Table of Contents
The Evolve Threat of Grid Cybersecurity
הדיגיטציה של רשתות חשמל שינתה את העברת האנרגיה, המאפשרת אופטימיזציה בזמן אמת, דור מבוזר ותגובה הביקוש.עם זאת, שילוב זה של טכנולוגיה תפעולית (OT) עם טכנולוגיות מידע (IT) הרחיב את פני השטח התקפה באופן דרמטי.תשתית רשת מודרנית מסתמכת כעת על פיקוח ורכישה נתונים (SCADA) מערכות מדידה phasor (PMUs), מכשירים אלקטרוניים אינטליגנטיים (IED), ו- mR) יכולות לגרום נזקיכותלומות כלכליות (או גורמות) לנפץ) לנפץ סיכון גבוה (או ל-AMI) ל- HIV, אפילו ל-AMI) ל- HIV, אפילו ל- HIV, עלולות, עלולות, עלולות ל- HIV, אפילו ל- HIV, עלולות, עלולות ל- HIV, אפילו ל- HIV, ל- HIV, ל- HIV, ל- HIV, ל- HIV, ל-DIVERSS, ל- HIV, ל-D) ל-D) ל- HIV, ל- HIV, ל- HIV, ל- HIV, ל- HIV, ל- HIV, ל- HIV, ל- HIV, ל- HIV, ל- HIV, ל- HIV, ל- HIV, ל- HIV, ל- HIV
האתגרים של אבטחת הסייבר אינם רק טכניים; הם כרוכים בציות רגולטורי, תרבות ארגונית, והשילוב המורכב בין חומרה מורשת ותוכנה מודרנית.כפי שרשתות הופכות חכמות יותר ויותר מקושרות, הצורך באמצעי אבטחה חזקים, הסתגלותיים ואקטיביים מעולם לא היה גדול יותר. מאמר זה חוקר את האתגרים העיקריים של אבטחת סייבר מול תשתיות רשת מודרניות ומתווה אסטרטגיות פעולות כדי להקטין אותן.
אתגרים אבטחת סייבר במודרניות
הבנת פרצות ספציפיות היא הצעד הראשון לבניית רשת גמישה.למטה הם האתגרים הדוחקים ביותר, כל אחד דורש גישה ביטחונית מותאמת.
1.הרחבת ה-Fed Attack Surface ממכשירים מחוברים
ההתפשטות של חיישני IoT, מ"ר חכם ויחידות מסוף מרוחקות (RTUs) הגבירה מאוד את מספר נקודות הכניסה לתוקפים.כל מכשיר עם קישוריות לרשת מייצג אחיזה פוטנציאלית.בניגוד לסביבות IT מסורתיות, מכשירים רבים ללא תכונות אבטחה בנויות כגון הצפנה או אימות. הם לעתים קרובות להפעיל קושחה מיושנת שלא ניתן בקלות לסווג ללא הפרעה של פעולות.
מערכות ופרוטוקול Insecurity
רכיבים רבים ברשת עוצבו לפני עשרות שנים, הרבה לפני אבטחת סייבר הייתה דאגה עיקרית.פרוטוקולים כמו Modbus, DNP3, ו- IEC 60870-5-101/104 נוצרו לאמינות וביצועים בזמן אמת, לא אבטחה.בדרך כלל אין להם אימות, הצפנה או בדיקות יושרה. תוקף שמקדם גישה לקטע רשת יכול להזריק נתונים כוזבים, לשלוח פקודות לא מורשכות, או להפעיל מחדש את האבטחה.
איומים פנימיים ועבירות חשאיות
איומים פנימיים - בין אם זדוני או לא מכוון - הם מהווים סיכון משמעותי לעובדים, קבלנים או ספקים עם גישה לגיטימית יכולים לפגוע בזכויות זכויות יתר או להציג באופן בלתי נמנע את המתקפות של הנדסה חברתית, כגון phishing או הכנה, לעתים קרובות למקד את אנשי הצוות לגנוב אישורים.לאחר שחשבון נפגע, תוקף יכול להשתלב לתנועה רשת נורמלית, מה שהופך את ההתקפה קשה על ארה"ב על ידי שימוש במיומנויות אבטחה עובד בתוך מערכות אבטחה קריטיות.
4.שרשרת האספקה Vulnerabilities
תשתיות רשת מודרניות תלויות שרשרת אספקה גלובלית לחומרה, תוכנה ושירותים.רכיבי צד שלישי עשויים להכיל פרצות נסתרות, דלתות אחוריות, או קושחה זדונית.הפרצת השמש של אורון הוכיחה כיצד עדכוני תוכנה מסוכנים יכולים לחדור אפילו רשתות קשיחות. בהקשר הרשת, רכיבים מטופחים יכולים להיות מותקנים בתת-תרעות, מרכזי בקרה או ממטר חכם.
5.טכנולוגיות מתפתחות: Smart Grid, DERs ו-IoT
שילוב של משאבי אנרגיה מבוזרים (DERs) כגון פאנלים סולאריים, טורבינות רוח, אחסון סוללות וכלי רכב חשמליים (EV) תחנות טעינה יוצר אדריכלות רשת מבוזרת, בעוד זה משפר חוסן ויעילות, הוא גם מציג התנגשויות חדשות וקטורים (DER in Disverters and Controllers) לעתים קרובות לתקשר על רשתות ציבוריות או באמצעות פלטפורמות ענן, אשר עלולים להיות חסר אבטחה חזקה על מספר גדול של מתחים ותדירות גבוהה יותר של לחץ אווירית, אך עלולים להיות מנוצלים להיות מסוגלות להיות מסוגלות להיות ממטרים להיות מסוגלות להזיזומים, אך ורק 2 ממטרים להזיזים להיות מסוגלות יותר ויותר, אך ורקמותק יותר, אך ורקמותק יותר, אך ורק יותר, אך ורק יותר, אך ורק יותר, אך ורק אמצעי תקשורת כהה יותר, אך ורקמותק יותר, אך ורקמות, אך ורק אמצעי תקשורת יעילה יותר, אך ורקמותרפי אבטחה גבוהה יותר, אך ורק באמצעות רשתות אבטחה גבוהה יותר, אך ורקמותרפיסטנטים מתקדמים יותר, אך ורקמותרפיסטנטים מתקדמים יותר, אך ורק אם כן, אך ורקמות, אך ורק אמצעי תקשורת בין רשתות אבטחה, אך ורק אמצעי תקשורת בין רשתות אבטחה, באופן דומה, אך ורק אמצעי תקשורת כהה יותר,
ניתוח מפורט של איומים וקטורים ותקריות בעולם האמיתי
כדי להעריך את חומרת האתגרים ברשת אבטחת סייבר, היא הרסנית לבחון התקפות בולטות והטכניקות המועסקות.
אוקראינה Grid Attacks: A Blueprint for Industrial Cyberwarfare
בדצמבר 2015, מתקפת סייבר מתואמת על שלוש חברות הפצה של כוח אוקראינית הותירו כ-230,000 תושבים ללא חשמל במשך כמה שעות. התוקף השתמש במיילים של רשת זדונית עם החזקות של Microsoft Office זדונית כדי לקבל גישה ראשונית.פעם בפנים, הם גנבו אישורים, ניווטו את רשת OT104, ופעלו מרחוק מערכות SCADA כדי לפתוח את השברים המסתימים של המערכת (UPS) ועשויתתתתתתתתתתתתתתתתתתתתתתתתתתתתתתתתתתתתתתתתתתתתתת של מערכת ההגנה השחורה (Over SUSC) כדי למנוע את ה-ACT) להתקפות נגד תקיפה נוספת של מערכת הפעלה של מטוסי ה-ACTFUSCDC (Over the Black-ACTFUS) כדי למנוע התקפות נגד תקיפה, לאחר מכן, לאחר מכן, לאחר מכן, תוך כדי למנוע התקפות נגד תקיפה של מערכת הפעלה חשאית של מערכת הפעלה חשאית של מערכת הפעלה חשאית של מערכת הפעלה של מערכת הפעלה אוטומטית, לאחר מכן, תוך כדי תקיפה של מערכת הפעלה חשאית של מערכת הפעלה של מערכת הפעלה חשאית של מערכת הפעלה חשאית של מערכת הפעלה חשאית של מערכת SCADA
תקיפת Vectors: Common Entry Points
- (FLT:0) הטמעת הנדסה חברתית: FLT:1 עדיין הווקטור הראשוני הנפוץ ביותר. Attackers ליצור הודעות דוא"ל משכנעות כדי לגרות עובדים בזיהוי אישורים או הורדת קוד זדוני.
- (FLT:0)Remote Access Exploitation:IRLT:1 VPNs, שולחן עבודה מרחוק, ופורטלים גישה ספקים הם לעתים קרובות ממוקדים. סיסמאות Weak, תוכנה לא מכוונת, ואימות רב-ספקי חסר (MFA) הם חולשות נפוצות.
- (FLT:0) התקפות פיזיות מובילות: 1.FLT:1 Tampering with substation Equipment, ייבוא נמל סדרתי או טיפות USB יכול להציג קוד זדוני ישירות לתוך הסביבה ה-OT.
- (FLT:0)Software ו-Fware Vulnerabilities:BuildFLT ( 1:1 Unpatched ידוע פרצות במערכת SCADA, PLCs, או מסדי נתונים של היסטוריון מספקים נתיבים קלים ניצול.התקפה של WannaCry ב-2017 השפיעה על מספר מערכות תעשייתיות, כולל כמה נכסים ברשת, בשל מערכות ללא מענה.
- (FLT:0) פרוטוקול תקשורת פלאס: 1FLT:1 פרוטוקולים רבים חסרים הצפנה ואימות, המאפשר התקפות של אדם-ב-המידלה (MITM), התקפות חוזרות או זריקת פיקוד.
האתגר הייחודי של OT לעומת אבטחת המידע
עקרונות אבטחת IT ארגוניים מסורתיים אינם חלים ישירות על OT סביבות.
- (FLT:0) ניהול:FLT:1 ב- IT, הזנות תיקון מהיר הוא סטנדרטי.ב-OT, כתמים חייבים להיבדק ביסודיות בסביבות מעבדה כדי למנוע השפעות לא מכוונות על יציבות רשת.
- (FLT:0) Asset Inventorymia: FLT:1, שירותים רבים חסרים מלאי שלם, עדכני של נכסים OT שלהם, מה שהופך את הפגיעות ניהול קשה.
- (FLT:0Network Monitoring: ElementFLT:1) כלי אבטחה מסורתיים של IT (כמו אנטי וירוס או גילוי נקודות קצה) עשויים לא להיות תואמים עם יכולות OT. Logging מוגבלות, ודפוסי התנועה הם מאוד מכריעים, הדורשים מערכות זיהוי חדירה מיוחדות (IDS) עבור מערכות בקרה תעשייתיות (ICS).
- (FLT:0) בטיחות לעומת ביטחון: 1FLT:1 ב-OT, בטיחות היא רבת ערך.בקרי אבטחה שעלולים לשבש תהליכים קריטיים (למשל, קוואנטציה אוטומטית של מכשיר שנפגע) לא ניתן לקבל את ההסתברות.
אסטרטגיות לחיזוק אבטחת סייבר
התייחסות לאתגרים אלה דורש גישה מעומקת, מעמיקה שמשלבת אנשים, תהליכים וטכנולוגיה. להלן הן אסטרטגיות מפתח כי שירותים וגופים רגולטוריים צריכים להעדיף.
1. הערכת אבטחה מבוססת סיכון ומודל
התחל עם הערכת סיכונים מקיפה לזהות נכסים קריטיים, תרחישים איומים והשפעות פוטנציאליות. השתמש במודלים כמו מסגרת אבטחת סייבר NIST (CSF) או סדרת IEC 62443 המיועדת במיוחד עבור מערכות אוטומציה תעשייתית ובקרה. לבצע באופן קבוע סריקות פגיעות על מערכות IT ו- OT, באמצעות כלים שאושרו לשימוש בסביבות מערכת בקרה.
2.רשת סגמנטציה ומיקרו-סגירה
הסגירה בין רשתות IT ו-OT היא יסודית. השתמש ב-Firewalls, שערים חד-צדדיים, ו- DMZ אזורי בקרה לחלוטין על זרימת התנועה.מיקרו-ההההתצה בתוך רשת ה-OT מגבילה עוד תנועה מאוחרת יותר – לדוגמה, הפרדת רשתות בקרת תת-הת משנה ממרכז הבקרה LAN, ומרשת הניהול הארגונית.
3.רובוט זהות וניהול גישה
אימות רב-factor (MFA) חייב להיות מאולץ עבור כל גישה מרחוק, חשבונות פריבילגיה, ממשקי מערכת קריטיים. השתמש בשליטה מבוססת תפקידים (RBAC) כדי להבטיח למשתמשים יש רק את ההרשאה הדרושה לתפקידם.לנהל חשבונות משותפים ותעודות ברירת מחדל - להזיז אותם מכל המכשירים.מיישם ניהול חיים מלא של תעודות עבור חתימות דיגיטליות ותקשורת מוצפנת.
מעקב מתמשך וזיהוי אנומליות
מערכות זיהוי ICS ספציפיות- ספציפית ICS (IDS/IPS) אשר מבינות פרוטוקולים תעשייתיים. Solutions כמו Nozomi Networks, דרגואו, או קלירוטי יכול לפקח באופן פסיבי על תעבורת רשת ולזהות פקודות חד-משמעיות, שינויים בלתי-מאושרים, או סטיית פרוטוקולים.ייסד מערכת אבטחה וניהול אירועים (SIEM) כי ⁇ ests הן מ-IT והן ממקורות מעודכנים, כדי לשלוט על ידי אבטחה ו- פילטרים, יש צורך במונחי אבטחה.
5.ניהול פאץ' ו-Fairware Harding
לפתח תהליך ניהול דומיינים רשמי עבור OT. זה כולל שמירה על סביבת מבחן המשקפת את תצורות הייצור, עדיפות כתמים המבוססים על סיכון וניצוליות, ותזמון תיקון במהלך הפסקות מתוכננות.עבור מערכות מורשת שלא ניתן לתקן, ליישם תצורה של קידודים כגון פלח רשת, יישום לבן יישום, ניטור עבור אינדיקטורים ידועים של פשרה (IOCs), כמו גם קושחה קשה על ידי תצורה של פיזור שירותים בלתי מנוצלים, שבו ניתן ברירת מחדל, הסרת חשבונות ברירת מחדל, הסרת ברירת מחדל, הסרת ברירת מחדל, ברירת מחדל, הסרת ברירת מחדל, הסרת חשבונות.
6.ניהול עובדים ותרבות אבטחה
להכשיר כל אנשי הצוות - ממנהלים למנהלים - על מודעות אבטחת סייבר המתמקדת בהקשר הרשת.דמיות Phishing צריך להתבצע לעתים קרובות.phasize החשיבות של דיווח הודעות דוא"ל חשודות או התנהגות. מהנדסים ומפעילי מערכת בקרה צריכים הכשרה מיוחדת על שיטות קידוד מאובטח, דיווח, והשימוש הבטוח של מדיה ומחשבים ניידים ניידים. ליצור צוותים פונקציונליים הכוללים אבטחה, מהנדסים רבים, וניהול סיכונים כדי להבטיח כיסוי הוליסטי.
תגובה ושיקום
לפתח תוכנית תגובה ספציפית לאירוע המשלבת עם תוכניות המשכיות עסקיות הכוללות של חברות ו- IR. לנהל תרגילים טבלאות ומקדחות בקנה מידה מלא המדמים את אירועי הסייבר, כולל אלה שגורמים לאפקטים פיזיים.לוודא כי המשיבים מבינים כיצד לבודד מערכות באופן בטוח תוך שמירה על משלוח כוח.תעד ערוצים תקשורת מקדימה עם אכיפת החוק, הרגולטורים, ומרכזי שיתוף מידע וניתוח מידע בתעשייה (ISAC) כמו שיתוף מידע ומערכת אבטחה ומערכת אבטחה אוטומטית ושיקום.
ניהול סיכונים שרשרת האספקה
יישום תוכנית אבטחת שרשרת אספקה הכוללת הערכות אבטחה של ספקים, סעיפים חוזיים לדרישות אבטחה מינימליות, ובדיקה קפדנית של חומרה ושחיקה נכנסת. השתמש ב- Software Bill of Materials (SBOM) עבור כל התוכנה כדי לעקוב אחר תלותיות ופגיעות ידועות. אימות עדכוני קושחה באמצעות חתימות הצפנה. פבור ספקים המספקים גילויי אבטחה שקופה לדבוק בסטנדרטים כמו IEC443 או T1800-171.
9. Zero Trust Architecture for the Grid
אבטחה מבוססת חד מילימטרית אינה מספקת.אימוץ מודל של Zero Trust, אשר מניח כי אין רשת אמינה, בין אם פנימית או חיצונית.כל בקשה לגישה חייבת להיות אותנטית, מורשה, ומאומתת באופן רציף.עבור OT, זה אומר יישום פרוקסדיות של זהות, אימות יציבה המכשיר (למשל, קושחה, רמת תיקון) לפני מתן גישה, וצפינות את כל התקשורת שבה ניתן להשתמש במיקרו-מסלולים חדשים, בעוד שבסיסים יכולים להיות מאתגרים, בעוד שמרכיבים קריטיים, בעוד שמפתחים, כגון, כגון, כגון, כגון, מערכת אבטחה, כגון, כגון, מערכת אבטחה, שיכולה, מערכת אבטחה, שיכולה להיות בעלת טווח, שיכולה להיות בעלת טווח, שיכולה להיות בעלת יכולת עיבוד תוכנה חכמה, שיכולה להיות בעלת טווח, שיכולה להיות בעלת טווח, שיכולה להיות בעלת טווח מרכזי, שיכולה להיות בעלת טווח מרכזי, שיכולה להיות מאתגרת אבטחה, שיכולה להיות בעלת טווח מרכזי, שיכולה להיות מאתגרת, מערכת הפעלה מחדש, שיכולה להיות מאתגרת אבטחה, מערכת אבטחה, מערכת אבטחה, מערכת אבטחה, שיכולה להיות מאתגרת, מערכת אבטחה, מערכת אבטחה, מערכת הפעלה מחדש, מערכת אבטחה, שיכולה להיות מאתגרת, מערכת הפעלה מחדש, מערכת הפעלה, מערכת
10.התמדה וסטנדרטי התעשייה
עמידה בתקנות כגון North American Electric Reliability Corporation Critical Infrastructure Protection (NERC CIP) או מסגרות דומות באזורים אחרים מספקת בסיס.עם זאת, תאימות אינה זהה לתקני אבטחה. Utilities צריך לעבור מעבר לדרישות המינימום ולאמץ שיטות מובילות מתקני ISO 27001, IEC 62443, ו-T SP 800-82 (Guide to ICS) כדי לזהות שינויים עצמאיים.
תחזית לעתיד: הכנת איומים מעורבים
בעוד תשתיות רשת ממשיכות לאמץ מקורות מתחדשים, משאבים מבוזרים, ותאומים דיגיטליים, האיומים יפתחו בהתאם.יועצים, כולל מדינות הלאום, האקרים ופושעי סייבר, יפתחו כלים מתוחכמים יותר. אינטליגנציה מלאכותית יכולה לשמש גם להתקפה וגם לזיהוי אקטיביסטי של מערכות האבטחה וההגנה על ידי מערכת מחשוב קוונטית עשויה לאיים על תקני הצפנה קיימים.
(ב) לקריאה נוספת, עיין במחלקת אבטחת הסייבר של האנרגיה של אנרגיה לאנרגיה: 1., ב- 2CISA מערכות בקרה תעשייתיות הדרכה של מערכות בקרה תעשייתיות (CISA) , ועמוד תקני FLT:4NERC CIP LT:5 TheFLT:6SANS Institute מציע גם ניירות לב מפורטים על אבטחת רשת 7LT.