Table of Contents
תפקידם של אשפות בהגנה על מערכות בקרה תעשייתיות (ICS)
מערכות בקרה תעשייתיות (ICS) מהוות את עמוד השדרה של תשתיות קריטיות מודרניות.מרשתות חשמל ומתקני טיפול במים לזיקוק וייצור תרופות, מערכות אלה לנהל ולייצר מחדש את התהליכים הפיזיים שמונעים מהחברה לפעול.ההשלכות של כשל או מתקפת סייבר על סביבת ICS יכולות להיות קטסטרופליות, מה שמוביל להחלפת מערכות אבטחה, נזק ראשוני, סכנות סביבתיות, ואפילו אובדן חיים כמו איומים על פני סייבר, אשר משמשים לסביבות אבטחה חיוניות, כאשר הן יעילות סביבתית, כמו גם לשרירים, כמו גם לשרירים, כאשר הן יעילות גבוהה, כמו מערכות אבטחה, כמו מערכות אבטחה חיוניות, כמו גם מערכות אבטחה, כאשר הן יעילות אבטחה, כאשר הן יעילות אבטחה סביבתית, כמו גם עמידות מלאכותית, כמו מערכות אבטחה חיוניות, כמו גם עמידות מלאכותית, כמו גם עמידות גבוהה, כאשר הן יעילות גבוהה, כאשר הן יעילות גבוהה, כמו מערכות אבטחה, כמו מערכות אבטחה, כמו מערכות אבטחה, כמו מערכות אבטחה, כמו מערכות אבטחה, כמו מערכות אבטחה, כמו מערכות אבטחה, כמו מערכות אבטחה, כמו מערכות אבטחה, כאשר הן יעילות אבטחה אבטחה חיוניות של מערכות אבטחה סביבתית, כמו מערכות אבטחה יעילות גבוהה, כמו מערכות אבטחה סביבתית, כמו מערכות אבטחה, כמו מערכות אבטחה, כמו מערכות אבטחה, כמו מערכות אבטחה, כמו מערכות אבטחה יעילות אבטחה יעילות אבטחה, כמו מערכות
הבנת מערכות בקרה תעשייתיות (ICS)
לפני בחינה כיצד חומות אש מגנות על סביבות ICS, יש צורך להבין את האופי הייחודי של המערכות הללו וכיצד הן שונות מרשתות טכנולוגיות מידע מסורתיות (IT).
SCADA, DCS ו- PLCs
(מערכות בקרה תעשייתיות כוללות מספר סוגים נפרדים אך קשורים של אדריכלות שליטה.FLT:0) פיקוח על מידע ורכישה (SCADA)FLT:1 מערכות משמשות למעקב מרחוק ושליטה בנכסים מפוזרים גיאוגרפיים, כגון צינורות, תת-קרקעיות חשמל ורשתות הפצה מים באופן ישיר.FLT:2Distributed Systems (DCS) ⁇ 3, כולל מתקנים כימיים או מתקנים מוגבלים (FRM) פועלים באופן ישיר של מערכות בקרה סביבתית (מערכות בקרה ומערכת בקרה ומערכת בקרה מוגבלת)
טכנולוגיה תפעולית (OT) מול רשתות IT
סביבות ICS שייכות לקטגוריה הרחבה יותר של טכנולוגיית תפעול (OT) בעוד רשתות IT מתעדות סודיות ושלמות נתונים, רשתות OT עדיפות זמינות ובטיחות. אמצעי אבטחה אשר מחזר שרת בסביבת IT עשוי להיות אי נוחות; אותה פעולה בסביבה OT יכולה לעצור תגובה כימית או לסגור טורבינה כוח.
חשיבותה של Network Segmentation
(התחישוב רשת) הוא הנוהג של חלוקת רשת לחלקים קטנים ומבודדים כדי להגביל את התפשטות האיומים ולשלוט בגישה בין אזורים. בסביבות ICS, פלח זה הוא קריטי.ה-FLT:0Purdue Enterprise Reference Architecture (FLT:1), לעתים קרובות נקרא מודל פורמולה, מגדיר מבנה היררכי לשליטה ברשתות ICS, תוך הפרדה בין רמות של ספקטרום (שלבים) באמצעות מערכת אבטחה של מערכת אבטחה ברמה גבוהה אחרת.
הנוף של Cyber Threat for ICS
התפיסה של סביבות ICS כבטוחה בשל בידוד או obscurity נפצצת על ידי סדרה של אירועים בעלי פרופיל גבוה והתבגרות של שחקני איום המכוונות תשתיות תעשייתיות.
אירועים היסטוריים ושיעורים למדו
(ה) תולעים של ICS:0) תולעיםStuxnetiger (FLT:1), שהתגלה בשנת 2010, היה רגע שטוף מים עבור מנגנוני אספקת ICS, זה הראה כי שחקנים של מדינת הלאום יכולים לפתח קוד זדוני שנועדו להתפשר על PLCs ולגרום להרס פיזי תוך כדי סגירת נוכחותם של מפעילי סקופים (S) של מערכות דלק נרחבות של מערכות דלק המופעלות באמצעות מערכות של 5 ימים, אשר שימשו כמה אפס-עשר עד לגבולות, ובסופו של תפוצה נרחבת של LTF2, אשר גרמו לאחרונה לפירוק של הפצצות של אספקת חשמל.
מוטיבציה של התוקף
שחקנים איומים המכוונים לסביבות ICS יש מוטיבציה מגוונת.מדינות המדינה יריבים מחפשים לשבש תשתיות קריטיות לטובת גיאופוליטית, לנהל ריגול על תהליכים תעשייתיים, או להציב קרקע להתקפות עתידיות.קבוצות פושעי סייבר מכוונות יותר ויותר לארגונים תעשייתיים עם כופר, הימורים כי העלות הגבוהה של זמן השבתה תאלץ תשלום מהיר.בתוך איומים פנימיים, בין אם זדוני או מקרי, מייצגים סיכון משמעותי.
« « התקפה משותפת וקטורים מתקדמים ICS
התוקף מקבל לעתים קרובות גישה ראשונית לסביבות ICS באמצעות שירותי גישה מרחוק, הודעות דוא"ל מיקוד מהנדסים ומפעילים, קשרים מוכרים פגום, או על ידי ניצול פרצות בלתי צפויות בפריפריה ברשת.פעם בפנים, הם עשויים לסרוק עבור פרוטוקולים תעשייתיים, לנסות לשלוט לוגיקה, או לשבש תקשורת בין HMIs ו- PLCs. לשחק תפקיד קריטי בלוקים בלתי מורשים, תוך כדי הגבלת תנועה ובקרת לשימוש.
כיצד חומת האש בטוחה ICS סביבה
חומות האש בסביבות ICS מבצעות את אותן פונקציות בסיסיות כמו רשתות IT, אך עם הסתגלות כדי להסביר את הפרוטוקולים הייחודיים, דרישות הביצוע, וציפיות האמינות של פעולות תעשייתיות.
פונקציות ליבה של אשפות ב-ICS
ברמה הבסיסית ביותר שלהם, חומות אש בודקות תנועה רשתית ורשיונות או חבילות חסום בהתבסס על מערכת של כללי אבטחה.בסביבות ICS, חומות אש משמשים כדי לשלוט התנועה בין אזורי אבטחה שונים, כגון בין רשת IT התאגידית לרשת הבקרה, או בין תאים שונים בתוך רצפת צמח.הם לאכוף את העיקרון של זכויות היתר, להבטיח כי רק תנועה מורשה עם מקור ספציפי וכתובות יעד ונמלים מותר לעבור גם למהנדסים וירטואליים (NAT) וכתובות גישה מרחוק (N) ו-VPN) ו- Skype) ו- Skype) ל- Skype יכולות לשמש גישה מרחוק, כמו גם ל-VPN.
סוגים של חומת האש מתפשטים ברשתות ICS
רשת Firewalls
חומות אש רשת מסורתיות פועלות בשכבות 3 ו-4 של מודל OSI, סינון התנועה המבוססת על כתובות IP, פרוטוקולים ומספרי נמל.בסביבות ICS, חומות האש הללו בדרך כלל מופרסות בפריפריה בין OT ורשתות IT, כמו גם בין אזורי OT פנימיים.הם אמינים, מגובה היטב, ויכולים להתמודד עם התפוקה הנדרשת במסגרות תעשייתיות מסוימות.
חומת אש מבוססת בני ערובה
חומות אש מבוססות בני ערובה הן בקרות מבוססות תוכנה המותקנות ישירות על עבודות הנדסיות, HMIs, שרתים, ובמקרים מסוימים, על PLCs או RTUs התומכים בתכונות כאלה.הם מספקים שליטה גרפית על אילו תהליכים ושירותים יכולים לתקשר עם נקודות קצה ספציפיות. בעוד חומת אש מבוססת המארחת מוסיפה הגנה לעומק, הם חייבים להיות מוגדרים בזהירות כדי למנוע התערבות עם תזמון ביקורתי או מורשת רבות.
הבא-Generation Firewalls (NGFW)
הבא-Generation Firewalls מרחיבים יכולות חומת אש מסורתיות עם בדיקה מעמיקה של חבילות, מערכות למניעת חדירה (IPS), מודעות יישומים, ואת היכולת להבין ולאמת פרוטוקולים תעשייתיים. NGFW יכול לבדוק את Modbus או DNP3 תנועה בשכבה היישום, אימות כי קודים פונקציה וכתובות רישום הם בטווחים מועדים ספציפיים.
אש האש והמודל הפורד
אסטרטגיה אבטחה ICS מגובשת משתמשת בפיירוול ברמות מרובות של מודל Purdue. בגבול בין רמה 4 (enterprise IT) ורמה 3 (פעולות אתר), חומת אש מאוכמת בקרת גישה קפדנית ובדרך כלל מאפשרת רק תנועה ספציפית, מוגדרת היטב כגון שחזור נתונים או תזמון של מערכות בקרה 2 (מערכות בקרה), מערכת בקרת חומת אש אחרת של חדרי בקרה נפרדים ממערכות ענן ממערכות של 2 קומות).
הפרקטיקה הטובה ביותר ליישום אשמות ב-ICS
הגבלת חומת אש בסביבה ICS דורשת תכנון זהיר, שיתוף פעולה בין צוותי IT ו-OT, ודבקות בסטנדרטים ובמסגרות מוכרים.
הקמת אזורים וקונדומים
סדרת הסטנדרטים של ה-FLT:0.IEC 62443FLT:1 , שפותחה במיוחד עבור רשתות תקשורת תעשייתיות ואבטחת ICS, מגדירה את המושגים של אזורים ו- conduits. A Zone הוא קבוצה של נכסים שחולקים דרישות אבטחה נפוצות המבוססות על ביקורתיות, סיכון ותפקוד. a conduit הוא נתיב תקשורת בין אזורי אש משמשים לאכיפת מדיניות אבטחה על קונדו, המבטיחה רק את התנועה הרלוונטית, כאשר היא אמצעי אבטחה או ניהוליים אחרים, כלומר, כלומר, אם הם רק על בסיס אזורי אש.
תקנות ניהול וניהול של Firewall
כללי חומת האש בסביבות ICS צריכים להיות ספציפיים ומוגבלים ככל האפשר.כללים צריכים לציין כתובות מקור וכתובות IP היעד, פרוטוקולים, מספרי נמל, והיכן ניתן, פרמטרים ברמת היישום.עקרון של ברירת המחדל צריך להיות מיושם: כל התנועה חסומה אלא אם כן מותר במפורש צוותים קריטיים, בעוד שלפעמים מאתגרים ליישם בסביבות מורכבות, בעלי נכסים לתעד ולהצדיק כל נתיב תקשורתי תקשורת מותרים, יש לבדוק באופן קבוע, או לא בשימוש על מנת להבטיח את התהליכים קריטיים לניהול מערכות אבטחה לא צריך להיות מעורבים.
מעקב מתמשך ו Logging
חומת אש יעילה רק אם יומניה נבדקים באופן פעיל.בסביבות ICS, יומני אש צריכים להיות מרכזי וניתחו עבור אינדיקטורים של פשרה, ניסיונות גישה בלתי מורשים, והפרות מדיניות. מידע וניהול אירועים אבטחה (SIEM) מערכות יכול לקשור אירועי חומת אש עם נתונים אחרים אבטחה כגון התראות IDS, אימותים ומידע על סטטוס רציף מאפשר לצוותים אבטחה לזהות ולהגיב במקרים אמיתיים, ולא לגלות ש-repertials מאובטחים שבועות לאחר אימון אחסון.
עדכונים קבועים וניהול פטך
קושחה ותוכנה חייבים להיות עד כה כדי להגן מפני פרצות ידועות.מערכות רבות של חומת אש הן עצמן מערכות משובצות הדורשות תיקון תקופתי. בסביבות OT, ניהול תיקון מורכב לעתים קרובות על ידי הצורך לקבוע את זמני הארכה ולאמת עדכונים כי עדכונים אינם לשבור תאימות עם יישומים תעשייתיים.בעלים נכסים צריכים לקבוע תהליך ניהול תיקון הכולל בדיקות בסביבה לא ייצור, תזמון חלונות עם תיאום, וישנן תוכניות תמיכה מופחתות.
אתגרים ושיקולים להורדת אשפה ב-ICS
בעוד שחומות האש חיוניות, יישוםן בסביבות ICS מציג אתגרים ייחודיים שיש לטפל בהם כדי למנוע הפרעות מבצעיות.
ביטחון עם אחריות תפעולית
העדיפות הגבוהה ביותר בכל סביבת ICS היא שמירה על פעולות בטוחות ואמינה.האבטחה המציגות את השקיפות, ירידה התנועה הלגיטימית, או לדרוש רטיבות תכופות הן בלתי מתקבלות על הדעת, יש להגדיר את האשמות כדי להתמודד עם דרישות החשיכה וההירות של פרוטוקולים התעשייתיים.ד.דקת קבצים עמוקה, בעוד שמכשירים חשובים, יכולים להביא עיכובים אם לא מתאימים ל-Firetated Clouderdant Firewall עם יכולת סטנדרטית להבטיח שינוי קריטי של מערכת ההפעלה, לא צריך לבצע שינויים ב-Fireative.
ניהול Legacy Systems
סביבות ICS רבות כוללות מערכות מורשת המפעילות מערכות הפעלה מיושנות ולהשתמש בפרוטוקולים קנייניים.מערכות אלה עשויות לא לתמוך בתכונות אבטחה מודרניות, וייתכן שקשה לשלב עם חומת אש ללא הפעלתן.במקרים מסוימים, פרוטוקולים מורשת משתמשים בנמלים לא סטנדרטיים או משימות נמל דינמיות שאינן ניתנות לחסומי אש מסורתיים בדיוק.גישות לניהול מערכות מורשת כולל שימוש בתבניות יישום-תקפי יישומים, אשר מבינות את הפרוטוקולים ואת התנועה באמצעות חומת האש, אך הן יכולות לצמצום של השימוש בפרוטוקולים החיוניים ביותר, אך ורק בפרוטוקולים של מערכות הפעלה של מערכות אבטחה ספציפיות של מערכת ההפעלה של מערכת ההפעלה.
מורכבות ו Scalability
ככל שרשתות תעשייתיות צומחות והופכים ליותר מקושרות, המורכבות של ניהול כללי חומת אש עולה.מתקנים גדולים עשויים להיות מאות חומות אש ואלפי כללים.שמירה על כללים מדויקים ועד היום דורשת תיעוד ממושמע וכלים אוטומטיים של ניתוח כללי של חומת האש יכולים לזהות אדום, סכסוך, או על כללים נוקשים מדי.היכולות סקלאלה חייבות להיחשב מההתחלה, עם ארכיטקטורת חומת אש שיכולה להכיל מכשירים נוספים, ללא חיבורים מרובים של ניהול מחדש.
שילוב של אשפה לאסטרטגיה מקיפה של אבטחת ICS
חומות האש הן מרכיב קריטי של אבטחת ICS, אך הן אינן כדור כסף, הן חייבות להיות חלק מאסטרטגיה רחבה יותר של הגנה-בנוגעת לאנשים, לתהליכים ולטכנולוגיה.
הגנה ב Depth
גישה ביטחונית-מעמיקה שכבות של מספר פקדי אבטחה כך שאם אחד לא יצליח, אחרים ממשיכים להגן על המערכת.בנוסף ל-Firets, תוכניות אבטחה ICS צריכות לכלול פלח רשת, מערכות זיהוי חדירה, אבטחת נקודות קצה (שם נתמך), פתרונות גישה מרחוק מאובטחים, אימות רב-ספק, הערכות פגיעות קבועות ובדיקות, ותוכניות תגובה מקיפים.
עקבו אחרי Standards
תעשיות רבות שמשתמשות ב-ICS כפופות לדרישות רגולטוריות וסטנדרטים המחייבים בקרת אבטחה מסוימת.ה-FLT:0North American Electric Reliability Corporation Critical Infrastructure Protection (NERC CIP) ApplyFLT:1 דרישות לפקדים ביטחוניים חד-ממדיים עבור מערכות חשמל גדולות.The FLT:2IEC 62443FLT 3 מספק מסגרת מקיפה לאבטחת מערכות בקרה תעשייתיות ואבטחת מערכות אבטחה.
התפקיד של טכנולוגיות אבטחה אחרות
חומות אש פועלות בקונצרט עם טכנולוגיות אבטחה אחרות כדי לספק הגנה מקיפה. מערכות זיהוי חדירה (IDS) ו-Intrusion Prevention Systems (IPS) יכולות לפקח על התנועה לתבניות זדוניות ולחסום התקפות שבעזרתן ניתן לקבוע קווי בסיס של התנהגות נורמלית וזיהוי אנומליות שעשויות להצביע על פתרונות גישה מרחוק, כולל VPN עם אימות רב-ספק והקלטה, גישה מבוקרת למהנדסים וגילויים של פתרונות אבטחה מלאים (I) באמצעות פתרונות אבטחה ו-S (I) ו-S) ו-S) אשר עשויים להצביע על פתרונות אבטחה ו-S.
מסקנה
חומת האש היא שליטה בסיסית וחיונית לאבטחה להגנה על מערכות בקרה תעשייתיות מפני איומים ברשת.על ידי רשתות פלח, שליטה על התנועה בין אזורים, ולספק חשיפה לתקשורת תעשייתית, חומות אש מפחיתות את פני השטח של ההתקפה והגבלת ההשפעה הפוטנציאלית של פריצות.האבולוציה של טכנולוגיית חומת האש, במיוחד פיתוח של מערכות אבטחה מתקדמות של מערכות אבטחה של עד כה, עם יכולות פיקוח תעשייתיות יותר, 443, יש השפעה יעילה יותר בהתמודדות עם אתגרים ביטחוניים ואבטחה של אבטחה, כמו גם על בסיס יעיל יותר, כמו גם על בסיס יעיל יותר, כמו גם על בסיס יעילות של מערכות אבטחה, כמו גם על בסיס יעילות של מערכות אבטחה של מערכת אבטחה יעילה יותר, כמו גם על בסיס יעילות של מערכת אבטחה של מערכת אבטחה של מערכת אבטחה של מערכת אבטחה יעילה יותר, כמו גם על בסיס יעיל יותר, כמו גם על בסיס יעילות של מערכת אבטחה של מערכת אבטחה של מערכת אבטחה של מערכת אבטחה של מערכת אבטחה יעילה יותר, כמו גם על בסיס יעיל יותר, כמו גם עם יכולות פיקוח על בסיס יעיל יותר, כמו גם עם יכולות פיקוח על בסיס יעיל יותר, כמו גם על בסיס מערכת אבטחה של מערכת אבטחה של מערכת אבטחה של מערכת אבטחה של מערכת אבטחה של מערכת אבטחה של מערכת אבטחה של מערכת אבטחה של מערכת אבטחה של מערכת אבטחה של מערכת אבטחה של מערכת אבטחה של מערכת אבטחה של