เครือข่ายอุตสาหกรรมนี้ประกอบเป็นหลักสําคัญในการดําเนินการพื้นฐานที่สําคัญ ตั้งแต่ยุคพลังงานและการรักษาน้ํา จนถึงการผลิตและหล่อเลี้ยงระบบการผลิตน้ํามัน เครือข่ายเหล่านี้เชื่อมต่อกันอย่างมีขอบเขต

ภูมิ ประเทศ ของ ระบบ ความ ปลอด ภัย ทาง อุตสาหกรรม

เครือข่ายอุตสาหกรรมได้ดําเนินการมานาน ในหลักการการแยกตัวของอากาศจากแหล่งย่อยของสิ่งมีชีวิต แต่ไดรฟ์สําหรับการวิเคราะห์จริง, การติดตามระยะไกล และการรวมห่วงโซ่ได้ลดความซับซ้อนลง เครือข่ายอุตสาหกรรมสมัยใหม่นี้เชื่อมต่อกับระบบ enterprise IT, ผู้ผลิตเมฆ, และแม้กระทั่งสามภาค การรวมระบบนี้แนะนําเวกเตอร์ใหม่สําหรับภัยคุกคามทางไซเบอร์ รวมถึงเครื่องถ่ายข้อมูล expressing และการจัดการคําสั่งควบคุม

การ เข้าใจ ลักษณะ เฉพาะ ของ เครือ ข่าย อุตสาหกรรม เป็น เรื่อง สําคัญ มาก พวก เขา จัด ลําดับ ความ สําคัญ และ ความ ซื่อ สัตย์ มั่นคง ใน เรื่อง ความ ลับ แต่ การ ถ่ายทอด ข้อมูล ยัง คง ต้อง ได้ รับ การ ปก ป้อง อย่าง หนัก อุปกรณ์ ที่ เป็น ประโยชน์ อาจ ใช้ ใน ระบบ การ จัด การ อย่าง เช่น มอ ดบัส ที ซี พี, ดี เอ็น พี 3 หรือ ไม่ ก็ ศาสตราจารย์ ทาง การ แพทย์ ที่ ไม่ ได้ ออก แบบ มา โดย ไม่ มี มาตรการ ที่ เหมาะ สม ผู้ จู่ โจม ซึ่ง แอบ เข้า โจมตี การ จราจร ของ เครือ ข่าย การ จราจร สามารถ เรียน รู้ วิธี จัด การ กับ ระบบ หรือ ฉีด ข้อมูล เท็จ ที่ ก่อ ความ เสีย หาย ทาง กาย ได้

โปรโตคอล สําคัญ และ ความ อ่อนแอ ของ พวก เขา

โพรโทคอลเช่น Modbus TCP ขาดการตรวจสอบสิทธิ์และการเข้ารหัส DNP3 การตรวจสอบสิทธิ์ความปลอดภัยแบบ DNP3 มีอยู่ แต่ไม่ได้ถูกรับไปใช้ทั่วไป ระบบจํานวนมากยังคงอาศัยการสื่อสารทางข้อความชัดเจน การโจมตีสามารถดมแพ็กเกจ ทําหน้าที่ยิงแบบแมน-อิน-กลาง-กลาง-กลางคัน หรือเล่นซ้ําคําสั่ง การโจมตีระบบปฏิบัติการปฏิบัติการปฏิบัติการปฏิบัติการปฏิบัติการปฏิบัติการยกเลิกระบบปฏิบัติการแบบปฏิบัติการแบบปฏิบัติการแบบปฏิบัติการเดียว สามารถหยุดการส่งน้ํามันข้ามสหรัฐอเมริกาได้ ในขณะที่การส่งข้อมูลเหตุการณ์นั้นเกี่ยวข้องกับเครื่องค่าไถ่

ความ เปราะ บาง ทั่ว ไป ใน สิ่ง แวด ล้อม อุตสาหกรรม

ความ ไม่ มั่นคง ที่ ไม่ หยุด ยั้ง หลาย อย่าง

  • [FLT: 0] ระบบมรดกที่ยังไม่ได้กําหนด: PLCs และ RTUs ดําเนินการบริษัทหลักที่มีอายุหลายปีจากวันที่แล้ว บริษัทอาจหยุดรองรับ ทิ้งการหาประโยชน์ที่ไม่รู้ตัวไว้โดยไม่ตกแต่ง
  • [FLT: 0]. การตรวจสอบสิทธิ์: รหัสผ่านปริยาย หรือ ล็อกอินแบบซิงเกิลบน HMI และสถานีวิศวะกรยังคงแพร่หลายอยู่
  • [FLT: 0]. เชื่อมต่อเครือข่าย TOPOICEs: ขาดการแบ่งส่วน อนุญาตให้ผู้โจมตีที่เจาะอุปกรณ์หนึ่ง เพื่อเคลื่อนตัวไปชนตัวควบคุมที่อ่อนไหว
  • [FLT: 0]. เข้าถึงจากระยะไกลแบบเข้ารหัส:[[FLT: 1) เครือข่ายสนับสนุนระยะไกลมักจะใช้ VPNs แต่สามารถข้าม PDF หรือ หมดอายุได้
  • [FLT: 0] ภัยคุกคามภายใน : ยุบพนักงานหรือผู้รับเหมาที่มีสิทธิ์ใช้อย่างถูกต้อง สามารถขยายข้อมูลหรือเปลี่ยนแปลงกระบวนการได้

การ ยอม รับ ความ เสี่ยง เหล่า นี้ เป็น พื้น ฐาน ของ กลยุทธ์ ป้องกัน ใด ๆ ก็ ตาม.

การทดลองที่ดีที่สุดในมูลนิธิเพื่อการจําแนกข้อมูล

การ รักษา ความ ปลอด ภัย ให้ ครบ ถ้วน จําเป็น ต้อง มี วิธี การ ที่ เป็น ระบบ และ ชั้น ต่าง ๆ.

การ ควบคุม และ การ ควบคุม การ เข้า ควบคุม อย่าง เข้ม แข็ง

การตรวจสอบสิทธิ์หลาย ๆ อัน (MFA) ต้องกลายเป็นรูปแบบบรรทัดสําหรับทุกจุดเข้าข้อมูลต่าง ๆ ของมนุษย์ เช่น ระบบควบคุมการทํางานแบบเครื่องยนต์, เกตเวย์, และอุปกรณ์ควบคุมระยะไกล สําหรับการสื่อสารแบบเครื่องต่อเครื่อง ให้พิจารณาใช้ปุ่มยืนยันหรือใช้ร่วมกับนโยบายการหมุน (FLT: 0) ระบบควบคุมอุตสาหกรรม (FLT: 1) เคล็ดลับการรองรับ MFA เป็นอุปกรณ์ควบคุมสูงสุดตัวหนึ่ง หลีกเลี่ยงการฝังข้อมูลในแฟ้มหรือแฟ้มปรับแต่ง

มาตรฐาน การ เข้ารหัส และ การ ทดแทน

ข้อมูลในการรับข้อมูลจะต้องถูกเข้ารหัส สําหรับเครือข่าย Etronet ที่อยู่บนระบบ PDF ใช้ TLS 1. 3 สําหรับการสื่อสารที่พัฒนาโปรแกรม และ IPSec สําหรับการป้องกันเครือข่ายเครือข่ายเครือข่ายเครือข่ายไร้สาย (เช่น WPA3- enterprise) แน่ใจว่าการจราจรทั้งหมดถูกเข้ารหัสอยู่ สําหรับโพรโทคอลที่ประมวลผลข้อมูลต่อเนื่อง โปรดพิจารณาใช้เกตเวย์ที่แปลงเส้นทางอุโมงค์ข้อมูลไปใช้ สถาบันมาตรฐานและเทคโนโลยีของชาติ (NFTIB) แนะนําต่อไปนี้ (FTIST: 0 STIST-82. PDE[F1]. การเข้ารหัสระบบอุตสาหกรรม. การเข้ารหัสข้อมูลเชิงปฏิบัติการเฉพาะระบบ.

การแยกและการแบ่งกลุ่มเครือข่าย

แบ่งเครือข่ายอุตสาหกรรมเป็นพื้นที่ต่าง ๆ ที่ตั้งอยู่บนขอบเขตการทํางานและระดับความเสี่ยง ใช้ไฟร์วอลล์, ViAN, ViAN, หรือไฟร์วอลล์อุตสาหกรรมรุ่นถัดไป เพื่อจํากัดการการจราจรระหว่างพื้นที่ โดยปกติแล้วการออกแบบจะแยกเครือข่าย IT, เครือข่ายควบคุม, และระบบรักษาความปลอดภัย (Solect) การแบ่งพื้นที่ภายในพื้นที่ย่อย ๆ ของระบบย่อย ๆ นี้จะทําให้มีการป้องกันการติดต่อแบบจุลภาค (อังกฤษ) ได้เพิ่มข้อมูลการสื่อสาร: PLC ในเซลล์ที่ถูกกําหนดเฉพาะกับเซลล์ที่กําหนดให้ใช้ HM และนักประวัติศาสตร์เท่านั้น ซึ่งไม่สามารถป้องกันการเคลื่อนที่ได้ในภายหลัง

การจัดการการแนบและการปรับปรุงระบบ

ที่อยู่ของผู้จําหน่ายแบบต่อได้ ที่รู้จักความยืดหยุ่น แต่การนําไปใช้กับสภาพแวดล้อมอุตสาหกรรมนั้นมีความซับซ้อนโดยความต้องการที่เพิ่มขึ้นมา การตั้งค่ากระบวนการจัดการแพทช์ที่การทดสอบปรับปรุงสภาพแวดล้อมแบบปรับแต่งให้ทันสมัยก่อนการปรับใช้ สําหรับระบบที่ไม่สามารถปรับให้เข้ากับระบบได้นั้น จะช่วยตั้งค่าการควบคุมการคอมไพล์ เช่น การคอมพลิเคชันสีขาว หรือการจับคู่แบบเสมือนผ่านระบบป้องกันการรบกวน (ISP) การสแกนความเปราะบางของเครือข่ายอุตสาหกรรมตามปกติได้แม้ว่าการปรับเปลี่ยนระบบก็ตาม แต่การปรับเปลี่ยนระบบนี้จะช่วยให้มีการจัดลําดับการปรับเปลี่ยนระบบได้

การตรวจสอบและการตรวจจับต่อเนื่อง

เครื่องมือติดตามเครือข่ายที่เข้าใจโปรโตคอลอุตสาหกรรม ระบบตรวจจับข้อมูล (IDS) ที่ตัดต่อกับสภาพแวดล้อม SCADA สามารถระบุคําสั่ง anomalows (เช่น เขียนการตั้งค่าที่ไม่คาดคิดไปยัง PLC) หรือรูปแบบการจราจรที่บ่งบอกการกลับมาของระบบตรวจสอบระบบ (FT: 0) โปรแกรม (FLT: 1) ความปลอดภัย (FLT: 1) จัดทําการตรวจสอบความปลอดภัยที่ใช้ในการตรวจสอบระบบอุตสาหกรรม โดยมีการตรวจสอบเมื่อเริ่มระบบทํางานและบริการ

ควบคุมการเข้าใช้บทบาทและสิทธิในการเข้าใช้น้อยที่สุด

จํากัดสิทธิ์ผู้ใช้ให้ใช้ฟังก์ชันงานน้อยที่สุด โดยผู้ดําเนินการไม่ควรจะมีสิทธิ์บริหารดูแลการใช้เครื่องแม่ข่าย ใช้สิทธิ์ของการแสดงตัวแบบกลาง (เช่น ไดเรกทอรีที่ทํางานอยู่ หรือ LDAP) กับโมดูลการตรวจสอบสิทธิ์แบบมาตรฐานแบบอุตสาหกรรม สําหรับสภาพแวดล้อมหลายรุ่น ให้บังคับใช้ข้อกําหนดของ สิทธิ์ในการใช้งานอย่างน้อยที่สุดทั่วคุณสมบัติ OT ทบทวนและเรียกดูสิทธิ์ของอดีตพนักงานหรือผู้รับเหมา

วัดความปลอดภัยขั้นสูง

นอก จาก กิจ ปฏิบัติ ที่ เป็น พื้น ฐาน แล้ว องค์การ ต่าง ๆ ควร วาง สถาบัน วัฒนธรรม ความ มั่นคง ซึ่ง จัด ให้ เข้า กับ มาตรฐาน ทาง อุตสาหกรรม และ โครง สร้าง ที่ กําหนด ไว้ ล่วง หน้า.

กรมธรรม์ และ คณะ กรรมการ ปกครอง แห่ง ความ ปลอด ภัย

การพัฒนานโยบายการรักษาความปลอดภัยทางไซเบอร์ ที่ถูกเขียนขึ้นครอบคลุมระบบข้อมูล การตอบสนองเหตุการณ์ และการใช้งานที่ยอมรับได้ เพื่อให้แน่ใจว่านโยบายนี้จะถูกทบทวนและติดต่อไปยังบุคลากรทั้งหมด

การ ทดสอบ ความ ปลอด ภัย เป็น ประจํา และ การ ทดสอบ ความ จํา

การประเมินค่าช่วงการนําไฟฟ้าของเครือข่ายอุตสาหกรรม ใช้การสแกนความเปราะบางทางใจแบบเฉย ๆ เพื่อหลีกเลี่ยงการรบกวนการปฏิบัติการ และทําการทดสอบการเจาะระบบระหว่างการวางตัวตรวจการซ่อมแซมหน้าต่าง ส่วนการตรวจสอบส่วนที่สามนํามุมมองภายนอกมา และสามารถเผยจุดบอดได้ ควรติดตามการติดตามการติดตามการติดตามการกลับมาของสื่อหลังการให้บริการ

การ ฝึก ความ ไม่ ปลอด ภัย ทาง อินเทอร์เน็ต

การ เข้า ไป ใน ที่ ห่าง ไกล ช่วย ให้ ผู้ จู่ โจม ควบคุม ไม่ อยู่.

การ รับ เอา มาตรฐาน ด้าน อุตสาหกรรม

จัดเรียงโปรแกรมรักษาความปลอดภัยที่ได้รับการยอมรับด้วยรูปแบบ เช่น NISP 800-82 IS/ ISC 62443 หรือโครงการจัดการระบบอุตสาหกรรมของอังกฤษ โครงสร้างนี้ให้รุ่นและระบบเทคนิคที่เป็นผู้ใหญ่ซึ่งช่วยจัดลําดับความสําคัญการลงทุน การจัดลําดับการลงทุน การต่อต้าน IS/EEC 62443 สามารถแสดงให้เห็นถึงความขยันขันแข็งของตัวควบคุมและลูกค้าได้

สรุป: สร้าง เครือ ข่าย อุตสาหกรรม ที่ มี ความ ซับ ซ้อน

การเก็บข้อมูลในเครือข่ายอุตสาหกรรม เป็นความพยายามที่ต่อเนื่องและพัฒนามาอย่างไม่สิ้นสุด ไม่มีเทคโนโลยีไหนรับประกันการป้องกันได้