Table of Contents
La crescente dipendenza dai sistemi di strumenti e controllo digitali
Gli impianti nucleari negli Stati Uniti si affidano a un'intricata rete di sistemi di strumentazione e controllo (I&C) per mantenere operazioni di reattore sicure e stabili.
Cyber Threat Paesaggio mirante nucleare digitale I&C
L'ambiente di minaccia per i sistemi I&C digitali nucleari è evoluto da speculative a concrete scorrette. Le conversazioni includono gruppi di minacce persistenti (APT) avanzati di supporto per i sistemi di sicurezza, le intrusioni di siti web, le minacce all'interno e le organizzazioni criminali che cercano il riscatto o la disgregazione.
NRC’s Framework regolamentare per la sicurezza informatica
Il sistema di controllo della sicurezza dei sistemi di controllo (CRS) è basato su un sistema di controllo di sicurezza (CRS) e fornisce un sistema di controllo completo della sicurezza.
Piani di sicurezza informatica e minacce alla base di progettazione
Ogni struttura nucleare opera sotto un Piano di Sicurezza Cyber approvato dal NRC (CSP) che definisce i controlli tecnici e amministrativi specifici per gli impianti. Il CSP deve affrontare la minaccia Design Basis (DBT), che delinea la capacità, l'intento e gli strumenti che il licenziatario deve difendere.
Regime di ispezione e imposizione
Il NLT conduce ispezioni periodiche per far rispettare i requisiti di sicurezza informatica attraverso il suo Reactor Oversight Process (ROP)]. Ispettori di sicurezza informatica dedicati, molti con background in sicurezza dell'informazione e sistemi di controllo industriale, eseguire controlli dettagliati della licenza e n. 8217; il programma di sicurezza informatica.
Strategie di attuazione e migliori pratiche
Per soddisfare i requisiti NRC e contrastare le minacce in evoluzione, gli operatori nucleari hanno adottato una serie di strategie a strati che vanno oltre la conformità di base. Queste strategie sono documentate nell'orientamento industriale, come NEI 08-09, che delinea l'industria’ approccio all'attuazione della NRC’s regolamenti sulla sicurezza informatica.
- Reti di rete Segmentazione e Isolazione:[[ Le reti I&C critiche alla sicurezza sono separate da reti di impianti e di business meno critiche utilizzando firewall, vuoti di aria fisica o diodi di dati.
- Difensore in profondità per CDAs:[ Ogni asset digitale critico è protetto da più strati di sicurezza: sicurezza fisica delle apparecchiature, controlli di accesso logico, rilevamento di intrusioni basato sugli host e monitoraggio continuo. L'obiettivo è quello di impedire a qualsiasi singolo punto di fallimento di compromettere il sistema.
- Cina di sviluppo e di alimentazione del processo:[[] I licenze e i fornitori seguono standard di codifica sicuri, conducono le recensioni di terze parti e verificano l'integrità del firmware e del software prima dell'installazione. I controlli della catena di fornitura includono la verifica sulla ricevuta, il monitoraggio della provenienza e l'imballaggio antimanomissione.
- I sistemi di rilevamento e monitoraggio continuo di anomalie:[ I sistemi di gestione degli eventi e delle informazioni di sicurezza (SIEM) sono utilizzati per raccogliere e correlare i log dei componenti digitali I&C. Le basi comportamentali sono stabilite per rilevare attività insolite, come i comandi di controllo dei processi inaspettati o i trasferimenti di dati non autorizzati.
- Pianificazione di risposta e recupero degli incidenti:[ I Licenziatari mantengono piani di risposta degli incidenti dettagliati che delineano i passaggi per il contenimento, l'eradicazione e il recupero. Gli esercizi di piano di lavoro e le esercitazioni su scala piena vengono condotti periodicamente per testare l'efficacia di questi piani.
Queste strategie non sono statiche. I gruppi NRC e industria sviluppano continuamente nuove linee guida per affrontare le tecnologie emergenti. Ad esempio, l'[Nuclear Energy Institute[[] pubblica regolarmente i white paper sulla gestione del rischio informatico per gli aggiornamenti digitali I&C, compreso l'uso di containerizzazione e micro-segmentazione nelle sale di controllo modernizzate.
Iniziative di forza lavoro e formazione
Il NRC richiede che tutti i collaboratori che hanno accesso a CDAs o che sono coinvolti in operazioni di sicurezza informatica subiscano una formazione specializzata.
Sforzi collaborativi e condivisione delle informazioni
Il NRC9 riconosce che la sicurezza informatica è una responsabilità collettiva. Esso partecipa attivamente ai centri di condivisione e analisi (ISAC)], come ad esempio i Elezioni Infrastrutture ISAC e il
Avanzamenti tecnologici per la mitigazione della minaccia in tempo reale
Per rimanere in vista degli avversari, il NRC incoraggia l'adozione di tecnologie emergenti che possono rafforzare la sicurezza informatica I&C digitale.
- Imparare a gestire l'Anomaly Detection:[ Le piattaforme di analisi avanzate possono imparare i normali intervalli operativi dei parametri I&C e le deviazioni di bandiera in tempo reale. Questi strumenti basati su AI possono rilevare la sottile riconnascimento o manipolazione logica che potrebbero mancare i sistemi basati sulla firma.
- Zero Trust Architecture (ZTA):] Le strutture nucleari stanno esplorando modelli di fiducia zero che assumono ogni richiesta di rete potenzialmente ostile. In ZTA, l'autenticazione e l'autorizzazione sono necessari per ogni transazione, anche all'interno del perimetro.
- Blockchain for Audit Trails:[ Alcuni fornitori stanno pilotando i registri basati su blockchain per registrare tutte le modifiche alle configurazioni e al software digitali I&C. I percorsi di audit immutabili impediscono agli avversari di coprire le loro tracce e semplificare l'analisi forense dopo un incidente.
- Cryptografia trim-resistant:[ Il NRC ha iniziato a studiare le implicazioni del calcolo quantico per la sicurezza nucleare. Come i computer quantistici minacciano gli standard di crittografia attuali, l'agenzia sta lavorando con il Istituto nazionale di standard e tecnologia (NIST)] per adottare gli algoritmi di crittografia post-quantum per le comunicazioni digitali.
- Crescono il monitoraggio remoto:[ Durante la pandemia di COVID-19, sono cresciuti i requisiti di accesso remoto. Nuove soluzioni di monitoraggio remoto sicure, come i portali basati su browser senza VPN con chiavi di sicurezza hardware, vengono valutate per mantenere una forte postura di sicurezza, consentendo la diagnostica remota necessaria.
Queste tecnologie sono integrate nella NRC’ la pianificazione regolamentare attraverso programmi pilota e dimostrazioni tecnologiche al [Idaho National Laboratory e altri impianti di prova. L'agenzia mira a fornire indicazioni che consentano ai sistemi di certificazione di adottare innovazioni vantaggiose senza compromettere la sicurezza o la sicurezza.
Direzioni future e miglioramento continuo
L'intelligence di NRC&1 è un'infrazione di tipo digitale, ma è un'infrazione di tipo digitale.
Il miglioramento continuo è incorporato nella minaccia NRC’s processo di supervisione. Dopo ogni grande esercizio di sicurezza informatica o incidente nel mondo reale, l'agenzia conduce una revisione e aggiorna le sue procedure di guida, formazione e ispezione. Ad esempio, in risposta all'attacco della catena di fornitura SolarWinds, il NRC ha rilasciato un avviso che richiede tutte le licenze per controllare la loro catena di fornitura per il software compromesso.
Conclusioni
La NRCR&17; la risposta alle minacce informatiche nei sistemi di strumentazione e controllo digitali è completa, adattativa e profondamente integrata nel quadro della sicurezza e della sicurezza degli impianti nucleari statunitensi.