Table of Contents
I sistemi di infrastrutture critiche, le reti di trattamento delle acque, le reti di trasporto e gli impianti di produzione, costituiscono la base della società moderna. Questi sistemi si basano su sistemi informatici-fisici (CPS) che integrano i processi di elaborazione, comunicazione e fisici. Come la tecnologia operativa (OT) converge con la tecnologia dell'informazione (IT), la superficie di attacco si espande, creando opportunità per gli avversari di interrompere le operazioni fisiche attraverso i mezzi digitali.
Comprendere il paesaggio cyber-pisico
I sistemi informatici in infrastrutture critiche sono fondamentalmente diversi dai sistemi IT aziendali tradizionali. In un ambiente IT standard, i principali obiettivi di sicurezza si concentrano sulla riservatezza, l'integrità e la disponibilità dei dati. In un ambiente OT, la sicurezza e la disponibilità dei processi fisici hanno la precedenza. Un server compromesso in una rete aziendale potrebbe portare alla perdita dei dati, ma un PLC compromesso in una sottostazione di potenza potrebbe causare danni fisici o disperati diffusi.
La convergenza di IT e OT
La spinta per l'efficienza operativa, il monitoraggio remoto e l'analisi dei dati ha spinto l'integrazione di reti OT isolate con sistemi IT aziendali e internet. Questa convergenza introduce significative sfide di sicurezza. L'attrezzatura Legacy OT, spesso progettata per operare per decenni, manca di funzionalità di sicurezza di base come l'autenticazione, la crittografia e il logging.
Sfide uniche nella sicurezza delle infrastrutture critiche
L'applicazione di infrastrutture critiche richiede di affrontare diversi vincoli unici:
- Availability and Safety:[ I sistemi devono operare continuamente. L'applicazione di patch o dispositivi di riavvio potrebbe non essere fattibile a causa dei requisiti operativi.
- Sistemi di legacy:[ L'attrezzatura con una durata di vita di 15-30 anni non può eseguire il software di sicurezza moderno.
- Constraints Real-Time:[ I controlli di sicurezza non devono introdurre latenza che interrompe i processi di tempo-sensibili.
- Dipendenze complessi:[] I processi fisici dipendono da molteplici componenti informatici e fisici che interagiscono.
Queste sfide richiedono un approccio di sicurezza che va oltre semplici inventari di asset e scansioni di vulnerabilità. I professionisti della sicurezza devono capire come specifici guasti informatici o attacchi influiscono sulle funzioni fisiche del sistema. CISA fornisce indicazioni sulla comprensione di questi fattori di rischio unici.
Modellazione funzionale come metodologia Foundational
La modellazione funzionale è un approccio disciplinato per rappresentare ciò che fa un sistema, come interagiscono i suoi componenti e come i dati, l'energia e i materiali si corrono attraverso di essa. Fornisce un modo sistematico per decomporre sistemi complessi in funzioni gestibili, ognuna con input definiti, controlli, uscite e meccanismi.
Che cosa Costruisce un Modello Funzionale?
Un modello funzionale differisce significativamente da un inventario degli asset o da un diagramma di rete. Un diagramma di rete mostra la connettività. Un modello funzionale cattura il behavior del sistema analista.
Integrazione della modellazione funzionale con gli standard di sicurezza
La serie ISA/IEC 62443 fornisce un quadro completo per la sicurezza degli ambienti OT. Un concetto fondamentale in IEC 62443 è la segmentazione delle reti in zones] e ] controlli operativi asset] basati sui requisiti di sicurezza e criticità.
Decomposizione funzionale nella pratica
La decomposizione funzionale comporta la rottura di un obiettivo di sistema di alto livello in funzioni sempre più dettagliate. Ad esempio, la funzione di alto livello "Deliver Treated Water" può essere decomposta in "Intake Raw Water", "Apply Chemical Treatment", "Monitor Water Quality", e "Control Pumping Pressure".
Vantaggi chiave di una strategia di sicurezza funzionale-centrica
L'adozione di modelli funzionali offre diversi vantaggi rispetto agli approcci tradizionali di sicurezza, consentendo alle organizzazioni di passare da una postura reattiva e orientata alla conformità a una strategia proattiva e informata sul rischio.
Identificazione delle minacce contestualizzate
Invece di chiedere "Quali vulnerabilità esistono su questo dispositivo?" la modellazione funzionale permette agli analisti di chiedere "Come può una specifica minaccia interrompere la funzione di 'Maintain Grid Frequency'?" Questo contesto trasforma la gestione della vulnerabilità. Una vulnerabilità in un sistema che supporta una funzione di monitoraggio non critico può essere deprioritizzata, mentre una vulnerabilità che interessa una funzione di controllo critico della sicurezza richiede un'attenzione immediata.
Ingegneria di resilienza avanzata
I modelli funzionali consentono ai team di sicurezza di identificare i singoli punti di fallimento all'interno del sistema. simulando il fallimento di funzioni specifiche o il compromesso di flussi di dati specifici, gli ingegneri possono identificare dove manca la ridondanza o dove le dipendenze introducono il rischio inaccettabile.
Comunicazione e collaborazione migliorate
I modelli funzionali servono come ponte tra gli ingegneri OT, che comprendono il processo fisico e gli analisti di sicurezza IT, che comprendono le minacce informatiche. La rappresentazione funzionale fornisce un linguaggio comune che entrambe le squadre possono utilizzare per discutere i rischi senza richiedere una profonda esperienza nei domini degli altri. Questa collaborazione è essenziale per sviluppare controlli di sicurezza efficaci e integrati che proteggono sia gli aspetti informatici che fisici del sistema.
Supporto per Compliance e Audit
I quadri normativi come il NERC CIP per l'industria energetica richiedono ai proprietari di asset di identificare le attività critiche e di dimostrare che sono in atto controlli di sicurezza appropriati. La modellazione funzionale fornisce la documentazione e le prove necessarie per soddisfare tali requisiti.
Una guida pratica per l'attuazione della modellazione funzionale
L'implementazione di modelli funzionali non richiede una revisione completa dei programmi di sicurezza esistenti, ma è una metodologia che può essere adottata in modo incrementale, a partire dai sistemi più critici.
Fase 1: Sistema di scoperta e Decomposizione funzionale
Il primo passo è quello di raccogliere tutta la documentazione disponibile, compresi i diagrammi di tubazione e strumentazione (P&ID), i diagrammi di flusso di processo (PFD), i diagrammi di rete e gli inventari di asset. Un team di ingegneria familiare con il processo fisico dovrebbe condurre la decomposizione funzionale. Definire la missione di alto livello del sistema, quindi romperlo in sotto-funzioni tirate. Documentare gli input e gli output per ogni funzione.
Fase 2: Mapping di dipendenza e Asset Association
Una volta che la gerarchia funzionale è definita, mappare i beni informatici e fisici sottostanti che supportano ogni funzione. Per ogni funzione, identificare i controller, sensori, attuatori, switch di rete, server e workstation che sono coinvolti. Questo crea un grafico di dipendenza che collega i beni informatici al loro contesto operativo. Questo passaggio è fondamentale perché rivela il vero impatto commerciale di un bene compromesso chimico.
Fase 3: Modellazione e simulazione dello scenario
Con il modello funzionale e il grafico di dipendenza completa, il team di sicurezza può iniziare la modellazione di minacce strutturate. I framework come STRIDE (Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service, Elevation of Privilege) possono essere applicati a ogni flusso di dati e funzione all'interno del modello.
Fase 4: Valutazione del rischio e Selezione della migrazione
Analizzare i risultati della simulazione per identificare i rischi più critici. Gli scenari prioritari che potrebbero causare incidenti di sicurezza, downtime prolungati o gravi effetti operativi. Per ogni rischio, sviluppare una o più mitigazioni. Le mitigazioni possono includere l'aggiunta di segmentazione di rete (creare zone e condotti per IEC 62443), implementando una forte autenticazione per specifici protocolli (ad esempio, IEC 62351 per sistemi di protezione dell'energia), implementando sistemi di rilevamento anomicamente specifici.
Fase 5: Manutenzione continua del modello
Poiché i sistemi sono modificati, ampliati o disattivati, il modello deve essere aggiornato. Le modifiche al processo fisico, alla logica di controllo o all'architettura di rete dovrebbero attivare una revisione del modello funzionale e una rivalutazione dei rischi associati. L'integrazione del modello in un database di gestione della configurazione (CMDB) o una piattaforma di rischio di sicurezza dedicata contribuisce a mantenere la sua accuratezza e la sua rilevanza nel tempo.
Case study: Migliorare la Resilienza Smart Grid
Un operatore di trasmissione regionale che gestisce una complessa rete intelligente fornisce un esempio convincente di modellazione funzionale in azione. L'operatore ha affrontato una superficie di attacco crescente a causa dell'integrazione di fonti rinnovabili di energia, dell'infrastruttura di misura avanzata e dell'automazione diffusa utilizzando lo standard IEC 61850. Il programma di sicurezza esistente era asset-centric, concentrandosi sulla patching e la scansione della vulnerabilità, che ha fornito visibilità limitata ai rischi cyber-fisici.
La sfida
Il team di ingegneria ha capito il flusso di potenza fisica e il team IT ha capito le vulnerabilità della rete. Tuttavia, non c'era modo sistematico di valutare come un attacco informatico su un relè protettivo specifico o un collegamento di comunicazione potrebbe influenzare le funzioni principali come "Maintain Grid Stability" o "Execute Fault Isolation". L'operatore ha bisogno di un metodo per identificare le vulnerabilità critiche e per privilegiare gli investimenti di sicurezza in modo efficace.
Applicare la modellazione funzionale
Un team integrato di ingegneri e analisti di sicurezza OT ha costruito un modello funzionale che copre l'intera catena di distribuzione dell'energia, dalla spedizione di generazione alla trasmissione e distribuzione. Le funzioni chiave definite nel modello includono "Controllo del volume", "Breaker Control", "Transformer Protection", e "Banziamento del carico". Il modello ha mappato i flussi di dati, come valori campionati, messaggi GOOSE e comandi SCADA, ai protocolli di rete sottostanti e ai processi fisici.
Discovery e Outcomes
Il modello funzionale ha rivelato una vulnerabilità critica: una combinazione specifica di latenza della rete e un messaggio di GOOSE spoofed potrebbe bypassare i sistemi di protezione in una sottostazione vicina, portando ad una fuoriuscita di cascata. La scansione di vulnerabilità basata sull'asset aveva perso questo perché i singoli dispositivi erano completamente patchati e funzionali. Il modello ha dimostrato che il interazione] tra le funzioni di due sottostazioni separate
Applicazioni più ampie attraverso le infrastrutture critiche
Mentre lo studio del caso della rete elettrica è illustrativo, la modellazione funzionale è applicabile in tutti i settori dell'infrastruttura critica. La metodologia si adatta ai processi fisici specifici e alle minacce di ogni dominio.
Sistemi di acqua e acque reflue
La modellazione funzionale può mappare il processo di dosaggio chimico, i cicli di lavaggio del filtro e la gestione della pressione. Questo aiuta a identificare gli attacchi che mirano alla salute pubblica, come la manipolazione dei tassi di alimentazione chimica o la bypassazione dei processi di disinfezione.
Trasporti e logistica
I sistemi di segnalazione ferroviaria, la movimentazione dei bagagli aeroportuali e i sistemi di gestione del traffico sono sistemi informatici complessi. La modellazione funzionale aiuta a garantire la separazione dei treni sicura modellando la dipendenza tra circuiti di pista, segnali e logica di interlocking.
Produzione automatizzata
La modellazione di celle robotiche, linee di assemblaggio e sistemi di controllo della qualità aiuta a identificare gli attacchi che potrebbero alterare le specifiche del prodotto, le attrezzature per danni o creare rischi di sicurezza. L'integrazione della sicurezza funzionale è un obiettivo crescente in questo settore. Gli standard ISA 62443 offrono una guida dettagliata sull'applicazione di questi principi all'automazione industriale.
Adottare un modello di sicurezza cyber-fisica attivo
Poiché gli avversari sviluppano tecniche sempre più sofisticate per puntare all'intersezione dei sistemi digitali e fisici, le strategie di sicurezza devono evolversi. L'infrastruttura critica non può essere protetta con metodi progettati per gli ambienti IT aziendali. La modellazione funzionale fornisce l'intelligenza fondamentale necessaria per andare oltre le liste di controllo di conformità e verso una reale resilienza operativa.
Grazie alla sua integrazione nella modellazione funzionale nelle operazioni di ingegneria e sicurezza del sistema, le organizzazioni ottengono una visibilità costante e una precisa priorità delle minacce. L'investimento nello sviluppo e nel mantenimento di questi modelli ripaga sotto forma di interruzioni prevenute, di spesa di sicurezza ottimizzata e di una cultura di sicurezza più forte condivisa tra i team IT e OT. Il futuro della protezione delle infrastrutture critiche dipende da una profonda comprensione delle funzioni che la società dipende e da una chiara strategia per proteggerle da un paesaggio minaccia in rapida evoluzione.