Introduksiyon

Ang isang security audit para sa mga kagamitan at makinarya ay hindi lamang isang listahan ng ehersisyo upang ma - adjust ang mga ito ay isang sistematikong pagtatasa na nag - iingat sa mataas na mga pamantayang moral, nagsasanggalang sa mga tauhan, at tumitiyak sa mga operasyong hindi nai - interrupted. Sa mga industriya kung saan ang isang butas ay maaaring maging sanhi ng isang milyong quandollar downtime, pagsunod sa mga parusa, o mga insidenteng pangkaligtasan, ang regular na mga audit ay nagiging isang estratehikong pangangailangan.

Phase 1: Paghahanda at Pagpapakahulugan sa Sikope

Magsimula sa pamamagitan ng pagbuo ng isang cross calfunctional audit team na kinabibilangan ng mga propesyonal sa seguridad, manedyer ng pasilidad, inhinyerong pamilyar sa makinarya, at mga kinatawan mula sa mga operasyon at IT. Ang pangkat ay dapat na sumang - ayon sa mga layunin ng auditiks: kayo ba ay nag - iingat laban sa pagnanakaw, bandalismo, sabotahe, pagsalakay ng cyber, o sa lahat ng nabanggit?

Repaso ng Dokumentasyon

Tipunin at repasuhin ang sumusunod na mga dokumento bago ang mga pagsisiyasat sa lugar ng site:

  • Binago ang imbentaryo ng kagamitan na may serial number, lokasyon, at mga tag na may halaga
  • Pag - aasikaso ng mga troso at mga kontrata sa paglilingkod
  • Ang pag - iral ng mga patakarang panseguridad, mga ulat ng insidente, at dating mga tuklas ng audit
  • Plano ng Flor na ipakita ang pagkakaayos ng mga kagamitan, mga akses, at mga paglalagay ng kamera
  • Mga larawan ng Network para sa magkakaugnay na kagamitan

Isinisiwalat ng masusing pagsusuri sa dokumento ang mga puwang sa pag - iingat ng rekord at itinatampok ang mga dako kung saan maaaring wala o lipas na ang mga kontrol sa seguridad.

Phase 2: Kawalang - Katiwasayan sa Katawan

Ang pisikal na seguridad ay nananatiling unang linya ng depensa, anupat pinagagana ang bawat suson ng proteksiyon, mula sa perimetro hanggang sa kagamitan mismo.

Permeter at mga Pagkontrol sa Pag - aasawa

  • Ang pag-aalsa at mga harang – Pag-aalaga sa mga butas, paglusaw, o mga puwang sa ilalim ng mga tarangkahan. Ensur chain calclink bakod ay hindi bababa sa 7 talampakan ang taas na may barbektibong alambre o mga anti-anclimb na katangian kung saan mataas ang panganib.
  • Ang mga eskwela ay nagsasaad – Verify na ang lahat ng mga pinto, rolling roup na pinto, at mga manhole ay may gumaganang mga kandado, mga unbolt, o mga elektronikong kard na mambabasa.Tanahin na ang mga access loges ay pinananatili at nirerepaso nang regular.
  • Paglilinaw – Pagsukat ng mga antas ng liwanag sa mga entidad at sa paligid ng makinarya. Gamitin ang motion phylactiviated LED bahagdan sa mababang mga sonang ultraffic; dapat maabot ng permanenteng liwanag ang mga pamantayan ng IESNA para sa mga lugar na industriyal.
  • [[[T:0] Mga sistema ng pag-aayos[ – Ang tiyak na pagsaklaw ng kamera ay nag-aalis ng mga bulag na batik, lalo na malapit sa mataas na kagamitang pang-interminasyon. suriin ang resolusyon at pagtatala (minum 30 araw).[paunawa na ang mga kamera ay naka-cretact at ang mga footage ay nakatagong o sa isang matatag at tumigas na server.

Tungkol sa Seguridad ng Pag - iingat

Suriin ang mga makina ng tren na may sariling mga sangkap na panseguridad:

  • Ang mga kandado at mga kawing na pangkaligtasan ay nakakabit sa mga panel, mga kabinet na kumokontrol, at mga paghinto sa emergency
  • Mga sistema ng alarma – presyon, temperatura, pagyanig, o pagbabagu - bago ng mga alarma na nagbababala ng seguridad o pagmamantini
  • Tamper gnowled seals sa kritikal na mga daungan ng calibration, mga takip ng gasolina, o mga silid ng batirya
  • Makakakuha ng mga control log para sa operasyon – halimbawa, mga CNC machine na nagrerekord kung sino ang nagpapatakbo ng bawat programa at kung kailan

Tiyakin din na ang mga piyesa at sensitibong mga kasangkapan ay iniimbak sa nakakandadong mga silid o mga kulungan na may limitadong daanan.

Phase 3: Seguridad ng Cyber para sa Matalinong Pagsasaayos

Ang modernong makinarya sa inhinyeriya ay kadalasang kinabibilangan ng mga naka - ink controller, sensor ng IoT, at network connectivity.

Segmentasyon ng Network

Kumpirmahin na ang mga network ng kagamitan ay hiwalay sa mga network ng korporasyon IT na gumagamit ng mga VLAN, firewall, o mga puwang sa himpapawid. Pinahihintulutan ng mga hindi naka-engagemented network ang isang nakompromisong opisina PC na maabot ang programmable logic controllers (PLCs) o robotic arms.

Matatag na mga Bagay at Pangangasiwa ng Patch

Ipunin ang increadware version sa bawat controller at device. outdated firmware Maaaring may mga tagumpay.Treat isang proseso para sa paglalagay ng mga patse nang hindi sinisira ang productioniberiennets na nangangailangan ng mga tindahan ng composed windows. Gamitin ang isang sistema ng transchange management upang ma-transform ang mga update.

Mga Kredential at Pagiging Totoo ng Pag - aalis ng Tangga

Banggitin na walang aparato ang gumagamit ng mga password na may sirang password.[kailangan ng sanggunian] Ang mga password na hindi gumagamit ng malalakas at kakaiba para sa mga account doon at sinisira ang mga account ng sinumang bisita o diagnosis na hindi naman kailangan. Para sa remote access, ipatupad ang multi-factor realation (MFA) at i - log ang lahat ng sesyon.

Para sa karagdagang patnubay, tumutukoy sa NIST Cybersecture Framework na nagbibigay ng isang istraktura para sa pagkilala, pagprotekta, pag-aaklas, pagtugon, at paggaling mula sa mga insidente ng cyber sa mga kapaligirang industriyal.

Phase 4: Pagrerepaso sa Seguridad ng Operasyon

Ang mga kalayaan at pamamaraan ay mabisa lamang kung susundin nang walang pagbabago.

Pagsasanay at Pagkamabatid ng Empleado

Pag - aralan ang mga rekord ng pagsasanay upang matiyak na ang bawat operator, teknisyan, at kontratista ay tumanggap ng instruksiyong pang - epsyutto sa mga patakarang panseguridad: wastong mga pamamaraan sa pagbabawas ng pera, pag - uulat ng kahina - hinalang gawain, at pagkilala sa mga pagtatangkang mag - phishing na maaaring asintahin ang mga sistema ng OT. Isaalang - alang ang mga ehersisyo sa mesa o pagsasanay para sa mga senaryo na gaya ng ninakaw na susing kard o isang lock ng mga kagamitan.

Pag - unawa sa Awtor at Pagtsisiyasat

Suriin ang proseso ng pagkakaloob at muling paghiling ng access sa makinarya. Ang mga pansamantalang worksichool badge ay nakolekta kapag natapos na ang kanilang atas. Mayroon bang pamamaraan para sa kagyat na pagpapawalang-buhay kung ang isang empleyado ay umaalis sa ilalim ng di - kanais - nais na mga kondisyon? (sa Ingles) Suriin na ang paggamit ng mga troso ay isang awdisyong linggo para sa aomaliesife.g, isang makina na tumatakbo ng 3 n.u. na walang nakatakdang trabaho.

Mga Protocol sa Pangangalaga

Ang seguridad ay dapat na isama sa mga workflows. Ang mga pamamaraang Lockout/tagout (LOTO) ay dapat na kinabibilangan ng isang hakbang para sa pag-aanyayaya sa lugar pagkatapos ng serbisyo. Ang mga sasakyang pang-traktor na pumapasok sa pasilidad ay dapat i-incorded, at ang mga panlabas na teknisyan ay dapat i-tractored o subaybayan habang nagtatrabaho sa mga kagamitan.

Phase 5: Panganib ng Pagkilala at Pagpapakahulugan

Pagkatapos tipunin ang mga tuklas mula sa pisikal, cyber, at mga review sa operasyon, suriin ang bawat kahinaan kung may posibilidad at potensiyal na epekto.

  • – Unlocked control panel sa isang turbina sa isang hindi-monitodong lugar (mataas na posibilidad, mataas na pagbangga).[kailangan ng fixed fixed.]
  • [kailangan ng sanggunian] – Iplano ang isang outdated firmware sa isang makinang CNC na hindi konektado sa internet (mababang posibilidad, ngunit mataas na pagbangga kung gagamitin).
  • Low prevision – Nasunog ang isang mosyong liwanag sa isang bihirang gamiting imbakang distansya (mababang posibilidad, mababang pagbangga). regulatoring susunod na quarter.

Itala ang lahat ng posibleng panganib sa isang rehistro ng panganib at magtakda ng responsableng mga may - ari at tinatarget ang mga petsa ng pagkumpleto.

Phase 6: Pag - aalis ng mga Pag - iingat

Isalin ang mga natuklasan ng audit sa isang plano ng aksiyon. Dapat na ilakip sa plano ang:

  • [1] Immediate resolution – E.g., pagpapalit ng mga sirang kandado, muling pagsasaayos ng mga patakaran sa firewall, o muling paglalagay ng default passwords.
  • [Short[term upgrades[ – pag-install ng karagdagang mga kamera, pagpapatupad ng sistemang pang-akademya, o pagpapakilala ng mga biometrikong mambabasa para sa mga kasangkapang kritikal.
  • Ang Habang - Buhay na mga estratehikong pamumuhunan – Paglipat sa isang nagkakaisang platapormang panseguridad, pagsasagawa ng dibersong pagsubok sa mga OT network, o pagtatayo ng isang sentro ng operasyong panseguridad (SOC).

Ang mga kahilingan sa badyet ay dapat na suportahan ng pagsusuri sa panganib: halimbawa, ang halaga ng isang camera upgrade ay binibigyang - matuwid sa pamamagitan ng pagbawas sa posibilidad ng pagnanakaw ng $500,000 generator.

Regular na subaybayan ang pagsulong sa paggamit ng mga kasangkapan sa pangangasiwa ng proyekto at muling suriin ang posisyon ng seguridad pagkatapos ng bawat mahalagang hakbang sa pagpapatupad.

Phase 7: Audit Frequency and Continuous Monitoring

Isang audit na taga - New York ang nagbigay ng litrato, subalit ang mga banta sa seguridad ay patuloy na lumitaw.

Nakaayos na mga Audit

Ang mas madalas na pag - audit (quarterly o semi phyannual) ay inirerekomenda para sa mataas na kapaligiran ng mga calcirisk gaya ng mga planta ng kemikal, mga planta ng kuryente, o mga pasilidad na may mataas na kagamitang panukat.

Patuloy na Pagtarok

Kompetement periodic audits na may reality glovestime monitoring: mga kamerang panseguridad na may analytics, mga sistemang insectiture para sa IT/OT networks, at mga sensor ng temperatura/vibration na maaaring magpahiwatig ng pag-iiba. Ang mga alerhiya ay dapat mag-interminate sa isang impormasyong panseguridad at pangangasiwa ng pangyayari (SIEM) o isang dedikadong platapormang pang-industriya.

Pag-iisyu ng isang patuloy na pagpapabuti cycle cyclePlan, Do, Check, Act (PDCA) Mga senso na ang mga hakbang na panseguridad ay nananatiling epektibo at umangkop sa mga bagong banta.

Mga Pag - aaral sa Pag - aaral at Regulatoryo

Depende sa iyong industriya at lugar, baka kailangan mong sundin ang espesipikong mga tuntunin ng mga taong nag - aawdisyon:

  • ]OSHA – mga kahilingan sa kaligtasan at seguridad para sa mga makinaryang nagbabantay at mapanganib na pagkontrol ng enerhiya.
  • ISO/IEC 27001[ – pangangasiwa ng seguridad ng impormasyon, na may kaugnayan kung ang mga kagamitan ay naka-upload.
  • [NIST SP 800°82[ – gabay para sa sistema ng pagkontrol ng industriya (ICS) seguridad.
  • IEC 632443 – serye ng mga pamantayan para sa mga sistema ng awtomasyon at pagkontrol ng industriya.

Sanggunian ang mga opisyal ng pagsunod upang matiyak na ang iyong audit saklaw ay may mga kahilingan. Ang non calcreatecompture ay maaaring humantong sa mga multa, legal na pananagutan, at mas maraming premium ng seguro.

Pagsasaayos

Ang isang komprehensibong seguridad na audit para sa mga kagamitan at makinarya ay isang proactive na pamumuhunan sa asset provity, operational vigence, at workforce safety. Sa pamamagitan ng sistematikong pagsusuri sa pisikal na mga hadlang, digital na mga depensa, mga gawain ng tao, at pagsunod sa mga obligasyon, maaaring isara ng mga organisasyon ang mga vulnerabilidad bago ito samantalahin.[0] Ang susi ay ang paggamot sa audit hindi bilang isang pangyayari sa hinaharap kundi bilang isang paulit - ulit na prosesong nauugnay sa kultura ng pasilidad. [[FLL] [[T] [[T] [[T] [[T] Ang panimulang impormasyon ay isang impormasyon na magagamit sa pagbuo ng isang ent] [[T] [[T] [[T] [[T] [[T] [[T] [[T] [[T] [[T] [[T] [C.