Kimyasal & Malzeme Mühendisliği
Mühendislik Sistemlerinde Güvenlik Ayı Analizi Nasıl Yapılır
Table of Contents
Mühendislik Sistemlerinde Güvenlik Ayı Analizini Anlamak
Güvenlik boşluk analizi, bir organizasyonun mevcut güvenlik duruşunu oluşturan bir dizi standart, düzenleyici gereksinimler veya endüstri en iyi uygulamaları ile mühendislik sistemlerindeki (OT), endüstriyel kontrol sistemleri (ICS), denetim ve veri toplama sistemleri (SCADA) sistemleri ve bağlantılı cihazlarla karşılaştıran bir süreçtir.Bir mühendislik sistemindeki bir güvenlik açığı, üretim kesintilerine, ekipman hasarlarına, çevresel zararlara veya hatta fiziksel güvenlik risklerine yol açabilir.
Güvenlik boşluk analizinin amacı sadece zayıf veya yetersiz bir hedef olgunluğa sahip olmanın ötesinde, tüm diğer tüm sistemlerde sistem erişilebilirliği ve bütünlüğü sağlamak için önceliklendirilmiş, eylem edilebilir bir yol haritası üretmek değildir.
Karmaşık mühendislik ortamlarını yöneten kuruluşlar için, kapsamlı bir boşluk analizi, enerji sistemleri için sınırlı kaynakları yatırım yapmak için net bir şekilde sağlar. Ayrıca NIST Cybersecurity Framework, IEC 62443 veya sektöre özgü düzenlemeler gibi temel bir adım olarak hizmet eder.
Mühendislik Sistemleri Neden Özelleştirilmiş Güvenlik Analizi Gerekiyor
Mühendislik sistemleri, operasyonel gereksinimleri, yaşam döngüsü süresi ve risk profillerinin temel olarak farklı bir şekilde farklılık gösterir. Bir IT sunucusu, her üç ila beş yıl boyunca bir programlanabilir mantık kontrol sistemi (PLC) veya dağıtılmış bir kontrol sistemi (DCS) daha uzun süre kesintisiz çalışır, genellikle satıcılar güncellemelerini almaz.Bu farklılıklar, genel bir BT odaklı güvenlik değerlendirmesinin kritik mühendislik-özel güvenlik değerlendirmelerini özleyeceği anlamına gelir.
Mühendislik sistemleri benzersiz kılan temel özellikler şunlardır:
- [FONT:0]Availability parasaldır:[Dönetici ortamında, sistem uptime veri gizliliği üzerinde bir öncekileme alır.Deptif yama döngüleri veya sık yeniden yapılanmalar gibi güvenlik kontrolleri, herhangi bir boşluk analizinin operasyonel toleransta bozulma için faktöre yol açması gerekir.
- [FONT:0]Legacy ve özel protokolleri:[Döneticiler: Mühendislik sistemleri genellikle Modbus, Profibus, EtherNet/IP veya DNP3 gibi protokolleri kullanarak iletişim kurabilir. Bu protokoller güvenilirlik ve determinizm için tasarlanmıştır, güvenlik için değil.
- [FONT:0]Uzun sistem yaşam döngüsü: [Dönetici: [Dönetici: 0,15-30 yıl boyunca, bu dönemde, tehdit manzarası dramatik bir şekilde gelişti, ancak orijinal güvenlik varsayımları sisteme pişirilmiş olsa da, olgun sistemlere geri dönme zorluğu göz önünde bulundurmalıdır.
- [FONT:0)Güvenli-könemli etkiler:[Dönetici sisteminde güvenlik kırılganlığı doğrudan fiziksel güvenliği etkileyebilir. Boşluk analizi sadece siber güvenlik en iyi uygulamaları değil aynı zamanda IEC 61511 gibi fonksiyonel güvenlik standartları ile de kesişmelidir.
- [FONT:0] IT ve OT'nin İLGİLİ: Mühendislik sistemleri şirket ağlarına ve bulut platformlarına daha bağlı hale gelirken, saldırı yüzeyi genişletilebilir. Analiz hem geleneksel hava saldırıları hem de modern bütünleşik mimarilerin gerçeklerini ele almalıdır.
Mühendislik sistemlerine uygun olarak tasarlanmış bir güvenlik boşluk analizi, bu gerçekleri kabul eder ve işletme bilişim için tasarlanmış bir genel kontrol listesi uygulamak yerine kontrolleri değerlendirir.
Standartların ve Çerçevelerin Rolü
Güvenlik boşluk analizi, Standartlara karşı ölçmek için net bir hedef olmadan etkili olamaz ve çerçeveler "iyi" neye benzediğinin ölçülerini sağlar. mühendislik sistemleri için, çeşitli özel çerçeveler özellikle ilgilidir.
IEC 62443: Endüstri Siber Güvenlik için Lider Standart
IEC 62443, endüstri otomasyon ve kontrol sistemlerinde siber güvenlik için uluslararası standarttır. Genel ilkelere karşı organize edilen kapsamlı bir gereklilik seti sunar (Part 1), politikalar ve prosedürler (Part 2), sistem düzeyinde güvenlik (Part 3) ve bileşen düzeyinde güvenlik (Part 4). Çerçeve dört güvenlik seviyesi tanımlar (SL 1 aracılığıyla SL 4), farklı saldırganlara karşı direnişe karşılık gelen bir çözüm kullanarak, mevcut güvenlik seviyelerini değerlendirmelerine olanak sağlar.
NIST Cybersecurity Framework
NIST Cybersecurity Framework (CSF), yaklaşık beş temel işlevin etrafında organize edilen esnek, risk tabanlı bir yaklaşım sağlar: Tanım, Koruma, analiz, Yanıt ve Recover. Mühendislik sistemlerine özel olmasa da, uyumsuzluğu, iyi yorumlandığında OT ortamları için uygun hale getirir.
ISO 27001 Bilgi Güvenliği Yönetimi
ISO 27001, bilgi güvenliği için bir yönetim sistemi standardı sağlar. Yönetim, risk yönetimi ve daha büyük işletmelerde çalışan mühendislik takımları için sürekli iyileştirme süreçleri, ISO 27001 sertifikası genellikle periyodik boşluk analizleri için gerekli olan gereksinimi artırır. Ancak standartın IT merkezli doğası, kontrolleri (Annex A) OT ortamları için dikkatlice yorumlanmalıdır.
Sektör ve Bölge Standartları
Ek çerçeveler endüstri ve coğrafyaya bağlı olarak uygulanabilir. Bunlar, Kuzey Amerika elektrikli hizmetleri için NERC CIP, petrol ve gaz için TSA Boru Güvenliği Kılavuzları ve AB'nin Ağı ve Bilgi Güvenliği (NIS) Temel hizmetlerin operatörleri için Direktifleri içerir.
Güvenlik Gap Analizi için Hazırlanma
Değerlendirme yapmadan önce, net bir planlama aşaması analizin odaklandığı, verimli ve uygulanabilir olmasını sağlar. Hazırlık aşaması genellikle dört temel aktivite içerir.
Kapsam Tanımlayın
Mühendislik ortamları genellikle geniştir, yüzlerce veya binlerce varlık içeren. Her şeyi bir kere analiz etmeye çalışmak, takım ve dilsel bulgular kalitesini aşırı derecede iyi tanımlamaktır. Bunun yerine, mühendislik iş istasyonları, tarihçiler, veri ağ ağ cihazları ve ağ cihazları gibi sistemlere odaklanmak.
Benchmark'ı Tanımlayın
Değerlendirme temeline hizmet edecek standart veya çerçeve seçin. Çoğu mühendislik sistemi için IEC 62443, güvenlik seviyesinin (SL) hedef olarak kullanılması gereken organizasyona ihtiyaç duyar ve bunları kullanmak için teşvik eder.Eğer organizasyon aynı zamanda ek kriterlere ihtiyaç duyarsa, karşılaştırmanın temelini anlaması için rasyonel olarak kabul edilir.
Kalıcı bağlantıyı yer imlerinize ekleyin
Tüm ilgili güvenlik politikalarını toplayın, ağ diyagramları, sistem mimarisi belgeleri, varlık mucitleri, önceki değerlendirme raporları, olay oturumları ve konfigürasyon tabanları. Birçok mühendislik organizasyonlarında, bu belge farklı bölümlere veya eski formatlarda depolanabilir. boşluk analizinin kalitesi bu bilgilerin doğruluğu ve tamlığı bağlıdır.Eğer belge eksik veya güvenilmezse, analiz kendi başına bir bulgu bulmak gerekir - belge eksikliği bir güvenlik boşluğudur.
Değerlendirme Ekibine benzeyen
Başarılı bir boşluk analizi, siber güvenlik uzmanları, kontrol mühendisler, ağ yöneticileri, operasyon personeli ve yönetimi arasındaki işbirliğini gerektirir. Her grup, operasyonel gereklilikleri ve kısıtlamaları anlarken, siber güvenlik uzmanları tehdit kalıpları ve etkililiği anlar. Operasyon personeli gerçek dünya iş akışları ve toleranslarını bilir.Bu çapraz işlevli giriş olmadan, operasyonel gereksinimleri olan çatışmaları tavsiye eder.
Güvenlik Gap Analizi
Hazırlanma ile, değerlendirmenin kendisi devam edebilir. Süreç mevcut güvenlik kontrollerini değerlendirmek, boşlukları tanımlamak ve yeniden düzenlemeye öncelik verir. Aşağıdaki adımlar yapısal bir yaklaşım sağlar.
Varlık Enventory ve Sınıflandırma
Tanımlanan kapsamdaki her varlığın tam bir envanterini hesaplamak için başlayın. Her varlık için, tipini, modellerini, bilgisayar veya yazılım versiyonunu kaydetmek, ağ bağlantılarını, desteklenen protokolleri, güvenlik bölgesini (PA 62443 zoning) ve kritikliği takip etmek için.
Şimdiki Devlet Değerlendirmesi
Mevcut güvenlik kontrollerini her ilgili alanda seçilmiş kritere karşı değerlendirin. Bu değerlendirme tipik olarak şunları içerir:
- [FONT:0)Network segmentasyon: Mühendislik sistemleri kurumsal ağlardan düzgün bir şekilde ayrıştırılır mı? Güvenlik bölgeleri ve en az ayrıcalık prensibine göre tanımlanacaktır?Rekade güvenlik kuralları, VLAN yapılandırmaları ve herhangi bir tek yönlü veri diyot uygulamaları.
- [FONT:0) Access kontrolü:[Dönetici sistemlerine erişebilecek ve hangi yöntemleri kullanarak? Kullanıcı hesapları ve ayrıcalıklar rol tabanlı erişim kontrolü ile yönetiliyor mu? Kontrol odalarına fiziksel erişim, kabinler ve uzaktan terminal birimleri.
- [FONT:0)Patch ve kırılganlık yönetimi: [Dönetici: 0,4] Her varlık için mevcut yarılama durumu nedir? Operasyonel ortamlarda test ve yamalar dağıtmak için belgelenmiş süreçler var mı? herhangi bir varlık desteklenmez veya son yaşam yazılımı tanımlamak.
- [FONT:0) Takip ve tespit:[Dönetici:[Dönetici: 0 3) Ağ trafiği, sistem girişleri ve anom davranışına hangi görünürlük var?Gerek OT verilerinin güvenliğiniz ve olay yönetimi (SIEM) sistemleri var mı?
- [FONT:0) Incident yanıt: [Dönetici: 0,4] Mühendislik sistemlerinde güvenlik olaylarına cevap vermek için belgelenmiş prosedürler var mı? Bu prosedürler, T olay yanıtı ile daha geniş bir olay yanıtı planı arasındaki entegrasyon test edildi mi?
- [FONT:0)Backup ve kurtarma:[Dönetici:[Dönetici:0) Kritik sistem yapılandırmaları, bilgisayar görüntüleri ve uygulama yazılımı desteklenen bir şekilde yedeklenir mi?In backups stored offline or in a way that is soft to ransomware? Test the Rest process to ensureability.
Görüşmeler, belge yorumları, yapılandırma denetimleri ve her kontrol alanı için, mevcut durumu belgeleyin ve bir olgunluk derecelendirmesini kriterle uyumlu olarak atalayın.
Gap Tanım
Mevcut duruma karşı mevcut durumu hedef kritere karşı karşılaştırın. Mevcut devletin kısa, bir boşluk var. Her boşluk için, tanışılmamış veya yetersiz olan belirli gereksinimi belgeleyin (toplamayı destekleyen kanıtlar ve boşlukların sömürüldüğü potansiyel sonuçlar).
Analizleri kolaylaştırmak için kategori tarafından yapılan boşluklar. Mühendislik ortamlarındaki ortak boşluk kategorileri ağ segmentasyonu, uzaktan erişim güvenliği, varlık envanteri doğruluk, kırılgan tarama kapsamı ve olay cevabı içermektedir.
Risk Önceleşme
Tüm boşluklar aynı risk seviyesine sahiptir. İki faktöre dayanan her boşluğu önceden uygulayın: Operasyonlar, güvenlik veya uyumluluk üzerindeki potansiyel etki, kırılgan sistemin her bir açığın maruz kalmasına bağlıdır (örneğin, doğrudan internet bağlantılı bir PLC fiziksel olarak izole edilmiş bir taneden daha yüksek bir ihtimale sahiptir).
Öncekileştirme, kaynak tahsisini sağlar. Güvenlik-kritik sistemleri etkileyen kritik boşluklar ve kolayca sömürülebilir olmalıdır. Düşük riskli boşluklar planlı bakım pencereleri veya sistem yükseltmeleri sırasında yeniden ayarlama için planlanabilir.
Remediation Roadmap geliştirmek
Bir güvenlik boşluk analizinin nihai teslim edilmesi, belirlenen boşlukları önceliklendirilmiş, gerçekçi bir şekilde kapatan bir eylem planıdır: Yol haritası her boşluk için belirtmelidir:
- [FONT:0) Uygulamayı önermiş:[Dönetici:0)[Dönetici:0) Bir remediasyon:[Dönetici:0) Bir miras birimi veya bir güvenlik duvarının eklenmesi için gerekli olan kontrol veya sürecin açık bir açıklaması olabilir.
- [FONT:0]Kaynak gereksinimleri:[[Dönemli çaba, beceriler, araçlar ve bütçe, yeniden aracı uygulamak için gerekli olan bütçe. karmaşık mühendislik sistemleri için, bu, satıcılara katılımı, sistem kesinti süresini, donanım yükseltmeleri dahil edebilir.
- [FONT:0)Timeline ve kilometreler:[Dönemli: 1 ) Operasyonel kısıtlamalara saygı duyan bir aşama programı. Hızlı kazanır (Değişim varsayılan şifreler veya giriş izin verilen kayıt gibi) haftalar içinde uygulanabilir.
- [FONT:0]Sorumlu partiler: [Döneticileri her bir remediasyon eylemi için tasarlar. Mühendislik takımları, IT güvenlik ve dış danışmanları, değişimin doğasına bağlı olarak tüm rollere sahip olabilirler.
- [FONT:0]Success kriter ve geçerlilik:) Organizasyonun boşlukların nasıl kapatıldığını doğrulayabilmeyi tanımlar. Bu, bir takip denetimi, bir penetrasyon testi veya belirli bir yapılandırma kontrolü içerebilir.
Yol haritası, iş öncelikleri ile fizibilite ve uyum sağlamak için operasyonlar ve yönetim ile gözden geçirilmesi gerekir. Çok fazla yıl boyunca yol haritası için alışılmadık değildir, yıllık ilerleme değerlendirmeleri ve tehdit manzaraları olarak güncellenir.
Mühendislik Sistemi Gap Analizi için Araçlar ve Teknikler
Mühendislik ortamlarında ayrıntılı bir boşluk analizi yapmak, uzman araçlar ve manuel teknikler karışımı gerektirir. Otomatik tarayıcıların minimum kesintiye uğraması durumunda, OT ortamları kritik süreçleri kesmekten kaçınmaya karar verir.
OTerability Scanners için Tasarlanmış
Standart IT kırılgan tarayıcıları, PLC'lerde, RTU'larda ve agresif denetim araçları nedeniyle diğer endüstriyel cihazlara neden olabilir.(CISA'nın depolayıcıları için özel olarak tasarlanmış olan OT ortamları için, pasif izleme veya güvenli aktif tarama teknikleri gibi.Bu araçlar envanter varlıklarını tespit eder, sensörler sürümlerini tespit eder ve güvenlik araçlarını tespit etmeden bilinen güvenlik cihazlarının depolayabilirler.)
Denetim Araçları
Birçok mühendislik cihazı çevrimdışı analiz edilebilir yapılandırma dosyalarını tutar. PLCs, RTUs ve ağ cihazlarından yapılandırma yedeklemeleri indirin ve onları Triptel, SolarWinds veya açık kaynak alternatifleri gibi güvenli temel şablonlara karşı karşılaştırır.Bu yaklaşım, bu karşılaştırma ve bayrak sapmaları otomatikleştirebilir.
Network Trafik Analizi
Pasif ağ izleme trafik modellerini, protokol kullanımını ve ağ üzerindeki herhangi bir yüklemeyi tanıtmadan cihaz iletişimini yakalar.Bu verileri analiz ederek, değerlendirmetörler, izinsiz cihazları tespit edebilir, kullanımdaki miras protokolleri harita veri akışlarını tespit edebilir ve eksik segmentasyonları tespit edebilir. Wireshark, Moloch (Arkime) veya ticari izleme platformları bu kabiliyetleri sağlar.
Kılavuz Anketler ve Röportajlar
Çoğu önemli boşluklar, sistemleri çalışan ve koruyan insanlarla sohbetler yoluyla keşfedildi. Kontrol mühendisleri, sistem operatörleri ve bakım teknisyenleri ile yapılandırılmış görüşmeler yapmak, iş kesintileri, geri alınan bağlantıları, gölge IT çözümleri ve üretime devam etmek için rutin olarak atlanan herhangi bir güvenlik kontrolleri hakkında bilgi edinmek için kritik.Bu bilgiler nadiren gerçekçi bir değerlendirme için kritiktir.
Eleştirme Testi (kontrol)
Bir boşluk analizi için bir yedek olmasa da, penetrasyon testi, gerçek dünya risklerini doğrulamak için belirli bulguları doğrulayabilir. mühendislik sistemleri için, penetrasyon testi bir laboratuvar ortamında veya dikkatlice kontrol edilen bakım pencerelerinde yapılmalıdır.Testler analizde tespit edilen en kritik boşluklara odaklanmalıdır.
Mühendislik Sistemi Gap Analyses'deki ortak Pitfalls
Deneyimli takımlar bile boşluk analizinin değerini azaltan tuzaklara düşebilir. Bu tuzakların farkındalığı, değerlendirmenin anlamlı sonuçlar üretmesine yardımcı olur.
IT ve OT'yi Identical olarak ele geçirmek
Bilgi güvenliği çerçevelerini ayarlama olmadan uygulamak, mühendislik ortamlarda pratik veya tehlikeli olan önerilere yol açıyor. Örneğin, planlı bir kapatma olmadan yeniden başlatılamayan bir sistem üzerinde aylık bir yama gerektiren bir analizin göz ardı edilmesi gerekir. Geçerli bir boşluk analizi operasyonel gerçekliklere saygı gösterir ve geleneksel yaklaşımların infeasible olduğu konusunda kesin kontroller önerir.
İnsan Elementini Tanımlama
Birçok mühendislik sistemi, uzun yıllar boyunca yapılan yazılı bilgiler ve kayıt dışı prosedürlerden bir araya geldi. Sadece resmi politikaların bu gizli riskleri özleyeceği bir boşluk analizi. Engage operatörleri ve mühendisler doğrudan ve herkesin bildiği süreçlerde boşluklar bulmaya hazır olun.
Kapsam Kaynak Uyumu olmadan
Sınırlı kaynaklarla çok fazla sistem değerlendirmeye çalışmak sığ bulgular üretir. Sistemlerin en kritik %20'sini yüzeysel bir taramadan daha iyi yapmaktır.Açıkçası kapsamı açıklayın ve ek zaman ve personel olmadan genişleyene karşı direnmek daha iyi.
Yenidenleme için Hesaplanabilir
Bir rapor üreten bir boşluk analizi, ancak herkesin çabasını takip eden bir atıklar aracılığıyla takip edilemez. net mülkiyet ve yönetim taahhüdü olmadan, bulguların languish. Başlangıçtan itibaren yol haritasına hesap verebilir ve ilerlemeye düzenli bir inceleme kadirliği oluşturun.
Sürekli İzleme ve Reassessment
Güvenlik boşluk analizi, bir zaman olayı değildir. Mühendislik sistemleri yapılandırma değişiklikleri, bilgisayar güncellemeler, ağ yeniden yapılandırıcılar ve yeni ekipmanların eklenmesi ile gelişti. Tehdit peyzajı da sürekli olarak gelişti.Bugün yapılan bir boşluk analizi, yeni açıklar ortaya çıkıp saldırı teknikleri olarak yeni bir şekilde geçmiş olabilir.
Organizasyonlar yeniden değerlendirme için bir kadavra oluşturmalıdır. Yıllık boşluk analizleri CISA'dan gelen stabil ortamlar için yaygındır ve cihaz davranışlarında değişiklikleri tespit etmek için pasif ağ izlemesi gerekir.
Nihai hedef, güvenlik boşluk analizlerini mühendislik yaşam döngüsüne sokmaktır. Yeni bir sistem tasarlandığında veya mevcut bir sistem büyük bir yükseltmeye maruz kalırken, güvenlik gereksinimleri ön planda belirtilmelidir ve komisyon sırasında boşluk analizi yoluyla doğrulanmalıdır.Bu proaktif yaklaşım pahalı retrofitlere ihtiyaç duyar ve doğal olarak daha güvenli mühendislik sistemleri üretir.
Güvenlik boşluk analizine yapısal, standartlar temelli bir yaklaşım benimsemekte, mühendislik örgütleri reaktif yangınla proaktif risk yönetimine hareket edebilir. Sonuç sadece bir rapor değil, savunmaları güçlendiren pratik bir plandır ve gelişmekte olan bir tehdit alanına karşı dayanıklılık sağlar.