חברות הנדסה פועלות כיום בסביבה שבה נתונים הם נכס קריטי והמטרה העיקרית. קניין רוחני רגיש, עיצובים קנייניים, מפרט לקוחות, ותבניות כחולות תפעוליות נמצאים כל הזמן בסיכון מאיומים מקוונים, שגיאות בתוך וכשלונות מערכתיים.גישות אבטחה מסורתיות לעתים קרובות מתייחסות להגנה על נתונים כסדרה של רשימות חשיבה מבודדות - שריפות כאן, הצפנה, בקרת גישה במקומות אחרים, בעוד שמרכיבים אלה הם הכרחיים, לעתים רחוקות עבור מערכות אבטחה מורכבות, כמו גם על ידי חשיבה מתוחכמות, כמו גם על ידי מערכות אבטחה מורכבות, כמו גם על ידי חשיבה מתוחכמות, ואיומים מתמטיים יותר, ואיומים מתמטיים יותר, כמו גם על ידי מערכות חשיבה מתוחכמות, ופעולות מורכבות יותר, כמו גם על ידי מערכות חשיבה מתוחכמות יותר, כמו גם על ידי מערכות חשיבה מתוחכמות יותר, ופעולות מורכבות יותר, ופעולות מורכבות, אידיאולוגיות, כמו גם על ידי מערכות חשיבה מתוחכמות, ואיומים.

מה זה מערכות חושבות?

חשיבה מערכות היא משמעת לראות את "בני מבנים" כי תחת מצבים מורכבים.במקום להפחית בעיה לחלקים שלה, זה מתמקד במערכות יחסים, דפוסים, ואת לולאות משוב.הגישה, אשר פופולרי על ידי חלוצים כגון דונלה Meadows ופיטר סאנג', מדגיש כי ההתנהגות של מערכת עולה מאינטראקציות של מרכיביה, לא מסכום הפעולות האישיות שלהם בהקשר של אבטחה, איך שרשרת כוח אדם, או השפעה אחרת, אפילו על ידי מערכות, או השפעה, על ידי שיתוף פעולה, או השפעה, או השפעה על ידי שותפים אחרים, או מערכות, או השפעה.

לדוגמה, תרגול הנדסי משותף הוא ליישם אימות רב-ספק (MFA) כאמצעי אבטחה.מחשבה במערכות לא תפסיק לפרוס MFA. הם היו שואלים: כיצד MFA משפיע על זרימת העבודה של משתמשים? האם זה מניע עובדים לעקוף את האבטחה על ידי כתיבת סיסמאות למטה?איך זה אינטראקציה עם מערכות מורשת שאינן תומך אימות מודרני? האם זה יוצר בקבוקים איטיים אישורים קריטיים על ידי מיפוי של מערכות חשיבה מוסתרות במקום אחר, עלולות, עלולות, עלולות להשפיע על תופעות לוואי?

עקרונות הליבה של חשיבה

כמה עקרונות יסוד חלים ישירות על אבטחת מידע הנדסית:

  • (FLT:0) יחסיות: 1FLT:1 כל אלמנט אבטחה - מסיסמה אינדיבידואלית ל-VPN תאגידי - קשורה לשינוי חלק אחד באופן בלתי נמנע משפיע על אחרים.
  • (FLT:0)Feedback Loops:FLT:1 Systems מכיל לולאות ממושכות אשר מגבירות את השינוי (למשל, הפרה קטנה שמובילה לביקורת רבה יותר, המוביל לפעילות איטית יותר, המוביל ל- Shadow IT) ולאזן לולאות שמתנגדות לשינוי (למשל, מדיניות אבטחה שעובדות מוצאות מכווצות, מובילות לעבודה שמתערערת את המדיניות הזו).
  • (FLT:0) ,Emergence: FLT:1 יציבה הכוללת של המערכת היא יותר מסכום חלקיה.חברה עשויה להיות הצפנה טובה ביותר, חומות אש ובקרות גישה, אך תהליך תגובה מתוכנן גרוע יכול לגרום לכישלון מערכת גלובלית לאחר הפרה קלה.
  • (FLT:0) נקודות ציון: FLT:1 על פי Meadows, נקודות ממינוף הן מקומות שבהם שינויים קטנים יכולים לייצר שינויים גדולים בהתנהגות המערכת.

יישום מערכות חשיבה להנדסת אבטחת מידע

יישום גישה חשיבה מערכות דורש מתודולוגיה מובנה מעבר להערכות סיכון מסורתיות.צעדים מרכזיים הבאים להתאים את המסגרת המקורית של ארבע נקודות לתוך תהליך מקיף יותר.

שלב 1: מפה לכל המערכת

החל על ידי יצירת מפה מפורטת של כל הרכיבים במערכת האקולוגית של הנתונים ההנדסיים שלך.זה כולל לא רק חומרה (servers, Workstations, מכשירי IoT בקומת החנות) ותוכנה (כלי CAD, מערכות PLM, פלטפורמות שיתוף פעולה) אלא גם אנשים (מהנדסים, קבלנים, המתמחים, ספקים של צד שלישי) ותהליכים (סקירות תכנון, העברת פרוטוקולים, על גבי לוחצים / הפלמנטציה).

השתמש בכלים חזותיים כמו דיאגרמות הלולאה סיבתיות או דיאגרמות של מלאי וזרימה.לדוגמה, המפה כיצד קובץ עיצוב נע מהרעיון לייצור, זיהוי כל נקודה שבה הוא מאוחסן, מועבר או נגיש.כל נקודה היא פגיעת פוטנציאלית.

שלב 2: אינטראקציה אנליז ו- Feedback

ברגע שהמפה הושלמה, למד כיצד רכיבים אינטראקציה.חפשו לולאות ממושכות שיכולות ליצור בעיות בורחות.דוגמה קלאסית בהנדסה היא לולאה "עייפות התגמול": לאחר תקרית אבטחה, ניהול לאכוף כללים נוקשים יותר, אשר מגבירה עומס עבודה, המוביל לשרוף עובדים, שמובילה לשגיאות אנושיות יותר, מה שגורם ליותר מקרים של איזון עשוי להיות "דלפק IT": כאשר הם כלי אקטיבי, כלומר, כלומר, הם מפעילים פתרונות אבטחה מוגבלים מדי, על ידי שיתוף קבצים, כדי להגביל את הפתרונות שלהם.

עיכובים בזמן ניתוח.השקעות אבטחה לעתים קרובות להראות הטבות רק לאחר חודשים או שנים, בעוד העלות של חיכוך מוגברת היא מיידית.זה חוסר התאמה יכול להוביל להשקעות יתר. בדומה, ההשלכות של פריצת נתונים עלולות לקחת שנים כדי לטבול באופן מלא, בעוד הלחץ להובלת מוצרים הוא רבעון.מערכות חשיבה מנהיגות כדי לשקול דינמיקות אלה.

שלב 3: עיצוב פתרונות משולבים

עם ניתוח משוב ביד, אמצעי אבטחה עיצוב שמטפלים במספר נקודות במערכת בו זמנית. להימנע "תיקון נקודות קצה" כי לגוון חור אחד תוך התעלמות מגורמים שורש.לדוגמה, במקום להוסיף מדיניות נוספת, לעצב מחדש את מערכת האימות כדי להפחית את החיכוך תוך הגדלת האבטחה.חשב על האופן שבו אמצעי אבטחה אינטראקציה עם שאר המערכת: האם זה ישתנה לחלק אחר של המערכת?

פתרונות משולבים לעתים קרובות כרוכים בשינוי המבנה של המערכת עצמה.לדוגמה, צמצום מספר ההפוגות בתהליך עיצוב מקטין את ההזדמנויות לדלפות נתונים.הטמעת ארכיטקטורת אפס אמון אינה רק שינוי טכנולוגי – היא דורשת חשיבה מחדש של מגזרי רשת, תפקידי משתמש, ו ניטור. בדומה, גישה חשיבה של מערכות עלולה להוביל ליצירת צוותי אבטחה פונקציונליים הכוללים מהנדסים, IT, משפטי, ו- HR, המבטיחה החלטות אבטחה מלאות.

שלב 4: למד, והתאמה ברציפות

מכיוון שמערכות הן דינמיות, אמצעי אבטחה חייבים להתפתח.לארגן ניטור רציף שעוקב לא רק מדדים טכניים (למשל, מספר אזהרות חומות אש) אלא גם מדדים התנהגותיים ותהליך (למשל, זמן למתן גישה / שינוי גישה, ציוני שביעות רצון עובדים, תדירות של חריגות מדיניות) להשתמש בממדדים אלה כדי לזהות סימנים מוקדמים של מערכת סחף - למשל, אם עובדים מחפשים חריגים, זה עשוי להצביע על אבטחה גרועה, זה יכול להצביע על מערכת אבטחה גרועה.

מנגנוני משוב המאפשרים התאמות בזמן אמת. תרגילי צוות רד, תרגילי טבלאות, וסקירות לאחר-incident יש לנתח באמצעות עדשות מערכות.שאל: אילו אינטראקציות הובילו לאירוע?איזה לולאות משוב נשברו? כיצד עיכובים זמן הסתירו את בניית הסיכון? השתמש בלמידה זו כדי לעדכן את מפת המערכת ועצב מחדש התערבויות.

היתרונות של גישה של מערכות

אימוץ מערכות חשיבה מניב יתרונות מוחשיים, לעתים קרובות משתנים עבור אבטחת מידע הנדסית.

  • (FLT:0) חידושים והפתעות: מיפוי המערכת האקולוגית כולה, ארגונים חושפים פרצות כי גישה ממוקדת נקודה תפספס.לדוגמה, הם עשויים לגלות כי מרכיב צד שלישי בטוח לכאורה יש תוכנה שחושפת את צינור הפיתוח של המוצר כולו.
  • (FLT:0) שיפור זיהוי וזמן תגובה: ההרחבה 1 (Pheer): ⁇ s) , חושבות מערכות מבינות כי אותות אזהרה מוקדמים מופיעים לעתים קרובות במקומות בלתי צפויים.ירידה במוטיב העובדים, עלייה בסיוע כרטיסים לשולחני על בעיות גישה, או להאטה בביצוע תוכנה עיצוב יכול להדוף את כל הפרה של נתונים.
  • (FLT:0)Fosters שיתוף פעולה מעבר ל-Silos:cioFLT:1 ; מחלקות הנדסה לעבוד לעתים קרובות בבידוד מ- IT ואבטחה.A מערכות נקודות מבט כוחות דיאלוג בין-תפקודי, משום שאף קבוצה אחת לא יכולה למפות או להשפיע על המערכת כולה. שיתוף פעולה זה שובר את "או נגדם" המנטליות בונה בעלות משותפת על תוצאות אבטחה.
  • (FLT:0Creates True Resilience: ⁇ 1) במקום לבנות הגנה נוקשה שניתן לעקוף עם ניצול יחיד, מערכות חשיבה יוצרות יכולת הסתגלות.מערכת גמישה יכולה לספוג הפרעות, לארגן מחדש תוך כדי לחץ, ולהמשיך לתפקד.

אתגרים וכיצד להתגבר עליהם

למרות כוחו, חשיבה במערכות אינה ללא אתגרים בביצוע.יש להכיר מנהיגי הנדסה במלכודות נפוצות.

המונחים: overload

מיפוי זרימת הנתונים של ארגון הנדסה גדול יכול להיראות מכריע.הסיכון הוא ניתוח שיתוק. Overcome זה על ידי החל בקנה מידה מחויב - לדוגמה, קו מוצר יחיד או שלב ספציפי של מחזור החיים הנדסי. השתמש במיפוי היררטיבי; לעדכן את המפה כפי שאתה לומד.לעד את החלקים של המערכת שיש להם את הפוטנציאל הגבוה ביותר עבור נקודות ממינוף.

התנגדות לשינוי

מערכות חושבות לעתים קרובות מגלה כי תהליכים קיימים הם מנוגדים.זה יכול לאיים על קבוצות שהשקיעו שנים בתהליכים אלה.כדי להתגבר על ההתנגדות, להתמקד ביצירת הבנה משותפת של תפקוד המערכת. השתמש בנתונים ובמפות חזותיות כדי להראות כיצד שיטות נוכחיות יוצרות סיכון.

קשיים בזיהוי השפעות לא ליניאריות

חישובים ROI מסורתיים נאבקים ללכוד את הערך של מערכות חשיבה.היתרונות - המצאת הפרה גדולה, צמצום החיכוך, שיפור המורל העובד - הם לעתים קרובות עקיף וארוכים טווח.כדי לבנות מקרה עסקי, להשתמש בתרחיש: לכמת את העלויות הפוטנציאליות של פריצה תחת גישה מפורצת לעומת מערכות. להראות כמה שיפורים קטנים, למשל, ניהול גישה יכול להפחית את הסבירות של כישלונות מרובים.

חוסר כישורים

חשיבה מערכות אינה חלק סטנדרטי של רוב ההנדסת או הכשרת אבטחה. להשקיע בבניית יכולות אלה. לספק סדנאות על דיאגרמות הלולאה סיבתיות ודינמיקה מערכתית. עודד צוותים לתרגל "חשיבה בחוגים" ולא אנשי מקצוע ליניאריים של גורם ותוצאה. אנשי אבטחה אוויר עם מהנדסי מערכות מתחומים אחרים כדי לחצות רעיונות פולנליים.

כלים וטכניקות ליישום מערכות חשיבה

כמה כלים מעשיים יכולים לעזור לצוותים הנדסיים לבצע פעולות חשיבה על אבטחת מידע.

  • (FLT:0)Causal Loop Diagrams (CLDs): FLT:1 מפות חזותיות שמראה כיצד משתנים משפיעים אחד על השני, עם חצים המציין כיוון וקוטב (מסם או הפוך) עוזרים לזהות לולאות ממושכות (גיל או התמוטטות) ולאזן לולאות (יציבות או התנגדות).
  • (FLT:0)Stock-and-Flow Diagrams:cioFLT 1:1 אלה לכמת את הצטברות המשאבים (למשל, מספר עסקאות קבצים מאובטחות ביום, מלאי של פרצות בלתי צפויות) ואת הזרמים שמשנים אותם.הם חיוניים לדגם כיצד רמות האבטחה משתנות לאורך זמן וזיהוי צווארי בקבוק.
  • (FLT:0 Systems Dynamics Simulation: FLT:1 Software Like Vensim or Stella יכול לדמות את ההתנהגות של מערכת אבטחה לאורך זמן, זה מאפשר ניתוח "מה אם" - לדוגמה, מה קורה כדי לקבוע (MTTD) אם אנו מכפילים את תקציב האימון הביטחוני שלנו? או כיצד עלייה מהירה בעבודה מרחוק משפיעה על החשיפה?
  • (FLT:0) דרישות מינון:FLT:1ir על ידי ניתוח יומני מזרימות עבודה הנדסיות (למשל, יומני גישה ל-CAD, תזרימי עבודה), כריית תהליכים מגלה את המציאות, לעתים קרובות מוסתר, זרימת נתונים. גישה אמפירית זו עילה את מפת המערכת במציאות ומדגישה סטיית מתהליכים נתפסים.
  • (FLT:0) בעלי העניין מפאפט: FLT:1 Security כרוך שחקנים רבים - מהנדסים, מנהלי פרויקטים, מנהלי IT, מנהלים, לקוחות, רגולטורים, מיפוי בעלי מניות מקבל מפורשות את היחסים והדינמיקה של כוח המשפיעים על החלטות אבטחה.

מחקרים: מערכות חשיבה בפעולה

ספק הרכב חוזר מ- Breach

ספק חלקי רכב בינוני חווה התקף כופר כי מוצפן את ניהול מחזור החיים של המוצר שלה (PLM) התגובה המסורתית היה מתמקד לשחזר גיבויים לשלם את הכופר. במקום זאת, מערכות האבטחה המופעלות חשיבה.הם פינו את המערכת וגילינו כי ההתקפה ניצלה נתיב עדכון מוזנח בין מערכת PLM לבין כלי עיצוב מורשת.

הפתרון לא רק לחדד את הפגיעות, אלא גם לעצב מחדש את זרימת העבודה.החברה יישמה פלטפורמה לשיתוף פעולה מאובטחת שתמך באופן רשמי בשיתוף לטווח הקצר שהמהנדסים צריכים, עם ניקוי אוטומטי.הם גם שינו את מערכת התמריצים שלהם כדי לתגמל את זרימת העבודה החדשה. בתוך שישה חודשים, מספר העברות קבצים ללא סנקציות ירד ב-80%, והזמן הממוצע לזהות פעילות מזיקה על ידי 40%.

חברת התעופה והחלל מפחיתה את הפטפט

חברת תעופה גדולה נאבקה עם שיעור גבוה של חדירה נתונים באמצעות מדיה נשלפת, למרות מדיניות קפדנית וניטור.ניתוח מערכות הראה כי הבעיה מונעת על ידי לולאה איזון: מהנדסים לעתים קרובות צריך לשתף פעולה עם ספקים שלא הייתה להם גישה ישירה לכספות מאובטחות החברה.מדיניות עבור כונן USB רע, אך לא אושרה אלטרנטיבה לשיתוף קבצים עיצוב גדולים עם שותפים אלה.

על ידי הבנת לולאה משוב זו, החברה מיושמת פתרון מערכות: שירות העברת קבצים מאובטח ממשלתי המשולב ישירות לתוך כלי ההנדסה.הם גם הקימו תהליך אישור מהיר לגישה של שותפים.זה הסיר את הצורך במסגרות.שיעור הפרות המדיניות ירד על ידי יותר מ -90%, ומהירות שיתוף פעולה השתפרה.התובנות העיקריות היו כי עובדי "הפרום" התאימו למערכת שלא הות לצרכים האמיתיים שלהם.

מערכות מעוררות חשיבה עם מסגרות קיימות

חשיבה מערכות אינה מחליפה מסגרות אבטחה קיימות כגון מסגרת אבטחת סייבר של NIST, ISO 27001, או מסגרת MITRE ATT &CK. במקום זאת, היא משפרת אותם.לדוגמה, מסגרת NIST כוללת פונקציה "ממשלה" המכסה הבנה של ההקשר הארגוני.מערכות חשיבה מעמיקת זאת על ידי מתן כלים למיפוי וניתוח זה באופן דומה, מתודולוגיות הערכת סיכונים כמו FAIR (Fact של מערכות מידע ברמה של ניתוח סיכון) לוכדת את האינטראקציות שאינן ניתוח סיכונים.

כאשר הטמעת מערכות חשיבה, יישר אותה לדרישות הציות הקיימות שלך. השתמש במפות המערכת כדי לזהות פערים שליטה שגישה של רשימת הסימון עשויה להחמיץ.לדוגמה, בעוד ISO 27001 דורש הערכת סיכונים, מפת מערכות עשויה לחשוף כי רישום הסיכון שלך חסר קטגוריה שלמה של סיכונים הנובעים מאינטראקציה בין סביבת הפיתוח שלך ומערכות אבטחת האיכות של הלקוחות שלך.

כיוונים עתידיים

בעוד שהנתונים ההנדסיים הופכים מבוזרים יותר ומחוברים יותר – באמצעות IoT, תאומים דיגיטליים ופלטפורמות ענן – הצורך במערכות שחושבות רק לצמוח. אינטליגנציה מלאכותית ולמידה של מכונה יכולה לסייע באמצעות עיבוד כמויות עצומות של נתונים כדי לזהות דפוסים ושלאות משוב שבני אדם עלולים להתעלם מהם.עם זאת, AI עצמו חייב להיות מטופל כחלק מהמערכת, עם לולאות משוב משלה והתנהגויות גלויות.

ארגונים אשר מאמצים מערכות חשיבה יהיו יותר ממוצבים לנווט את המורכבות הגוברת של איומים.הם יעברו מעבר לתנוחות תגובתית, מונחה עמידה ו לעבר תרבות אבטחה ממוקדת-עצמית אקטיבית, המונעת על ידי אינטליגנציה.המטרה הסופית אינה אבטחה מושלמת, שאינה אפשרית במערכת דינמית, אלא היכולת לזהות, להסתגל ולשגשג בשינוי מתמיד.

מסקנה

אבטחת מידע הנדסית כבר לא יכולה להרשות לעצמה להיות אוסף של טקטיקות מבודדות.הטבע המחובר לסביבות הנדסיות מודרניות דורש פרספקטיבה מקיפה, מבוססת מערכות.על ידי מיפוי המערכת האקולוגית המלאה, ניתוח של לולאות משוב, ועיצוב פתרונות משולבים, ארגונים יכולים לחשוף פרצות נסתרות, לשפר את זמני התגובה ולבנות חוסן אמיתי, בעוד יישום דורש מאמץ ושינויים בחשיבה, התשלום הוא דרמטי פחות, פעילות חלקה, אלא גם לא אמצעי אבטחה, אלא גם לא בטוח, אלא גם על מערכות אבטחה, אלא על אבטחה, אלא על ידי חשיבה, אלא על ידי חשיבה, אלא על מערכות אבטחה, אלא על בסיס בטוח, אלא על ידי יישום, אלא על ידי חשיבה, אלא על ידי חשיבה, אלא על ידי חשיבה, אלא על מערכות אבטחה, אלא על ידי יישום, אלא על ידי יישום, אלא על ידי יישום, אלא על ידי חשיבה, אלא על ידי יישום, אלא על ידי טיפול אבטחה, אלא על ידי מערכת אבטחה משותפת, אלא על ידי יישום, אלא על ידי חשיבה, אלא על ידי יישום, אלא על ידי יישום, אלא על ידי יישום, אלא על ידי יישום, אלא על ידי יישום דורש מאמץ ושינויים, אלא על ידי יישום, כמו גם על ידי חשיבה, אלא על ידי חשיבה משותפת, מערכת אבטחה, אך ורק על ידי יישום, אך

לקריאה נוספת על עקרונות החשיבה של מערכות, שקול לחקור את העבודה של דונלה מדרס על נקודות ממינוף.עבור הדרכה מעשית על שילוב מושגים אלה לתוכנית האבטחה שלך, משאבים מהמכון לתקנים וטכנולוגיה מציעים מסגרות יקרות ערך.