Table of Contents
התלות הגוברת על מערכות בקרה ובקרה דיגיטליות
תחנות כוח גרעיניות בארצות הברית מסתמכות על רשת מורכבת של כלי שיט ובקרה (I & C) מערכות צריכות לשמור על פעולות כור בטוחות ויציבות.היסטוריות, מערכות אלה היו אנלוגיות באופן מתמשך - ממסרים קשיחים, בקרים pneumatic, ו-Sconrete לוגיים של מרכזי הגנה על כלי רכב, עם זאת, התעשייה עברה בהתמדה לפלטפורמות דיגיטליות של I&C מציעות, יכולות ניטור מרחוק, כולל שיפור רחב של מערכות אבטחה, כולל יכולות אבטחה ואפקטים ואפקטים ואפקטים תפעוליים חדשים.
Cyber Threat נוף לדיגיטל גרעיני I & C
הסביבה האיום של מערכות I & C גרעיניות התפתחה מ ⁇ ל-Virtual. Advers כוללים איום מתקדם של מדינות (APT) וארגוני אבטחת מידע מתקדמים, אשר דורשים את ההשפעות של אבטחת המידע על בסיס טכנולוגיות אבטחה מתקדמות (APT) ופעולות אבטחה מתקדמות נגד ייצוב אבטחה מתקדמות (RenCDC) יכולות להפחתת איומים על בסיס מערכת אבטחה מתקדמת, שימוש בתוכנות אבטחה מתקדמות, כגון: ספקטרום אבטחה אוטומטית של מערכות אבטחה).
NRC ’ מסגרת התפטרות עבור אבטחת סייבר
(NRC ’ מנגנון הרגולציה העיקרי של אבטחת סייבר במערכות דיגיטליות I & C הוא מגולם ב-iOSFLT:010 CFR חלק 73.54FLT:1, הדורש כל רישיון לבצע תוכנית אבטחת סייבר מקיפה, תוכנית זו חייבת להגן על מחשבים דיגיטליים, מערכות תקשורת רציפה, ורשתות הקשורות לתפקודים הקשורים לבטיחות ולביטחון, כמו גם פונקציות אבטחה מפורטות של 5.
תכנון איומים ותוכניות אבטחת סייבר
כל מתקן גרעיני פועל תחת תוכנית אבטחת סייבר שאושרה על ידי NRC (CSP) המגדירה את הבקרה הטכנית והמינהלית הספציפית של הצמח.CSP חייב לטפל באיום העיצוב (DBT), המתאר את היכולת, הכוונה וכלים שהרישיון חייב להגן מפנים.ה-NRC פועל באופן קבוע מחדש על ניהול DBT כדי לשקף את הסביבה הנוכחית של אבטחה כי מגזר צמחי, רשתות אבטחה, וכן הלאה, מערכות אבטחה חיוניות, אך לא סדירות של ניהול נתונים ואבטחה של NRC, אלא גם כן, אלא גם כן, אלא גם כן, מערכת אבטחה ממוקדת, כולל מערכות אבטחה, כולל מערכות אבטחה מרחוק, מערכת אבטחה, כולל מערכות אבטחה, טיפול מרחוק, כולל מערכות אבטחה, כולל מערכות אבטחה, טיפול מרחוק, כולל מערכות אבטחה, כולל מערכות אבטחה, כולל מערכות אבטחה, כולל מערכות אבטחה, טיפול מרחוק, טיפול מרחוק, מערכת אבטחה, אך טיפול מרחוק, טיפול מרחוק, אך שימוש מרחוק, כולל מערכות אבטחה, כולל מערכות אבטחה, מערכת אבטחה, כולל מערכות אבטחה, אך ורק סודיות, אך ורק סודיות, כולל מערכות אבטחה, מערכת אבטחה, מערכת אבטחה, כולל מערכות אבטחה, אך ורק סודיות, כולל מערכות אבטחה, כולל מערכות אבטחה, מערכת אבטחה NRC.
פיקוח ומשטר אכיפת
NRC מבצעת בדיקות תקופתיות כדי לאכוף את דרישות אבטחת סייבר באמצעות מערכת הבקרה:0 (ROP) שיתוף פעולה (ROP) ; מפקחי אבטחת סייבר ייעודיים, רבים עם רקעים במערכות אבטחת מידע ובקרה תעשייתית, מבצעים ביקורת מפורטת של שיטות הרישוי ו- #8217; תוכנית אבטחת סייבר קפדנית, כולל הנחיות אבטחה ודיווחים, ובקרת בקרה, הם בעלי סיכון גבוה יותר לצבעים צהובים (Flowicial) (כגון: דרישות) לשיטות אבטחה).
אסטרטגיות יישום ופרקטיקה הטובה ביותר
כדי לעמוד בדרישות NRC ואיומים מתפתחים נגד פעולה, מפעילי גרעין אימצו מערך אסטרטגיות מעוותק מעבר לציות בסיסי.אסטרטגיות אלה מתועדות בהנחיית התעשייה, כגון FLT:0NEI 08-0903FLT:1, אשר מכנה את התעשייה ו- #8217; גישה ליישום של NRC & #8217; תקנות אבטחת סייבר כוללות:
- רשתות I&C קריטיות של רשת (FLT:0Network Segmentation and Isolation: ⁇ FLT:1) הן נפרדות מרשתות I & C קריטיות פחות קריטיות ורשתות עסקיות באמצעות חומת אש, פערים אוויריים פיזיים, או דידות נתונים בלבד מותר, וגישה מרחוק נשלטת לחלוטין עם אימות רב רצון והקלטה.
- (FLT:0)Defense-in-Depth for CDAsrea:FLT:1 כל נכס דיגיטלי קריטי מוגן על ידי שכבות מרובות של אבטחה: אבטחה פיזית של הציוד, בקרת גישה הגיונית, גילוי פולשני מבוסס המארח, ו ניטור רציף.המטרה היא למנוע כל נקודה אחת של כשל מלהתאמת המערכת.
- (FLT:0) אבטחת פיתוח ושרשרת האספקה:FLT:1 רישיונות וספקים לעקוב אחר סטנדרטים מאובטחים של קידוד, לבצע ביקורות צד שלישי, ולוודא את היושרה של קושחה ותוכנה לפני ההתקנה.
- מערכות מידע וניהול אירועים (SIEM) נועדו לאסוף ולתאם יומני רכיבים דיגיטליים I&C.בסיס התנהגותי הוקמו כדי לזהות פעילות יוצאת דופן, כגון פקודות בקרה בלתי צפויות או העברות נתונים לא מורשיות.
- (FLT:0) תגובה ותוכנית שיקום: ההרחבה 1 (IGNFLT:1) רשיונות לשמור על תוכניות תגובה מפורטות המתארות צעדים לקיום, מחיקה, ושיקום. תרגילי טבלה ומקדחות בקנה מידה מלא נערכים מעת לעת כדי לבחון את יעילות התוכניות הללו.בהתחשב פוטנציאל לאירוע סייבר להסלים לאירוע בטיחותי, תיאום בין מערכות אבטחת סייבר, תפעוליות והנדסת הנדסה הוא חיוני.
אסטרטגיות אלה אינן סטטיות.קבוצות NRC ותעשייה לפתח כל הזמן הדרכה חדשה כדי לטפל בטכנולוגיות מתפתחות.לדוגמה, ה-FLT:0 Nuclear Energy Institute of Institute of EvolutionFLT:1 מפרסם באופן קבוע מסמכים לבנים על ניהול הסיכון של שדרוגים דיגיטליים I&C, כולל השימוש במיכל ומיקרו-שידוד בחדרים מבוקרים מודרניים.
כוח העבודה ויוזמה לאימון
אחד המרכיבים הקריטיים ביותר של כל תוכנית אבטחת סייבר הוא כוח אדם.ה-NRC דורש שכל הצוות עם גישה ל- CDAs או מעורבים בפעילות אבטחת סייבר עובר הכשרה מיוחדת.רישיונות משקיעים בתוכניות הסמכה (למשל, CISSP, GICSP) ואימון עבודה על פיתוח מומחיות בתחום אבטחת מערכות בקרה תעשייתית (NRC עצמו ביסס את המורכבות של ניהול אבטחה טכנית: 0LTCR) ו-DLCDHMAFIN, בנוסף לאימון אסטרטגי של שיטות בקרה (IFIN) ו-L) כדי לפתח את התרגילים הטכניים של ניהוליים של שיטות בקרה ו-IFIN, כולל ניתוח אבטחה של שיטות בקרה אסטרטגיות של שיטות בקרה ו-LDC-LDC) ו-ILODICDICSTOSTDICRICRICRICRICRICR.
מאמצים משותפים ושיתוף מידע
[ה] NRC מכיר בכך שאבטחת סייבר היא אחריות קולקטיבית, והיא משתתפת באופן פעיל ב-FLT:0 אינפורמציה ומרכזי ניתוח (ISACs) ב-RC:1, כגון: FLT:2 נבחרות תשתיות ISAC3LT: ו-NFLT4:2 מדינות נוספות מתחום אבטחת מידע, כולל מנגנוני אבטחה אטומיים ו-DVSLT4.
קידום טכנולוגיות עבור איומים בזמן אמת
כדי להישאר לפני יריבים, ה-NRC מעודד אימוץ טכנולוגיות מתפתחות שיכולות לחזק את אבטחת הסייבר הדיגיטלית של I&C.
- (FLT:0) Machine Learning for Anomaly Detection: IntegratedFLT:1) פלטפורמות ניתוח מתקדמות יכולות ללמוד את טווחי התפעול הרגילים של פרמטרים I & C וסטיות דגל בזמן אמת.כלים מונעים על ידי בינה מלאכותית אלה יכולים לזהות רנסנס עדין או מניפולציה לוגיקה כי מערכות מבוססות חתימה עשויים להחמיץ.
- (FLT:0)Zero Trust Architecture (ZTA): מתקני גרעין 1 מילואים הם חקרו מודלים של אפס אמון כי ההנחה שכל בקשה לרשת היא עוין.תחת ZTA, אימות והרשאה נדרשים לכל עסקה, אפילו בתוך הפריפריה.
- (FLT:0Blockchain for Audit Trails:FLT:1) כמה ספקים הם טייסים בראשות blockchain מבוסס מובילגר להקליט את כל השינויים בתצורה דיגיטלית I & C ותוכנות. Immutable ביקורת שבילים למנוע יריבים לכסות את המסלולים שלהם ולפשט ניתוח פלילי לאחר אירוע.
- (FLT:0)Quantum-Resistant Cryptography: ⁇ FLT 1:1 ה- NRC החל ללמוד את ההשלכות של מחשוב קוונטי עבור אבטחת סייבר גרעינית. as קוונטי מחשבים מאיים על תקני הצפנה נוכחיים, הסוכנות עובדת עם FLT:2 המכון הלאומי לתקנים וטכנולוגיה (NIST)FLT 3: לאמץ אלגוריתמים קריפטוגרפיים פוסט-קומטרי עבור תקשורת דיגיטלית I&C.
- (FLT:0) ניטור מרחוק: FLT:1 במהלך מגפת COVID-19, דרישות גישה מרחוק גדלו. פתרונות ניטור מרחוק מאובטחים חדשים, כגון פורטלים מבוססי דפדפן ללא VPN עם מפתחות אבטחה חומרה, מוערכים כדי לשמור על יציבה ביטחונית חזקה תוך מתן אבחון מרחוק.
טכנולוגיות אלה משולבות ב- NRC ’ תכנון רגולטורי באמצעות תוכניות פיילוט והפגנות טכנולוגיות ב-FLT:0Idaho National LaboratoryFLT:1 ומתקנים אחרים של בדיקות.הסוכנות שואפת לספק הדרכה המאפשרת רישיונות לאמץ חידושים מועילים ללא מתן קידום בטיחות או אבטחה.
כיוונים עתידיים ושיפור מתמיד
(האיום הקיברנטי אינו סטטי, ואינו מהווה את תגובת ה-NRC ו-#8217; התגובה של ה-NRC: במבט קדימה, מספר מגמות יעצבו את הסוכנות ו-#8217; הגישה הראשונה, פריסת כורים קטנים (SMR) ו-N-F-wateration מתקדם ידרשו מסגרות אבטחה גמישות ורחבות יותר.
שיפור מתמיד ב- NRC & #8217; תהליך הפיקוח על פני השטח לאחר כל תרגיל אבטחת סייבר גדול או אירוע בעולם האמיתי, הסוכנות מבצעת סקירה ועדכונים על הנחישות, האימונים והבדיקות שלה.לדוגמה, בתגובה לתקיפת שרשרת האספקה של השמש ו-NRC פרסמה התראה הדורשת את כל רישיונות הפיקוח על שרשרת ההשקעות שלהם עבור תוכנות פגום.
מסקנה
NRC ’ התגובה של איומים ברשת במערכות כלי תקשורת דיגיטלית ובקרת היא מקיפה, הסתגלות, ושילוב עמוק בתוך מסגרת הביטחון של תחנות הכוח הגרעיניות של ארה"ב.על ידי הקמת דרישות רגולטוריות קפדניות, ביצוע בדיקות חזקות, טיפוח שיתוף פעולה על פני הממשלה והתעשייה, ואימוץ החידושים הטכנולוגיים של NRC מסייע להבטיח כי מערכות דיגיטליות ו-C נותרו בטוחות אפילו מיריבים מתקדמים ביותר, אך לא יגבירו את אבטחת המידע הדיגיטלי, אלא גם את ה-NSA, אלא גם את ה- N17, אלא גם את המאובטחים, אלא גם את המאובטחים, אלא גם את המאובטחים, אלא גם את ה- N17, אלא גם את המאובטחים, אלא גם את המאובטחים, אלא גם את המאובטחים, אלא גם את המאובטחים, אלא גם את המאובטחים, אלא גם את המאובטחים, אלא גם את המאובטחים, אלא גם את המאובטחים, אלא גם את המאובטחים, אלא גם את המאובטחים, אלא גם את המאובטחים, אלא גם את ה- N17, אלא גם את המאובטחים, אלא גם את המאובטחים, ולא את המחויבויות הדיגיטליים, אלא גם את ה- N17, אלא גם את