Nrc'in Dijital Alet ve Kontrol Sistemlerinde Siber Tehditlere Yanıtı
Büyü Dijital Instrumentasyon ve Kontrol Sistemlerine bağlı
Amerika Birleşik Devletleri'ndeki nükleer enerji santralleri, son iki yılda karmaşık bir veri sistemleri (I&C) sistemleri güvenli, istikrarlı reaktör operasyonlarına devam etmek için sürekli olarak dinamik sistemlere ihtiyaç duyuyorlar - operasyonel verimliliği ve güvenliği güçlendiren karmaşık algoritmaları uygulama yeteneği. Modern dijital I&C mimarlıkları, reaktör korumaları, mühendislik güvenlik platformlarını da dahil olmak üzere birçok alt sistemi entegre ediyor.
Cyber Landscape Hedefing Nuclear Digital I&C
Nükleer dijital I&C sistemleri için tehdit ortamı, siber güvenlik sistemlerinin (özellikle de) kontrol sistemlerinin ötesindeki ilerlemeye yönelik olarak kullanılan veri koruma mekanizmalarının (örneğin, bilgisayar destekli siber güvenlik tehditleri ve silahsızlanma programları) tarafından belirlenen güvenlik tehditleri ile ilgili olarak, güvenlik tehditleri ile ilgili olarak, güvenlik tehditleri ile ilgili olarak, güvenlik tehditleri, güvenlik tehditleri ile ilgili olarak, güvenlik kontrol sistemleri ile ilgili olarak, bu tür bir güvenlik önlemlerinin daha iyi bir şekilde kullanılmasını talep etmektedir.
NRC’ Cybersecurity için Düzenleme Çerçeve
NRC’ Dijital I&C sistemlerindeki siber güvenlik kontrolleri ile ilişkili temel düzenleyici mekanizmalar, güvenlik ilkelerine göre, güvenli bir şekilde kontrol edilen beş güvenlik sistemi ile ilgili olarak, tüm güvenlik kontrollerini belirlemeleri gerekir.[Döneticileri kontrolleri için).
Tasarım Basis ve Cyber Security Planları
Her nükleer tesis, lisansın karşı savunmasını sağlayan bir NRC onaylı Cyber Security Planı (CSP) altında çalışır ve mevcut tehdit ortamı yansıtacak şekilde çalışır. Lisanslar, bu segment ağlarını, güvenlik-kritik sistemlerini şirket ve iş ağlarından ele almalıdır ve uzaktan erişim sınırlayın.
Muayene ve Uygulama Regime
NRC, siber güvenlik gereksinimlerini uygulama için periyodik incelemeler yapar: 0,3.Reactor Oversight Process (ROP)) Özel siber denetim sistemleri, bilgi güvenliği ve endüstriyel kontrol sistemleri ile birçok temel denetim, lisans ve #82; güvenlik programına uyum değerlendirmeleri, ince notlar ve raporlar ve test sonuçları gerektiren derslere ve test sonuçları ile ilgili olarak değerlendirilebilir.
Uygulama Stratejileri ve En İyi Uygulamaları
NRC gereklilikleri ve gelişmekte olan tehditlerle karşılaştırıldığında, nükleer operatörler temel uyumun ötesine geçen bir strateji belirlediler. Bu stratejiler endüstri rehberliğinde belgelenmiştir, örneğin 03.NEI 08-09[D][[Döntme: 1], endüstriyi ve #8217; endüstriyi uygulama stratejilerinin uygulanmasına yaklaşımı: Siber düzenlemeler.
- [FONT:0) Ağ Segmentasyon ve izolasyon:[Dönetici:[Dönetici:0) Güvenlik-kahkırık I&C ağları, güvenlik-kırık I&C ağlarından daha az kritik bitki ve iş ağlarından güvenlik duvarı, fiziksel hava boşlukları veya veri diyotları kullanarak ayrılır. Sadece gerekli trafik izin verilir ve uzaktan erişim çok faktörlü kimlik doğrulama ve oturum kaydı ile kesinlikle kontrol edilir.
- [FONT=0]GÖRÜSÜŞÜNCÜŞÜNCÜŞÜNCÜŞÜNÜŞÜNCÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜ: 0,3.Bölüm Tanıtımı, bilgisayar erişim kontrolleri, ev sahibi tabanlı saldırı tespiti ve sürekli izleme.
- [[Dönetici ve Tedarik Zinciri: [Döneticiler ve satıcılar güvenli kodlama standartlarını takip ederler, üçüncü taraf yorumları yapar ve kurulumdan önce bilgisayar ve yazılım bütünlüğünü doğrulayın. Supply Chain control include verify on makbulunt package.
- [FONT:0)Anomaly Tespit ve Sürekli İzleme: Güvenlik bilgileri ve etkinlik yönetimi (SIEM) sistemleri dijital I&C bileşenleri ile girişler toplamak ve ilişkilendirmek için dağıtılır. Davranışsal temel hatları beklenmedik işlem kontrolleri veya izinsiz veri transferleri gibi olağandışı aktivite tespit etmek için kurulmuştur.
- [FONT:0)Incident Response and Recovery Planlaması: Lisanslar, siber bir olayda güvenlik, operasyon ve mühendislik ekipleri arasındaki yakınlaşmayı sağlamak için düzenli olarak yapılır. Tablet egzersizleri ve tam ölçekli tatbikatlar bu planların etkinliğini test etmek için periyodik olarak yapılır.
Bu stratejiler statik değildir. NRC ve endüstri grupları, modern kontrol odalarında konteynerleşme ve mikro-segmentasyon kullanımı dahil olmak üzere sürekli olarak yeni bir rehberlik geliştiriyorlar.
İşgücü ve Eğitim Girişimi
Herhangi bir siber güvenlik programının en kritik unsurlarından biri personeldir. NRC, endüstri kontrol sisteminde uzmanlığı geliştirmek için tüm personelin bunu gerektirir.Uyber Güvenlik Teknik Eğitim Merkezi) tarafından yapılan, hem de denetçiler ve endüstri profesyonelleri için senaryo tabanlı bir eğitim sağlamak için.
Collaborative Efforts ve Bilgi Paylaşımı
NRC, siber güvenlik politikalarının, küresel güvenlik ilkelerinin (IP) tümünün (IPC) tarafından belirlenen siber güvenlik birimlerinin (=D) eşitleştirilmesine yardımcı oluyor.[FONT=2))
Gerçek Zaman Tehditsi için Teknolojik Hedefler
Reklamlar öncesinde kalmak için, NRC, dijital I&C siber güvenliklerini güçlendirebilecek yeni teknolojilerin benimsenmesini teşvik ediyor: inovasyonun temel alanları şunları içerir:
- [FONT:0) Biromaly Tespit için Makine Öğrenmesi:) Gelişmiş analitik platformlar, gerçek zamanlı olarak normal işletim aralıklarını öğrenebilirler ve bayrak sapmalarını gerçek zamanlı olarak algılayabilirler.
- [FONT=0]Zero Trust Architecture (ZTA): Nükleer tesisler her ağ talebinin potansiyel olarak düşman olduğunu varsayan sıfır güven modelleri araştırıyor.In ZTA, doğrulama ve izin her işlem için gereklidir, hatta perimeter içinde.
- [FONT:0]Blockchain for Denetim Trails: Bazı satıcılar blok zincir tabanlı tüm değişiklikleri dijital I&C yapılandırmalarına ve yazılımlara kaydetmek için pilotlar.
- [FONT=0]Quantum-Resistant Kriptografi: NRC, nükleer siber siber güvenlik için kuantum hesaplamalarının etkilerini incelemeye başladı. kuantum bilgisayarlar mevcut şifreleme standartlarını tehdit ediyor, ajans Ulusal Standartlar ve Teknoloji (NIST)) [Dönetici iletişim için post-quantum kriptografik algoritmaları benimsemeye başladı.
- [FONT:0)Secure Uzaktan İzleme: [Dönetici: [Dönetici: 0,3], mevcut uzaktan tanılar büyüdükçe, donanım güvenlik anahtarları ile ilgili olarak, donanım güvenlik anahtarları ile ilgili olarak, gerekli uzaktan tanıları korumak için güçlü bir güvenlik duruşunu korumak için değerlendirilmektedir.
Bu teknolojiler NRC ’'ye entegre edilmiştir; pilot program ve teknoloji gösteriler yoluyla planlamalar:0)Idaho Ulusal Laboratuvar) ve diğer test tesislerinin güvenlik veya güvenlik olmadan yararlı yenilikler benimsemelerini sağlamak.
Future rotası ve Sürekli İyileştirme
Elektronik güvenlik tehditleri statik değildir ve NRC'nin (SMR) ve gelişmiş enerji sistemlerindeki kontroller için esnek ve ölçeklenebilir hale gelir.
Sürekli gelişme NRC’'de yer alıyor; NRC, tedarik zincirini uzlaşmak için teşvik etmek için gerekli tüm lisansları onayladıktan sonra, ajansın rehberlik, eğitim ve inceleme prosedürlerini güncelliyor. Örneğin, DHS tarafından yapılan incelemeler, NRC masasına yanıt olarak, NRC'nin tüm lisanslarını taahhüt ettiği bir uyarıda bulunuyor.
Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç
NRC’ Dijital enstrümantasyon ve kontrol sistemlerinde siber tehditlere yanıt vermek kapsamlı, uyarlanabilir ve ABD'nin en gelişmiş güvenlik ve güvenlik çerçevesine çok entegre edilmiş durumda.Uzmanlık düzenleyici gereksinimleri, sağlam denetimler kurarak, hükümet ve endüstri genelinde işbirliğini teşvik etmek ve teknolojik yenilikleri kucaklamak, NRC, dijital I&C sistemlerinin daha ileri düzeydeki güvenlik ve güvenlik ilkelerine hizmet etmesini sağlamak için yardımcı olur.