أفضل الممارسات لتأمين الشبكة الصناعية

وتشكل الشبكات الصناعية العمود الفقري لعمليات البنية التحتية الحيوية، بدءاً من توليد الطاقة ومعالجة المياه إلى المصافي الصناعية والنفطية، وهذه الشبكات هي أجهزة التحكم المنطقية القابلة للبرمجة، ونظم الرقابة الإشرافية واقتناء البيانات، ونظم الرقابة الموزعة لإدارة العمليات المادية، ونظراً لأن الإنترنت الصناعي للأشياء يتوسع، فإن سطح الهجوم ينمو على نحو مماثل.

The Landscape of Industrial Network Security

وقد عملت الشبكات الصناعية منذ وقت طويل على مبدأ العزلة التي تُستخدم في الهواء، غير أن الدافع إلى التحليلات في الوقت الحقيقي والرصد عن بعد والتكامل في سلسلة الإمداد قد تآكلت تلك العزلة، فالشبكات الصناعية الحديثة تربط الآن بنظم تكنولوجيا المعلومات في المؤسسة، والمنصات السحابية، بل وبائعي الأطراف الثالثة، وهذا التقارب يستحدث عوامل جديدة للتهديدات السيبرانية، بما في ذلك فدية البرمجيات، وتصفية البيانات، والتلاعب بأوامر المراقبة.

إن فهم الخصائص الفريدة للشبكات الصناعية أمر حاسم، فهي تعطي الأولوية للتوافر والنزاهة على السرية، ولكن نقل البيانات لا يزال يتطلب حماية قوية، وقد تدير معدات الإرث بروتوكولات ملكية مثل مودبوس تي سي أو دي بي 3 أو بروفينت، لم تكن مصممة بأمن، وبدون اتخاذ تدابير مناسبة، يمكن للمهاجم الذي يعترض حركة الشبكة أن يتعلم تشكيلات النظام أو يقدم بيانات كاذبة تؤدي إلى ضرر مادي.

البروتوكولات الرئيسية وخصائصها

فبروتوكولات مثل مودبوس تين يفتقر إلى التوثيق والتشفير، بينما توجد أسلحة د. ن. 3 من مصادر التوثيق، ولكن لا يتم اعتمادها عالميا، ولا تزال نظم كثيرة تعتمد على الاتصالات الواضحة، ويمكن للمهاجمين أن يشموا عبواتا، أو أن يقوموا بهجوم على يد رجال في الوسط، أو أن يعيدوا توجيه الأوامر، وقد أظهر هجوم الأنبوب المستعمر 2021 كيف يمكن أن تتوقف كلمة المرور الوحيدة المه على توريد الوقود عبر شرق الولايات المتحدة.

أوجه الضعف المشتركة في البيئات الصناعية

وتعاني عدة شبكات صناعية من أوجه الضعف المستمرة:

والاعتراف بهذه المخاطر هو أساس أي استراتيجية دفاعية.

أفضل الممارسات الأساسية لتأمين نقل البيانات

ويتطلب تنفيذ التدابير الأمنية اتباع نهج منهجي ومطبق، وتعالج أفضل الممارسات التالية أكثر الطرق شيوعا للهجوم مع الحفاظ على الأداء التشغيلي.

المراقبة القوية للتوثيق والوصول

ويجب أن يصبح التوثيق المتعدد العناصر المعيار لجميع مراكز تشغيل الهندسة البشرية، ومواقع HMI، ومواقف الدعم عن بعد، وبالنسبة للتواصل المتنقل من الآلات إلى الملحقات، والنظر في التوثيق المستند إلى الشهادة أو المفاتيح المشابهة لسياسات التناوب. وتؤكد التوجيهات نظم الرقابة الصناعية ] على أن نظام مراقبة التأثيرات المتعددة هو أحد أعلى الملفات.

معايير التشفير والتنفيذ

ويجب تشفير البيانات في مجال النقل العابر، أما بالنسبة للشبكات القائمة على شبكة إيثرنت، فيستخدم نظام TLS 1.3 في مجال الاتصالات التطبيقية و IPsec لحماية الشبكات التي لاسلكية، وفي الشبكات الصناعية اللاسلكية (مثلاً، WPA3-Enterprise)، ويضمن أن يتم تشفير جميع حركة المرور، أما بالنسبة للبروتوكولات المتسلسلة القديمة، فينظر في نشر بوابات بروتوكولات تحوّل إلى 800 نفق مشفر.

قطاع الشبكة والفصل الصغير

(ج) تقسيم الشبكة الصناعية إلى مناطق متميزة على أساس مستوى الوظيفة والمخاطر - استخدام جدران الحريق أو الشبكات المحلية أو الجيل القادم من جدران الحماية الصناعية للحد من حركة المرور بين المناطق - ويفصل التصميم النموذجي شبكة تكنولوجيا المعلومات المؤسسية وشبكة المراقبة ونظام الأمان الآلي (نظام المعلومات المسبقة عن علم) ويزيد من تقييد الاتصالات: ولا يجوز أن تتضمن هذه المجموعة في خلية إنتاجية إلا التحدث إلى منشأتها المعروفة باسم HMI وزوارقها الأخرى.

إدارة المطاعم واستكمالات النظام

وتعالج رقائق الباعة المزودة بموردين أوجه الضعف المعروفة، ولكن تطبيقها في البيئات الصناعية معقد بسبب متطلبات التأقلم، وتضع عملية لإدارة الضم التي تختبر تحديثا في بيئة متنقلة قبل نشرها، وبالنسبة للنظم التي لا يمكن معالجتها بسهولة، وتنفذ ضوابط تعويضية مثل تطبيق نظام الحفظ الأبيض أو التصحيح الافتراضي عن طريق نظم منع التطفل، مما يساعد على إعطاء الأولوية للمسح المنتظم للضعف في الشبكة الصناعية، حتى وإن كان ذلك سلبيا في الطبيعة.

الرصد المستمر والكشف عن التدخل

:: أدوات رصد شبكة الانتشار التي تفهم البروتوكولات الصناعية - يمكن لنظم الكشف عن الدخول المصممة لبيئة الوكالة أن تحدد أوامر غير حصرية (مثلاً، كتابة نقطة غير متوقعة إلى مركز PLC) أو أنماط حركة المرور التي تشير إلى الاستطلاع.() ويوفر برنامج ]Scure شهادة لمنتجات الكشف عن المواد الأمنية المستخدمة في الأوساط الصناعية.

ضوابط الوصول القائمة على أساس الأدوار وأقل الممارسات

(ب) تقييد إذن المستعملين بالحد الأدنى المطلق اللازم لأداء الوظائف - ينبغي ألا يكون للمشغلين حقوق إدارية في خواديم المراقبة، واستخدام إدارة مركزية للهوية (مثلاً، دليل فعال أو برنامج العمل الدولي) مع نماذج للتوثيق من الدرجة الصناعية، وفي البيئات المتعددة الأطراف، إنفاذ مبدأ الأقل امتيازاً في جميع الأصول التي تستخدم فيها المعدات، والقيام بانتظام باستعراض وإحياء إمكانية وصول الموظفين أو المقاولين السابقين.

التدابير الأمنية المتقدمة

وإلى جانب الممارسات التأسيسية، ينبغي للمنظمات أن تضفي الطابع المؤسسي على ثقافة أمنية تتوافق مع معايير الصناعة والأطر التنظيمية.

السياسات الأمنية والحوكمة

وضع سياسة خطية لأمن الفضاء الإلكتروني تشمل أمن نقل البيانات، والاستجابة للحوادث، والاستخدام المقبول، وضمان استعراض السياسات سنويا وإبلاغها إلى جميع الموظفين، وتساعد هياكل الحوكمة، مثل لجنة توجيهية أمنية متعددة المهام، على إنفاذ المساءلة، وتوفر سلسلة ISA/IEC 62443 مبادئ توجيهية شاملة للأمن الصناعي، بما في ذلك إدارة أمن الشبكات.

مراجعة الحسابات الأمنية المنتظمة واختبارات التغلغل

إجراء تقييمات دورية للشبكة الصناعية - استخدام المسح السلبي للضعف لتجنب تعطيل العمليات، والجدول الزمني لفحوص الاختراق النشطة خلال نوافذ الصيانة المقررة، ويجلب مراجعو الحسابات من الأطراف الثالثة منظوراً خارجياً ويمكنهم كشف بقع عمياء، وينبغي تعقب عملية الإصلاح بعد السمع إلى الإغلاق.

التدريب على التوعية بالأمن في الفضاء الإلكتروني

ولا يزال الخطأ البشري سبباً رئيسياً في الحوادث الأمنية، إذ يدرب جميع الموظفين الذين يتفاعلون مع محركات النظم الصناعية، والمشغلين، بل وحتى المقاولين - على أساس الأمن: الاعتراف بالمحاولات الفادحة، والإبلاغ عن السلوك المشبوه، وفهم نتائج سوء الاستخدام، وتدريب المتاجرين في السياقات الصناعية، مثلاً، تعليم المهندسين كيف يمكن أن يسمح وصول المهاجم عن بعد إلى السيطرة على السلامة.

اعتماد معايير الصناعة

برامج الأمن الداخلي ذات الأطر المعترف بها مثل برنامج دعم التنفيذ الوطني للإحصاء 800-82، ووكالة الفضاء الدولية/الجماعة الدولية لمكافحة الإرهاب 62443، أو إرشادات المملكة المتحدة للنظم الصناعية، وتوفر هذه الأطر نماذج النضج والضوابط التقنية التي تساعد على ترتيب أولويات الاستثمارات، ويمكن أن يبرهن التصديق على النظام الدولي للتصنيف الصناعي الدولي الموحد/الجماعة الأوروبية 62443 على العناية الواجبة للمنظمين والعملاء.

الاستنتاج: بناء شبكة صناعية قادرة على التكيف

وضمان نقل البيانات في الشبكات الصناعية هو جهد مستمر ومتطور، ولا يمكن لأي تكنولوجيا بمفردها أن تضمن الحماية؛ واستراتيجية دفاعية متعمقة تجمع بين توثيق قوي، وتشفير، وتجزئت، ورصد، والحوكمة، وبما أن البيئات الصناعية تدمج أجهزة متنقلة ووصلات غيومية أكثر، فإن المبادئ المبينة هنا لا تزال تشكل الأساس لبضع آمن، ومن خلال اعتماد هذه الممارسات الفضلى والاستمرار في تطبيق معايير مثل المبادئ التوجيهية المتعلقة بالسلامة الإلكترونية/الوكالة الدولية للإبلاغ المالي، و/الوكالة الدولية، و/الوكالة الدولية للنظمة الدولية للنظم الدولية للإبلاغ المالي،