Table of Contents
- 연혁
이 가이드는 포괄적인 서비스로, 포괄적인 서비스 제공업체의 서비스 제공업체의 서비스 제공업체의 서비스 제공업체의 서비스 제공업체의 서비스 제공업체의 서비스 제공업체의 서비스 제공업체의 서비스 제공업체의 서비스 제공업체의 서비스 제공업체의 서비스 제공업체의 서비스 제공업체의 서비스 제공업체의 서비스 제공업체의 서비스 제공업체의 서비스 제공업체의 서비스 제공업체의 서비스 제공업체의 서비스 제공업체의 서비스 제공업체의 서비스 제공업체의 서비스 제공업체의 서비스 제공업체의 서비스 제공업체의 서비스 제공업체의 서비스 제공업체의 서비스 제공업체의 서비스 제공업체의 서비스 제공업체의 서비스 제공업체의 서비스 제공업체의 서비스 제공업체의 서비스 제공업체
단계 1: 준비 및 범위 정의
보안 전문가, 시설 관리자, 엔지니어가 기계와 익숙한 크로스 기능 감사 팀을 조립하여 운영 및 IT의 대표가 필요합니다. 팀은 감사의 목표를 동의해야합니다. 도난, 파괴, 사보, 사이버 공격 또는 위의 모든 것을 보호하고 있습니까? 시설, 장비 범주 또는 하위 시스템의 범위가 검토 될 수 있음을 명확하게 정의하십시오.
문서 검토
사이트 검사 전에 다음 문서를 검토하고 검토하십시오 :
- 일련 번호, 위치, 자산 태그로 장비 재고를 업데이트
- 유지 관리 로그 및 서비스 계약
- 보안 정책, 사건 보고서 및 이전 감사 결과
- 장비 레이아웃, 액세스 포인트 및 카메라 배치를 보여주는 층 계획
- 연결된 장비용 Network diagram
보안 관리가 부당하거나 퇴적 될 수 있는 기록 관리 및 강조 영역의 격차를 밝혀줍니다.
2단계: 물리적 보안 평가
물리적 보안은 방어의 첫 번째 라인 남아. 각 층의 보호를, perimeter에서 장비 자체에.
주변 및 접근성
- Fencing and Barriers – 구멍, 부식, 또는 게이트 아래 간격을 검사합니다. 체인 링크 울타리를 보장하는 것은 적어도 7 피트 높이의 바베 큐 와이어 또는 안티 클리블 기능으로 위험이 높다.
- 액세스 포인트 – 모든 문, 롤업 도어, 맨홀은 잠금, deadbolts 또는 전자 카드 리더를 기능했습니다. 해당 액세스 로그가 유지되고 정기적으로 검토됩니다.
- Lighting – 항목 포인트 및 기계 주변의 조명 수준을 측정합니다. 낮은 ‐ traffic 영역에서 모션 활성화 LED 투광램프를 사용합니다. 영구 조명은 산업 영역의 IESNA 표준을 충족해야합니다.
- Surveillance system – 카메라 커버리지가 맹점, 특히 고가치 장비 근처에 삭제합니다. 테스트 해상도 및 레코딩 유지 (최소 30 일). 카메라가 탬퍼 방지 및 그 영상이 저장되는 오프 사이트 또는 보안, 경화 서버.
On-Equipment 보안 기능
기계의 자신의 보안 구성 요소를 확인:
- 패널, 제어 캐비닛 및 비상 정지에 잠금 및 안전 연동
- 경보 시스템 – 압력, 온도, 진동, 또는 탬퍼 경보는 보안 또는 유지 보수를 경고합니다.
- Tamper‐evident Seals on Critical Calibration 포트, 연료 캡, 또는 배터리 구획
- 접근 제한은 작동을 위해 로그 - 예를 들어, 각 프로그램을 실행하고 때 기록하는 CNC 기계
또한 예비 부품 및 민감한 도구는 고정 도구 룸 또는 감금소에 제한 된 액세스로 저장됩니다.
3 단계 : 스마트 장비의 사이버 보안
현대 엔지니어링 기계는 종종 임베디드 컨트롤러, IoT 센서 및 네트워크 연결이 포함됩니다. 이 디지털 기능은 새로운 취약점을 소개합니다.
네트워크 Segmentation
장비 네트워크는 VLAN, 방화벽, 공기 간격을 사용하여 기업 IT 네트워크에서 분리되어 있습니다. 비례없는 네트워크는 타협된 사무실 PC를 허용하여 프로그래밍 가능한 논리 컨트롤러 (PLCs) 또는 로봇 팔에 도달합니다.
펌웨어 및 패치 관리
각 관제사와 장치에 굳힌모 버전을 감사하십시오. 산출된 굳힌모는 알려져 있는 악용이 있을지도 모릅니다. 생산의 중단 없이 패치를 적용하는 과정을 문서에 의하여 공급자 승인되는 창을 요구하는. 개정을 추적하는 변화 관리 체계를 사용하십시오.
기본 Credentials 및 인증
장치가 제조업체 기본 암호를 사용하지 않도록 인증하십시오. 로컬 계정의 강력한 고유 암호를 확인하고 필수하지 않은 모든 게스트 또는 진단 계정을 비활성화하십시오. 원격 액세스의 경우 다중 요소 인증 (MFA)을 시행하고 모든 세션을 로그하십시오.
더 자세한 안내는 NIST Cybersecurity Framework]를 참조하여, 식별, 보호, 탐지, 응답 및 산업 환경에서 사이버 사고를 복구하는 구조를 제공합니다.
4 단계 : 운영 보안 검토
정책과 절차는 일관성이 있는 경우에만 효과적입니다. 인간과 번영적인 요소를 평가하십시오.
직원 교육 및 인식
모든 연산자, 기술자 및 계약자가 보안 정책에 대한 최신 지침을 수신하는 것을 보장하기 위해 훈련 기록 : 적절한 폐쇄 절차, 의심스러운 활동을보고, OT 시스템을 타겟 할 수 있도록 피싱 시도를 식별. 스 도난 키 카드 또는 장비 화면의 랜섬웨어 잠금과 같은 시나리오에 대한 탁상 운동이나 드릴을 고려.
접근 권한 및 감시
기계에 대한 권한을 부여하고 재조정하기위한 프로세스를 검사합니다. 할당 종료 될 때 일시적인 근로자의 배지가 있습니까? 직원이 불충분한 조건에서 남을 경우 즉시 재발행 절차가 있습니까? 사용 로그는 anomalies-e.g., 예정된 작업없이 3 a.m에서 실행되는 기계에 대한 주간 감사를 확인합니다.
유지 관리 프로토콜
보안은 유지 보수 워크플로로 통합되어야 합니다. 차단/tagout (LOTO) 절차는 서비스 후 영역을 확보하기위한 단계를 포함해야 합니다. 시설에 들어가는 계약자 차량은 로그아웃되어야하며 외부 기술자는 장비에서 작업하면서 에스코트 또는 모니터링되어야합니다.
5단계: 위험 식별 및 우선 순위
물리적, 사이버 및 운영 리뷰에서 발견한 후, 같은 잠재적 인 영향의 관점에서 각 취약점을 평가합니다. 작업의 우선 순위에 간단한 위험 매트릭스 (예 : 5 × 5)를 사용하십시오. 예를 들어:
- 고급 – unmonitored area(high likelihood, high impact)의 터빈에 제어판을 잠금 해제. 필수 수정.
- Medium 우선 – 인터넷에 연결되지 않는 CNC 기계에 대한 펌웨어를 아웃 (낮은 likelihood, 하지만 악용되는 경우 높은 충격). 30 일 이내에 패치를 계획.
- Low 우선 – 1개의 동의 빛은 드물게 사용된 저장 헛간 (낮은 likelihood, 낮은 충격)를 밖으로 점화했습니다. 계획 정비 다음 분기에.
위험 등록 및 책임 소유주 및 대상 완료 날짜에 대한 모든 식별 위험.
6 단계 : 보안 개선 구현
감사의 발견을 구조화 된 행동 계획으로 번역하십시오. 계획은 다음과 같습니다.
- Immediate remediation – E.g., 깨진 자물쇠를 대체, 방화벽 규칙을 재구성, 또는 기본 암호를 재설정.
- Short‐term upgrades – 추가 카메라를 설치, 액세스 제어 시스템을 구현, 또는 중요한 장비에 대한 생체 인식 리더를 도입.
- Long-term 전략적 투자 – OT 네트워크에 대한 통합 보안 관리 플랫폼에 마이그레이션, 또는 보안 운영 센터 구축 (SOC).
예산 요청은 위험 분석에 의해 지원되어야 합니다. 예를 들어 카메라 업그레이드 비용은 $ 500,000 발전기의 도난을 줄이기 위해 만화됩니다.
프로젝트 관리 도구와 재조합을 사용하여 정기적으로 진행 상황을 추적합니다.
단계 7: 감사 빈도와 지속적인 감시
One-time Audits는 스냅샷을 제공하지만 보안 위협은 지속적으로 진화합니다.
일정 감사
매년 전체 보안 감사를 실시합니다. 더 빈번한 감사 (분기 또는 반연)는 화학 공장, 발전소, 또는 높은 가치 이동 장비와 같은 높은 ‐risk 환경에 대한 권장됩니다.
연속 모니터링
실시간 모니터링을 통한 보상 주기적 감사: IT/OT 네트워크의 분석, 침입 감지 시스템, 탬퍼링을 나타내는 온도/선박 센서를 가진 보안 카메라. 경고는 보안 정보 및 이벤트 관리 (SIEM) 시스템 또는 전용 산업용 보안 플랫폼으로 공급해야 합니다.
지속적인 개선 주기 계획, 할, 체크, 법 (PDCA) - 보안 조치가 새로운 위협에 효과적이며 적응시키는 것을 의미합니다.
규정 및 규정 고려사항
업계 및 위치에 따라 보안 감사는 특정 규정과 일치해야합니다. 일반적인 표준은 다음과 같습니다.
- OSHA - 기계 감시 및 위험한 에너지 제어에 대한 안전 및 보안 요구.
- ISO/IEC 27001 – 장비가 네트워크되는 경우 관련 정보 보안 관리.
- NIST SP 800‐82 – 산업통제시스템(ICS)보안 가이드
- IEC 62443 – 산업 자동화 및 제어 시스템의 표준 시리즈.
여러분의 감사 범위를 보장하기 위해 준법원과 상담하십시오. 비결은 벌금, 법적 책임 및 보험 프리미엄을 늘릴 수 있습니다.
관련 기사
엔지니어링 장비 및 기계에 대한 종합적인 보안 감사는 자산 보호, 운영 신뢰성 및 인력 안전에 대한 적극적인 투자입니다. 체계적으로 물리적 장벽, 디지털 방어, 인간 관행 및 규정 준수 의무를 평가함으로써 조직은 취약성을 닫을 수 있습니다. 주요 것은 감사를 한 번의 ‐ 시간 이벤트로 취급하지만 시설의 문화에 통합 된 재순환 프로세스로 취급하는 것입니다. 오늘의 시작 [LT:[LT]]][LT:]][LT:[LT]]]]][[LT]]]]]][FLT:[FLT]]]]][FLT:[FLT]]]]]]][FLT:[FLT]]]]]]]]]]]]][FLT:[FLT:[FLT:[FLT]]]]]]]]][FLT:[FLT:[FLT:[F:[F:[F:[F]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]][F:[