Table of Contents
مقدمه مقدماتی
حسابرسی امنیتی برای تجهیزات مهندسی و ماشین آلات صرفا یک تمرین چک لیست نیست - یک ارزیابی سیستماتیک است که از دارایی های با ارزش بالا محافظت می کند، پرسنل را محافظت می کند و عملیات بدون وقفه را تضمین می کند که در صنایعی که یک نقض می تواند باعث خرابی میلیون دلاری، مجازات های انطباق یا حوادث ایمنی شود، حسابرسی های منظم تبدیل به یک ضرورت استراتژیک می شود.
مرحله 1: آمادگی و تعریف محدوده
با یک تیم حسابرسی متقابل که شامل متخصصان امنیتی، مدیران تاسیسات، مهندسان آشنا با ماشین آلات و نمایندگان عملیات و IT است، تیم باید در مورد اهداف حسابرسی توافق کنند: آیا شما در برابر سرقت، خرابکاری، خرابکاری، خرابکاری، حملات سایبری، یا همه موارد فوق محافظت می کنید؟ به وضوح دامنه را تعریف می کند - که امکانات، دسته های تجهیزات یا زیر سیستم مورد بررسی قرار می گیرد.
دانلود مستند
جمع آوری و بررسی اسناد زیر قبل از بازرسی سایت:
- به روز رسانی تجهیزات موجودی با اعداد سریال، مکان ها و برچسب های دارایی
- ثبت نام و قرارداد خدمات
- سیاست های امنیتی موجود، گزارش های حادثه و یافته های حسابرسی قبلی
- طرح های طبقه نشان دهنده چیدمان تجهیزات، نقاط دسترسی و قرار دادن دوربین
- نمودار شبکه برای تجهیزات متصل
یک بررسی کامل سند نشان دهنده شکاف در زمینه های نگهداری رکورد و برجسته است که در آن کنترل های امنیتی ممکن است غایب یا منسوخ شوند.
مرحله دوم: ارزیابی امنیت فیزیکی
امنیت فیزیکی اولین خط دفاع است که هر لایه حفاظت را از محیط به خود تجهیزات ارزیابی می کند.
Perimeter و Access Controls
- اجبار و موانع - بررسی سوراخ ها، خوردگی یا شکاف های زیر دروازه ها.اطمینان حاصل کنید که حصارهای زنجیره ای حداقل 7 فوت ارتفاع دارند با سیم خاردار یا ویژگی های ضد انعقاد که در آن خطر بالا است.
- امتیاز دسترسی - بررسی کنید که تمام درها، درب های رول و سوراخ های مردانه قفل های عملکردی، قفل های مرده، و یا خوانندگان کارت الکترونیکی دارند.
- نورپردازی - اندازه گیری سطح نور در نقاط ورود و اطراف ماشین آلات.استفاده از چراغ های LED فعال در مناطق کم ترافیک؛ نورپردازی دائمی باید استانداردهای IESNA برای مناطق صنعتی را برآورده کند.
- سیستم های اکتشافی - پوشش دوربین تایید شده نقاط کور را از بین می برد، به ویژه نزدیک به تجهیزات با ارزش بالا. رزولوشن آزمون و نگهداری ضبط (حداقل 30 روز) بررسی می کند که دوربین ها مقاومت می کنند و این فیلم ها در یک سرور امن و سخت ذخیره می شوند.
ویژگی های امنیتی On-Equipment Security
اجزای امنیتی ماشین آلات را بررسی کنید:
- قفل ها و قفل های ایمنی بر روی پانل ها، کابینت های کنترل و توقف های اضطراری
- سیستم های هشدار دهنده – فشار، دما، ارتعاش یا هشدارهای دستکاری که امنیت یا نگهداری را هشدار می دهند
- مهرهای آشکار در پورت های کالیبراسیون بحرانی، کلاه های سوخت یا محفظه های باتری
- دسترسی به کنترل ورودی برای عملیات - به عنوان مثال، ماشین آلات CNC که ضبط که هر برنامه و زمانی که اجرا می شود
همچنین بررسی کنید که قطعات یدکی و ابزارهای حساس در اتاق های ابزار قفل شده یا قفس هایی با دسترسی محدود ذخیره می شوند.
مرحله 3: امنیت سایبری برای تجهیزات هوشمند
ماشین آلات مهندسی مدرن اغلب شامل کنترل کنندگان جاسازی شده، سنسورهای IoT و اتصال شبکه است.این ویژگی های دیجیتال آسیب پذیری های جدیدی را معرفی می کنند.
بخش بندی شبکه
تایید کرد که شبکه های تجهیزات از شبکه های IT شرکت با استفاده از VLAN، فایروال ها یا شکاف های هوا جدا شده اند. شبکه های بدون مجوز اجازه می دهند یک کامپیوتر دفتر به خطر افتاده برای دسترسی به کنترل کننده های منطقی قابل برنامه ریزی (PLC) یا بازوی رباتیک.
مدیریت نرم افزار و Patch Management
نسخه سیستم عامل را در هر کنترل کننده و دستگاه بررسی کنید.عامل حذف شده ممکن است بهره برداری های شناخته شده را شناسایی کند. مستندسازی فرایندی برای استفاده از پچ بدون اختلال تولید - اغلب نیاز به پنجره های تایید شده فروشنده دارند.
پیش فرض Credentials و Authentication
بررسی کنید که هیچ دستگاهی از رمز عبور های پیش فرض تولید کننده استفاده نمی کند و نیاز به رمزعبورهای قوی و منحصر به فرد برای حساب های محلی دارد و هر گونه حساب مهمان یا تشخیصی را که برای دسترسی از راه دور ضروری نیست، اعمال احراز هویت چند عاملی (MFA) و ثبت همه جلسات.
برای راهنمایی بیشتر، به چارچوب امنیت سایبری (FLT:0) مراجعه کنید که ساختاری برای شناسایی، محافظت، شناسایی، پاسخ و بازیابی از حوادث سایبری در محیط های صنعتی فراهم می کند.
مرحله 4: عملیات امنیتی
سیاست ها و روش ها تنها در صورتی موثر هستند که به طور مداوم دنبال شوند.
آموزش کارکنان و آگاهی
سوابق آموزش تجدید نظر برای اطمینان از اینکه هر اپراتور، تکنسین و پیمانکار دستورالعمل های به روز در مورد سیاست های امنیتی دریافت کرده اند: روش های مناسب خاموش، گزارش فعالیت مشکوک و شناسایی تلاش های فیشینگ که می تواند سیستم های جدول را هدف قرار دهد یا برای سناریوهای مانند کارت کلید سرقت شده یا قفل کردن باج افزار از صفحه نمایش تجهیزات.
مجوز دسترسی و نظارت
بررسی روند اعطای و بازگرداندن دسترسی به ماشین آلات.آیا نشان های کارکنان موقت جمع آوری شده در زمان اتمام ماموریت خود؟ آیا یک روش برای بلافاصله پس انداز وجود دارد اگر یک کارمند تحت شرایط نامطلوب قرار گیرد؟ بررسی کنید که log های استفاده هفتگی برای ناهنجاری ها حسابرسی می شوند - به عنوان مثال، یک ماشین در حال اجرا در 3m بدون یک کار برنامه ریزی شده است.
پروتکل های تعمیر و نگهداری
امنیت باید در جریان های کاری تعمیر و نگهداری یکپارچه شود. Lockout/tagout (LOTO) باید یک گام برای تأمین امنیت منطقه پس از خدمات باشد. وسایل نقلیه پیمانکاری که وارد این تاسیسات می شوند باید وارد شوند و تکنسین های خارجی باید در هنگام کار بر روی تجهیزات، اسکورت یا نظارت شوند.
مرحله پنجم: شناسایی ریسک و اولویت بندی
پس از جمع آوری یافته ها از بررسی های فیزیکی، سایبری و عملیاتی، هر آسیب پذیری را از نظر احتمال و تاثیر بالقوه ارزیابی کنید.از یک ماتریس ریسک ساده (به عنوان مثال، 5×5) برای اولویت بندی اقدامات استفاده کنید.
- اولویت بالا - پانل کنترل قفل شده بر یک توربین در یک منطقه بدون نظارت (احتمال بالا، تاثیر بالا).
- اولویت - سیستم عامل خارج شده بر روی یک ماشین CNC که به اینترنت متصل نیست (احتمال کم، اما تاثیر بالا اگر بهره برداری شده) برنامه ریزی پچ در عرض 30 روز.
- اولویت پایین - یک نور متحرک بیش از یک ریخته ذخیره سازی به ندرت استفاده می شود (احتمال کم، کاهش تاثیر).
تمام خطرات شناسایی شده در یک ثبت ریسک و اختصاص صاحبان مسئول و تاریخ تکمیل هدف.
مرحله 6: پیاده سازی پیشرفت های امنیتی
ترجمه یافته های حسابرسی به یک طرح عمل ساختاری.برنامه باید شامل:
- اصلاح مقررات - به عنوان مثال، جایگزینی قفل های شکسته، پیکربندی قوانین فایروال، و یا تنظیم مجدد کلمات عبور پیش فرض.
- ارتقاء کوتاه مدت [FLT 1] - نصب دوربین های اضافی، پیاده سازی سیستم کنترل دسترسی، و یا معرفی خوانندگان بیومتریک برای تجهیزات بحرانی.
- ] سرمایه گذاری های استراتژیک بلند مدت [FLT 1 ] - مهاجرت به یک پلت فرم مدیریت امنیت یکپارچه، انجام تست نفوذ در شبکه های OT یا ایجاد یک مرکز عملیات امنیتی (SOC).
درخواست های بودجه باید با تجزیه و تحلیل ریسک مورد حمایت قرار گیرد: به عنوان مثال، هزینه ارتقاء دوربین با کاهش احتمال سرقت یک ژنراتور ۵۰۰ هزار دلاری توجیه می شود.
به طور منظم پیگیری پیشرفت با استفاده از ابزار مدیریت پروژه و وضعیت امنیتی reasses پس از هر نقطه عطف پیاده سازی.
مرحله 7: فرکانس حسابرسی و نظارت مستمر
حسابرسی یک بار یک عکس فوری ارائه می دهد، اما تهدیدات امنیتی به طور مداوم تکامل می یابند.
بررسی های برنامه ریزی شده
انجام یک حسابرسی امنیتی کامل حداقل سالانه.حسابهای مکرر (تقریباً یا نیمه) برای محیط های پرخطر مانند گیاهان شیمیایی، ایستگاه های برق یا امکانات با تجهیزات قابل حمل با ارزش بالا توصیه می شود.
نظارت مستمر
تکمیل حسابرسی های دوره ای با نظارت بر زمان واقعی: دوربین های امنیتی با تجزیه و تحلیل، سیستم های نفوذ برای شبکه های IT /OT، و سنسورهای درجه حرارت / نظارت که می تواند نشان دهنده دستکاری. Alerts باید به یک سیستم اطلاعات امنیتی و مدیریت رویداد (SIEM) یا یک پلت فرم امنیتی صنعتی اختصاص داده شده تغذیه.
پیاده سازی یک چرخه بهبود مستمر – برنامه ریزی، بررسی، قانون (PDCA) – تضمین می کند که اقدامات امنیتی موثر و سازگار با تهدیدات جدید است.
نظرات و مقررات
بسته به صنعت و محل شما، حسابرسی های امنیتی ممکن است نیاز به هماهنگی با مقررات خاص داشته باشند.
- ]OSHA [FLT 1 ] - الزامات ایمنی و امنیتی برای محافظت از ماشین آلات و کنترل انرژی خطرناک.
- ]ISO / IEC 27001 [FLT 1 ] - مدیریت امنیت اطلاعات، مربوطه اگر تجهیزات شبکه شده است.
- [NIST SP 800]82 [FLT 1] - راهنمای امنیت سیستم کنترل صنعتی (ICS)
- IEC 62443 - سری استانداردهای اتوماسیون صنعتی و سیستم های کنترل.
با افسران انطباق مشورت کنید تا اطمینان حاصل کنید که دامنه حسابرسی شما شامل الزامات اجباری است. عدم انطباق می تواند منجر به جریمه، مسئولیت قانونی و افزایش حق بیمه شود.
نتیجه گیری
حسابرسی جامع امنیتی برای تجهیزات مهندسی و ماشین آلات یک سرمایه گذاری فعال در حفاظت از دارایی است [[۵]، قابلیت اطمینان عملیاتی و ایمنی نیروی کار.با ارزیابی سیستماتیک موانع فیزیکی، دفاع دیجیتال، شیوه های انسانی و تعهدات انطباق، سازمان ها می توانند آسیب پذیری های نزدیک را قبل از بهره برداری از ابزار امنیتی مداوم (۳) کلید این است که حسابرسی را به عنوان یک رویداد مورد اعتماد، بلکه به عنوان یک فرآیند یکپارچه در فرهنگ این مرکز (FLT: [برنامه] راه اندازی منابع اولیه خود را از یک بررسی منبع بازرسی مستمر مانند یک بررسی منبع (۱) تنظیم کنید.