Table of Contents
הבנת ניתוח פערי אבטחה במערכות הנדסה
ניתוח פער אבטחה הוא תהליך שיטתי המשווה את היציבה הנוכחית של הארגון נגד קבוצה של סטנדרטים מבוססים, דרישות רגולטוריות, או שיטות עבודה הטובות ביותר בתעשייה - אשר לעתים קרובות כוללים טכנולוגיה תפעולית (OT), מערכות בקרה תעשייתיות (ICS), בקרה פיקוח ורכישת נתונים (SCADA) מערכות, ומכשירים משובצים מחוברים - התעריפים גבוהים במיוחד.
מטרת ניתוח פערי אבטחה אינה רק ליצור רשימה של חולשות.זה לייצר מפת דרכים קודמת, פעולה כי מאזן את הפחתת הסיכון עם רציפות תפעולית.בניגוד למבחן חדירה, המבקש לנצל באופן פעיל פרצות, ניתוח פער מתמקד בזיהוי היכן שהבקרות חסרות או לא מספיקות לרמה של בגרות מטרה.
עבור ארגונים ניהול סביבות הנדסיות מורכבות, ניתוח פער יסודי מספק בהירות על איפה להשקיע משאבים מוגבלים עבור השפעה מקסימלית אבטחה.זה גם משמש צעד יסוד להשגת עמידה במסגרות כגון מסגרת אבטחת סייבר NIST, IEC 62443, או תקנות ספציפיות המגזר כמו NERC CIP עבור מערכות אנרגיה.
מדוע מערכות הנדסה דורשות ניתוח אבטחה מיוחד
מערכות הנדסה שונות ביסודן מרשתות IT מסורתיות לדרישות התפעוליות שלהם, משך מחזור החיים ופרופילי סיכון. שרת IT יכול להיות חתומה חודשית ולהחליפם כל שלוש עד חמש שנים.בניגוד, בקר לוגיקה הניתן לתוכנה (PLC) או מערכת בקרה מבוזרת (DCS) עשוי לרוץ ללא הפרעה במשך עשור או יותר, לעתים קרובות הפעלת מערכות הפעלה שעדיין לא מקבלים עדכונים אלה.
מאפיינים מרכזיים שהופכים מערכות הנדסיות ייחודיות כוללים:
- (FLT:0) זמינות היא חובה:FIRLT:1 במרבית הסביבות ההנדסיות, מערכת uptime לוקח עדיפות על סודיות נתונים.
- (FLT:0Legacy and קניינית פרוטוקולים: FIRLT:1 הנדסת מערכות לעתים קרובות לתקשר באמצעות פרוטוקולים כמו Modbus, Profibus, EtherNet/IP, או DNP3.פרוטוקולים אלה נועדו לאמינות וקביעתנותנות, לא אבטחה.רבים חסרי בנייה או הצפנה, יצירת פערים טבועה שיש לטפל בהם באמצעות פקדים.
- (FLT:0) מחזורי החיים של המערכת: FLT:1ציוד עשוי להישאר בשירות במשך 15-30 שנים.לאורך תקופה זו, הנוף האיום מתפתח באופן דרמטי, בעוד שהנחות האבטחה המקוריות אפויות לתוך המערכת הופכות מיושנות.
- ההשלכות הקריטיות של FLT:0 (FLT:1) פגיעת אבטחה במערכת הנדסית יכולה להשפיע ישירות על בטיחות פיזית.ניתוח הפער צריך לשקול לא רק את שיטות האבטחה הטובות ביותר, אלא גם את הצומת עם תקני בטיחות פונקציונליים כגון IEC 61511.
- (FLT:0)הרחבת ה-IT ו-OT:BuildFLT:1 , כשמערכות הנדסה הופכות ליותר מחוברות לרשתות הארגוניות ולפלטפורמות ענן, משטח ההתקפה מתרחב.הניתוח חייב להתייחס הן להנחה המסורתית שנתמכת על ידי האוויר והן למציאות של אדריכלות משולבת מודרנית.
ניתוח פער אבטחה המותאם להנדסת מערכות מכיר במציאות זו ומערכת בקרה בהתאם, במקום יישום של בדיקת גנרית המיועדת ל-IT ארגוני.
התפקיד של התקנים ומסגרות
שום ניתוח פערי אבטחה לא יכול להיות יעיל ללא מטרה ברורה למדוד נגד התקנים ומסגרות לספק את הסטנדרט עבור מה שנראה "טוב" עבור מערכות הנדסה, כמה מסגרות ספציפיות רלוונטיות במיוחד.
IEC 62443: תקן מוביל לאבטחת סייבר תעשייתית
IEC 62443 הוא תקן בינלאומי עבור אבטחת מידע תעשייתי ומערכות בקרה.זה מספק סט מקיף של דרישות המאורגנות לעקרונות כלליים (חלק 1), מדיניות והליכים (חלק 2), אבטחה ברמת המערכת (חלק 3), ואבטחת ברמת הרכיב (חלק 4) המסגרת מגדירה ארבעה רמות אבטחה (SL 1 עד SL 4) שמתאימות להתנגדות מוגברת נגד כיתות שונות של תוקפים.
המונחים: cybersecurity Framework
מסגרת אבטחת סייבר (CSF) מספקת גישה גמישה, מבוססת סיכון מאורגנת סביב חמישה פונקציות ליבה: זיהוי, הגנה, Detect, תגובה ו-Recover. בעוד לא ספציפית לטכנולוגיות, יכולת ההתאמה שלה הופכת אותו מתאים לסביבות OT כאשר הם מתפרשים כראוי. ארגונים רבים משתמשים ב-T CSF ש"ח כמו מבנה ברמה גבוהה ולאחר מכן IEC 62443 או סטנדרטים אחרים מתחת לתחומי המהירות הטכנית.
ISO 27001 ניהול אבטחת מידע
ISO 27001 מספק תקן מערכת ניהול עבור אבטחת מידע.זה שימושי להקמת ממשל, ניהול סיכונים ותהליכי שיפור מתמשך ברחבי הארגון.עבור צוותי הנדסה הפועלים בתוך ארגונים גדולים יותר, ISO 27001 הסמכה לעתים קרובות מניע את הדרישה לניתוחי פער תקופתיים.עם זאת, הטבע ממוקד IT של תקן פירושו כי שליטתו (Annex A) חייבת להיות בזהירות עבור סביבות OT.
מגזר וסטנדרטים אזוריים
מסגרות נוספות עשויות ליישם בהתאם לתעשייה ולגיאוגרפיה.אלה כוללות את NERC CIP עבור כלי חשמל בצפון אמריקה, הנחיות אבטחת הטפירית TSA לנפט וגז, וההנחיות של רשת המידע של האיחוד האירופי (NIS) למפעילים של שירותים חיוניים.ניתוח הפער חייב לכלול את כל ההתחייבויות הרגולטוריות החלות בנוסף לשיטות הטובות ביותר.
הכנת ניתוח ה-Valf Analysis
לפני ביצוע ההערכה, שלב תכנון ברור מבטיח את הניתוח ממוקד, יעיל, ופעולה.שלב ההכנה כרוך בדרך כלל ארבע פעילויות מפתח.
Define the Scope
סביבות הנדסה הן לעתים קרובות עצומות, המכילות מאות או אלפי נכסים. מנסה לנתח הכל בבת אחת יכול להציף את הצוות ולהבהיר את איכות הממצאים. במקום זאת, להגדיר את היקף על ידי התמקדות במערכות קריטיות ביותר לפעילות, הנחשפות ביותר לקישוריות חיצונית, או בעיקר תלויות בטכנולוגיה מורשת.ההיקף צריך לכלול לא רק את החומרה (PLCs, RTUs, DCS בקרים) אלא גם תמיכה בתשתיות כגון עבודות, הנדסה, הנדסת נתונים.
לזהות את Benchmark
בחר את תקן או המסגרת ישמש כבסיס הערכה.עבור רוב מערכות ההנדסה, IEC 62443 מספק את ההתאמה הטובה ביותר. Define אשר רמת אבטחה (SL) הארגון שואף להשתמש בו כהמטרה.אם הארגון צריך גם לעמוד בדרישות רגולטוריות, כולל אלה כמדדים נוספים. Document the רציונלית עבור כל בחירה של ציון מידה, כך שבעלי העניין מבינים את הבסיס של השוואה.
איסוף מסמכים קיימים
לאסוף את כל מדיניות האבטחה הרלוונטית, דיאגרמות רשת, מסמכי אדריכלות מערכת, ממציאי נכסים, דוחות הערכה קודמים, יומני אירועים וקווי בסיס תצורה. בארגונים הנדסיים רבים, תיעוד זה עשוי להיות מפוזר על פני מחלקות שונות או מאוחסן בפורמטים מיושנים.איכות ניתוח הפער תלויה במידה רבה דיוק ובשלמות של מידע זה.אם תיעוד חסר או בלתי אמין, הניתוח צריך להיות מפוזר על מנת למצוא בעצמו - חוסר תיעוד של פער אבטחה הוא במידה רבה.
להרכיב את צוות ההערכה
ניתוח פער מוצלח דורש שיתוף פעולה בין מומחי אבטחת סייבר, מהנדסי בקרה, מנהלי רשתות, צוות תפעול וניהול.כל קבוצה מביאה ידע חיוני. מהנדסי בקרה מבינים התנהגות מערכת ומגבלות, בעוד מומחי אבטחת סייבר מבינים תבניות איומים ותפקודי בקרה.צוות התפעול יודעים את זרימת העבודה בעולם האמיתי וסובלנות.ללא קלט חוצה תפקוד זה, הניתוח ממליץ על בקרה כי קונפליקט עם דרישות תפעוליות.
ביצוע ניתוח ה-Valf Analysis
עם הכנה מלאה, ההערכה עצמה יכולה להמשיך.התהליך כולל הערכה של בקרות אבטחה נוכחיות, זיהוי פערים, וקביעת דחיפות.הצעדים הבאים מספקים גישה מובנת.
נכסים מלאי ו Classification
החל על ידי שילוב מלאי שלם של כל נכס בתוך ההיקף המוגדר.עבור כל נכס, להקליט את סוג, מודל, קושחה או גרסת תוכנה, חיבורי רשת, פרוטוקולים נתמך, אזור אבטחה מוקצה (אם לאחר IEC 62443 zoning), ואת קריטיות התפעול.נכסים שאינם תואמים או שתצורה שלהם אינה ידועה מייצגים פערים מיידיים.
הערכה של המדינה הנוכחית
להעריך את הפקדים הנוכחיים של האבטחה נגד כל תחום רלוונטי של ה-Sitemark.הערכה זו כוללת בדרך כלל:
- (FLT:0 Network פלמנטציה:0 Network:FLT:1 האם מערכות הנדסה מפוכחות כראוי מרשתות חברות?האם אזורי אבטחה ו conduits המוגדרים על פי העיקרון של זכויות פחות? Review Firewall, הגדרות VLAN, וכל אחד מהדרכים של נתונים מרוקנים את יישום.
- (FLT:0) בקרת גישה: ⁇ FLT:1 מי יכול לגשת למערכות הנדסיות, ובאמצעות אילו שיטות?האם חשבונות משתמשים וזכויות יוצרים מנוהלים עם בקרת גישה מבוססת תפקידים? - להעריך גישה פיזית לחדרי בקרה, ארונות ויחידות מסוף מרוחקות.
- (FLT:0) ניהול פגיעות: FLT:1 מה הסטטוס הנוכחי של כל נכס? האם יש תהליכים מתועדות לבדיקה ופריסת כתמים בסביבות תפעוליות?זהה כל נכס שפועל ללא תמיכה או תוכנה מקצה-חיים.
- (FLT:0) מוניטור וגילוי: מה קיים חשיפה ל תעבורת רשת, יומני מערכת והתנהגות בלתי-אטומית?האם יש מערכות מידע אבטחה וניהול אירועים (SIEM) שמצמצמצמות נתונים OT? להעריך את הכיסוי והזהירה את יעילות.
- (FLT:0) תגובה: FLT:1 האם יש הליכים המתועדים להגיב למקרי אבטחה במערכות הנדסה? האם נבדקו הליכים אלה באמצעות תרגילים או תרגילים טבלה?
- (FLT:0) Backup and Recovery:FLT:1 הם תצורה קריטית של מערכת, תמונות קושחה ותוכנות יישומים המגובה?האם גיבויים מאוחסנים לא מקוון או באופן שמשתנה ל-FLT? Test the Recovery Process toהבטחת התאוששות.
השתמש בראיונות, ביקורות מסמכים, ביקורת תצורה וסריקות טכניות כדי לאסוף ראיות.עבור כל אזור בקרה, לתעד את המדינה הנוכחית ולהקצות דירוג בגרות התואם את ה-Sitemark.
פעפיים Identification
בהשוואה למצב הנוכחי נגד ציון היעד.במקום בו המדינה הנוכחית נופלת קצרה, קיים פער.עבור כל פער, מתעד את הדרישה הספציפית שאינה מתכנסת, את הראיות התומכות במציאת, ואת ההשלכות הפוטנציאליות אם הפער מנוצל.גפוסים עשויים להתקיים במדיניות (דברים שיש לתעד אך אינם), בקרה טכנית (טוריטים או תצורות החסרים או לא מספיקים), או תהליכים (פעולות שאינן מבוצעות באופן עקבי).
פערים מאורגנים על ידי קטגוריה כדי להקל על ניתוח קטגוריות פער משותף בסביבות הנדסה כוללים פלח רשת, אבטחה מרחוק גישה, דיוק מלאי נכסים, כיסוי סריקה פגיע, ומוכנות תגובה אירוע.
עדיפות סיכון
לא כל הפערים מציגים את אותה רמת הסיכון.לדמיין כל פער המבוסס על שני גורמים: הסבירות של ניצול וההשפעה הפוטנציאלית על פעולות, בטיחות או תאימות. LILIICE תלויה בחשיפה של המערכת הפגיעית לאיומים (לדוגמה, ל- PLC המחובר ישירות לאינטרנט יש סיכוי גבוה יותר מאשר פער פיזי מבודד).
עדיפות מאפשרת הקצאת משאבים. פערים קריטיים המשפיעים על מערכות קריטיות בטיחות, ויש לטפל בהם באופן מיידי.ניתן יהיה לקבוע פערים בסיכון נמוך להפעלה מחדש במהלך חלונות תחזוקה או שדרוגים מערכתיים מתוכננים.
פיתוח מפת הדרכים של Remediation
המימוש הסופי של ניתוח פערי אבטחה הוא תוכנית פעולה שמסגורה את הפערים המזוהים באופן קדמוני ומציאותי.מפת הדרכים צריכה לציין לכל פער:
- (FLT:0) Remediation: ⁇ F1) תיאור ברור של השליטה או תהליך שינוי נדרש כדי לסגור את הפער.במקום קיימות אפשרויות מרובות, להציג חלופות עם הרכישות המסחריות שלהם.לדוגמה, אם מכשיר מורשת לא ניתן לסווג, ייתכן שההעברה תהיה מקטעי רשת או תוספת של חומת אש.
- דרישות המקור:0 (Resource דרישות:FLT:1) המאמץ המשוער, הכישורים, הכלים והתקציב הדרושים ליישום מערכת ההתקשרות. עבור מערכות הנדסיות מורכבות, זה עשוי לכלול מעורבות הספק, מערכת למטה זמן לשינויים, או שדרוגים חומרה.
- (FLT:0)Timeline ו- אבני דרך: 1FLT 1 שלבd לוח זמנים המכבד את המגבלות התפעוליות. Quick win (כגון שינוי סיסמאות ברירת מחדל או אפשרות כניסה) ניתן ליישם בשבועות שבהם שינויים גדולים של תשתיות עשויים לדרוש רבעים או יותר.
- (FLT:0) מפלגות אחראיות: לבעלי תואר ראשון (FLT:1) לכל פעולה מתקנת.צוותי הנדסה, אבטחת מידע ויועצים חיצוניים עשויים להיות בעלי תפקידים בהתאם לטבע השינוי.
- (FLT:0) קריטריונים ואימות: FIRLT:1) Define כיצד הארגון יאשר כי הפער נסגר.זה עשוי לכלול ביקורת מעקב, בדיקת חדירה, או בדיקת תצורה מסוימת.
מפת הדרכים צריכה להיות נבדקה עם פעולות וניהול כדי להבטיח תאימות והיערכות עם סדרי עדיפויות עסקיות.זה לא יוצא דופן עבור מפת הדרכים לארוך שנים רבות, עם ביקורות התקדמות שנתיות ועדכונים כמו הנוף האיום מתפתח.
כלים וטכניקות להנדסת מערכת Gap Analysis
ביצוע ניתוח פער יסודי בסביבות הנדסה דורש שילוב של כלים מיוחדים וטכניקות ידניות.בניגוד לרשתות IT שבו סורקים אוטומטיים יכולים לרוץ עם הפרעה מינימלית, סביבות OT דורשות זהירות כדי למנוע להפריע תהליכים קריטיים.
Vulnerability Scanners מיועד עבור OT
סורקי פגיעות IT סטנדרטיים יכולים לגרום לאי יציבות ב- PLCs, RTUs, ומכשירים תעשייתיים אחרים בשל הסתברות אגרסיבית. השתמש בסורקים שעוצבו במיוחד עבור OT סביבות, כגון אלה המשתמשים בטכניקות סריקה פאסיביות או בטיחותיות של כלי מלאי אלה, לזהות גרסאות קושחה, וזיהוי פרצות ידועות ללא להפריע לפעולות.FLT:0CISA של כלי אבטחת סייבר, כולל הפניות של כלי אבטחת מידע בטוח ל-FLT:
כלי ביקורת אודיטינג
מכשירים הנדסיים רבים שומרים על קבצי תצורה שניתן לנתח באופן לא מקוון. הורד גיבויים של תצורה מ- PLCs, RTUs, ומכשירי רשת, ולהשוות אותם נגד תבניות בסיס מאובטחות. כלים כגון Tripwire, SolarWinds, או חלופות קוד פתוח יכולים להתאים את ההשוואה והסטיות הדגל הזה. גישה זו מונעת כל סיכון של אי-סיכון של מערכות חיים תוך מתן תובנה עמוקה לתוך אבטחה.
ניתוח רשת
ניטור רשת עוברי ללכוד תבניות תנועה, שימוש בפרוטוקולים ותקשורת למכשיר מבלי להציג כל עומס ברשת. על ידי ניתוח נתונים אלה, הערכות יכולות לזהות מכשירים לא מורשים, לזהות פרוטוקולים מורשת בשימוש, מפת נתונים זרימת נתונים, לזהות קטעים חסרים. כלים כמו Wireshasha, מולך (Arkochrk) או פלטפורמות ניטור מסחרי OT לספק יכולת זו.
סקרים ידניים וראיונות
חלק מהפרצים החשובים ביותר מתגלים באמצעות שיחות עם האנשים הפועלים ושומרים על המערכות.ערוך ראיונות מובנים עם מהנדסי בקרה, מפעילי מערכת וטכנאים תחזוקה.שאלו על נהלים עבודה, קשרים לא מזוהים, פתרונות מחשוב הצללים וכל אמצעי אבטחה שקופים באופן שגרתי כדי להמשיך את הייצור. תובנות אלה נתפסות לעתים רחוקות בתיעוד אך הם קריטיים עבור פער ריאלי.
בדיקות חדירה (Controlled)
בעוד שלא תחליף לניתוח פער, בדיקות חדירת יכולות לאמת ממצאים ספציפיים על ידי הוכחת ניצול לרעה. עבור מערכות הנדסיות, בדיקות חדירה חייב להתבצע בסביבת מעבדה או במהלך חלונות תחזוקה מבוקר בקפידה.המבחן צריך להתמקד פערים קריטיים ביותר שזוהו בניתוח כדי לאשר את הסיכון האמיתי שלהם בעולם.
מלכודות נפוצות במערכת הנדסה Gap Analyses
אפילו קבוצות מנוסים יכולים ליפול למלכודת אשר להפחית את הערך של ניתוח הפערים.מודעות למכשולים אלה מסייעות להבטיח שההערכה מייצרת תוצאות משמעותיות.
טיפול ב-IT ו-OT כמו Identical
החלת מסגרות אבטחה IT ללא התאמה מובילה להמלצות שאינן מעשיות או מסוכנות בסביבות הנדסה.לדוגמה, הדורשות תיקון חודשי על מערכת שלא ניתן לערעור ללא סתום מתוכנן יתעלמה.ניתוח פערים תקף מכבד מציאות מבצעית ומציע ניתוק בקרה שבה גישות מסורתיות הן בלתי ניתנות להכחשה.
התעלמות מהיסוד האנושי
מערכות הנדסיות רבות צברו קשרים לא מובנים, אישורים משותפים והליכים לא רשמיים לאורך שנים של ניתוח פער שרק ביקורות מדיניות פורמלית יחמיצו סיכונים נסתרים אלה.פעילי אנגאז'ר ומהנדסים באופן ישיר, ומוכנים למצוא פערים בתהליכים שכולם יודעים עליהם, אך אף אחד לא תיעד.
סקוט סטריפ ללא התאמת משאבים
הניסיון להעריך יותר מדי מערכות עם משאבים מוגבלים מייצר ממצאים רדודים.עדיף לבצע ניתוח עמוק של 20% הקריטיים ביותר של מערכות מאשר סריקה שטחית של הכל.ברור מגדיר את היקף ה- upfront ומתנגד להרחיב אותו ללא זמן נוסף וכוח אדם.
אין אחריות להפעלה
ניתוח פערי שמייצר דו"ח אך לא באמצעות בזבוז המאמץ של כולם.ללא התחייבות ברורה לבעלות וניהול, הממצאים languish. Build Accountability into the Roadmap מההתחלה, והקמת צוהר קבוע כדי לעקוב אחר התקדמות.
מעקב מתמשך והערכה מחדש
ניתוח פערי אבטחה אינו אירוע חד פעמי.הנדסה מתפתחת באמצעות שינויים בתצורה, עדכוני קושחה, תצורה ברשת, והתוספת של ציוד חדש.נוף האיום מתפתח גם באופן רציף.ניתוח פער שנערך היום עשוי להיות מיושן בתוך חודשים כמו פרצות חדשות להופיע וטכניקות התקפה מתקדמות.
ארגונים צריכים להקים תנופה לבדיקות מחודשות של ניתוחי פער שנתי נפוצים לסביבות יציבות, בעוד שמערכות העוברות שינויים משמעותיים עשויות לדרוש ביקורות תכופות יותר.בנוסף להערכות תקופתיות, ליישם שיטות ניטור רציף המזהות פרצות חדשות כפי שהן מתעוררות.זה כולל תת-תערות ליועצים הביטחוניים של הספק, ניטור ICS-CERT התראות מ-CISA, ושימוש במעקב רשתי כדי לזהות שינויים בהתנהגות.
המטרה הסופית היא להטמיע ניתוח פערי אבטחה למעגל החיים ההנדסיים עצמו.כאשר מערכת חדשה מיועדת או מערכת קיימת עוברת שדרוג גדול, דרישות אבטחה צריכות להיות מוגדרות מראש ולהאומת באמצעות ניתוח פער במהלך הגשת גישה פרואקטיבית זו מפחיתה את הצורך ב רטרופורפיטות יקרות ומייצרת מערכות הנדסיות מאובטחות יותר.
על ידי אימוץ גישה מובנית, מבוססת סטנדרטים לניתוח פערי אבטחה, ארגונים הנדסיים יכולים לנוע מלחימה נגד אש פעילה לניהול סיכונים פרואקטיביים.התוצאה אינה רק דו"ח, אלא תוכנית מעשית שמחזקת את ההגנה, מגינה על פעולות קריטיות, ומתבססת על עמידות כנגד נוף איום מתפתח.