ההתרחבות המהירה של האינטרנט של הדברים (IoT) עיצבה מחדש מערכות הנדסיות מודרניות, המציגות הן יעילות חסרת תקדים והן אתגרים ביטחוניים מורכבים.בין האזורים המשפיעים ביותר היא ביקורת אבטחה - הערכה שיטתית של יציבה אבטחתית הארגון. כמו סביבות הנדסיות ממפעלים חכמים לרשתות תחבורה אוטונומיות הופכות יותר ויותר מקושרות, השיטות וההיקף של ביקורת אבטחה חייב להתפתח.

הבנת IoT במערכות הנדסה

האינטרנט של הדברים מתייחס לרשת של אובייקטים פיזיים - מכונות, חיישנים, אקטוטורים, בקרים - משוטפים עם אלקטרוניקה, תוכנה וקישוריות המאפשרים להם לאסוף, להחליף ולפעול על נתונים. במערכות הנדסיות, IoT אינו טכנולוגיה אחת אלא מערכת אקולוגית המשתרעת על מערכות בקרה תעשייתיות (ICS), מערכות ניהול, רשתות חכמות, כלי רכב מחוברים, מכשירים רפואיים אלה הם לעתים קרובות משימות קריטיות, אפילו נכשלים, שבו יכולות להוביל את החיים של תקלות, או כישלונות קריטיים, או ניהוליים, או גורמות, או נטולי בטיחות.

בייצור, חיישני IoT לפקח על ציוד רטט, טמפרטורה צריכת אנרגיה, להאכיל נתונים לתוך אלגוריתמים תחזוקה חיזוי.באנרגיה, מ"ר חכם וחיישנים רשת אופטימיזציה הפצה וזיהוי אנומליות. בתחבורה, אותות תנועה שניתן ל-IoT, תקשורת בין כלי רכב ל-infrastructure, ומערכות ניהול צי לשפר את היעילות והבטיחות.החוט המשותף הוא שינוי ממערכות מבודדות, אוויריות המחוברות לרשתות על בסיס אמיתי, תוך שינוי נתונים תפעוליים, תוך שינוי בסיסי, תוך שינוי משמעותי, תוך כדי שינוי משמעותי, תוך שינוי גם כן, תוך כדי שינוי משמעותי, תוך שינוי יעילות ואספקת נתונים תפעוליים.

כיצד IoT משפיע על אבטחה

ביקורת אבטחה מסורתית בסביבות הנדסה התמקדה בהגנה היקפית, בקרת גישה, וציות לסטנדרטים כגון ISO 27001 או NIST SP 800-53.המבוא של מכשירי IoT אינו מבסס הרבה הנחות אלה.נקודות קצה של IoT הן לעתים קרובות מאומנים משאבים, heterogeneous, ופורסים במקומות נגישים פיזית.

הרחבה של Attack Surface and Assets Discovery

כל חיישן מחובר, פועל או שער מייצג נקודת כניסה פוטנציאלית עבור תוקף.בניגוד שרתים מסורתיים, מכשירים רבים של IoT חסרים תכונות אבטחה בנויות כגון אחסון מוצפן, מנעול מאובטח או ניהול קבוע תיקון חייב אפוא להתחיל עם תגליות נכסים מקיפה - זיהוי כל מכשיר המחובר לרשת, את גרסת הקושחה שלה, פרוטוקולי התקשורת שלה, ותצורה אבטחה.זה לא משימה הנדסית; מערכות לעתים קרובות מכילות ציוד אחסון מדויק, אשר אינו מיועד לאחסון, אשר אינו מאפשר, אשר אינו מאפשר ניטור רשת, אשר אינו מאפשר, אשר נועד, מערכת הפעלה מדויקת, מערכת הפעלה מערכת הפעלה מערכת אבטחה, אשר אינה מאפשרת, אשר נועד, מערכת הפעלה מערכת הפעלה מערכת הפעלה מערכת אבטחה, אשר אינה מאפשרת, אשר אינה מאפשרת, אשר נועדת כלי אחסון, אשר נועדת כלי אחסון, אשר תוכנן, אשר נועדת, מערכת הפעלה מדויקת, אשר נועדת כלי אחסון, מערכת אבטחה, אשר נועדת כלי אחסון, אשר תוכנן, אשר אינו מאפשר, אשר נועדת כלי אחסון, אשר נועדת, אשר אינו מאפשר, מערכת הפעלה מערכת אבטחה, אשר אינו מאפשר, אשר נועדת כלי אחסון אופטית, כולל כלי אחסון, אשר אינו כולל, אשר אינו פועל, מערכת אבטחה, מערכת אבטחה, מערכת הפעלה מערכת הפעלה מערכת הפעלה אופטיקה, אשר אינו מאפשר, אשר אינו מאפשר, אשר אינו

מעקב בזמן אמת וביקורת מתמדת

האופי הדינמי של רשתות IoT - מתגזרים, לעזוב ולשנות התנהגות - ביקורת בזמן אמת לא מספיק.ביקורת אבטחה מודרנית השתנתה לכיוון ניטור מתמשך, בזמן אמת. כלים אוטומטיים לנתח תנועה, יומני מערכת, ומכשיר תקשורת מכשיר כדי לזהות omalies כגון זרימת נתונים בלתי צפויה, חיבורים לא מורשים, או סטייה מהתנהגות בסיסית.

גישה זו תואמת את הרעיון של "ביקורת מתמדת", שבו בדיקות בקרה ואוסף ראיות להתרחש על בסיס מתמשך ולא במהלך ביקורות תקופתיות. ארגוני הנדסה הם פריסת פלחציה רשת, micro-segmentation, ו perimeters מוגדר תוכנה כדי לבודד את מכשירי IoT, ורואיטורים עכשיו לאמת כי אלה הם יעילים באמצעות ניטור מתמשך ובדיקת סימולציות.

שיטות חדשות ב-IoT אבטחה

ההטרוגניות של מכשירי IoT - החל מחיישנים פשוטים לבקרים רובוטיים מורכבים - אודיטורים מהירים לאמץ מתודולוגיה מבוססת סיכון, רב-שכבות. מסגרות ביקורת נפוצות, כגון OWASP Top 10, מסגרת אבטחת סייבר NIST עבור IoT, ואת מודל ההצפנה הלא תקין של אבטחה, לספק גישות מקודמת עבור הערכת אבטחה, אבטחה, אבטחה, ומצלמות אבטחה חלשות, בדיקות אבטחה מורכבות, ועדכונים אבטחה.

מרכיב קריטי הוא הצורך במיומנויות מיוחדות - אודיטורים IT מסורתיים עשויים לא להיות מוכרים עם בקרים לוגיים הניתנים לתוכנה (PLCs), פיקוח ורכישה נתונים (SCADA) פרוטוקולים, או מערכות הפעלה בזמן אמת. חברות הנדסה הם יותר ויותר מאמנים רואיטורים בטכנולוגיה מבצעית (OT) אבטחה או כולל צוותי תפקוד בין-תפקוד עם מומחיות דומיין.

אתגרים מרכזיים ב-IoT אבטחה

למרות התפתחותן של מתודולוגיות חדשות, מכשולים משמעותיים נשארים.כתובת אתגרים אלה חיונית עבור מערכות הנדסיות לקצור את היתרונות של IoT מבלי לחשוף פעולות קריטיות לסיכון בלתי מתקבל על הדעת.

הטרוגניות והעדר סטנדרטיזציה

שוק המכשיר של IoT מפוצל, עם מאות יצרנים המשתמשים בפלטפורמות חומרה שונות, מערכות הפעלה ופרוטוקולים תקשורתיים.אין קבוצה אחת של תקני אבטחה שכל המכשירים לדבוק בהם.אטור חייב להעריך מכשירים ממוכרים מרובים, כל אחד עם יציבה אבטחה משלו - חלקם עשויים לתמוך בעדכונים אוויריים, אחרים לא; חלקם מצפינים נתונים במנוחה, אחרים מסתמכים על אחסון טקסט פשוט.

משאבים מוגבלים

מכשירים רבים של IoT נועדו לצריכה נמוכה של כוח ועלויות נמוכות, וכתוצאה מכך כוח עיבוד מוגבל, זיכרון ואחסון.מגבלות אלה מונעות יישום של בקרות אבטחה חזקות כמו הצפנה מלאה, אלגוריתמים מתקדמים לגילוי אנומליות, או לעתים קרובות הדבקה.אודטורים חייבים להעריך אפוא פקדים מתקדמים ברמת הרשת - כגון סינון תנועה, קווי התנהגות, ניטור חיצוני - מאשר להסתמך על המכשיר עבור יכולות אבטחה מוגבלות, בנוסף ללכידת שערים רבים.

אדריכלות מורכבת ואדריכלות רשת

מכשירים IoT מתקשרים לעתים קרובות על פני תחומים מרובים - רשתות מקומיות, פלטפורמות ענן, שערי קצה ו- API של צד שלישי. הגבולות בין IT ו- OT מטושטשים, יצירת זרימת נתונים מורכבת העוברת על מנת למפות את הזרמים האלה, לזהות גבולות אמון, ולוודא כי נתונים מוצפנים במעבר ובמנוחה.

פרטיות נתונים ודאגות

מכשירים IoT מייצרים כמויות עצומות של נתונים, שרבים מהם עשויים להיחשב אישיים או רגישים - כגון נתוני מיקום עובדים מקוראים תגים, מדדי בריאות ממכשירים לבישים, או נתונים תפעוליים של תשתיות קריטיות.ביקורת על אבטחה חייב להבטיח עמידה בתקנות כגון תקנות כללי הגנת הנתונים (GDPR), חוק הפרטיות של קליפורניה (CCPA), ומסגרות ספציפיות בתעשייה כמו הגנת תשתיות הגנת תשתיות אבטחה של צפון אמריקה (RC) דרישות אבטחה מרובות, טיפול בנתונים, דרישות אבטחה, טיפול תרופתיות, דרישות אבטחה, הן מגבלות נתונים סודיות, הן שונות.

דרישות זמינות וניהול תוכן

מכיוון שמכשירי IoT רבים חסרים ממשקי ניהול חזקים, לארגונים לעתים קרובות יש חשיפה גרועה למצבם הנוכחי.מכשירים עשויים לרוץ קושחה מיושן עם פרצות ידועות, או שהם עשויים לקבל אישורים ברירת מחדל שמעולם לא השתנו.אודטורים מתמודדים עם הקושי לאמת גרסאות קושחה על פני אלפי מכשירים, במיוחד בסביבות שבהן מכשירים נמצאים במקומות מרוחקים או קשים לסח.

Best Practices for IoT אבטחה ביקורת במערכות הנדסה

בהתחשב באתגרים אלה, ארגונים הנדסיים חייבים לאמץ גישה מובנת, פרואקטיבית לביקורת אבטחת מידע על אבטחת המידע של IoT.הפרקטיקות הטובות ביותר הבאות יכולות לעזור ליצור תוכנית ביקורת מחוסנת.

הקמת נכס מקיף

אתה לא יכול להבטיח את מה שאתה לא יודע.ערוך גילוי אוטומטי קבוע של כל מכשירי IoT המחוברים לרשת, כולל אלה על תת-נטנים מבודדים. השתמש בכלים התומכים בפרופיל פעיל ופסיבי, טביעות אצבע ושילוב עם מסדי נתונים לניהול תצורה (CMDB) בעלות על כל מכשיר ושמירה על שיא מחזור חיים הכולל גרסאות קושחה, היסטוריה ואבטחה.

יישום מעקב מתמשך ובסיס התנהגות

פתרונות ניטור רשתיים עומק שיכולים ללמוד התנהגות מכשיר נורמלית (למשל, דפוסי תקשורת אופייניים, נפח נתונים, תזמון) וסטיות דגל. השתמש ב- SIEM או פלטפורמות ניטור מבוססות ענן שיכולים להתאים אירועים ממכשירי IoT עם IT ו- OT התראות. באופן קבוע לבדוק את קווי הבסיס האלה כמו הסביבה שינויים. שקול שילוב עם אבטחה, אוטומציה, תגובה (SOAR) לכלים אוטומטיים לתגובה של אירועים עבור איומים משותפים.

אימוץ מסגרת ביקורת מבוססת סיכון

לא כל מכשירי IoT מהווים את אותה רמה של סיכון.סווג מכשירים המבוססים על ביקורת, קישוריות, רגישות נתונים. מכשירים בסיכון גבוה (למשל, PLCs שליטה במערכות בטיחות) צריכים לעבור ביקורת תכופות יותר ומעמיקה יותר מאשר חיישנים סביבתיים בסיכון נמוך. השתמש במודל בגרות כמו מודל ה- IIC אבטחה Maturity Model כדי להעריך ולבקר את היציבה הכוללת לאורך זמן. גישה זו מאפשרת לארגונים ביעילות להקצות את ההסתברות המשמעותית ביותר וגישה הראשונה.

חיזוק אבטחת שרשרת האספקה

אודיטורים צריכים להעריך את שיטות האבטחה של ספקי מכשירים אלקטרוניים ושרשראות אספקת התוכנה שלהם.בקשו ראיות למחזור חיים בטוח (SDLC) שיטות, בדיקות חדירות ומדיניות גילוי פגיעות.מנעו התחייבויות חוזיות לעדכוני אבטחה בזמן והודעות של פרצות.חשבודרוש מכשירים לעמוד בסטנדרטים אבטחה מינימליים, כגון אלה המתוארים ב-T IR 8259A ו-259B, לפני שהם יכולים להיות מחוברים לרשת.

ביצוע בדיקות חדירה רגילות ו- Red Teaming

בדיקות חד פעמיות המדהימות התקפות בעולם האמיתי על רשתות IoT חושפים חולשות כי ביקורות מסורתיות עלולות להחמיץ. Engage Testers עם ניסיון הן ב- IT והן ב- OT. להתמקד בתרחישים כגון השגת גישה פיזית למכשיר IoT, יירוט תקשורת אלחוטית, או ניצול API פגיע. השתמש בתוצאות כדי לעדכן קריטריונים ביקורת ולקדם מאמצי תיווך.

דרישות עתידיות ל-IoT אבטחה

כמו שטכנולוגיית IoT ממשיכה להתפתח, כך גם הכלים והטכניקות הזמינים לרואי חשבון אבטחה.כמה מגמות מתעוררות מבטיחות עבור מערכות הנדסיות גמישות יותר.

אינטליגנציה מלאכותית ולמידה של מכונות

AI ו-ML כבר משפרים זיהוי אנומלי באמצעות זיהוי דפוסים עדינים שאנליסטים אנושיים עשויים להתעלם מהם בעתיד, כלים של ביקורת המונעת על ידי AI יכולים לייצר באופן אוטומטי הערכות סיכון, להמליץ על שיפורים בשליטה ואפילו לחזות פרצות פוטנציאליות המבוססות על ניתוח קוד קושחה או התנהגות רשת.עם זאת, רואיטורים חייבים להיות זהירים - מודלים של התעשייה עצמם יכולים להיות מניפולטיביים או מוטים, כך על הראייה האנושית עדיין חיונית.

Blockchain עבור שבילים מאוימים

טכנולוגיית בלוקצ'יין מציעה את האפשרות של tamper-הוכחה, יומני שקוף של פעילות המכשיר, עדכוני קושחה ואירועי גישה. עבור מערכות הנדסיות שבהן שלמות הנתונים היא רבת-חשיבות – כגון רשתות אנרגיה או ייצור תרופות – שבילי ביקורת מבוססי בלוקצ'וסטס יכולים לספק ראיות בלתי-פתורות לציות.האתגר נמצא בדרגת המערכות הללו כדי לטפל בנפח גבוה של נתונים שנוצרו על ידי מכשירים ללא היכרות עם ה-IoT.

Zero Trust Architecture (ZTA)

עקרונות Zero Trust - לעולם לא מאמינים, תמיד לאמת - הם מתאימים במיוחד לסביבות IoT כי הם מניחים שכל מכשיר, ללא קשר למיקום שלו, עלול להיות נפגע.אודטורים יאמתו יותר ויותר כי בקרת ZTA מיושמת: מיקרו-גיל, אימות מתמשך, גישה לפחות פריצה, וניהול זהות.

אבולוציה וסטנדרטי תעשייה

ממשלות וגופים בתעשייה נעים לדרישות אבטחה חובה עבור מכשירי IoT.חוק החוסן של האיחוד האירופי, משטר ה-PSTI בבריטניה, וחוק אבטחת סייבר של ארה"ב הם דוגמאות מוקדמות.ביקורת על אבטחה תצטרך לשלב דרישות רגולטוריות אלה, ורואיטורים ישחקו תפקיד מרכזי בהתאמת.

מסקנה

האינטרנט של הדברים שינה באופן יסודי את הנוף של הביקורת הביטחונית במערכות הנדסה מודרניות.אודיטורים עומדים כעת בפני משטח התקפה מורחב, היסטרוגניות המכשיר, מגבלות משאבים, ואת הצורך בהערכות ארוכות ורציניות בזמן אמתיות, בעוד אתגרים נשארים - החל סטנדרטיזציה לפרטיות של נתונים - החלת שיטות הטובות ביותר כגון גילוי נכסים מקיף, בסיס התנהגותי, מסגרות מבוססות סיכון וביטחון שרשרת האספקה יכול לשפר באופן משמעותי את יעילותה של מערכות אבטחה משולבות, ולאחר מכן, כמו אופטימיזציה ל-עצמית, כלומר, פיתוח אבטחה לטווח ארוך של מערכות אבטחה, לאחר מכן, לאחר מכן, אבטחה מבטיחות, כמו פיתוח אבטחה, או אפסית, לאחר מכן, אבטחה משולבת, לאחר מכן, כמו פיתוח אבטחה משולבת, כמו ארגונים מבטיחות, כלומר, מערכת אבטחה מתקדמת, מערכת אבטחה מתקדמת, פיתוח אבטחה מתקדמת, מערכת אבטחה מתקדמת, לאחר מכן, או למערכות אבטחה מתקדמת, לאחר מכן, לאחר מכן, אבטחה מתקדמת, מערכת אבטחה משולבת, לאחר מכן, לאחר מכן, אבטחה מתקדמת, לאחר מכן, פיתוח אבטחה משולבת, פיתוח אבטחה משולבת, כמו פיתוח אבטחה משולבת, לאחר מכן, מערכת אבטחה משולבת, מערכת אבטחה מתקדמת, לאחר מכן, מערכת אבטחה מתקדמת, מערכת אבטחה מתקדמת, לאחר מכן, פיתוח אבטחה מתקדמת, לאחר מכן, כולל הגדרות אבטחה מתקדמת, פיתוח אבטחה משולבת, פיתוח אבטחה מתקדמת