Kimyasal & Malzeme Mühendisliği
Modern Mühendislik Projelerinde Siber-fiziksel Sistemler Güvenlik Riskleri
Table of Contents
Cyber-Physical Systems
Cyber-fiziksel sistemler (CPS), bilgisayarları aracılığıyla fiziksel dünya ile etkileşime girer, eylemciler ve kontroller, elektrik tedarik ve talep, trafik yoluyla gezinen fiziksel güvenlik ağları ve insülin pompaları ve hız yapıcıları gibi tıbbi cihazlardan farklı olarak, bilgisayar destekli fiziksel eylemleri teşvik eden akıllı ağ sistemleri içerir.
Endüstri İnterneti (IIoT) yükselişi, CPS gibi sektörlerdeki CPS'yi hızlandırdı ve CPS'yi güçlü bir şekilde takip etmeye çalışan reklamcılara göre, CPS'yi de aynı özelliklerle elde etmek için yasal olarak zarar vermek veya gerçek dünya zararlarına neden oluyor.
Modern Mühendislik projelerinde Anahtar Güvenlik Riskleri
Cyber-fiziksel sistemlerle ilgili güvenlik riskleri geleneksel siber güvenlik kaygılarının ötesine geçiyor. Çünkü CPS dijital ve fiziksel alemler, başarılı bir saldırı, kinetik sonuçlar doğurabilir - eşit yıkım, çevresel hasar veya hatta yaşam kaybı.Bugün mühendislik projeleriyle karşı karşıya olan en acil risk kategorileridir.
Una Yetkili Erişim ve Kontrol
Güvenilirlik mekanizmaları, varsayılan kimlikler veya yanlış yapılandırılmış arabirimler saldırganların, İran'daki nükleer tesislerindeki programlanabilir mantık kontrolörlerine (PLC) uzaktan erişim kazanmalarını sağlarlar, RTU'lar ve insan-makine yönelik arayüzler (HMIs) son zamanlarda, süreç parametrelerini manipüle edebilirler, devre dışı bırakabilirler, ancak 2010 Stuxnet böceği, hedefli yazılımların İran'daki yanlış algılayıcıların tehditlerini rapor ederken, doğrulayıcıların tehditlerini rapor etmeye özel olarak sıfırlanırlar.
Data Interception and Manipulation
CPS genellikle Modbus, DNP3 veya OPC-UA gibi gerçek zamanlı iletişim protokolleri kullanır, örneğin, insan-in-the-the-the-in şifreleme veya bütünleme kontrolleri olmadan onlarca yıl önce tasarlanmış olan operatörler, otomatik olarak, otomatik olarak, bir araç yönlendirmesi gibi, otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak otomatik olarak iletişim kurmaları için uyarı yapabilirler.
Malware ve Ransomware
Arjantinli yazılımlar da dahil olmak üzere genel amaçlı yazılımlar giderek daha fazla hedeflenmiş endüstriyel ortamlara sahiptir. 2017Petya salgınlarına rağmen, Ukrayna'ya karşı, küresel nakliye dev Maersk ve farmasötik üreticiler ve lojistik firmalarda operasyonları ortadan kaldırmak için özellikle de CPS ağı gibi, bu tür kötü amaçlı yazılımlar üretim hatlarına zarar verebilir ve baskıyı ortadan kaldırır.
Insiderss Tehdit Tehdit Tehdit Tehdit Tehdit Tehdit Tehdit Tehdit
Çalışanlar, müteahhitler veya yasal erişimle satıcılar kasıtlı olarak veya yanlışlıkla CPS güvenliğine zarar verebilirler.Üye Olmayan bir mühendis, endüstriyel kontrol mantığını değiştirebilir, alarmları devre dışı bırakabilir veya veriye izin vermeden 2023 yılına kadar güvenilir bir şekilde erişim haklarına göre.Cybersecurity ve Altyapı Güvenliği Ajansı (CISA)) [CISA)[CIM)[CIM), endüstriyel kontrol sistemi ihlallerinin önemli bir yüzdesi için içerideki olaylar hesabı.
Tedarik Zinciri ve Üçüncü Taraf Riskleri
Modern mühendislik projeleri, yazılım geliştiricileri, sistem bütünleyicileri ve bulut hizmet sağlayıcılarına güvenir - tek bir bileşende bir kütüphane - dünya çapında binlerce dağıtımını etkiler - gelişmiş bir yazılım güncellemesini daha uzun süre boyunca indirmeye izin verir.
CPS Güvenlik Güvenlikini Şekilleyen Gerçek Dünya Olayları
Geçmiş olayları incelemek mühendislik takımları için değerli dersler sunar. 2000'de Maroochy Su Hizmetleri Avustralya'da saldırıya uğrayan milyonlarca litre ham kanalizasyonu parklara ve nehirlere serbest bırakmak için eski bir müteahhitlik yaptı - son zamanlarda, Almanya'daki çelik değirmene saldırının zayıf erişim kontrollerini nasıl kötüye kullandığına dair saldırı, bu davaların güvenlik sınırlarının ötesine geçmeleri için mızrak tutma e-postalarını kullanmasına neden oldu.
Cyber-Physical Systems'i Korumada Benzersiz Meydanlar
CPS'yi açıklamak, çeşitli intrinsic faktörler nedeniyle geleneksel IT ağlarını sağlamaktan daha zordur.
Gerçek Zaman ve Deterministic Constraints
Birçok CPS süreçleri katı zamanlama gereksinimleri ile çalışır - bir türbin valisinde kontrol döngüsü milisaniyeler içinde yanıt vermelidir. şifreleme, doğrulama veya saldırı tespiti, performans veya istikrarsızlaştırmanın fiziksel süreçleri ile ilgili gecikmeleri ortaya çıkarabilir. Güvenlik mekanizmaları bu deterministik tarihlerle tanışmak için tasarlanmıştır, genellikle donanım destekli hız veya hafif kriptografik algoritmaları gerektiren.
Miras ve Obsolete Ekipman
Endüstriyel tesisler genellikle on yıllardır çalışan alan cihazları var, eski CPU'ları hafıza veya hesaplama kapasiteleri ile modern güvenlik özellikleri için kullanmak.Onları yeniden kurmak, maliyetle yıkıcı ve operasyonel olarak yıkıcı olabilir. Sonuç olarak, organizasyonlar ağ segmenti, tek yönlü ağ geçitleri veya uygulama-çaklı güvenlik duvarları gibi - doğrudan onları bölmek yerine miras parçaları gibi.
Güvenlik vs. Güvenlik Ticareti
Güvenlik sistemleri öngörülebilir, güvenli bir durumda başarısız olmak için mühendisi tarafından tasarlanır (örneğin, bir siber saldırı sırasında bir valfi kapatılabilir). Otomatik sistem kilitlenme veya zorla kapatma gibi güvenlik önlemleri güvensiz koşullar yaratabilir - örneğin, bir kimyasal reaktörün soğutma pompasının durdurulması her iki disiplinin de disiplinler arası takım ve ayrıntılı risk değerlendirmeleri gerektirdiğini engelleyebilir.
Düzenli Güncelleme Döngüsünün Absence of Regular Update Cycles
Sık sık yama alan ofis dizüstü bilgisayarlarının aksine, birçok CPS cihazı nadiren güncel olan bir bilgisayarda çalışır, çünkü varlık sahibi zamanla korkular veya satıcı yıllardır rakipsiz açıklar sağlar.The Eternal Blue kullanımı (MS17-010) bir düzeltmeden sonra uzun süre boyunca etkili kalır.
Komplek Saldırı Yüzeyi
Tipik bir akıllı bina CPS, yüzlerce IoT sensörü, bulut panoları, mobil uygulamalar ve ilk kontrol kontrol kontrolleri içerebilir - kendi iletişim protokolü ve güncelleme döngüsü ile ilgili. Bu saldırı yüzeyi ve çoklu katmanlar arasındaki ilişkileri haritalamak (sensor, ağ, kontrol, uygulama) güvenlik operasyonları için önemli bir meydan okumadır.
CPS Güvenlik Güvenliğine Sahip Olmak İçin Stratejiler
Organizasyonlar, siber-fiziksel sistemlerin eşsiz özelliklerine uygun bir savunma yaklaşımı benimsemeli; tek bir ölçü yeterli değildir; dayanıklılık tabakalı kontrollerden gelir.
Ağ Segmentasyon ve Edge Security
OT ağlarından gelen kurumsal BT ağlarını, güvenlik sistemleri, hava boşlukları veya tek yönlü ağ geçitleri (data diyotlar) temel olarak kabul edilen bir referans mimarisine sahip.OT ağı içinde, uygulama-çıkış bölgeleri kritik (örneğin, OPC, güvenlik sistemleri vs. üretim sistemleri) ve sıkı Doğu-batı trafik politikalarına izin verir. Purdue Model bölgeleri (Levels 0–5)
Endüstriyel Çevreler için Sıfır Güven
Sıfır güven modeli – her zaman doğru – CPS için yavaş yavaş adapte olun. Bu, ağ yerinin her cihazı ve kullanıcısının ağ yerinin sürekli olarak geçerliliğini ve en az öncelikli erişiminin geçerliliğini ve en iyi şekilde yerine getirebilmelerini içerir. Micro-segment ve yazılım tanımlı perimeter (SDP) teknolojileri bu ilkeleri donanımı değiştirmeden ICS'e genişletebilir.
Design Engineering tarafından güvenli
Satışçılar ve sistem bütün yaşam döngüsüne güvenlik sağlamalı: tasarım sırasında tehdit modelleme, güvenli kodlama uygulamaları, kriptografik anahtarlar için donanım güvenlik modülleri ve güvenilir donanım anahtarlarının güvenilir donanım kökleri. Mühendislik takımları, uygun teknik kontrolleri uygulama için ortak bir çerçeve olarak kabul edilebilir.
Sürekli İzleme ve Anomaly Tespit
Geleneksel imza tabanlı antivirüs, CPS'yi hedef alan sıfır günlük saldırılara karşı başarısız olur. Bunun yerine, organizasyonlar normal trafik tabanlarını öğrenen ağ izleme araçları dağıtmalı - beklenen Modbus kayıt veya döngü zamanları - ve sapmalar konusunda uyarı. Makine öğrenme modelleri yanlış bir veri enjeksiyonu saldırı gösterebilir. Güvenlik Bilgi ve Etkinlik Yönetimi (SIEM) OTSİEM olarak, sık sık sık sık sık sık sık sık kontrol cihazı, tarihçiler ve güvenlik görünürlüğünden girişler.
Olay Yanıtı ve Adlileri
CPS için planlanan olay yanıtını fiziksel kurtarma adımları için dikkate almalıdır. Playbooks, manuel işletmeye yeniden giriş için prosedürler içermelidir, güvenli olmayan devletlere yol açmadan etkilenen bölgeleri ve adli verileri tekrarlamadan önce programlanabilir cihazlardan korumayı sağlar. Düzenli masa üstü egzersizleri hem IT hem de OT personeli ile işbirliği temel alır.
Düzenli Vulnerability Assessment and Filter Test
Periyodik değerlendirmeler hem ağ seviyesinde taramaları ( endüstriyel protokolleri güvenli bir şekilde) ve fiziksel güvenlik incelemelerini (örneğin, kabinleri veya açık seri portları kontrol etmek için erişim kontrol etmek) kontrol etmek gerekir. CPS için yapılan ölçümler dikkatli bir şekilde yapılmalıdır - simülasyon ortamlarını veya çevrimdışı kopyaları kullanarak - canlı işlemleri kesintiye uğratmaktan kaçınmalıdır.
CPS Güvenlik için Standartlar ve Çerçeveler
Birkaç yerleşik standartlar, mühendislik projelerinde siber güvenlik risklerini yönetmeye rehberlik sağlar:
- [FONT:0]NIST SP 800-82 Rev. 3: Endüstriyel Kontrol Sistemine Rehber (ICS) Güvenlik, risk yönetimi, mimarlık ve SCADA için kontroller ve diğer CPS türleri için önerilen kontroller.
- [FONT:0)IEC 62443: [DÜDÜDÜDÜDÜDÜSTRİYE BÖLÜMÜSÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜ:0)IEC 62443:[[DÜDÜT: [DÜDÜT:1) Endüstri otomasyon ve kontrol sistemleri güvenliği için uluslararası standart serisi, ürün geliştirme (Part 4-1), sistem tasarımı (Bölüm 3-3) ve varlık sahibi uygulamaları (Bölüm 2-1).
- [FONT:0)ISO/SAE 21434: [Dönetici] Yol araçlarına Odaklı olarak, tehdit analizi ve risk değerlendirmeleri dahil olmak üzere otomotiv CPS için güvenlik mühendisliği (TARA).
- [FONT:0]NIST Cyber-Physical Systems Framework: Güvenlik, güvenilirlik ve güvenlik boyutları, erken aşama sistemi tasarımı için yararlı olan kavramsal bir model.
- [FONT=0) Eleştirel altyapı siber güvenliğini geliştirmek için iş (NIST CSF): ) genellikle SP 800-82'den rehberlik ederek OT ortamlarına uygulanır.
Bu çerçevelere karşı çıkmak sadece güvenlik duruşunu geliştirmekle kalmıyor, aynı zamanda sorumlu endüstrilerde de düzenleyici uyum ve ihtiyatları da destekliyor.
Future Yol ve Gelişen Tehditler
CPS güvenlik evrimi, teknolojik eğilimler ve geri dönüşümsel inovasyon tarafından şekillendirilecektir.Geçmiş ve güvenli iletişimde kullanılan 5G özel ağların yaygın dağıtımını açık RAN mimarileri aracılığıyla, doğru zaman analizlerini cihazlara daha da güçlendirerek, yanıt süreleri azaltırken, aynı zamanda güvenlik kontrollerini dağıtmaya yönelik kuantum hesaplama vaatlerinin yaygınlaştırılması.
Ayrıca, IT ve OT'nin yakınlığı, endüstri uygulamaları için DevOps uygulamalarını (Endüstriyel güvenlik gerekliliklerini) kabul eden kuruluşlar olarak hızlanıyor, aynı zamanda birleşik kimlik yönetimi ve tutarlı bir yama politikaları gerektiren bir saldırı yüzeylerini de birleştirir; örneğin, AB'nin NIS2 Direktifi ve önerilen Cyber Resilience Yasası kritik sektörlerde kullanılan cihazlar üzerinde sıkı güvenlik gerekliliklerini güçlendiriyor.
Son olarak, yapay zeka ve makine öğrenimi iki rol oynayacak: savunucuları, aomali tespit ve tahmin edici bakım için AI kullanıyor, saldırganlar AI'dan sofistike sosyal mühendislik kampanyalarına veya otomatik olarak yazılımların tespitine adapte edilmesine veya güvenlik topluluğuna yatırım yapması için esnek mimarilere ve sürekli işgücü eğitimine yatırım yapması gerekir.
Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç
Cyber-fiziksel sistemler modern mühendislik projelerine dönüştürücü faydalar getiriyor, ancak aynı zamanda fiziksel zarar, operasyonel kesinti ve finansal kayıplara yol açan karmaşık güvenlik risklerini de tanıtıyor. Bu risklere karşı çıkan tümel bir yaklaşım, gerçek zamanlı olarak güvenlik-kırıklama ve yeniden kabul edilen CPS'nin doğasını kabul ederek, toplumlarımızın derin önlemleri almasını sağlamak ve mühendislik takımlarında bir güvenlik kültürünü teşvik etmek, organizasyonları, potansiyel olarak maruz kalmalarını talep ediyor.