شبکه های صنعتی ستون فقرات عملیات زیرساختی بحرانی، از تولید برق و تصفیه آب به تولید و پالایشگاه های نفت تشکیل می دهند.این شبکه ها کنترل های منطقی برنامه ریزی شده (PLC)، سیستم های کنترل نظارتی و خرید داده های مربوطه (SCADA) و سیستم های کنترل توزیع شده (DCS) را برای مدیریت فرآیندهای فیزیکی، به عنوان اینترنت صنعتی چیزها (IIoT) گسترش می دهند، سطح حمله به طور مداوم متخصصان انتقال داده ها را افزایش می دهد - این روش های ایمنی اطلاعات اختیاری و پایدار برای حفظ جزئیات ضروری است.

چشم انداز امنیت شبکه صنعتی

شبکه های صنعتی مدت ها است که بر اساس اصل انزوای هوا-جمع شده عمل می کنند، با این حال، درایو تجزیه و تحلیل زمان واقعی، نظارت از راه دور و ادغام زنجیره تامین این انزوا را از بین برده است. شبکه های صنعتی مدرن اکنون به سیستم های IT شرکت، پلتفرم های ابر و حتی فروشندگان شخص ثالث متصل می شوند.این همگرایی ناقل های جدیدی برای تهدیدات سایبری، از جمله باج افزار، اطلاعات، نفوذ و دستکاری دستورات را معرفی می کند.

درک ویژگی های منحصر به فرد شبکه های صنعتی بسیار مهم است.آنها در اولویت قرار دادن دسترسی و یکپارچگی در مورد محرمانه بودن اطلاعات هستند، اما انتقال داده ها هنوز هم نیاز به حفاظت قوی دارد. تجهیزات میراث ممکن است پروتکل های اختصاصی مانند Modbus TCP، DNP3 یا پروفسورینت را اجرا کنند که بدون اقدامات مناسب با امنیت طراحی نشده اند، مهاجمی که ترافیک شبکه را می تواند پیکربندی سیستم ها یا داده های جعلی را یاد بگیرد که منجر به آسیب فیزیکی می شود.

پروتکل های کلیدی و آسیب پذیری های آنها

پروتکل هایی مانند Modbus TCP فاقد اعتبار و رمزگذاری هستند.DNP3 Secure Authentication وجود دارد اما به طور جهانی تصویب نشده است. بسیاری از سیستم ها هنوز به ارتباطات متن روشن متکی هستند. مهاجمین می توانند بسته ها را تشخیص دهند، حملات انسان-در وسط- یا دستورات ضبط شده مجدد را انجام دهند. حمله خط لوله 2021 نشان داد که چگونه یک رمز عبور منفرد می تواند تحویل سوخت را در سراسر ایالات متحده شرقی متوقف کند، در حالی که این حادثه، نیاز به باج افزار برای شبکه های دفاع از آن دارد.

آسیب پذیری های رایج در محیط های صنعتی

چندین آسیب پذیری مداوم شبکه های صنعتی را مختل می کند:

  • سیستم های میراثی که در آن قرار دارند، بسیاری از PLC ها و MPEGs سیستم عامل را اجرا می کنند که سالها از تاریخ خارج شده است.
  • تأیید اعتبار ضعیف: رمز عبور پیش فرض یا ورود تک عاملی در HMI ها و ایستگاه های کاری مهندسی هنوز گسترده است.
  • توپولوژی شبکه: [FLT 1] کمبود تقسیم بندی اجازه می دهد تا مهاجم که یک دستگاه را نقض می کند به طور ناگهانی به سمت کنترل کننده های حساس حرکت کند.
  • دسترسی از راه دور رمزگذاری شده است: اتصالات پشتیبانی از راه دور اغلب از VPN استفاده می کنند، اما VPN های پیکربندی شده یا منسوخ شده می توانند دور بزنند.
  • تهدیدات نگران کننده: کارکنان یا پیمانکاران با دسترسی مشروع می توانند داده ها را از بین ببرند یا فرآیندهای تغییر دهند.

شناخت این خطرات، پایه و اساس هر استراتژی دفاعی است.

بهترین روش های بنیادی برای انتقال داده ها

پیاده سازی تدابیر امنیتی نیازمند یک رویکرد سیستماتیک و لایه ای است که بهترین شیوه های زیر به رایج ترین مسیر های حمله در هنگام حفظ عملکرد عملیاتی می پردازد.

تایید اعتبار قوی و کنترل دسترسی

احراز هویت چند عاملی (MFA) باید برای تمام نقاط دسترسی انسانی تبدیل شود (عملیات های کاری مهندسی، HMIs و پورتال های پشتیبانی از راه دور.برای ارتباطات ماشین به ماشین، در نظر گرفتن تأییدیه مبتنی بر گواهی یا کلید های پیش اشتراک شده با سیاست های چرخش. CISA سیستم های کنترل صنعتی راهنمایی تاکید می کند که MFA از پیکربندی یک فایل یا ذخیره سازی بالا در کنترل های اسکریپت اجتناب می کند.

استانداردهای رمزگذاری و پیاده سازی

داده های حمل و نقل باید رمزگذاری شود.برای شبکه های مبتنی بر اترنت، از TLS 1.3 برای ارتباطات لایه کاربردی و IPsec برای حفاظت از لایه شبکه استفاده کنید.در شبکه های صنعتی بی سیم (به عنوان مثال، WPA3-3) استفاده کنید، اطمینان حاصل کنید که تمام ترافیک رمزگذاری شده است.

بخش بندی شبکه و Micro-Segmentation

شبکه صنعتی را به مناطق متمایز بر اساس عملکرد و سطح ریسک تقسیم کنید.استفاده از فایروال ها، VLAN ها یا فایروال های صنعتی نسل بعدی برای محدود کردن ترافیک بین مناطق.یک طراحی معمولی شبکه IT شرکت، شبکه کنترل و سیستم ایمنی ابزار (SIS) شبکه را جدا می کند.

مدیریت پچ و به روز رسانی سیستم

پچ های فروشندگان-supplied به آسیب پذیری های شناخته شده اشاره می کنند، اما استفاده از آنها در محیط های صنعتی با الزامات زمان پیچیده است.ایجاد یک فرایند مدیریت پچ که به روز رسانی در یک محیط مرحله ای قبل از استقرار تست می کند، برای سیستم هایی که به راحتی نمی توانند وصل شوند، پیاده سازی کنترل های جبران کننده مانند استفاده از سفید کننده یا پچ مجازی از طریق سیستم های پیشگیری از نفوذ (IPS) کمک می کند.

نظارت مستمر و تشخیص Intrusion

ابزارهای نظارت شبکه ای را که پروتکل های صنعتی را درک می کنند، سیستم های تشخیص درونتروسیون (IDS) که برای محیط های SCADA طراحی شده اند می توانند دستورات غیر آلی (به عنوان مثال، نوشتن یک نقطه غیرمنتظره به PLC) یا الگوهای ترافیکی که نشان دهنده شناسایی هستند، شناسایی کنند.

کنترل دسترسی مبتنی بر نقش و حداقل خصوصی

محدود کردن اجازه کاربر به حداقل لازم برای توابع شغلی. اپراتورها نباید حقوق اداری بر روی سرورهای کنترل داشته باشند.استفاده از مدیریت هویت متمرکز (به عنوان مثال Active Directory یا LDAP) با ماژول های تأییدیه درجه صنعتی برای محیط های چند نفره، اجرای اصل حداقل امتیاز در تمام دارایی های به طور منظم بررسی و برگشت دسترسی به کارکنان سابق یا پیمانکاران.

تدابیر امنیتی پیشرفته

فراتر از شیوه های بنیادی، سازمان ها باید یک فرهنگ امنیتی را که با استانداردهای صنعت و چارچوب های نظارتی هماهنگ می شود، نهادینه کنند.

سیاست های امنیتی و حکومت

توسعه یک سیاست امنیت سایبری نوشته شده که امنیت انتقال داده، پاسخ حادثه و استفاده قابل قبول را پوشش می دهد.اطمینان حاصل کنید که سیاست ها سالانه بررسی می شوند و به تمام پرسنل سازمان های مدیریت اطلاعات، مانند یک کمیته فرمان امنیتی متقابل عملکردی، کمک به پاسخگویی.

بررسی های امنیتی منظم و تست Penetration

ارزیابی های دوره ای از شبکه صنعتی.استفاده از اسکن آسیب پذیری منفعل برای جلوگیری از مختل کردن عملیات و برنامه ریزی تست های نفوذ فعال در طول پنجره های تعمیر و نگهداری برنامه ریزی شده. حسابرسان شخص ثالث یک چشم انداز خارجی را به ارمغان می آورند و می توانند نقاط اصلاح شده نابینا را کشف کنند.

آموزش آگاهی امنیت سایبری

خطای انسانی همچنان یک علت اصلی از حوادث امنیتی است. آموزش همه کارکنانی که با سیستم های صنعتی - مهندسان، اپراتورهای و حتی پیمانکاران تعامل دارند - در اصول امنیتی: شناسایی تلاش های فیشینگ، گزارش رفتار مشکوک و درک پیامدهای دسترسی نادرست به زمینه های صنعتی؛ به عنوان مثال، آموزش مهندسان چگونه دسترسی از راه دور امن می تواند اجازه دهد تا یک مهاجم کنترل ایمنی را نادیده بگیرد.

تصویب استانداردهای صنعت

برنامه های امنیتی قانونی با چارچوب های شناخته شده مانند NIST SP 800-82، ISA / IEC 62443، یا راهنمای UK NCSC برای سیستم های صنعتی، این چارچوب ها مدل های بلوغ و کنترل های فنی را ارائه می دهند که به اولویت بندی سرمایه گذاری در برابر ISA / IEC 62443 کمک می کند تا به دلیل تلاش برای تنظیم کنندگان و مشتریان نشان دهد.

نتیجه گیری: ایجاد یک شبکه صنعتی Resilient

انتقال داده ها در شبکه های صنعتی یک تلاش مداوم و در حال تحول است.هیچ تکنولوژی واحدی نمی تواند حفاظت را تضمین کند؛ یک استراتژی دفاعی که شامل احراز هویت قوی، رمزگذاری، تقسیم بندی، نظارت و حاکمیت است ضروری است، زیرا محیط های صنعتی بیشتر دستگاه های IIoT و اتصالات ابر را ادغام می کنند، اصول ذکر شده در اینجا پایه و اساس یک حالت امن باقی می ماند با اتخاذ بهترین شیوه ها و استانداردهای فعلی مانند IIST / سیستم های ایمنی عمومی، نه تنها می تواند به طور قابل توجهی از عوامل خطر و نه تنها اطمینان از 62 سازمان های هدف فیزیکی و نه تنها به طور قابل توجهی جلوگیری کند.