำให้อุปกรณ์ตัดการทำงานหรือเกิดสภาวะการทำงานที่ไม่ปลอดภัย
ระบบเดิมที่ใช้โปรโตคอลอย่าง Modbus มักไม่มีการเข้ารหัส จึงยิ่งตอกย้ำความจำเป็นของชั้นความปลอดภัยชดเชย
ภายในโครงสร้างของระบบควบคุมอุตสาหกรรมสมัยใหม่
ระบบอัตโนมัติทางอุตสาหกรรม หรือที่เรียกกันว่า IACS ประกอบด้วยฮาร์ดแวร์และซอฟต์แวร์หลายชั้น
ซึ่งรวมถึงคอนโทรลเลอร์แบบฝัง ระบบโฮสต์ โครงสร้างพื้นฐานเครือข่าย และแอปพลิเคชันซอฟต์แวร์อุตสาหกรรม
แต่ละชั้นก่อให้เกิดช่องโหว่ที่อาจเกิดขึ้น ซึ่งต้องได้รับการจัดการภายใต้โมเดลความปลอดภัยแบบรวมศูนย์
สถาปัตยกรรมสมัยใหม่มักอาศัยแพลตฟอร์มต่าง ๆ เช่น ระบบอุตสาหกรรม Siemens และสภาพแวดล้อมการควบคุมแบบบูรณาการที่เชื่อมต่อกันผ่านเครือข่ายสื่อสารที่ปลอดภัย
IEC 62443 จัดระเบียบความรับผิดชอบด้านความปลอดภัยทางไซเบอร์อย่างไร
กรอบงาน IEC 62443 แบ่งความรับผิดชอบออกเป็นสี่ส่วนที่มีโครงสร้างชัดเจน ครอบคลุมบทบาทต่าง ๆ ในระบบนิเวศอุตสาหกรรม
การแบ่งแยกนี้ช่วยให้เกิดความรับผิดชอบที่ชัดเจนครอบคลุมการพัฒนาผลิตภัณฑ์ การออกแบบระบบ และการจัดการการปฏิบัติงาน
มาตรฐานนี้ยังช่วยให้การรักษาความปลอดภัยขยายตามความซับซ้อนของระบบได้ โดยไม่สูญเสียความชัดเจนในการกำกับดูแล
จากนโยบายสู่ส่วนประกอบ
หมวดทั่วไปกำหนดคำศัพท์และแนวคิดพื้นฐานด้านความปลอดภัยทางไซเบอร์สำหรับระบบอุตสาหกรรม
ชั้นนโยบายและกระบวนการมุ่งเน้นให้เจ้าของทรัพย์สินจัดการความเสี่ยงและกำกับดูแลการดำเนินงาน
ระดับระบบสนับสนุนผู้ผสานรวมระบบในการออกแบบสถาปัตยกรรมที่ปลอดภัยสำหรับการใช้งานจริง
ระดับองค์ประกอบช่วยชี้แนะแนวทางให้ผู้ผลิตสร้างผลิตภัณฑ์อุตสาหกรรมที่ปลอดภัยตั้งแต่การออกแบบ
ชั้นต่าง ๆ เหล่านี้สร้างโมเดลความปลอดภัยแบบฟูลสแตกที่ครอบคลุมวงจรชีวิตทั้งหมดของอุตสาหกรรม
เหตุใด IEC 62443 จึงมีความสำคัญต่อโครงการระบบอัตโนมัติสมัยใหม่
ความปลอดภัยทางไซเบอร์ไม่ใช่ฟีเจอร์เสริมสำหรับระบบอัตโนมัติในภาคอุตสาหกรรมอีกต่อไป แต่ได้กลายเป็นข้อกำหนดของระบบ
เครือข่าย PLC แพลตฟอร์ม SCADA และระบบควบคุมแบบกระจายศูนย์ในปัจจุบัน ล้วนต้องอาศัยการตรวจสอบความปลอดภัยอย่างเป็นระบบ
วิศวกรพึ่งพาสถาปัตยกรรมที่ปลอดภัยมากขึ้นเรื่อย ๆ เช่นเดียวกับที่พบใน แพลตฟอร์มระบบอัตโนมัติของ Emerson และระบบนิเวศระดับอุตสาหกรรมอื่น ๆ
มาตรฐานนี้ยังสอดคล้องกับกรอบงานระดับโลกอย่าง NIST และ ISO 27001 ซึ่งช่วยเสริมความสำคัญในระดับนานาชาติ
ทิศทางของอุตสาหกรรม: การบรรจบกันกับความยืดหยุ่นในการดำเนินงาน
อุตสาหกรรมกำลังก้าวไปสู่สถาปัตยกรรมความปลอดภัย OT/IT แบบรวมศูนย์ ซึ่งครอบคลุมการแบ่งส่วนเครือข่าย หลักการไม่ไว้วางใจโดยปริยาย และการตรวจสอบอย่างต่อเนื่อง
ระบบภาคสนามในปัจจุบันต้องสามารถตรวจจับภัยคุกคามแบบเรียลไทม์ได้โดยไม่ส่งผลกระทบต่อประสิทธิภาพการควบคุมแบบกำหนดได้แน่นอน
ผู้จำหน่ายกำลังฝังฟีเจอร์ด้านความปลอดภัยทางไซเบอร์ไว้โดยตรงใน PLC, ไดรฟ์ และโมดูลเครือข่าย
วิวัฒนาการนี้เปลี่ยนความปลอดภัยทางไซเบอร์จากชั้นการป้องกันภายนอกให้กลายเป็นฟังก์ชันพื้นฐานของระบบ
มุมมองเชิงปฏิบัติจากสายงานวิศวกรรม
IEC 62443 ประสบความสำเร็จเพราะเข้าใจความเป็นจริงของภาคอุตสาหกรรม โดยไม่บังคับใช้โมเดลของ IT กับสภาพแวดล้อม OT
ในทางกลับกัน มาตรฐานนี้สร้างสมดุลระหว่างความปลอดภัย ความพร้อมใช้งาน และความปลอดภัยทางไซเบอร์ผ่านหลักการทางวิศวกรรมที่มีโครงสร้าง
จุดแข็งที่แท้จริงอยู่ที่ความสามารถในการปรับใช้กับอุตสาหกรรมต่าง ๆ เช่น การผลิตไฟฟ้า น้ำมันและก๊าซ และการผลิตแบบไม่ต่อเนื่อง
อย่างไรก็ตาม การนำไปใช้งานยังคงขึ้นอยู่กับวินัยทางวิศวกรรมและความตระหนักรู้ในระดับระบบเป็นอย่างมาก
จากประสบการณ์การทำงานกับการติดตั้งระบบควบคุมในสภาพแวดล้อมของ ABB, Schneider และ Siemens ช่องว่างที่ใหญ่ที่สุดไม่ใช่เทคโนโลยี แต่คือการทำให้ลำดับความสำคัญด้านการปฏิบัติงานสอดคล้องกับการออกแบบความปลอดภัยทางไซเบอร์ IEC 62443 ช่วยเชื่อมช่องว่างนี้ได้ แต่ต้องนำไปใช้ด้วยวินัยทางวิศวกรรม ไม่ใช่เพียงมุ่งเน้นการปฏิบัติตามข้อกำหนด
Daniel Mercer นักวิเคราะห์ความปลอดภัยทางไซเบอร์ในภาคอุตสาหกรรม | ประสบการณ์ 14 ปีด้านการผสานรวมระบบรักษาความปลอดภัยสำหรับ PLC, DCS และ OT ในระบบของ Siemens, Honeywell และ Emerson