Table of Contents
הבנת חוסר שביעות רצון של אבטחת מידע בתשתיות קריטיות
מערכות תשתיות קריטיות יוצרות את עמוד השדרה של החברה המודרנית, הכוללות רשתות אנרגיה, מתקני טיפול במים, רשתות תחבורה, תקשורת ושירותים פיננסיים. A פריצה במערכות אלה יכולות להוביל לתוצאות קטסטרופליות: זרמי חשמל נרחבים, זיהום של אספקת מים, חסימת תחבורה, או מניפולציה של שוקי נתונים פיננסיים.ההההההה"מ אינם רק תפעוליים אלא קשורים ישירות לביטחון לאומי, בריאות הציבור, ויציבות כלכלית בתוך ההקשר הזה, משמש כאמצעי אבטחה חכם, כמו גם להגדרה של נתונים, והגנתיים, והגנתיים, והגנתיים, והגנתיים של אבטחה, והגנתיים, והגנתיים על בסיס מידע אמין, והגנתיים על בסיס סודיות, על בסיס מידע על בסיס מידע על בסיס סודיות, ומערכת אבטחה, ומערכת אבטחה אמיתית, ומערכת אבטחה אמיתית, ובטיחות, ומערכת אבטחה גבוהה, ומערכת אבטחה, ומערכת אבטחה אמיתית, והגנתיים, והגנתיים, והגנתיים, ומערכת אבטחה, ובטיחות, והגנתית, על בסיס מידע על בסיס סודיות, והגנתית, ומערכת אבטחה אמיתית, והגנתית, על בסיס סודיות, ומערכת אבטחה גבוהה, ומערכת אבטחה אמיתית, ומערכת אבטחה, ו
האתגר משתרע מעבר ל-IT perimeters.טכנולוגיית תפעול (OT) לעתים קרובות משלב מכשירים מורשת לא תוכנן עם פרוטוקולים אבטחה מודרניים, אך הם מחוברים יותר ויותר לרשתות ארגוניות ולאינטרנט.התכנסות זו מרחיבה את פני השטח של ההתקפה, מה שהופך אימות קפדני של אבטחת מידע בקרה מוחלטת. Verification הוא לא תיבת בדיקה חד פעמית, אלא מחזור מתמשך של הערכה, ניטור ושיפור זה חייב לקחת בחשבון עבור שני האיומים הפיזיים כמו גם בחודשים מתקדמים, כמו גם עבור מערכות.
אסטרטגיות יעילות לאמת אבטחת מידע משלבות הקפדה טכנית עם מסגרות ממשל.הם משתרעים מביקורת בסיסית לאנליזה בזמן אמת, ומגילוי פגיעויות אוטומטי לתרגילים של צוות אדום בראשות האדם. מאמר זה חוקר את האסטרטגיות החזקות ביותר הזמינות, ומספק מפת דרכים למנהיגי אבטחה בתשתיות קריטיות כדי לאמת את ההגנות שלהם ולשמור על עמידות מפני איום מתפתח.
אסטרטגיות יסוד: אודיטס, הערכה, והתאמה
סלע המיטה של כל תוכנית אימות הוא הערכה שיטתית של בקרה קיימת.ללא הבנה ברורה של המדינה הנוכחית, ארגונים לא יכולים למדוד התקדמות או לזהות פערים.כמה גישות הקשורות ביניהם ליצור בסיס זה.
ביקורת אבטחה מקיפה
ביקורת אבטחה היא בדיקות בנויות של מדיניות, נהלים ותצורה טכנית.הם צריכים להתבצע במרווחים קבועים - באופן חד-משמעי עבור מגזרים בסיכון גבוה - ולאחר כל שינוי מערכת עיקרי. ביקורות מעמיקות זהות וניהול גישה (IAM) מדיניות, להבטיח כי עקרון של לפחות פריבילגיה הוא מאויש: לדוגמה, מפעיל במפעל טיפול במים צריך רק גישה לאבטחת נתונים SCADA לפקדים רלוונטיים של קודים כגון: ריצוף נתונים (C) ובדיקה של תקנים כגון סודיות (C) לתקנות אבטחה) עבור בדיקות אבטחה גבוהה יותר עבור בדיקות אבטחה (C) ותקנות אבטחה (C) סודיות (C) סודיות (C) סודיות (CDC) סודיות (C) עבור סודיות (C) סודיות (C) סודיות) סודיות (C) סודיות (C) סודיות (C) סודיות (לדוגמה, לדוגמה, לדוגמה, לדוגמה, בדיקות אבטחה עבור סודיות עבור סודיות (C) עבור מדריכי אבטחה עבור סודיות (C) עבור סודיות (C) עבור מדריכי אבטחה עבור מדריכי אבטחה עבור סודיות עבור סודיות עבור מדריכי אבטחה עבור סודיות עבור מדריכי אבטחה עבור סודיות (C) מדריכי אבטחה עבור סודיות (C) מדריכי אבטחה
על אודיטים להרחיב את אמצעי האבטחה הפיזיים גם כן.בתשתית ביקורתית, חדרי השרת, מרכזי בקרה, ותתיחות מרוחקים צריכים יומני גישה, אימות ביומטרי, וחותמות tamper-evident. An ביקורת צריכה לאמת כי קטעי מעקב נשמרים וסקר, וכי בקרה סביבתית (כמו קירור אדום) מתפקדת למניעת כשל חומרה.
בדיקות חדירה ויועץ לסימולציה
בדיקות החדירה לוקחות אימות מההערכה התיאורטית לניצול מעשי.בניגוד לסריקה של פגיעות, המזהה חולשות פוטנציאליות, מבחן חדירה מנסה לנצל אותן באופן מבוקר.בסביבות OT, זה חייב להתבצע עם טיפול קיצוני כדי להימנע משיבושים בשירות.בדיקות לעתים קרובות משתמשות תאומים דיגיטליים או העתקים לא מקוון של מערכות ייצור כדי לחקות התקפות בבטחה. Tests לכוון לא רק הגנה היקפית, אלא גם קטעים פנימיים, רשתות אלחוטיות, והנדסתות חברתיות, לדוגמה, כדי לחקות קוד זדוני, כדי לחקות את מערכת הפעלה זדונית, אם היא יכולה לחקות את מערכת הפעלה זדונית.
מתודולוגיה מתקדמת משתמשת בחיקוי המבוסס על קבוצות איומים ידועות.מסגרות כמו FLT:0 [MITRE ATT &CK עבור ICSFLT:1] לספק חוברת של טקטיקות, טכניקות והליכים (TTPs) בשימוש על ידי שחקנים כגון תולעי חול או Dragonfly. על ידי הדמיה של שיטות פעולה קריטיות, ארגונים יכולים לאמת יכולות, להכיל תגובות, ולהגביר את יעילותה של ניתוח פרופילים הקשורים לחשיפה לחשיפה לחשיפה לחשיפה לנתוני סיכון.
סליחות וסטנדרטים Alignment
מגזרי תשתיות קריטיים כפופים לפסיפס של תקנות וסטנדרטים המחייבים פעילויות אימות ספציפיות בארצות הברית, תאגיד התחזוקה של אלקטרוניקה בצפון אמריקה (NERC) לאכוף את תקני הגנת תשתיות קריטיים (CIP) הדורשים מגופים לבצע הערכות פגיעות, ניהול חתים ו ניטור רציף. בדומה, ההנחיות של האיחוד האירופי NIS מרחיבות את היקף דרישות אבטחת הסייבר עבור שירותים חיוניים, ניתוח, ניתוח, אספקה, אבטחת מידע, ושרשרת אבטחה, אינה רק אמצעי ניהול חובה משפטית.
סטנדרטים בינלאומיים כגון:0. [ISO/IEC 27001IRLT:1] עבור מערכות ניהול אבטחת מידע ו-FLT:2NIST Cybersecurity FrameworkFLT 3 מציעות הנחיות מקיפים.חמש הפונקציות של המסגרת NIST - זיהוי, הגנה, סחף, Detect, תגובה, Recover - החל כעדשה לאימות: ארגונים יכולים למפות כל שליטה בשכבה ולתפקד על בסיס תצורה של מערכת בקרה אוטומטית, וכן הלאה, כדי לאמת את דרישות אבטחה, כגון דרישות בקרה אוטומטית, וכן תצורה של מערכת בקרה ומערכת בקרה, תצורה של מערכת בקרה, סודיות, סודיות, סודיות, 443, תצורה של מערכת בקרה אוטומטית, תצורה של מערכת בקרה, תצורה של , , תצורה של תצורה של סודיות, סודיות, , סודיות, סודיות, , , , , , , , , , , , , , , , , סודיות, , סודיות, , , , , סודיות, סודיות, , , , , , תצורה של תצורה של תצורה של תצורה של תצורה של תצורה
סיווג נתונים ולייבל Verification
לפני שבקרות יכולות להיות מאומתות ביעילות, ארגונים חייבים לדעת אילו נתונים הם מחזיקים ואת הרגישות שלהם.מדיניות סיווג נתונים למתן מידע ל- tiors כגון ציבוריות, פנימית, חסויות ומוגבלות.פעולות של מינוף מאשרות כי תוויות מוחלות באופן אוטומטי במידת האפשר, כי נתונים במנוחה מתויגים במאגרי מידע ומערכות קבצים קריטיות, וכי גישה מתאימה לדרגה הסיווגים חשובה היא דגימה - באופן קבוע - לעתים קרובות, אך ורק מידע רגיש, אך לא יכול לעזור לקבצי מידע זה לא יכול להתאים את הקבצים קריטי, אך ורק לקבצי מידע זה לא יכול להתאים את הקבצים קריטי, אך ורק לקבצי מידע זה.
טכנולוגיות ל-Veration
ביקורות ידניות ובדיקות תקופתיות לא יכולות לעמוד בקצב של איומים מודרניים.אוטומציה וכלים מתקדמים הם חיוניים להשגת אימות מתמשך, המספק ליד ביטחון בזמן אמת של אבטחת מידע.גישה זו משנה את הפרדיגמה מצילומים של זמן קצר-זמן רב-זמן ועד להערכה דינמית, תמיד-על-ידי אבטחה.
ניהול מעקב ואבטחה
ניטור רציף מצטבר ונתח את טלמטורי מכל מערכות IT ו- OT Estate. Security Information and Event Management (SIEM), כאשר מכוונן כראוי, מתואם אירועים ממערכות זיהוי או מניעת זיהוי (IDS/IPS), זיהוי קצה ותגובה (EDR) יכולות פתאום להציג אלגוריתמים הנדסיים או מערכות גישה פיזיות.
אימות של יעילות ניטור כרוך בדיקות חוק חוזרות ונשנות: הזרקת סטיות שפיר לתוך זרם הנתונים כדי לאשר כי התראות נוצרים והסלימו לאנשי הצוות הנכון.דboards צריך לספק תצוגה מאוחדת של מרכז פעולות אבטחה (SOC), עם יכולות קידוח נגד ניתוח חד-משמעית יש גם אימות חד-משמעי; יומני חייב להיות מאוחסנים ב an tam-per-הוכחה, לכתוב-ce-in-reams כדי לזהות דפוסים חדשים של אימות מיידי (MOR) יש צורך אימות מיידי (retin) יש צורך אימות מיידי) ולוודא כי יש צורך אימות מיידי (rection) ו-ret) כדי להבטיח בדיקה יעילה על ידי אימות פוסט-reative Repond) יש צורך אימות פוסט-reative Repond) כדי להבטיח את הלוגיקה יעילה על ידי אימות לאחר מכן.
Intrusion Detection and Prevention Systems (IDPS)
(ה- IDPS הם השולחים של זרימת נתונים, בחינת חבילות לחתימות של פעילות זדונית או הפרות פרוטוקולים.בסביבות OT, מזהה מבוסס רשת חייב להבין מבנים פיקוד תעשייתיים; קונסוליה IDS תייצר שיטפון של מהנדסי חיובי כוזבים אם היא לא תוכל לסווג את פרוטוקולי זיהוי ה-ICS נוספים.
Vulnerability Scanning and Asset Management
סורקי פגיעות אוטומטיים כגון נסאוס, Qualys, או OpenVAS הם הכרחיים לזיהוי פגמים תוכנה ידועים, כתמים חסרים ועיוותים לא נכונים.עם זאת, סריקת מערכות OT דורשת תצורה זהירה כי בדיקות פעילות יכולות לשבש מכשירים תעשייתיים שבריריים.טכניקות סריקה פסיביות לנתח תנועה לטביעת אצבע ולזהות גרסאות קושחיקה מיושנות ללא שליחת בקשות פאסיביות ופעילות מספקת חשיפה מקיפה תוך סיכון ניהולי.
ניהול נכסים מאובטח הוא תנאי מוקדם: אם מכשיר אינו מממציא, אין באפשרותו לסרוק או לאמת ארגונים צריכים לשמור על מסד נתונים לניהול תצורה (CMDB) כי גילוי אוטומטי כל המכשירים המחוברים, כולל חיישני IoT, HMIs, וצוותים לוגיים הניתנים לתוכנה. Verification של נתונים כרוך בבדיקת תוצאות ניהול מתמשכים עם CMDB כדי לזהות או חומרת מידע לא ידוע.
הצפנה והודעות מסיכה מחדש
הצפנה היא אבן הפינה של אבטחת מידע, אך יש לאמת את יישום זה כדי להבטיח כי לא רק סימן בדיקת. Verification כולל: אימות כי תעודות ניתנות על ידי רשות תעודה אמינה, לא יפוג, ולהשתמש אלגוריתמים חזקים (SHA-256 במינימום) עבור נתונים במנוחה, הצפנה מלאה של שרתי HMIs הוא באמצעות כלי ביקורת כי מעמד עבור גירסאות נתונים חלשות או ניתוח נתונים של DLSCreme4.
בבדיקות ובסביבות פיתוח המשתמשים בנתונים של ייצור, במסכה נתונים – הידוע גם בשם de-identification – הוא קריטי. תהליכי אימות. Verification צריכים לאשר כי נתונים מסומנים מסומנים אינם ניתנים לניתוק וכי אין באפשרותם להיות מקושרים חזרה ליחידים אמיתיים או למפרט תפעולי.תסריטים אוטומטיים יכולים לדגום את המודולים המסתיקים של ניהול נתונים ולטפל מחדש בהתקפות תחת תנאים מבוקרים לבדיקות ניהוליות.
טכניקות טיהור מיוחדות לסביבה גבוהה
מעבר לפקדים סטנדרטיים, תשתיות קריטיות דורשות טכניקות מיוחדות שענות על מגבלות הייחודיות של OT ועל דרישות אבטחת מידע ביקורתי בטיחות.
רשת Segmentation ו- Micro-Segmentation Verification
פלח רשת יעילה מבודד מערכות בקרה מ- IT ארגוני ואינטרנט, הגבלת התנועה המאוחרת.אדריכלות ה- Purdue Enterprise Reference היא מודל משותף עבור אבטחת מערכות בקרה תעשייתיות, עם רמות מוגדרות ממכשירים פיזיים לעננים ארגוניים. Verification של פלחציה כוללת מעקב רצוף ויציאת מתחומים שונים כדי להבטיח שאין מסלולים לא מורשים.
מיקרו-גילציה, לעתים קרובות מיושמת באמצעות רשת מוגדרת תוכנה (SDN), מאפשרת מדיניות גרפית למטה לעומסי עבודה בודדים. כלי טיהור יכולים לדמות תנועה מזרחית-מערבית בין מכולות או מכונות וירטואליות כדי לאמת את קבוצות האבטחה מאוישים.כל עקף מזוהה - כגון שרת מסד נתונים מגיב לשאילתות בשרת אינטרנט שאמור רק להגיע לשכבה יישום - מציין כשל דורש בדיקה מיידית.
מעקב אחר אינטגרליות וקובץ Tampering Detection
מערכות קריטיות חייבות להיות מגנות מפני נתונים ותצורה של ניטור מהימנות קובץ (FIM) פתרונות, כגון Tripwire או AIDE, קבצי מערכת קריטיים בסיס, קבצים תצורה, וקושחה.כל שינוי - בין אם מודול גרעין משתנה או אלגוריתם בקרה שונה - לבדוק אזהרות קריטיות של יעילות FIM כרוך בשינויים מבוקרים כדי לבדוק התראות ותגובה Blockchain מבוססת אימות אנרגיה עבור כל רכיבי FIM לא יכול להיות מאוגדילים.
שרשרת אספקה ו-II-Party Verification
תשתיות קריטיות מסתמכות על מערכת אקולוגית עצומה של ספקים, אינטגרטורים, וספקי שירות.כל צד שלישי מציג סיכונים פוטנציאליים של אבטחת מידע, בין אם באמצעות גישה מרחוק לתחזוקה, תוכנה עם פרצות משובצות, או חומרה עם דלתות אחוריות.ההההההההה של אבטחת שרשרת האספקה כוללת הערכות ספקיות בסיסיות, המחייבות דבקות במסגרות כמו FLT:0NIR 8276FLT לאספקת פתרונות לאספקת פתרונות לפתרונות משפטיים וספקיתים ל-II.
עבור ספקי שירותי אבטחה מנוהלים (MSSPs) טיפול בתגובה לאירוע או ניטור, ארגונים צריכים לאמת הסכמי רמת שירות (SLAS) באמצעות תרגילים קבועים וזכויות ביקורת. ארועים מסומנת יכולים לבדוק אם הספק עומד במחויבויות זמן של פתרון ולאחר מכן הליכים מתאימים לטיפול במקרי חירום ללא חשיפת דרישות חוזיות רגישות.חוזה צריך לחייב הסמכה של צד שלישי כמו ISO 27001, עם הוכחה של ביקורת מתמשכת, תהליכי רכש משלבים אותנטיות פחות פתורים לבדיקות אבטחה ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ .
Integrating Governance, Incident Response, and drills
טכנולוגיה אינה יכולה להיות יעילה ללא ממשל חזק והגורם האנושי. אסטרטגיות של גינוי חייבות לכלול את אכיפת המדיניות, יעילות האימונים ומוכנות תוכניות התגובה לאירוע.
מדיניות והגנתיות Compliance Automation
בדיקות ידניות של הגדרות אבטחה הן שגיאות-prone ו infrequent. כלי תאימות אוטומטיים כגון OpenSCAP או Chef InSpec יכולים לנסח מדיניות אבטחה כקוד, תוך אימות מתמיד כי מערכות נשארות במצב מקביל.לדוגמה, מדיניות עשויה לדרוש שכל סיסמאות ניהוליות יהיו לפחות 15 תווים וסובכות כל 90 ימים; מדיניות שאילתות אוטומציה ומייצרת דוחות תאימות.
מודעות אבטחה והדרכה
טעות אנושית נותרה גורם מוביל להפרות בתשתיות קריטיות.ההעברה של תוכניות המודעות הביטחוניות מעבר למעקב אחר שיעורי ההשלמה.ארגונים צריכים לבצע מיפוי מפוספסים מדומים, בדיקות זנבות בכניסה פיזית, ותרגילים הנדסיים חברתיים המכוונת למפעילי בקרת חדר הבקרה.אם מפעיל נכשל במבחן באמצעות שיתוף האישורים או המאפשר כניסה לא מורשית, יש צורך במתן נוסחאות של עובדים כולל מספר מדויק של דוחות של דיווח (בנוסף לבדיקות אבטחה) או ניתוח מדויק (בנוסף, או ניתוח אבטחה).
תרגילי שולחן ו- Live-Fire
אימות אבטחת מידע אינו שלם ללא בדיקה של התגובה האנושית והפרו-מדעית.תרגילים של טבלה מביאים יחד בעלי עניין מ- IT, OT, מנהיגות המבצעת, התקשורת והמשפטי ללכת דרך תרחיש אירוע מדמה, כגון התקפה כופרת על תחנת טיפול במים.המטרה היא לאמת את תהליכי קבלת ההחלטות, ערוצי התקשורת ופרוטוקולי ההסלמה כצפוי.
תרגילי Live-fire, או תרגילים בקנה מידה מלא, לקחת את זה הלאה על ידי ביצוע התקפה מבוקרת בסביבה מופרעת.ידועה כצוות סגול, התרגילים האלה יש ניסיון פוגעני (אדום) לנסות מערכות פשרה בעוד צוות ההגנה (כחול) מזהה ומגיב.קבוצת בקרה (לבן) מבטיחה גם לתקן את כללי הבטיחות של המשחק מדי שנה.
בקרת גישה ואימות ו- Privileged Access Management
גישה מועדפת היא מטרה עיקרית עבור יריבים.ניהול גישה משודר (PAM) פתרונות אישורים מינהליים קמרון ואכיפת גישה רק בזמן. Verification של PAM כולל סקירה של הקלטות של כל שימוש לרעה, להבטיח כי בדיקת סיסמה דורשת אימות רב-ספק (MFA), ובדיקה כי הפגישה מתרחשת כאשר הם מזוהים קמפיינים של שחזור תקופתי זמן צריך לאמת את חשבונות המשתמש, במיוחד עם מגבלות שירות מתקדמות; או דרישות אוטומטיות דורשות;
עבור תשתיות קריטיות, בקרת גישה מבוססת תפקידים (RBAC) צריכה להיות ממופה על אחריות תפעולית.מבחן אימות עשוי לכלול ניסיון לגשת לתפקוד שליטה עם חשבון משתמש כי רק צריך לקרוא פריווילגיות, המאשר כי הוא מסרב ו- רשמה. Biometric ו- tag מערכות גישה באתרים פיזיים חייב גם לעבור אימות קבוע, כולל בדיקות עבור זנבות ולוודא כי תגים מתואמים לא נותנים כניסה, בנוסף לחשבונות חירום (בנוסף).
מטריקס, דוחות ושיפור מתמיד
אסטרטגיית אימות ללא מדדים היא כיוון ללא כיוון.ארגונים חייבים להגדיר אינדיקטורים ביצועיים מרכזיים (KPIs) ואינדיקטורים מרכזיים סיכון (KRIs) כדי לעקוב אחר יעילות של בקרת אבטחה ואת בגרות של מאמצי אימות. mtrics עשויים לכלול זמן לזהות (MTTD), כלומר זמן להגיב (TR), שיעור ציות, ואחוז של מערכות עם חתימה אנטי-מעודכן צריך להיות מותאם לסיקודמים טכניים, בעוד אנליסטים מתקדמים, כמו גם דרישות אנליסטים.
דוחות מחזורים צריכים להתאים ללוח הזמנים של ממשל, כגון ביקורות חודשיות ועדכונים על לוח רבעון. פעילויות הדגמה לייצר שפע של נתונים שניתן לנתח באמצעות ניתוח מתקדם כדי לחזות סיכונים מתעוררים.לדוגמה, עלייה הדרגתית בניסיונות כניסה כושלים על פני מגזרים מרובים עשוי להצביע על קצירת ערך, הפעלת מנעולים מתקדמים.
היבט לעתים קרובות-Overlook הוא אימות של מערכות מבוזרות ויושרה גיבוי. תשתיות קריטיות דורשות זמינות גבוהה, כך שנתוני גיבוי יש לבחון באופן קבוע באמצעות תרגילי שיקום.בדוק כי גיבויים אינם ניתנים לערעור - מוגנים מפני כופר - וכי הם משוכפלים ל- offsite או אוויר-gapped Locations. Data Recovery Time Solutions (RTOs) ומטרות התאוששות (RPO) צריכים להיות נמדדים כנגד ביצועים בפועל נגד בדיקות אבטחה.
כיוונים עתידיים וטכנולוגיות מתפתחות
ככל שהתשתית הביקורתית המודרנית, אסטרטגיות אימות חייבות להתפתח כדי לטפל בפרדיגמות חדשות.ההפצתם של 5G ואינטרנט של הדברים (IoT) במכשירים על קצה מגבירה את נפח הנתונים ואתקטורים התוקפים. Blockchain מבוסס אימות זהות לתקשורת למכשירים לשכפול עשוי להונות אמון, הדורשות מתודולוגיות בדיקה חדשות.
מחשוב קוונטי מהווה איום ארוך טווח על אלגוריתמי ההצפנה הנוכחיים. תוכניות ייצוב צריכות להתחיל להעריך את האגירויות ההצפנה: היכולת להחליף אלגוריתמים פגיעים עם חלופות קוונטיות-resistant. Testing תערב את ההבנה כי יישומים קריפטוגרפיים חדשים שלאחר-קונטימיים אינם מציגים נטיות שעלולות להשפיע על מערכות בקרה בזמן אמת.
לבסוף, נופים רגולטוריים מתקדמים לקראת דיווחי תקרית חובה וביקורת עצמאית. Initiatives כמו סוכנות אבטחת סייבר וביטוח תשתיות בארה"ב (CISA) של CISA:0Cybersecurity Performance Goalssph:1 וחוק החוסן של האיחוד האירופי יהיה לכפות דרישות אימות מחמירות יותר.