ניגודים דיגיטליים הם מרכיבים בסיסיים במערכות נתונים הנדסיות מודרניות, המספקים מדידות בזמן אמת והקלטה של פרמטרים כגון שערי זרימה, צריכת אנרגיה, מהירות סיבובית, וספירות חומריות.הדלפקים האלה מוטבעים בקרי לוגיקה (PLCs), יחידות מסוף מרוחקות (RTUs), חיישנים, ומכשירי קצה המספקים מידע על בקרה ורכישה גדולים יותר (SCADA) מערכות ניהוליות (BMS), מערכות ניהול נתונים תעשייתיות), וכיסוי נתונים אוטומטיים של אבטחה (MS), וטכנולוגיות אבטחה דיגיטליות, לעתים קרובות, כולל למערכות אבטחה חיוניות)

הבנת החשיבות של אבטחת מידע ב- Digital Counters

(הנגדים של הנדסת חשמל משמשים כעיניים ואוזניים של מערכות הנדסה, המרת תופעות פיזיות לערכים דיגיטליים המניעים את קבלת ההחלטות; האבטחה שלהם משפיעה ישירות על שלושה עמודי יסוד: FLT:0סודיות של קונסולת מידע 1443 - הבטחת כי מידע על תהליכים קנייניים נשאר מוסתר ממתחרים או גורמים זדוניים; FLT:2integrity Againstives Unvetivestives לא ישתנה באופן מדויק להורדת אבטחה;

איומים מרכזיים על הדלפקים הדיגיטליים

לפני יישום שיטות הטובות ביותר, חשוב להבין את הדרכים ספציפיות ניתן לפשר נגד דיגיטלי, זיהוי וקטורים איומים אלה מסייע עדיפות הגנה ולהקצות משאבים ביעילות.

גישה פיזית בלתי מורשה

דלפקים דיגיטליים לעתים קרובות פרוסים במקומות שדה - תת-שימושיות, רצפות ייצור, צגים צינורות או תחנות מזג אוויר מרוחקות - שבו אבטחה פיזית עשויה להיות מוגבלת. An Intruder עם גישה ישירה יכול לטבול עם קפיצים חומרה, להחליף שבבי קושחה, או לחבר מכשירים ניטור כדי ליירט נתונים.אפילו גישה רגעית יכולה לאפשר תוקף להוסיף מכשיר USB זדוני או לשנות הגדרות.

התקפות מבוססות רשת

ככל שמערכות הנדסה הופכות יותר ויותר מחוברות, הדלפקים הדיגיטליים מתקשרים על Ethernet, על שדות, או פרוטוקולים אלחוטיים. Attackers יכולים לנצל פרוטוקולים לא מאובטחים (למשל, Modbus TCP ללא אימות), התקפות של אדם-במה-הקרבה, ARP spoofing, או הכחשת שירות (DoS) שצפות את הדלפק עם בקשות בוגוס, מה שגורם לקריאות כוזבות או להגדרות של מוטציות נגד מוטציות נגד מוטציות של מוטציות של מוטציות או מוטציות דיגיטליות.

תוכנה ותוכנות Vulnerabilities

ניגודים דיגיטליים לרוץ קושחה מוטמעת שעשויה להכיל באגים ביטחוניים לא צפויים - ספוג מעל גדות, אישורים קודרים קשיחים, או מנגנוני עדכון לא מאובטחים. Outdated Library או הסתמכות על אלגוריתמי הצפנה מחוסנים יוצרים נקודות כניסה לניצול מרחוק.חוקרים מוצאים לעתים קרובות פרצות קריטיות בציוד תעשייתי המאפשר תוקף להשתלט על ניגודיות ועמודות לתקני רשת אחרים.

איומים פנימיים

צוות מורשה עם גישה לגיטימית - מהנדסים, טכנאי תחזוקה או קבלנים - יכול בכוונה לשנות תצורה נגדית, תצורה בלתי ניתנת להפרדה, או לחלץ נתונים רגישים.מדיניות סיסמאות Weak, חשבונות משותפים, והפרדה לא מספקת פריבילגיה להחמיר את הסיכון הזה.

סיכוני שרשרת אספקה

ניגודים דיגיטליים מקורם של ספקים מרובים, ורכיבים זדוניים או דלתות אחוריות ניתן להציג במהלך הייצור או באמצעות עדכוני קושחה של צד שלישי.ללא בדיקות קפדניות של כוונון ושלמות, ניתן להשתיל לפני אפילו להגיע לאתר ההנדסה.

שיטות טובות ביותר עבור הדבקה דיגיטלית במערכות הנדסה

יישום אסטרטגיית הגנה שכבתית - הידוע גם כהגנה לעומק - מפחית באופן דרמטי את הסבירות וההשפעה של אירועי אבטחה.הפרקטיקות הבאות מתייחסות לאיום מפתח שזוהו לעיל.

1 יישום בקרת גישה Robust Access

בקרת גישה מתחילה באימות.כל דלפק דיגיטלי צריך לדרוש סיסמה ייחודית, חזקה או תעודה. להימנע מאישור ברירת מחדל כי הם מתועדים נרחב.אימות רב-ספק (MFA) בכל מקום שבו מערכת ההפעלה של הנגד או ממשק הניהול תומך בו - לדוגמה, קוד חד פעמי שנשלח לממשק נייד הנדסי או מערכת ניהול חומרה ממוקדת (RBAC) כדי להגביל את מה שכל משתמש יכול לעשות: טכנאי יכול להיות רק כדי לשנות את הגישה הבסיסית של המשתמש.

2.המידע המוצפן במנוחה ובמעבר

הצפנה מבטיחה כי יירוט נתונים נשאר בלתי-סביר ללא המפתח הנכון.עבור נתונים במעבר, לאכוף את TLS 1.2 או גבוה יותר עבור כל התקשורת בין שרתי איסוף המידע הדיגיטליים, היסטוריונים, או פלטפורמות ענן. השתמש ברשתות פרטיות וירטואליות IPSec (VPN) לגישה מרחוק לדלפקים על גבי אלגוריתמים ציבוריים או שאינם בוטחים.

שמור על תוכנה ותוכנות עד תאריך

עדכוני תוכנה מותאמים לערעורים הידועים ולשפר את ההתנגדות לאיומים מתעוררים.קבע מדיניות ניהול חתמים פורמלית לכל הדלפקים הדיגיטליים.מנויים לאבטחת ספקים וקבוצות שיתוף מידע בתעשייה (למשל, ICS-CERT, CISA התראות) לפני החלת עדכונים, לבדוק אותם בסביבה מלחיצה שמשקף את ההתקנה כדי למנוע תופעות לוואי לא מאומתות על דיוק או פרוטוקולי תקשורת מאובטחים.

4.לשמור על שבילי ביקורת

יומני ביקורת מספקים ראיות נזילות כאשר אירוע אבטחה מתרחש ומסייע לזהות anomalies מוקדם. . . ניגודים דיגיטליים צריך לרכז את כל הניסיונות גישה, שינויים תצורה, עדכוני קושחה, וניתן להעביר תעריפים התראה על סף ניתוק, חייב להיות מוקרן עם מקור זמן אמין (NTP) ומאוחסנים ב-conreativeized-oncereative Repository המונע tampering - לדוגמה, אבטחה וזיהוי אוטומטי של פעולות אבטחה וזיהוי (מחדש) עם אבטחה וזיהוי אוטומטי של אבטחה, כגון אבטחה ו-compretial) עם אבטחה, או תיקון אבטחה, כגון אבטחה, או תיקון אבטחה, כגון אבטחה, או תיקון אבטחה, או תיקון אבטחה, או תיקון אבטחה, או תיקון אבטחה קבוע של איומים קבועים של אבטחה, או תיקון אבטחה, או תיקון אבטחה, או תיקון אבטחה, או תיקון אבטחה, כגון אבטחה, או תיקון אבטחה, כגון אבטחה, כגון אבטחה קבוע של אבטחה, או תיקון אבטחה, או תיקון אבטחה קבוע של אבטחה, או תיקון אבטחה, כגון אבטחה קבוע של אבטחה, או תיקון אבטחה, או תיקון אבטחה, או תיקון של אבטחה, או תיקון של אבטחה, או תיקון של אבטחה, או תיקון של אבטחה, כגון אבטחה, או תיקון של אבטחה, או תיקון של אבטחה

גישה פיזית מאובטחת להארדוור

קשיחות גופנית לעתים קרובות להתעלם אבל חיוני. En Closes נגד דיגיטלי ארונות נעול עם חותמות טמפר-קלידינט. השתמש מנגנוני זיהוי חדירה כגון מתגי דלת אשר מעוררים אזעקה כאשר ארון נפתח. להתקין מצלמות וחיישנים בתנועה באזורי מגורים קריטיים תקופתיים דיור.עבור מכשירים רכובים במרחבים ציבוריים או חצי-ציבוריים (למשל, מגרשי חניה, בקרים קלים), לשקול מברגים נגד מברגים מורשים, או חסומים של לחץ על מנת לשמור על תקלות.

חיזוק אבטחת רשת

רשתות נתונים הנדסיות של רשתות IT תאגידיות באמצעות חומת אש, LAN וירטואליות (VLANs), או פערים אוויריים פיזיים. Place Digital Counters באזור תעשייתי ייעודי עם סינון פרוגרסיבי נוקשה: הם צריכים לתקשר רק עם שרתים ספציפיים או היסטוריונים, לעולם לא עם פרוטוקולים של קופות אינטרנט ישירות (DPI) אשר מבינים פרוטוקולים תעשייתיים (למשל, Modbus, DNP3, CCNET) כדי לזהות תקנות זיהוי מיידיות (R) או תוכנות הפעלה (R)

7. בצע גיבוי נתונים קבוע

גיבויים להגן מפני אובדן נתונים מכישלונות חומרה, כופר או עיוותים מקריים. ליצור גיבוי מלא של תצורה נגד, הגדרות קיטור, ונתונים היסטוריים על לוח זמנים חוזר - יום יומי עבור ניגודים ביקורתיים גבוהים, שבועית אחרת.חנויות גיבויים במיקום פיזי או ענן נפרד, או הגנה אווירית, כדי למנוע מהם להיות מוצפנים לצד בדיקות ייצור נתונים.

השתמש ב- Secure Boot ו-Hardware Root of Trust

ניגודים דיגיטליים מודרניים תומכים לעתים קרובות מנגנוני מנעול מאובטחים המאמתים את החתימה של קושחה לפני ביצוע.זה מונע תוקף לטעון לא מורשה או קושחה זדונית שיכולה לשנות התנהגות נגדית מאובטח והגדרת המכשיר כדי לדחות עדכונים קושחה בלתי חתים.עבור אבטחה גבוהה, למנף שורש חומרה של מכשירים מאובטחים במיקרובקר של ה-C או TPM ייעודי (פלטפורמת אבטחה), אשר גם מגן על cryptocurrencies וחותמתים של נתונים כגון תקנים אבטחה.

יישום Anomaly Detection and Behavioral Analytics

ביצוע בקרה מונעת באמצעות זיהוי. השתמש בכלים לזיהוי אנומלי המבססים את הבסיס של התנהגות מנוגדת רגילה - לדוגמה, טווחי קריאה טיפוסיים, תדרי עדכון ודפוסי תנועה ברשת. Deviations כגון קפיצות פתאומיות בערכים ספירה, תקשורת בלתי צפויה לכתובות IP לא ידועות, או שינוי מרווחי סקרים יכולים להצביע על מנת לסכן מודלים של למידת מכונות על נתונים היסטוריים יכולים לסמן סטיות שמערכות לוחיות תחת פיקוח על בסיס כללי.

פרוטוקולי אבטחה נכנסים ל- Engineering System Design

יש לזעוק לתוך הארכיטקטורה של מערכות נתונים הנדסיות מן ההתחלה, לא להתחריע מאוחר יותר.אימוץ גישה מבוססת אבטחה-על-ידי-עיצוב המשלבת את עקרונות אפס אמון: לעולם לא לבטוח, תמיד לאמת רשתות סגמנט לאזורים ו conduits על פי ISA/IEC 62443 לעמוד בדרישות אבטחה קבועות, עם כל אזור שיש לו רמת אבטחה מוגדרת על בסיס סיכון.

הכשרה ואבטחה מודעות

טעות אנושית נותרה אחת הסיבות הנפוצות ביותר למקרי אבטחה.רכבת כל האנשים שאינטראקציה עם ניגודים דיגיטליים - מהנדסים, מפעילי, צוותי תחזוקה וקבלנים - על הליכים מאובטחים.נושאים צריכים לכלול הכרה בניסיונות החטיפה (שיכול להוביל לגניבה ממוקדת גניבת מיקוד ממוקדים, טיפול הולם של מפתחות קריפטוגרפיים ותעודות, פרוטוקולי אחריות על אירועים, ואת החשיבות של לא לעקוף את האבטחה עבור תרגילי אבטחה סטנדרטית של כל אחד, לא רק כדי לרענן את התרגילים של המחלקה לאימון מחסומים משפטיים, לא רק כדי לטפל באימון אבטחה.

מסקנה

(הדלפקים הדיגיטליים הם קצות העצבים של מערכות נתונים הנדסיות, ואבטחתם משפיעה ישירות על האמינות, הבטיחות והאמון של התשתית כולה.על ידי יישום הגנה שכבתית הכוללת בקרת גישה, הצפנה, ניהול קושחה, קשיחות פיזית, פלמנט רשתי, ניטור מתמשך של IoT, ארגונים יכולים להפחית את ההליכים הדחוף ביותר על ידי הגנה על בסיס כל סביבה מסוימת - מה שעובד עבור תת-כוח עשוי להיות שונה עבור מערכת אבטחה קבועה של 2.