Evolving Necessity of Cybersecurity in critical Infrastructure

Modern uygarlık kritik altyapının kesintisiz çalışmasına bağlıdır: elektrik şebekeleri, güç hastaneleri ve veri merkezleri, su içme suyu, petrol ve gaz boru hatlarının yakıt taşımasını sağlayan, son on yılda hava trafik hareket eden ulaşım sistemleri, bu sistemler derin bir dijital dönüşüm geçirdi, izole edilmiş, özel kontrol ağlarından bir araya geldi, uzaktan izleme, tahmin edici bakım ve operasyonel verimlilik sağlayan IP tabanlı mimariler.

Operasyonel teknolojinin (OT) ve bilgi teknolojisi (IT) yakınlığı, bir zamanlar bir saldırganın bir güç alt istasyonu veya su valfi, bugün tek bir phishing e-posta veya bir kanalsız güvenlik sağlamasını sağladı. Bu, kritik kontrol sistemlerine uzaktan erişim sağlayabilir. Bu tür ihlallerin sonuçları sadece veri kaybı veya finansal hırsızlığına ihtiyaç duyuyor - fiziksel bir ekipman imhasını ve yaşam kaybını içerebilir.

Güvenlik gereksinimleri mühendislik özelliklerine giriş yapmak – tek bir kod hattının yazılması veya tek bir geçiş tellidir - güvenlikin sistemin çok kumaşına yeniden inşa edilmesi için en etkili yoldur.Bu makale mühendislik takımları için ayrıntılı bir çerçeve sağlar, proje yöneticileri ve güvenlik uygulayıcıları kritik altyapı projeleri için siber güvenlik özelliklerini içerecek şekilde.

Peyzajı kritik Altyapı Tehdit Ediyor

Modern tehditlerin doğasını ve bu kadar gerçekçiliğini anlamak, etkili mühendislik özellikleri için ilk adımdır. Aşağıdaki saldırı kategorileri özellikle kritik altyapı ortamları ile ilgilidir.

Ulus-Devlet ve Gelişmiş Persist Tehditler

Well-resourced adversaries, genellikle yabancı hükümetler tarafından desteklendi, jeopolitik avantaj için kritik altyapıyı hedefledi. 2015 ve 2016 Ukrayna'nın güç şebekesi üzerindeki siber saldırılar yıldızk örnekleridir: saldırganlar SCADA sistemleri ile bağlantı kurma ve uzlaşma noktalarıyla uzlaşmaya giriş yapabilecekler, yaygın olarak güç kesintilerine yol açabilirler.

Finans ve Emisyon

REvil, DarkSide ve LockBit gibi yazılım grupları giderek daha fazla hedeflenmiş endüstriyel organizasyona sahiptir, kritik altyapıdaki zaman kabul edilemez ve operatörlerin hızlı bir şekilde fidye ödemesi daha olasıdır. 2020 acil hastaların geri dönüşümüne zorlanan ve bir hastanın ölümüne katkıda bulunan bir Alman hastanesine saldırı, kritik sistemlere karşı siber saldırıların altını çizmektedir.

Insider ve İnsan Hata Tehdit Tehdit

Tüm tehditler dışarıdan gelmiyor.Üye Olmayan çalışanlar, yükleniciler veya sosyal mühendislike kurban olan çalışanlar, yazılımları, değişim yapılandırmalarını veya güvenlik sistemlerini tanıtabilir. Mühendislik özellikleri hem kasıtlı hem de sorunsuz bir şekilde iç risklere katı erişim kontrolleri, izleme ve eğitim gereksinimleri ile hitap etmelidir.

Tedarik Zinciri Tamamlandı

Eleştirel altyapı üçüncü taraf donanıma, yazılımlara ve donanıma sahiptir. SolarWinds Orion uzlaşmasına ve Microsoft Exchange açıklarına tek bir uzlaşma satıcının yüzlerce altta kurbana nasıl başlayabileceğini gösterdi. Özellikler, satıcılar ve kontrol için gerekli koşulları içermelidir, yazılım faturaları (SBOM) teslim eder ve üçüncü taraf bileşenlerinin sürekli izlemesi gerekir.

Düzenleme ve Standartlar

Mühendislik özellikleri, savunma, düzenleyici uyum ve geçicilik sağlamak için tanınan standartların uyumlaştırılması gerekir. Aşağıdaki çerçeveler kritik altyapı siber güvenlik için en uygun olanıdır.

IEC 62443 Serisi

[FONT=0)IEC 62443[[Dönemli ISA-99) standart serisi, endüstriyel otomasyon ve kontrol sistemleri için en kapsamlı siber güvenlik çerçevesidir (IACS). Varlık sahipleri, sistem bütünleştiricileri ve ürün tedarikçileri kapsar:

  • [FONT:0)IEC 62443-1-1: Terminoloji, kavramlar ve modeller
  • [FONT:0)IEC 62443-2-1: Güvenlik yönetim sistemi varlık sahipleri için güvenlik gereksinimleri
  • [FONT:0)IEC 62443-3-3-3: Sistem güvenlik gereksinimleri ve güvenlik seviyeleri (SL) kontrol sistemleri için kontrol sistemleri için güvenlik gereksinimleri ve güvenlik seviyeleri (SL)
  • [FONT:0)IEC 62443-4-1: Güvenli ürün geliştirme yaşam döngüsü gereksinimleri
  • [FONTT:0)IEC 62443-4-2: IACS bileşenleri için Teknik güvenlik gereksinimleri

Mühendislik özellikleri yazarken, belirli IEC 62443-3-3 gereksinimlerine atıfta bulunulur - kimlik ve kimlik doğrulama kontrolü (IAC), kontrol (UC), sistem bütünlüğü (SI), veri gizliliği (DC), ve sınırlı veri akışı (RDF) - güvenlik için yapısal, denetimli bir yaklaşım.

NIST Special Publications

[FONT=0]NIST SP 800-53 Rev. 5 federal bilgi sistemleri için kapsamlı bir güvenlik ve mahremiyet kontrolleri sunar, ancak kontrolleri federal hükümetin ötesinde kritik altyapı için yaygın olarak kabul edilir.Theur Cybersecurity Framework (CSF))[Dönetici beş işlev için düzenlenen bir risk bazlı bir yaklaşım sunar: Koruma, Koruma, Yanıt ve Re.cover Engineering features that map to NIST CSF make it easier for organization to show because care and regulations.

Diğer Anahtar Standartları

  • [FONT:0)ISO/IEC 27001: Bilgi güvenliği yönetim sistemleri; IT/OT sınır sınırı için geçerli
  • [FONT:0)NERC CIP (Kuzey Amerika): ) Mandatory siber güvenlik standartları toplu elektrik sistemleri için
  • [FONT=0)EU NIS2 Direktif:[Dönem:[Dönetici:0)[FONTT:0) EU NIS2 Direktif:[Dönem:[Dönem: 1) Üye devletlerin enerji, ulaşım ve su kaynakları dahil olmak üzere, sektöre özgü siber güvenlik gereksinimlerini sağlamak için gerekli olan, enerji, ulaşım ve su kaynakları ve su kaynakları dahil olmak üzere,
  • [FONT:0]ANSI/ISA-62443-2-1: IACS için bir siber yönetim sistemi kurdu

Mühendislik Özellikleri için Temel Siber Güvenlik Gereksinimleri

Aşağıda, kritik altyapı projeleri için herhangi bir mühendislik spesifikasyonuna ele alınması gereken temel kategorilerdir. Bu gereksinimler açık, doğrulanabilir dilde yazılmalıdır, böylece sistem kabul sırasında test edilebilir ve doğrulanabilir.

Risk Değerlendirmesi ve Modelleme Tehdit

Herhangi bir kontrol belirtmeden önce, proje ekibi yapısal bir risk değerlendirmesini yapmalıdır.Belirlilik şunları gerektirir:

  • Kontroller, sensörler, eylemciler, HMIs, mühendislik iş istasyonları ve iletişim ağ geçidi dahil tüm varlıkların tanımlanması
  • STRIDE veya PASTA gibi bir metodoloji kullanarak, OT ortamlarına uygun olarak modellemek
  • Her bölge için IEC 62443-3-3-3-3-3 için güvenlik seviyelerinin belirlenmesi ve konduit
  • Kayıtlı Risk Kabulünün Belgelendirilmesi yetkili paydaşlar tarafından

Network Security Architecture

Tanımlama, bölgeler ve IEC 62443-3-2'ye ait bazı alanları içeren ağ topolojisini tanımlamalıdır:

  • [FONT:0]Segmentation:[[Dönemli: [Dönetici: 1) OT, IT ve DMZ ağları, güvenlik duvarı veya tek yönlü ağ geçitleri kullanarak güvenlik ağlarını kullanıyor
  • [FONT:0) Hava Gapleri ve Data Diodes: Yüksek sigorta sistemleri için, verileri OT ağından dış ağlara akan fiziksel olarak engellemenin yanlış ağ geçidini göz önünde bulundurmayı tercih edin.
  • [FONT:0]Jump Box ve Bastion Hosts:) Uzaktan erişim ve bakım için yollar tanımlayarak, çok faktörlü kimlik doğrulama ve oturum açma oturum açma oturum açma işlemini gerektirir.
  • [FONT:0) Redplacecy:[Dönetici:[Dönetici:[Dönetici:[Dönetici:[Dönemli ağ yolları)

Access Control and Authentication

Mühendislik özellikleri en az ayrıcalık ilkesini uygulamalıdır. Gereksinimlerin kapağı gerekir:

  • Tüm kullanıcılar için Rol tabanlı erişim kontrolü (RBAC) operatörler, mühendisler ve bakım personeli dahil olmak üzere
  • Tüm uzaktan erişim ve tüm ayrıcalıklı hesaplar için Multi-fay kimlik doğrulama (MFA)
  • Strict password politikaları: uzun, karmaşıklık, rotasyon ve varsayılan kimlik doğrulama yasağı
  • Oturum yönetimi: zamanouts, concurrent session limitleri ve otomatik sonlandırma
  • Kabinleri kontrol etmek için fiziksel erişim kontrolleri, sunucu odaları ve alan cihazları

Sistem bütünlüğü ve Güvenli Yapılandırma

OT sistemlerinin bütünlüğüne devam etmek kritiktir. Özelliklerin gerekli olması gerekir:

  • Tanık ölçümler kullanarak işletim sistemlerinin ve donanımların sertleştirilmesi (örneğin, CIS Benchmarks)
  • Gereksiz servislerin, limanların ve protokollerin yok edilmesi
  • Kriptografik olarak imzalanmış yazılım güncelleştirmeleri
  • Değiştirilmiş değişiklikleri yapılandırma dosyalarına, binerler veya kayıt anahtarlarını tespit eden tüm izleme araçları
  • onaylanmamış yazılımların yürütülmesini önlemek için beyaz listeleme (meydeleme)

Güvenlik İzleme, Logging ve Olay Yanıtı

OT ortamlarına Viability genellikle IT ağlarına kıyasla fakirdir. Özellikler adresi olmalıdır:

  • Kontrolörlerden, HMIs, güvenlik güvenlik güvenliklerinden ve kimlik doğrulama sunucularından giriş
  • Zaman senkronizasyonu (örneğin, NTP) tüm cihazlar boyunca, olay zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman zaman
  • Saldırı algılama yetenekleri: ağ tabanlı (NIDS) ve ev sahibi tabanlı (HIDS) Modbus, DNP3 ve IEC 61850850850850850850
  • sinyal yorgunluk yaratmayan eşleri uyarmak, ancak gerçek anomalilere zamanında yanıt vermek
  • Olay yanıt her varlık türüne özel olarak kitap oynar, önceden tanımlanmış olan içerik stratejileri ile

Data Protection ve Encryption

Bazı OT protokolleri açıkken, yeni sistemler giderek daha fazla şifreleme gerektirir. Özellikler gerekir:

  • Konsoloslukta verilerin şifrelenmesi TLS 1.2+ veya IPsec tarafından desteklenen ekipman tarafından desteklenen IPsec kullanılarak
  • Geri kalan hassas verilerin şifrelenmesi, konfigürasyon yedekleri ve günlük dosyaları dahil
  • Donanım güvenlik modülleri (HSMs) veya güvenilir platform modülleri (TPMs) kullanarak kriptografik anahtarların korunması
  • Operasyonel veri sınıflandırma politikaları operasyonel veri kullanımı için uygun kullanım gereksinimleri ile

Tedarik Zinciri ve Satışcı Güvenlik

Üçüncü taraf bileşenleri risk getirir. Mühendislik özellikleri, satıcıyla ilgili gereklilikleri içermelidir:

  • Tüm yazılım bileşenleri için bir yazılım faturası (SBOM)
  • Güvenli gelişim uygulamalarının kanıtı (örneğin, IEC 62443-4-1 sertifikası)
  • Vulnerability Açıklama Programı tanımlanmış yanıt süresi ile
  • Uzun vadeli yama kullanılabilirliği ve taahhütleri destekleme Koşulları
  • kritik bileşenler için doğru-to-audit koşulları

Bilgisayar Güvenliğine Betonlama Yöntemleri Mühendislik Özellikleri

Güvenlik gerekliliklerini mühendislik özelliklerine entegre etmek, organizasyon içinde kurumsallaştırılmalıdır. Aşağıdaki metodoloji yapısal bir yaklaşım sağlar.

Aşama 1: Pre-Project Planlama ve Yönetişim

  • Mühendislik, IT, operasyonlar, risk yönetimi ve yasal yasal yasal yönetim kurulu ile birlikte bir çapraz işlevli siber güvenlik yönlendirme komitesi oluşturun.
  • Seçilmiş standartlarla uyumlu bir siber güvenlik gereksinimleri şablonu tanımlayın (örneğin, IEC 62443)
  • Güvenlik testi, sertifikasyon ve devam eden izleme için bütçe tahsis
  • Proje charter belgelerinde güvenlik kabul kriteri ekleyin

2. Aşama 2: Gereksinimler Elicitation and Documentation

  • OT mühendisleri, süreç mühendisleri ve güvenlik uzmanları içeren tehdit modelleme ve risk değerlendirme atölyeleri yürütmek
  • Çeviri, riskleri açık, doğrulanabilir güvenlik gereksinimlerine tespit etti
  • Bir gereksinimlerini yönetim aracı kullanın (örneğin, DOERS, JAMA, hatta yapısal bir yay sayfası) takip edilebilirliği test etmek için tehditten test etmek için izin vermek için tehditten uzak tutmak
  • Test edilebilir bir formatta gereksinimlerini yazın: “Sistem kontrol sistemine herhangi bir uzaktan erişim için çok faktörlü kimlik doğrulama gerektirir.” (SMART kriterleri: spesifik, ölçülebilir, zaman sınırı)

3. Aşama: Tasarım ve Mimari İnceleme

  • Önerilen mimarinin güvenlik gereksinimleriyle nasıl karşılandığını özellikle değerlendiren bir tasarım incelemesi yapın.
  • Karmaşık sistemler için dış değerlendirme uzmanları (örneğin, ISA/IEC 62443 güvenlik değerlendirmecileri)
  • Doküman mimarisi kararları genel mühendislik spesifikasyon paketinin bir parçası olan bir güvenlik mimarisi belgesinde

Aşama 4: Satın alma ve Satış veya Seçme

  • Tüm önerilerin (RFPs) ve satıcı sözleşmeleri için güvenlik gerekliliklerini ekleyin.
  • Evaluate satıcı güvenlik duruşu standart bir anket (örneğin, Satış veya Güvenlik Değerlendirme Sorunaire) kullanarak
  • IEC 62443-4-1 veya ISO 27001 gibi standartlara uyum sağlamanın kanıtı

Aşama 5: Uygulama, Test ve Geçerlilik

  • Fonksiyonel testlerle paralel olarak güvenlik testleri yapın: kırılgan tarama, penetrasyon testleri, yapılandırma denetimleri
  • Güvenlik yamaları uygulandıktan sonra regresyon testleri uygulanır
  • Her güvenlik gereksiniminin objektif test kriterlerini kullanarak karşılandığının geçerliliği
  • Belge herhangi bir sapma ve çözülmemiş konular için resmi risk kabulü elde edin

Aşama 6: Operasyonlar ve Sürekli İyileştirme

  • Sürekli kırılganlık yönetimi, yama yönetimi ve güvenlik izleme süreçleri
  • periyodik güvenlik yeniden değerlendirmeleri, özellikle bakım pencereleri sırasında ve büyük değişikliklerden sonra
  • Beslenme dersleri gelecekteki projeler için gereksinimlerinin içine geri döndü

Meydanlar ve Mitigation Strategies

Güçlü bir metodoloji ile bile, mühendislik takımları siber güvenlik entegrasyonu için gerçek dünya engelleriyle karşı karşıyadır. Aşağıdaki tablo ortak zorluklar ve pratik mitigations.

Challenge 1: Operasyonel Kesintisiz Çalışırlık ile Güvenen Güvenlik

OT sistemleri genellikle zaman gereksinimlerine sahiptir (örneğin, %99.999'un güç şebeke kontrolleri için kullanılabilirlik sağlar). Ağ segmentleri veya kimlik doğrulama gereksinimleri sürekli işlemle müdahale edebilir. [...]

Challenge 2: Legacy Equipment and Vendor Lock-InInInIn

Birçok kritik altyapı sitesi, 15 yaşında olan ekipman işletmektedir, hiçbir satıcı güvenlik yamaları olmadan eski bir bilgisayar çalıştırın.ETHFLT:0)Rezervasyon:) Özellikler, günbatımı ve yükseltme yolları dahil olmak üzere ekipman yaşam döngüsü yönetimi için gereksinimleri içermelidir. Desteklenen miras sistemleri için, ağ güvenlik kontrolleri, aomaly algılama sensörleri ve miras cihazların önünde oturan protokol filtreleri.

Challenge 3: Beceri Gap ve Disiplinlerarası İletişim

Cybersecurity takımları ve OT mühendislik takımları genellikle farklı diller konuşurlar.ETHFLT:0)Mitigation:) Siber güvenlik temellerini OT mühendislerine ve OT temellerine güvenlik profesyonellerine öğretmek için, IEC 62443 gibi standartlarda tanımlanan bir kelime kullanın.

Challenge 4: Bütçe Kıtları

Cybersecurity genellikle bir yatırım yerine ek bir maliyet olarak görülüyor.ETHFLT:0)Mitigation:) Potansiyel bir ihlal maliyetinin (regulatory fines, downtime, itibar hasarı, yasal sorumluluk) olduğunu varsayıyor.Birçok standart şimdi siber güvenlik harcamalarını gerektirir, takdire uygun bir şekilde bir uyum gerektirir.

Mühendislik Özelliklerinde Proaktif Siber Güvenlik Yaklaşımının Faydaları

Disiplinlerarası olarak siber güvenlikleri mühendislik özelliklerine entegre eden örgütler, basit risk azaltımının ötesinde ölçülebilir bir avantaj fark eder.

Düzenleme ve Yasal Uyum

Enerji, su ve ulaşım sektörlerindeki düzenlemeler giderek artan siber güvenlik gereksinimlerine sahiptir. Örneğin, Kuzey Amerika Elektrik Güvenilirliği Şirketi EĞİTİMliği (NERC CIP) standartları, bu kontrollerin maliyetini ve çabasını içeren özel güvenlik kontrollerini gerektirir ve gereksiz yere cezaları önlemek için cezaları azaltır.

Uzun Süreli Maliyetleri Azalttı

Operasyonel bir sisteme güvenlik sağlamak, başlangıçtan itibaren inşa etmekten neredeyse her zaman daha pahalıdır. Ağ segmenti, erişim kontrolleri ve izleme işlemi genellikle kapatmaları, yeniden çalışma ve birden fazla değişiklik siparişleri gerektirir. AİLFLT:0)

Operasyonel Süreklilik ve Güvenlik

Güvenlik ve güvenlik kritik altyapıya yakınlaşır. Birçok güvenlik aracılı sistem (BBS), siber saldırıyla uzlaşmaya zorlanabilir olan aynı kontrol ağına güvenir.Bu güvenlik kontrollerinin güvenlik sistemleriyle müdahale etmemesini sağlamak (ve tersi) mühendislik özellikleri, insan yaşamının hem de operasyonel olarak korumaya yardımcı olur.

Rekabetçi Avantajlar ve Stakeholder Trust

Kritik altyapı projelerindeki siber güvenlik için olgun bir yaklaşım gösterebilen kuruluşlar, sözleşmeleri kazanmak, uygun fiyatlarda güvenli sigortalar kazanmak ve kamu güvenini korumak için daha olasıdır. Enerji ve ulaşım gibi sektörlerde, saldırıların yıllar boyunca kamu güvenini erode gösterdiği gibi, güçlü bir güvenlik duruşu farklı birlaştırıcıdır.

Ahead: Kritik Altyapı için Cybersecurity Özelliklerinin Geleceği

OT siber güvenlik alanı hızla gelişmektedir. Bugün yazılan mühendislik özellikleri, önümüzdeki yıllardaki spesifikasyon gerekliliklerini etkilemesi muhtemel.

OT için Sıfır Güven Mimarisi

Sıfır güven IT'de iyi kurulmuş olsa da, OT'ye uygulaması hala ortaya çıkabilir. Future özellikleri, iletişim kurmaları gereken her zaman tüm cihazların, aynı OT bölgesinde bile gerçekleştirilmesini gerektirir. Bu, yeni protokolleri ve ekipman gerektirir, ancak herhangi bir tek uzlaşma cihazının patlama yarığını önemli ölçüde azaltacaktır.

Anomaly Tespit için Yapay Zeka ve Makine Öğrenme

AI/ML tabanlı güvenlik araçları, geleneksel imza tabanlı sistemlerin özlediği OT ağ trafiğinde ince anomalileri tespit edebilmektedir. Özellikler, yüksek güvenlik seviyesi sistemleri için AI tabanlı izlemeyi gerektirebilir ve yanlış pozitif fiyatlar için şartlarla birlikte.

Kuantum-İkrasi Kriptografisi

kuantum hesaplama ilerlemeleri olarak, mevcut şifreleme algoritmaları (RSA, ECC) kırılgan hale gelecektir. uzun ömürlü kritik altyapı varlıkları (örneğin, 40 yıllık bir yaşamla güç dönüştürücüleri) NIST'in devam eden standartlaştırma sürecinde tanımlandığı gibi.

Sürekli Sertifika ve Sürekli Uyum

Geleneksel "point-in-time" denetimleri, güvenlik standartları ile uyum için sürekli olarak izlendiği modeller tarafından değiştirildi. Özellikler, sistemlerin otomatik uyumluluk raporlamasını, sürekli kontrol izlemesini ve güvenlik duruşları için gerçek zamanlı panjurlar desteklemesini gerektirebilir.

Düzenleme

AB'nin NIS2 Direktifi ve ABD Cybersecurity ve Altyapı Güvenliği Ajansı (CISA) rehberliği ile yapılan düzenlemeler ortak ilkeler etrafında toplanmaktadır: raporlama yükümlülükleri, tedarik zinciri güvenliği ve zorunlu güvenli tasarım gereksinimleri.

Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç

Siber güvenlik gereksinimlerini kritik altyapı için mühendislik özelliklerine sokmak artık isteyelim - mühendisler, proje yöneticileri ve organizasyon liderleri temel bir sorumluluktur.

Tanımlanmış standartlarda yapılandırılan bir metodolojiyi benimsemek için, İZFLT:0)IEC 62443 ) ve [[Dönetici:2)NIST SP 800-53[DDDDÜ:3) , mühendislik takımları test edilebilir, denetim edilebilir ve gelişmekte olan tehditleri teşvik edilebilir bir şekilde oluşturabilir.

Şimdi mühendislik uygulamalarına siber güvenlik koymak için harekete geçen örgütler, yarının fırtınalarına en iyi konumlanmışlardır. Sadece teknik borç almamak için hazırlıksız olan, ancak aynı zamanda düzenleyici, finansal ve itibari sonuçları da geri dönebileceklerdir.

Mühendislik özelliklerinize siber güvenlik yazabilme zamanı, bir ihlal keşfedildikten sonra, bir düzenleyici sorun iyi değil ve bir sistem zaten saldırı altında olduğunda değil. Zaman şimdi, projenin en erken aşamalarında, tek bir kod hattının yazılması veya tek bir kablonun tükenmesinden önce.