Table of Contents
תפקיד מצב ואפקטים ניתוח באוטומציה של תהליכים כימיים ואבטחת מערכות בקרה
בסביבה של עיבוד כימי, השלמות של מערכות אוטומציה ובקרה היא דבר חשוב.כישלון בחיישן קריטי, טעות לוגיקה בקר לוגיקה (PLC), או פגיעה בפרוטוקול תקשורת יכולה לחלחל לתוצאות קטסטרופליות: מהדורות רעילות, פיצוצים, נזק סביבתי, והמשך ייצור מוקדם יותר.
קרנות של FMEA במגזר הכימי
פותח בשנות ה-40 על ידי הצבא האמריקאי ולאחר מכן אומץ על ידי תעשיות כגון אווירויר ורכב, FMEA מותאמים לשימוש בבטיחות מערכת בקרה ואמינות מערכת הבקרה.עיקרון הליבה הוא פשוט באופן מטעה: עבור כל רכיב או פונקציה במערכת, לשאול "איך זה יכול להיכשל?", "מה יהיה ההשלכות?", במערכת תחת ניתוח כולל חיישנים (זמן, עניבה), רכיבי בקרה אחרונים, מערכות בקרה, עניבה, תאים של תאים), , מערכות בקרה של תאים של תאים של תאים אנושיים (LC), , , , מערכות בקרה, , , , , , , , , , , , עניבה, , , , , , עניבה, , , , , , , , , , עניבה עניבה , , , מחסנים של תאים סולמותקרסאלית, , , , , , , , , מחסנים של תאים של מערכות אבטחה , , , , , מחסנים של תאים , , , מחסנים של תאים מחסנים של תאים , מחסנים ⁇ ,
צו מפתח ל-FMEA המסורתית הוא הכללה של מצבי כישלונות אבטחה.בעוד ש-FMEA קלאסית מתמקדת לעתים קרובות בכשלים אקראיים בחומרה או בשגיאה אנושית, הנוף האיום המודרני דורש כי התקפות סייבר - כגון גישה מרחוק בלתי מורשית, הזרקת קוד זדוני או הכחשה של שירות - מטופלת כמו מצבי כישלונות מפורשים.
אתגרים ייחודיים בבקרת תהליכים כימיים
מערכות בקרה של תהליכים כימיים שונות ממערכות IT קונבנציונליות במספר דרכים קריטיות המשפיעות על ביצוע FMEA:
- (FLT:0) פעילות ביקורתית ובטיחות: חליל:1) עיכובים בפקדים או אובדן תקשורת יכולים להוביל ישירות לעבד הרגיז מסוכן עבור אנשים והסביבה.
- ציוד לגיאות עם יכולות אבטחה מוגבלות: ראטאלף:1 (צמחים כימיים רבים פועלים עם בקרים בני 20 שחסרים אימות, הצפנה או תכונות כניסה.
- (FLT:0) חיבורים מורכבים בין שכבות בטיחות ובקרה: ⁇ FLT:1 הגבול בין מערכות בקרה בסיסיות של תהליכים בסיסיים (BPCS) ומערכות כלי בטיחות (SIS) חייב להיחשב בזהירות – כשל אחד יכול לפשר על השני.
- (FLT:0) חשיפה לאיומים פיזיים ואבטחת סייבר: Beyond IT-style Attack, מערכות בקרה יכולות להיות מופרכות על ידי פרמטר תהליכים, הטמונים עם מכשירים שדה, או התערבות אלקטרומגנטית.
- (FLT:0 Long Lifecycles: FLT:1 צמחי כימיקלים פועלים ברציפות במשך שנים או עשורים. An FMEA מבוצעת בזמן עיצוב חייב להיות revisited כמו גילי ציוד, פרצות חדשות מופיעות, ואת הנוף האיום מתפתח.
שיפור האבטחה למתודולוגיה מסורתית של FMEA
כדי לנהל FMEA ממוקדת אבטחה עבור אוטומציה של תהליכים כימיים, ארגונים לעקוב אחר תהליך מובנה אשר מגביר את השלבים המסורתיים עם שיקולי אבטחת סייבר.המתודולוגיה להלן מיישר עם הדרכה של הסוכנות לביטחון לאומי:0Cybersecurity וביטוח תשתיות (CISA) OVAFLT:1 ופרקטיקות הטובות ביותר בתעשייה.
שלב 1: מערכת מערכת וזיהוי Boundary
Define את היקף הניתוח: איזו פעולת יחידה, אזור או צמח שלם?זהה את כל רכיבי מערכת הבקרה, פרוטוקולי תקשורת (למשל, OPC UA, Modbus TCP, PROFINET), וזרימת נתונים.עד את הגבולות הלוגיים והפיזיים, כולל חיבורים לרשתות IT תאגידיות, נקודות תמיכה מרחוק ושירותי ענן.
שלב 2: כניסה לתפקודים ולאלמנטים
לשבור את המערכת לתוך פריטים ניתנים לניהול: כל חיישן, אקטוטור, מסך בקר, מסך HMI, מתג רשת ושירות תוכנה. עבור כל פריט, לרשום את הפונקציה המיועדת שלו.לדוגמה, הפונקציה של משדר לחץ היא לשלוח אות 4-20 מ"א ללחץ נמדד ללחץ נמדד ל- DCS.
שלב 3: זיהוי מצבי כישלון אפשריים (איבוד כשלי אבטחה)
לכל פריט, מנה את כל הדרכים הריאליסטיות שהוא יכול להיכשל, בנוסף למצבים מסורתיים כמו "סחף רגיש" או "אובדן כוח", כוללים במפורש מצבי כשל אבטחה:
- (ב) שינוי בלתי מורשה של לוגיקה בקר (למשל, שינוי נקודות, זעזועים).
- (FLT:0) שירות של רשת קריטית, פלמנטל 1 (FLT:1) במניעת נתוני חיישן להגיע לבקר.
- (ב) ,0) ,1, ב-[[1924]], [[1924]], [[1924]]]], [[1924]]]], [[1924]]]]
- (ב) ,0) עדכון קושחה מלא (Malicious tubeve) 1 על כלי חכם.
- (ב) ,0) קבלת פגיעת תוכנה ב-HoriFLT 1 (הרש"י) המאפשר ביצוע קוד מרחוק.
שלב 4: השפעות לטווחים וכמה
אנליז את ההשפעה של כל מצב כשל בתהליך, בטיחות, סביבה, ורציפות עסקית. השתמש בסולם דירוג חומרת (בדרך כלל 1 עד 10, שבו 10 הוא קטסטרופלי) לדוגמה, כשל הגורם לתגובה אקסותרמית בלתי מבוקרת עם פוטנציאל לפיצוץ יקבל חומרת של 10.אפקטים הקשורים לביטחון כוללים לעתים קרובות את היכולת של התוקף לעקוף את בטיחותם או לתמרן נתונים היסטוריים לשימוש בדיווח רגולטורי.
שלב 5: סיבות של שיתוק ואהבתנות של
זיהוי שורש גורם לכל מצב כשל.גורמים קשיחים עשויים לכלול הזדקנות או התקנה לא נכונה.גורמי אבטחה יכולים לכלול סיסמאות חלשות, תוכנה לא מכוונת, או קטע רשת חסר.אסים דירוג (1 עד 10) בהתבסס על נתונים היסטוריים, מודיעין איומים ומאגרי נתונים פגיעות כמו FLT:0Common Vulnerabilities ו-Exsures (CVE) מסד נתונים של שליטה על מוצרים היסטוריים, אינטליגנציה ו- 1:1.
שלב 6: זיהוי של גילוי ובקרת מניעה
מסמך אמצעי הגנה נוכחיים: אזעקה, חומרה לקויה, מדיניות אבטחת סייבר, מערכות זיהוי חדירה, ו ניטור אנושי. עבור כל מצב כשל, להעריך כיצד ביעילות אלה בקרה זו יזהו או למנוע את הכישלון.לדוגמה, אובדן של אות מ חיישן עשוי להיות מזוהה על ידי "בטוח-בטוח" זמן לוגיקה בזמן של DCS פיגוע מתפתל מול מפעילת עבודה עלולה למנוע חתימה על ידי זיהוי לקויה, אך לא ניתן לבצע מעקב מוצלח של משתמש.
שלב 7: חישוב מספר עדיפות סיכון (RPN) ועדיפות ראשונה
חישוב מספר הסיכון עדיפות: RPN = מספריות × Occurrence × Detection. (Detection מדורג 1 עד 10, שבו 10 אמצעים כמעט בלתי אפשריים לזהות.) ממיין את מצבי הכישלונות על ידי RPN. להתמקד תשומת לב על אלה עם ה-RPN הגבוה ביותר, במיוחד כאשר חומרת גבוהה (9 או 10). באבטחת-EA, כמה קבוצות משתמשות בגישה שונה שגם בגורמי נכס שימושיים, אך ורק בשלב זה עדיין לאיום.
שלב 8: פיתוח ומימוש פעולות מייגציה
עבור כל מצב של כשל בעדיפות גבוהה, להציע סטיות ספציפיות, פעילות. עבור תקלות חומרה: מדידה מאוזנת, תחזוקה חיזויית או שדרוגים חומרה. עבור כשלים אבטחה: פלח רשת, יישום לבן, אימות רב-ספק, חתומי אבטחה, הצפנה של ערוצי תקשורת, וספרי תגובה אירועים.
שלב 9: הערכה מחדש ו- Iterate
לאחר יישום סטיות, חישוב מחדש RPN כדי לאשר את הפחתת לוח הזמנים של FMEA, במיוחד לאחר שינויים גדולים במפעל, כאשר פרצות מערכת בקרה חדשות מוצפות, או לאחר אירוע אבטחה.ה-FMEA צריך להיות מסמך חי מתפתח עם הנוף האיום.
המונחים: analytic mode Analysis
כדי להמחיש, לשקול לולאה בקרת טמפרטורה כור בתהליך כימי מתמשך.המערכת כוללת משדר תרמוקופיל, בקר טמפרטורה (חלק מ- DCS), ושסתום בקרת מים קירור.A אבטחה ממוקדת FM עשוי לזהות את מצב הכשל הבא:
| Component | Function | Failure Mode | Potential Cause (Security) | Effect | S | O | D | RPN |
|---|---|---|---|---|---|---|---|---|
| Temperature transmitter (smart, HART) | Provide accurate temperature measurement to DCS | Attacker manipulates configuration to report artificially low temperature | Weak HART password; remote access via asset management system | Reactor overheat, potential run-away exotherm, emergency shutdown | 10 | 3 | 8 | 240 |
במקרה זה, חומרת היא גבוהה (10) כי אובדן של מכיל יכול לגרום לפיצוץ. Occurrence מתון (3) בשל המורכבות של ניצול מכשיר HART מרחוק, אבל לא בלתי אפשרי.זיהוי הוא עני (8) כי DCS יראה את קריאה טמפרטורה נמוכה, להניח שהתהליך נמצא תחת שליטה, ולהפחית קירור - למעשה ההפך ממה שנדרש.
שילוב FMEA עם מערכת אבטחה Instrumented (SIS)
אוטומציה של תהליכים כימיים מסתמכת לעתים קרובות על מערכת בטיחותיים (SIS) כדי להביא את התהליך למצב בטוח כאשר גבולות מוגדרים מראש הם עלו. FMEA עבור בקרת מערכת אבטחה יש לתאם עם פעילות מחזור חיי בטיחות SIS (כמו IEC 61511). פגיעת אבטחה המאפשרת תוקף לפירוק או מסיכה של אבטחה יכול להפוך את SIS לבלתי יעיל ולכן, אבטחה FM צריך להעריך את מצב כזה של עצמאות כמו BIS: BIS, כמו BIS, כמו BIS, כמו גם חוסר אחריות, כמו BIS, כמו BIS, כמו BIS, , , , , , , כישלונות של חוסר יכולת , כמו BIS, כישלונות של חוסר יכולת כישלונות של חוסר יכולת לנטרל או חסימתין, או חסימתין, או חסימתין, או חסימתין של חוסר יכולת , לנטרל את ה-S: לנטרל את ה-SPCSPCSPCS: לנטרל את SIS, או חסימת אבטחה יכול להפוך את SIS, כדי למנוע לנטרל את ה- SIS, כדי למנוע כישלונות של אבטחה יכול להפוך את SIS, כדי למנוע כישלונות של אבטחה למנוע כישלונות של אבטחה למנוע לנטרל את SIS
- נתיבי תקשורת משותפים בין BPCS ו-SIS שניתן להשתמש בהם כדי לשלוח הודעות מסע מעוררות או לעכב אותות.
- עדכוני תוכנה ל-SIS לוגי פתרון שאינם אותנטיות כראוי.
- tampering פיזית עם מכשירים שדה בטיחות (למשל, מתגי לחץ) שאינם במעקב אחר שינוי עמדה.
על ידי שילוב של FMEA עם שכבת ניתוח הגנה (LOPA), צוות האבטחה יכול לקבוע אם שכבות ההגנה הנוכחיות מספיקות נגד מצבי כישלונות אבטחה מזוהים.אם כשל אבטחה יכול ישירות לעקוף או לקלקל שכבת בטיחות, יש ליישם עוד אמצעי אבטחה.
היתרונות של אבטחה-FMEA באוטומציה כימית
ארגונים אשר ליישם באופן שיטתי את FMEA כדי לשלוט על אבטחת המערכת מבינים כמה יתרונות קונקרטיים:
- (FLT:0) הפחתה בסיכון פרואקטיבית: 1) Vulnerabilities מזוהים לפני שניתן לנצלם, להפחית את הסבירות של מקרים יקרים ועונשים רגולטוריים.
- (FLT:0) הקצאת משאבים מוכחת: FLT:1 RPN עדיפות מסייע ניהול הקצאת תקציב אבטחת סייבר לאזורים הקריטיים ביותר - ולא גישה "בדיקה"
- (FLT:0) מקרה בטיחותי של סטרונגר: FLT:1igtes הרגולטורים, המורדים ובעלי העניין כי סיכוני אבטחה לעבד בטיחות מנוהלים באופן שיטתי.
- (FLT:0) כוננות תגובה מקרית טובה יותר: 1.FLT:1 תהליך FMEA באופן טבעי יוצר רשימה של נתיבי התקפה פוטנציאליים ואת ההשפעות שלהם, יצירת הבסיס לתרגילים ממוקדים ותוכניות תגובה אירועים.
- (FLT:0) שיתוף עם סטנדרטים: FLT:1ISA / IEC 62443-3-2 דורש הערכת סיכון של אבטחת סייבר עבור המערכת תחת שיקול דעתה.A.A.A.מלא את הדרישה הזו כאשר תועד כראוי.
מלכודות נפוצות וכיצד להימנע מהם
בעוד FMEA היא טכניקה עוצמתית, כמה טעויות יכולות לערער את יעילותה בהקשר האוטומציה הכימית:
- (FLT:0) אכילת FMEA כאימון חד פעמי: מערכות בקרה 1:1 מתפתח באמצעות עדכונים, שינויים בתצורה והחלפת ציוד.ה-FMEA חייבת להיות מעודכנת מעת לעת - לפחות מדי שנה, או בכל פעם ששינוי משמעותי למערכת או בנוף האיום מתרחש.
- (FLT:0) שימוש בצוות עם ידע דומיין לא מספיק: אנדרל 1 יעיל FMEA דורש קלט ממהנדסי תהליכים, מהנדסי מערכת בקרה, מהנדסי אבטחה ומומחים לאבטחת סייבר. צוות חסר כל נקודות מבט אלה יתעלמו מהתנהגויות קריטיות.
- (FLT:0) ניצול רק על מאורעות עתירי גבוה, אירועים דמויי משקל גבוהים: ⁇ 1 RPN הוא מדריך, לא כלל.אירועים של יחסיות נמוכה עם חומרת קטסטרופלית (למשל, איום מתמשך מתקדם המכוון צמח מסוים) לא צריך להתעלם מהם - הם עשויים לדרוש טיפול נפרד, כגון מעקב משופר או תכנון.
- (FLT:0) נציין גורמים אנושיים: FLT:1 כישלונות ביטחוניים רבים נובעים מפעולות לא מכוונות (למשל, מפעיל שדבק מחשב נייד ברשת הבקרה) כמו גם התקפות מכוונת.מנע מצבי כשל כמו "שלטון האש של עיוותים לא מכוונות" או "טכנאי שמירה מחבר מכשיר לא אמין לנמל אבחון".
- (FLT:0) סיכוני שרשרת האספקה: FLT:1ir מרכיבים של צד שלישי - כגון כלי חכם או בקר DCS - ככל הנראה מכיל פרצות נסתרות או דלתות אחוריות.
כלים ותבניות ל- Security-FMEA ב- Process Automation
בעוד שגליון מבוזר יכול להספיק, כלים ייעודיים יכולים לייעל את תהליך FMEA ולשמור על מעקבים.ארגונים רבים משתמשים בתוכנה מסחרית כגון FLT:0liaSoft XFMEAIRLT:1 או FLT:2Isograph FMEAFLT 3 עבור ניתוח ספציפי אבטחה, כמה צוותים הסתגלו את מתודולוגיית F-4MITRE FMEAVEFLT5 עבור מערכות סייבר-פיסיקה, אשר כוללת את הפלט של מערכת אבטחת מידע כולל:
- מזהה ייחודי לכל מצב של כשל.
- תפקוד, מצב כישלון, סיבה, השפעה.
- מספר, התרחשות, זיהוי דירוגים.
- בקרה נוכחית ופעולות מומלצות.
- בעלים ותאריך מועד לכל פעולה.
מסקנה
מצב ואפקטים ניתוח הוא לא רק הפוגה היסטורית של הנדסת אמינות - זה כלי חי, הסתגלות לניהול ההתכנסות של בטיחות ואבטחת סייבר באוטומציה של תהליך כימי.על ידי הנחת באופן שיטתי כיצד כל אלמנט של מערכת בקרה יכול להיכשל - בין אם זה השפלה חומרה, באגים תוכנה או פעולה הנדסית אדמיראלית - ארגון מקבל תצוגה מקיפה של יציבות הסיכון שלהם.