Table of Contents

הזנחה של Cybersecurity בתשתית קריטית

הציוויליזציה המודרנית תלויה במבצע הבלתי מעצור של תשתיות קריטיות: רשתות חשמל שמשמשות בתי חולים ומרכזי נתונים, מתקני טיפול במים המספקים מים לשתייה נקיים, שמן צינורות גז, תחבורה דלק ומערכות בקרת תחבורה שמונעות מאוויר לנוע בבטחה. במהלך העשור האחרון, מערכות אלה עברו טרנספורמציה דיגיטלית עמוקה, נודדות מרשתות מבודדות, קנייניות ועד לקשורות, ארכיטקטורות מבוססות IP המאפשרות ניטור מרחוק, חיזוי, תחזוקה תפעולית ויעילות תפעולית.

התכנסות זו של טכנולוגיה מבצעית (OT) וטכנולוגיית מידע (IT) פתחה את הדלת לסיכון סייבר חסר תקדים.כאשר תוקף צריך גישה פיזית לחבל בתת חשמל או שסתום מים, כיום אימייל חד פעמי או פגיעת בלתי צפויה בקר ברשת יכול לספק גישה מרחוק למערכת בקרה ביקורתית.

דרישות אבטחת סייבר למפרט הנדסי – לפני שורה אחת של קוד כתוב או מתג יחיד הוא חוטי – היא הדרך היעילה ביותר להבטיח כי אבטחה אינה מופרכת כמחשבה לאחרת, אך היא בנויה לתוך הבד של המערכת. מאמר זה מספק מסגרת מפורטת עבור צוותי הנדסה, מנהלי פרויקטים, ואנשי אבטחה לשלב את אבטחת הסייבר למפרט תשתיות קריטיות.

נוף איומים שמטרתו תשתיות קריטיות

הבנת האופי וה תחכום של איומים מודרניים היא הצעד הראשון במילוי מפרטים הנדסיים יעילים.קטגוריות ההתקפה הבאות רלוונטיות במיוחד לסביבות תשתית קריטיות.

מדינות הלאום ואיומים מתקדמים

יריבים ממוחזרים, לעתים קרובות מגובים על ידי ממשלות זרות, מציבים תשתיות קריטיות לטובת גיאופוליטית.ההתקפות סייבר 2015 ו-2016 על רשת החשמל של אוקראינה נותרו דוגמאות מבהירות: תוקפים השתמשו ב-Sear-phishing ו-Siled הרשים כדי להשיג גישה למערכת SCADA, וכתוצאה מכך התקפות נרחבות של כוח.ההתקפה הקופיית הקולוניאלית של 2021, אשר משבשת ציוד דלק ברחבי לוח הים המזרחי של ארה"ב, אשר הוכיחה אפילו באמצעות חשיפה מוגבלת לאינטרנט.

רנסמום ומודעות

קבוצות רנסמומודעות כמו REvil, DarkSide ו- LockBit התמקדו יותר ויותר בארגונים תעשייתיים, בידיעה כי זמן השבת תשתיות קריטיות אינו מתקבל על הדעת וכי מפעילי סביר יותר לשלם כופרים במהירות.ההתקפה 2020 על בית חולים גרמני, אשר אילץ את הפיזור של חולי חירום ותרמו למוות של המטופל, מדגיש את הנתח החיים והדה של התקפות סייבר על מערכות קריטיות.

איומים פנימיים וטעויות אנושיות

לא כל האיומים באים מבחוץ.לבטל עובדים, קבלנים, או עובדים שמקריבים קורבן להנדסה חברתית יכולים להציג קוד זדוני, לשנות תצורה או מערכות בטיחות בלתי ניתנות לפירוק.הפרטים על הנדסה חייבים לטפל הן בסיכון פנימי מכוון ולא מכוון באמצעות בקרה קפדנית של גישה, ניטור ודרישות הכשרה.

שרשרת אספקה

תשתיות קריטיות מסתמכות על חומרה של צד שלישי, תוכנה וקושחה.פשרות אוריון השמש ופגיעות Microsoft Exchange הוכיחו כיצד מוכר שנפגע יחיד יכול לעגל למאות קורבנות במורד הזרם.ספקציות חייבות לכלול דרישות עבור הספק vetting, תוכנה של חומרים (SBOM) הגשת, ו ניטור מתמשך של רכיבים של צד שלישי.

סיקור ו- Standards Landscape

מפרטים הנדסיים חייבים להתאים לסטנדרטים המוכרים כדי להבטיח את הגמישות, תאימות רגולטורית, והתאמה הדדית.מסגרות הבאות הן הישימות ביותר על תשתיות קריטיות אבטחת סייבר.

סדרת IEC 62443

סדרת תקן ISA-99) היא המסגרת המקיפה ביותר של מערכות אוטומציה ובקרה תעשייתיות (IACS) מכסה בעלי נכסים, מערכות אינגרה מערכתית, וספקי מוצרים.

  • (ב) .0.IEC 62443-1:FLT1 Terminology, מושגים ומודלים
  • (FLT:0)IEC 62443-2-1: דרישות ניהול אבטחת מידע 1
  • (FLT:0)IEC 62443-3-3:FLT:1 דרישות אבטחת מערכת ורמת אבטחה (SL) עבור מערכות בקרה
  • (FLT:0)IEC 62443-4-1:FLT:1 דרישות פיתוח מוצרים מאובטחים
  • (FLT:0)IEC 62443-4-2: דרישות אבטחה טכניות עבור רכיבי IACS

בעת כתיבת מפרטים הנדסיים, התייחסות לדרישות ספציפיות של IEC 62443-3 - כגון זיהוי ואימות שליטה (IAC), שימוש בשליטה (UC), שלמות המערכת (SI), סודיות נתונים (DC), וזרימת נתונים מוגבלת (RDF) - מבטיח גישה מובנית, ביקורתית לאבטחה.

פרסומים מיוחדים NIST

(FLT:0)NIST SP 800-53 Rev. 5igtureFLT:1) מספק קטלוג מקיף של בקרת אבטחה ופרטיות עבור מערכות מידע פדרליות, אך שליטתה מאומצת באופן נרחב עבור תשתיות קריטיות מעבר לממשלת הפדרלית.TheFLT:2NIST Cybersecurity Framework (CSF)FLT 3 מציע גישה מבוססת סיכון מאורגנת סביב 5 פונקציות: זיהוי, הגנה, תגובה, תגובה, ו-Recoveryte ל-CFCR.

סטנדרטים מרכזיים אחרים

  • (FLT:0) ISO/IEC 27001:FLT:1 מערכות ניהול מידע; החל על מערכות ניהול IT / OT
  • (FLT:0)NERC CIP (צפון אמריקה): תקן אבטחת מידע 1 (Mandatory Security) עבור מערכות חשמל גדולות
  • (FLT:0) EU NIS 2 צו: FLT 1 דורש מדינות חברות להבטיח דרישות אבטחת סייבר ספציפיות למגזר עבור ישויות קריטיות, כולל אנרגיה, תחבורה, מים
  • (FLT:0)ANSI/ISA-62443-2-1:03FLT:1) הקימה מערכת ניהול אבטחת סייבר עבור IACS

דרישות אבטחת סייבר לספקולציות הנדסיות

להלן קטגוריות היסוד שיש לטפל בהן בכל מפרט הנדסי לפרויקטים תשתיות קריטיות.יש לכתוב דרישות אלה בשפה ברורה, אותנטיות, כך שניתן לבחון אותן ולהאומת במהלך קבלת המערכת.

הערכת סיכונים ואיומים

לפני שמציינת כל שליטה, צוות הפרויקט חייב לבצע הערכת סיכון מובנה.המפרט צריך לדרוש:

  • זיהוי של כל הנכסים, כולל בקרים, חיישנים, ממריצים, HMIs, עבודות הנדסיות ושערי תקשורת
  • איומים דוגמנים באמצעות מתודולוגיה כגון: "דיסט או PASTA" (הופנה מהדף OTסביבות).
  • קביעת רמות האבטחה (SL) ל-IEC 62443-3 לכל אזור ו conduit
  • תיעוד של קבלת סיכונים של בעלי עניין מורשים

אדריכלות אבטחה רשת

המפרט חייב להגדיר את טופולוגיה הרשת, כולל אזורים ו conduits לכל דרישות IEC 62443-3-2 Key כוללים:

  • (ב) ⁇ :0) ⁇ : 1 (ב) הפרדה בין OT, IT ו- DMZ רשתות באמצעות חומת אש או שערים חד-צדדיים
  • (FLT:0) Air Gaps ו-Data Diodes:FreaLT:1) עבור מערכות ביטוח גבוה, לשקול שערים חד-צדדיים המונעים באופן פיזי נתונים לזרום מהרשת ה-OT לרשתות חיצוניות.
  • (ב) ,0) ,Jump Boxes ו-Bigon Hosts:03:03:1 דרכים Defined לגישה מרחוק ותחזוקה, הדורשות אימות רב-ספק ומיקום חסימה
  • (ב) ,0) , Redundancy: 1FLT:1 נתיבי רשת סובלניים שאינם מתפשרים על ביטחון במהלך כשלובר

בקרת גישה ואותנטיות

מפרטים הנדסיים חייבים לאכוף את העיקרון של דרישות לפחות פריווילגיות.

  • בקרת גישה מבוססת תפקידים (RBAC) עבור כל המשתמשים, כולל מפעילי, מהנדסים ואנשי תחזוקה
  • אימות רב-מנועי (MFA) לכל גישה מרחוק וכל החשבונות המיוחסים
  • מדיניות סיסמה Strict: אורך, מורכבות, סיבוב ואיסור על אישורי ברירת מחדל
  • ניהול ישיבות: סיומות, גבולות ישיבה במקביל, והפסקת סיום אוטומטית
  • בקרת גישה פיזית לשלוט בקבינטות, חדרי השרתים והתקני שדה

מערכת אינטגרטיביות וסודיות

שמירה על שלמותן של מערכות OT היא קריטית.ספקציות צריכות לדרוש:

  • הרדמת מערכות הפעלה וקושחה באמצעות מדדים מוכרים (למשל, CIS Benchmarks)
  • הסרת שירותים מיותרים, נמלים ופרוטוקולים
  • שימוש ב-Cookie חתום באופן קריפטוגרפי ועדכוני תוכנה
  • כלי ניטור integrity אשר לזהות שינויים בלתי מורשים לקבצי תצורה, בינאריות, או מפתחות רישום
  • יישום לבן (הרשה) כדי למנוע ביצוע תוכנה שלא אושרה

מעקב אחר אבטחה, קידוד ותגובה לתאונה

ההסתברות לסביבות OT היא לעתים קרובות עניה בהשוואה לרשתות IT.specifications חייב לטפל:

  • כניסה מרכזית מבקרים, HMIs, חומות אש, שרתי אימות
  • סינכרוניזציה של זמן (למשל, NTP) בכל המכשירים כדי להבטיח קווי זמן תואמים
  • יכולות זיהוי חדירה: מבוססות רשת (NIDS) ובסיס מארח (HIDS) הותאמו לפרוטוקולים OT כגון Modbus, DNP3, ו- IEC 61850
  • אזהרות סף שאינן יוצרות עייפות אות, אך מבטיחות תגובה בזמן לאנומנליסות אמיתיות
  • תגובות על מספרי משחק ספציפיים לכל סוג נכס, עם אסטרטגיות המכילות מוגדרות מראש

הגנה על נתונים והצפנה

בעוד כמה פרוטוקולים OT הם בתוך-הנקיאר, מערכות חדשות יותר ויותר לתמוך הצפנה.ספקציות צריכות לדרוש:

  • הצפנה של נתונים במעבר באמצעות TLS 1.2+ או IPsec שבו נתמך על ידי ציוד
  • הצפנה של נתונים רגישים במנוחה, כולל גיבויי תצורה וקבצי יומן
  • הגנה על מפתחות קריפטוגרפיים באמצעות מודולים של אבטחה חומרה (HSMs) או מודולים פלטפורמה מהימן (TPMs)
  • מדיניות סיווג נתונים עם דרישות טיפול מתאימות עבור נתונים תפעוליים

שרשרת אספקה ואבטחת ונותדור

מרכיבים של צד שלישי מציגים סיכון.מפרטים הנדסיים צריכים לכלול דרישות הקשורות לספק:

  • יישום של תוכנת תוכנה של חומרים (SBOM) עבור כל רכיבי התוכנה
  • עדויות של שיטות פיתוח מאובטחות (למשל, הסמכה IEC 62443-4-1)
  • תוכנית גילוי Vulnerability עם זמני תגובה מוגדרים
  • דרישות לזמינות לטווח ארוך ותמיכה במחויבויות
  • סעיף ישר לכתיבה עבור רכיבים קריטיים

מתודולוגיה ל Embedding Cybersecurity into Engineering Specifications

הגדלת דרישות האבטחה למפרטים הנדסיים היא תהליך שניתן לחזור עליו בתוך הארגון.המתודולוגיה הבאה מספקת גישה מובנת.

שלב 1: תכנון מראש וממשל

  • הקמת ועדה להיגוי סייבר פונקציונלית עם נציגי הנדסה, IT, תפעול, ניהול סיכונים וחוק
  • Define a Cyber דרישות תבנית תואמים לסטנדרטים נבחרים (למשל, IEC 62443)
  • תקציב הקצאה לבדיקות אבטחה, הסמכה ו ניטור מתמשך
  • כולל קריטריונים קבלת אבטחה במסמכים של Project Charter

שלב 2: דרישות Eliציטוט ותיעוד

  • ביצוע סדנאות מודלק והערכה סיכונים הכרוכות במהנדסים, מהנדסי תהליכים ומומחים לביטחון
  • לתרגם את הסיכונים לתביעות מפורשות, לתקנות אבטחה ניתנות לאימות
  • השתמש בכלי ניהול דרישות (למשל, DOORS, JAMA, או אפילו גיליון תפוצה מובנה) כדי לשמור על עקבות מאיום על דרישה לבחון
  • דרישות בכתב בפורמט שניתן לבחון: "המערכת תדרוש אימות רב-ספק לכל גישה מרחוק למערכת הבקרה" (קריטריונים SMART: ספציפי, מדידה, אמין, רלוונטי, זמן רב)

שלב 3: עיצוב ואדריכלות Review

  • ביצוע סקירה עיצובית אשר להעריך במיוחד כיצד האדריכלות המוצעת עונה על דרישות האבטחה
  • הערכה חיצונית של מערכות מורכבות (למשל, ISA/IEC 62443 הערכות אבטחה)
  • החלטות אדריכלות מסמכים במסמך ארכיטקטורת אבטחה שהיא חלק מחבילת ההנדסה הכוללת

שלב 4: אישור ובחירת Vendor

  • כולל דרישות אבטחה בכל בקשה להצעות (RFPs) וחוזה המוכר
  • יציבה של אבטחת הספק תוך שימוש בשאלון סטנדרטי (למשל, הערכת האבטחה של Vendor)
  • נדרש ראיות לציות לסטנדרטים כגון IEC 62443-4-1 או ISO 27001

שלב 5: יישום, בדיקה ואימות

  • ביצוע בדיקות אבטחה במקביל לבדיקות פונקציונליות: סריקה של פגיעות, בדיקות חדירה, ביקורת תצורה
  • לבצע בדיקות רגרסיה לאחר תיקון אבטחה
  • אימות לכך שכל דרישה ביטחונית מתבטאת באמצעות קריטריונים של מבחן אובייקטיבי
  • מסמך כל סטייה ולקבל קבלה רשמית של סיכונים לבעיות לא פתורות

שלב 6: פעילות ושיפור מתמשך

  • תהליכי הקמת ניהול פגיעות מתמשך, ניהול תיקון ו ניטור אבטחה
  • ביצוע בדיקות אבטחה תקופתיות, במיוחד במהלך חלונות תחזוקה ולאחר שינויים גדולים
  • שיעורים להאכיל למדו בחזרה לתוך תבנית הדרישות לפרויקטים עתידיים

אתגרים ואסטרטגיות מייגציה

גם עם מתודולוגיה חזקה, צוותי הנדסה מתמודדים עם מכשולים בעולם האמיתי כדי לשלב אבטחת סייבר.השולחן הבא מתאר אתגרים משותפים ונטיות מעשיות.

אתגר 1: ביטחון ב Balancing עם מוגבלות

OT מערכות לעיתים קרובות יש דרישות זמניות מחמירות (למשל, 99.999% זמינות עבור בקרת רשת חשמל) מחזורי תיקון אגרסיבי או דרישות אימות יכולים להפריע לפעולה רציפה.FLT:0Mitigation:FLT:1 השתמש בגישה מבוססת סיכון כדי לקבוע אילו מערכות דורשות את רמות האבטחה הגבוהות ביותר, וליישם פקדים כגון פיזור רשת או אוויר עבור מערכות שאינן יכולות להיות קבועות להחלפת חלונות.

אתגר 2: ציוד מורשת ו- Vendor Lock-In

אתרי תשתיות קריטיים רבים מפעילים ציוד בן 15-20, פועל קושחה מיושן ללא חתומי אבטחה של ספק.0. [הההתמדה: חיקוי: ⁇ FLT:1] צריך לכלול דרישות לניהול מחזור חיים, כולל תאריכי שקיעה ונתיבים שדרוג.עבור מערכות מורשת ללא תמיכה, פריסת בקרת אבטחה מוכחת כגון מערכות אשפה, זיהוי אנומלי, ופרוטוקולים שיושבים במתקנים הקדמיים.

אתגר 3: מיומנויות Gap ותקשורת בין-תחומית

צוותי אבטחת סייבר וצוותי הנדסת OT מדברים לעתים קרובות שפות שונות.FLT:0 (הההתמדה: ⁇ FLT:1) להשקיע בתוכניות הכשרה שמלמדות יסודות אבטחת סייבר למהנדסים ו-OT יסודות לאנשי מקצוע בתחום האבטחה. השתמש אוצר מילים משותף המוגדר בסטנדרטים כגון IEC 62443.Engage a צד שלישי integrator עם ניסיון בשני תחומים עבור פרויקטים מורכבים.

אתגר 4: תקציבים

אבטחת סייבר נחשבת לעתים קרובות לעלויות נוספות ולא להשקעות.0. [הההתמדה: ⁇ FLT:1] בניית תיק עסקי שמדיין את העלות של הפרה פוטנציאלית (הקפאות, זמן השבת, נזק למוניטין, חבות משפטית) סטנדרטים רבים דורשים כעת הוצאות אבטחת סייבר, מה שהופך אותו לחיוב ולא לפרוייקט שיקול דעתני.

היתרונות של גישה Cybersecurity Proactive בהנדסת מפרט

ארגונים המשלבים באופן שיטתי את אבטחת הסייבר למפרטים הנדסיים מבינים מגוון של הטבות למדידה מעבר להפחתה פשוטה של סיכונים.

סליחות וביטוח משפטי

הגופים הרגולטוריים בתחום האנרגיה, המים וההתחבורה הם יותר ויותר ממניפסט דרישות אבטחת סייבר.לדוגמה, תאגיד ההסתמכות על תשתיות חיוניות של צפון אמריקה (NERC CIP) דורשות בקרת אבטחה מסוימת עבור מערכות חשמל גדולות.מפרטים הנדסיים שכבר משלבים את הפקדים האלה להפחית את העלות והמאמץ של ביקורת ולהימנע מעונשים על אי-ציות.

עלויות לטווח ארוך

הובלת אבטחה למערכת מבצעית כמעט תמיד יקרה יותר מאשר בנייתה של מטה הרשת, בקרת גישה, ו ניטור לאחר העובדה לעתים קרובות דורש חסימה, עבודות מחדש, והזמנות מרובות שינוי. AFLT:0וול מוגדר מפרט ספציפי מפרט ספציפי FLT:1 עם דרישות אבטחה אפוי לתוך רכש ושלבי עיצוב יכולים להפחית את העלות הכוללת של בעלות על ידי 30-50% על פני החיים של המערכת.

המשך ובטיחות

אבטחה ובטיחות מתלכדות בתשתיות קריטיות.מערכות אבטחה רבות (SIS) מסתמכות על אותה רשת בקרה שניתן לפגוע בהתקפת סייבר.על ידי הבטחת כי בקרת אבטחה לא מפריעה במערכות בטיחות (והפך), מפרטים הנדסיים שמטפלים הן בבטיחות והן באבטחה, כמו גם בהגנה על חיי אדם.

יתרון תחרותי ו-Stake Animal Trust

ארגונים שיכולים להפגין גישה בוגרת לאבטחת סייבר בפרויקטים קריטיים שלהם, נוטים יותר לזכות בחוזים, ביטוח מאובטח בשיעורים נוחים, ולשמור על אמון הציבור.במגזרים כגון אנרגיה ותחבורה, שבהם התקפות יכולות להדוף את האמון הציבורי במשך שנים, יציבה ביטחונית חזקה היא מבדלנית.

מבט קדימה: עתיד של אבטחת סייבר עבור תשתיות קריטיות

תחום אבטחת סייבר OT מתפתח במהירות.מפרטים הנדסיים שנכתבו כיום חייבים לצפות מגמות ואיומים מתעוררים.ההתפתחויות הבאות עלולות להשפיע על דרישות ספציפיות בשנים הקרובות.

Zero Trust Architecture for OT

בעוד אפס אמון מבוסס היטב IT, היישום שלה OT עדיין מתפתח.פרטים עתידיים עשויים לדרוש שכל המכשירים יאמתו בכל פעם שהם מתקשרים, אפילו בתוך אותו אזור OT. זה ידרוש פרוטוקולים חדשים וציוד, אך באופן משמעותי יפחיתו את הרדיוס של כל מכשיר בודד שנפגע.

אינטליגנציה מלאכותית ולמידה של מכונות עבור זיהוי אנומלי

כלי אבטחה מבוססי בינה מלאכותית / ML הופכים מסוגלים לזהות חריגות עדינות בתנועת רשתות OT שמערכות מבוססות חתימה מסורתיות מפספסות.ספקציות עשויות להתפתח כדי לדרוש ניטור מבוסס בינה מלאכותית עבור מערכות ברמת אבטחה גבוהה, יחד עם דרישות לסבירות ושיעורים חיוביים כוזבים.

Quantum-Resistant Cryptography

ככל שמחשוב קוונטי מתקדם, אלגוריתמי הצפנה נוכחיים (RSA, ECC) יהפכו פגיעים.מפרטים הנדסיים עבור נכסים תשתית קריטית ארוכת ימים (למשל, ממירי חשמל עם חיים של 40 שנה) צריכים להתחיל לדרוש אלגוריתמים קריפטוגרפיים קוונטיים, כפי שנקבע על ידי תהליך סטנדרטיזציה מתמשך של NIST.

הסמכה רציפה והתאמה מתמדת

ביקורת "נקודת זמן" מסורתית מוחלפת על ידי מודלים שבהם מערכות מתבצעות מעקב מתמיד על עמידה בסטנדרטים הביטחוניים.ספקציות עשויות לדרוש שמערכות יתמכו בדיווחי תאימות אוטומטיים, ניטור בקרה מתמשך, ולוחמות בזמן אמת עבור יציבה ביטחונית.

המונחים: convergence

כפי שנראה עם ההנחיות של האיחוד האירופי NIS2 וסוכנות אבטחת סייבר וביטוח תשתיות בארה"ב (CISA) הנחיות, תקנות מתאחדות סביב עקרונות משותפים: דיווח על התחייבויות, אבטחת שרשרת האספקה, דרישות תחזוקה מאובטחות על-ידי תכנון חובה.

מסקנה

שילוב דרישות אבטחת סייבר למפרטים הנדסיים לתשתיות קריטיות כבר לא אופציונליות - זוהי אחריות יסודית של מהנדסים, מנהלי פרויקטים ומנהיגים ארגוניים.הההנושא גבוה מדי, האיומים מתחכמים מדי, והנוף הרגולטורי דורש מדי לטפל באבטחת סייבר כדאגה לאחר מחשבה או דאגה רק IT.

על ידי אימוץ מתודולוגיה מובנה השוכנת בסטנדרטים מוכרים כגון FLT:0 (IEC 62443Feloph:1 ו-FLT:2NIST SP 800-53FLT 3:, צוותי הנדסה יכולים ליצור מפרטים שניתן לבחון, ביקורתיים, ועמידים מחדש כדי לפתח איומים.

ארגונים הפועלים כעת כדי להטביע את אבטחת הסייבר לתוך שיטות ההנדסה שלהם יהיו אלה הממוקדים ביותר למזג אוויר את הסערה של מחר.אלה אשר מעכבים את הסיכון להיתפס ללא תנאים, מול חובות טכניים לא רק אלא גם רגולציה, פיננסים ומוניטין שעלולים להיות בלתי הפיכים.

הזמן לכתוב אבטחת סייבר למפרטים ההנדסיים שלך הוא לא כאשר מתגלה פריצת, לא כאשר הרגולטור נושא קנס, ולא כאשר מערכת כבר תחת התקפה.הזמן נמצא כעת, בשלבים המוקדמים ביותר של תפיסה בפרויקט, לפני שורה אחת של קוד כתוב או כבל אחד הוא פועל.זה האופן שבו תשתיות קריטיות יישארו אמינות לדורות הבאים.