Giới thiệu

Một kiểm tra an ninh cho thiết bị kỹ thuật và máy móc không chỉ đơn thuần là một bài tập kiểm tra kiểm tra - nó là một đánh giá có hệ thống bảo vệ tài sản giá trị cao, bảo vệ nhân sự, và đảm bảo các hoạt động không bị gián đoạn. trong các ngành công nghiệp nơi một lỗ hổng có thể gây ra hàng triệu đô la thời gian, sự kiện phạt, hoặc an toàn, kiểm tra thường xuyên, kiểm tra chiến lược. Điều này cung cấp một phương pháp kiểm tra kỹ lưỡng, bước tiến tới kiểm tra an ninh bao gồm cả vật lý, hoạt động và các thiết bị an ninh mạng.

Giai đoạn 1: Chuẩn bị và định nghĩa

Bắt đầu bằng cách tập hợp một đội kiểm tra ý thức, gồm các chuyên gia an ninh, quản lý cơ sở, kỹ sư quen thuộc với máy móc và đại diện từ các hoạt động và IT.

Xem lại tài liệu

Hãy thu thập và xem lại những tài liệu sau đây trước khi kiểm tra nơi Mạng:

  • Các thiết bị được cập nhật với số sê-ri, địa điểm và thẻ tài sản
  • Bản ghi bảo trì và hợp đồng dịch vụ
  • Các chính sách an ninh, báo cáo sự cố và các phát hiện trước đây
  • Các kế hoạch sàn sẽ hiển thị bố trí thiết bị, điểm truy cập và vị trí của máy ảnh
  • Biểu đồ mạng cho thiết bị đã kết nối

Xem xét kỹ tài liệu cho thấy có những khoảng trống trong việc ghi chép lại kỷ lục và làm nổi bật những vùng mà có thể không có hay đã quá hạn.

Giai đoạn 2: an ninh thể chất được nâng cao

Bảo vệ thể chất vẫn là tuyến phòng thủ đầu tiên. từ chu vi đến thiết bị.

Name

  • Hàng rào và rào – Kiểm tra các lỗ, vỏ sò hoặc khe hở dưới cổng.
  • Điểm – kiểm tra xem mọi cửa ra vào, cuộn cửa lên và lỗ khóa có ổ khóa hoạt động, hay phím tắt hoặc máy đọc thẻ điện tử đều được giữ lại và xem lại thường xuyên.
  • Đang đánh giá – đo mức ánh sáng tại các điểm nhập và xung quanh máy. Dùng chuyển động của đèn LED được kích hoạt trong vùng ít xổ số; ánh sáng lâu nên đáp ứng tiêu chuẩn IESNA cho khu vực công nghiệp.
  • Hệ thống giám sát ) – xác nhận bảo vệ máy ảnh loại bỏ điểm mù, đặc biệt gần thiết bị giá trị cao. Độ phân giải và ghi lại (nminum 30 ngày). Kiểm tra xem máy ảnh là khả năng chống vi tính và đoạn phim đó được cất giữ trong một máy chủ bảo mật.

Trên những đặc điểm an ninh được yêu cầu

Hãy kiểm tra các thành phần bảo mật của máy:

  • Khóa và khóa an toàn trên bảng điều khiển, tủ điều khiển, và trạm dừng khẩn cấp
  • Hệ thống báo động — áp lực, nhiệt độ, rung động, hoặc báo động báo động an ninh hoặc bảo trì
  • Hải cẩu Tapper (Sper) trên các cổng cân chỉnh quan trọng, nắp nhiên liệu hoặc khoang pin
  • Truy cập bản ghi điều khiển hoạt động – chẳng hạn, CNC máy ghi âm người chạy mỗi chương trình và khi nào

Cũng xác nhận rằng những bộ phận và dụng cụ nhạy cảm được cất giữ trong những phòng dụng cụ hoặc lồng có hạn chế.

Giai đoạn 3: An ninh mạng cho sự trang bị thông minh

Bộ máy kỹ thuật hiện đại thường bao gồm bộ điều khiển nhúng, cảm biến IoT và kết nối mạng. Những tính năng kỹ thuật số này giới thiệu những điểm có thể thay đổi.

Comment

Xác nhận rằng mạng lưới thiết bị được tách ra khỏi mạng lưới IT sử dụng VLAN, tường lửa, hoặc lỗ hổng không khí, cho phép máy tính văn phòng bị hỏng để đến được bộ điều khiển logic có thể lập trình được (PLCs) hoặc cánh tay robot.

Quản lý phần cứng và đắp vá

Phát âm phiên bản phần mềm công ty trên mỗi bộ điều khiển và thiết bị. Phần mềm công ty đã được phát triển có thể đã được khai thác. Tài liệu về tiến trình áp dụng các bản vá mà không làm hỏng việc sản xuất- nhiều đòi hỏi các cửa sổ của nhà cung cấp truy cập. Hãy dùng hệ thống quản lý thay đổi để theo dõi các bản cập nhật.

Xác thực và chứng nhận mặc định

Kiểm tra rằng không có thiết bị nào dùng mật khẩu mặc định của nhà sản xuất. Cần thiết mật khẩu mạnh, độc nhất cho tài khoản cục bộ và tắt bất kỳ tài khoản chẩn đoán nào không cần thiết. Để truy cập từ xa, cần thiết xác thực đa chức năng (MFA) và ghi lưu mọi phiên chạy.

Để có thêm sự hướng dẫn, hãy đề cập đến Công việc [FLT: 0] [FLT: 1], nơi cung cấp một cấu trúc để nhận diện, bảo vệ, phát hiện, phản ứng, và phục hồi từ các sự kiện mạng trong môi trường công nghiệp.

Giai đoạn 4:

Các chính sách và thủ tục chỉ hiệu quả nếu chúng được theo dõi một cách nhất định, đánh giá các yếu tố của con người và thủ tục của nó.

Người làm công được huấn luyện và nhận thức

Xem lại hồ sơ huấn luyện để đảm bảo rằng mọi nhà điều hành, kỹ thuật viên và nhà thầu đã nhận được hướng dẫn cập nhật cho máy tính của mình về chính sách bảo mật: thủ tục tắt máy đúng đắn, báo cáo hoạt động khả nghi, và xác định nỗ lực đánh dấu có thể nhắm vào hệ thống OT. Hãy xem các bài tập trên bàn hoặc khoan để biết tình huống như thẻ khóa khóa hay khóa phần mềm giá chuộc của màn hình.

Comment

Kiểm tra tiến trình cấp trợ cấp và phục hồi quyền truy cập máy móc. Có phải phù hiệu của nhân viên tạm thời được thu thập khi nhiệm vụ của họ kết thúc? Có thủ tục để lập tức truy cập nếu nhân viên rời khỏi trong điều kiện không? Hãy kiểm tra xem nhật ký sử dụng được kiểm tra hàng tuần về dị thường - e.g.g., một máy chạy lúc 3 giờ sáng mà không có việc làm đúng giờ.

Giao thức bảo trì

Bảo vệ cần phải tích hợp vào lưu trữ công việc. Thủ tục khóa/ thẻ (LO) nên bao gồm một bước để bảo vệ khu vực này sau dịch vụ. Cần phải đăng nhập các phương tiện khác, và các kỹ thuật viên bên ngoài phải được hộ tống hoặc giám sát trong khi làm việc về thiết bị.

Giai đoạn 5: Nhận diện rủi ro và ưu tiên

Sau khi thu thập các phát hiện từ các bản đánh giá thể chất, mạng và hoạt động, đánh giá từng điểm có thể bị tổn thương và có khả năng gây ra tác động. Hãy dùng ma trận rủi ro đơn giản (v. d., 5×5) để ưu tiên hành động. Ví dụ:

  • Ưu tiên cao – bảng điều khiển mở khóa trên một tua bin trong vùng không có người điều khiển (có khả năng cao, tác động cao). Cần thiết sửa chữa ngay lập tức.
  • Ưu tiên của m ) – phần mềm đã được đặt bên ngoài trên một máy CNC không được kết nối đến Internet (có thể là thấp, nhưng có tác động cao nếu bị khai thác). Hãy lập kế hoạch một bản vá trong vòng 30 ngày.
  • Ưu tiên ) – Một đèn chuyển động bị cháy trên một kho lưu trữ ít khi có tác động thấp. Bảo trì kế tiếp.

Tài liệu tất cả xác định rủi ro trong danh sách rủi ro và chỉ định những người chủ có trách nhiệm và hoàn thành ngày tháng.

Bước 6: cải thiện an ninh

Dịch các phát hiện kiểm toán thành một kế hoạch hành động có cấu trúc.

  • :] Việc sửa chữa – E.g., thay thế ổ khóa bị hỏng, cấu hình lại luật bức tường lửa, hoặc đặt lại mật khẩu mặc định.
  • Nâng cấp ) – cài đặt thêm máy ảnh, thực hiện hệ thống điều khiển truy cập, hoặc giới thiệu người đọc sinh trắc học cho các thiết bị quan trọng.
  • đầu tư chiến lược dài ) – digring đến một nền tảng quản lý an ninh thống nhất, tiến hành kiểm tra thâm nhập vào mạng OT, hoặc xây dựng một trung tâm điều hành an ninh (SOC).

Yêu cầu ngân sách nên được hỗ trợ bởi phân tích rủi ro: Ví dụ, chi phí nâng cấp máy ảnh là hợp lý bằng cách giảm khả năng trộm cắp của máy phát điện 500 nghìn đô la.

Theo dõi đều đặn tiến bộ bằng cách sử dụng công cụ quản lý dự án và tái xây dựng tư thế an ninh sau mỗi bước tiến quan trọng.

Giai đoạn 7: Phát âm tần số và theo dõi liên tục

Một trong những cuộc kiểm toán thời gian của họ cung cấp một bức ảnh, nhưng các mối đe dọa về an ninh vẫn tiếp tục phát triển.

Comment

Các cuộc kiểm tra an ninh thường xuyên (phần lớn hoặc bán năm) được đề nghị cho môi trường có rủi ro cao như nhà máy hóa chất, trạm phát điện hoặc cơ sở hạ tầng có thiết bị định giá cao.

Theo dõi liên tục

Kiểm tra tuần hoàn tuần hoàn với giám sát thời gian thực: máy quay an ninh với phân tích, hệ thống phát hiện xâm nhập mạng internet/OT, và cảm biến nhiệt độ/vibri có thể báo hiệu sự xâm nhập. Cảnh báo nên đưa vào hệ thống an ninh và quản lý sự kiện (SIEM) hoặc hệ thống an ninh công nghiệp.

Thi hành một chu kỳ cải thiện liên tục-Plan, Do, Check, Act (PDCA) bảo đảm rằng an ninh đo lường hiệu quả và thích nghi với những mối đe dọa mới.

Sự đồng thuận và những sự điều chỉnh

Tùy theo ngành công nghiệp và địa điểm, việc kiểm tra an ninh có thể cần phải theo đúng quy định.

  • OS ) – an toàn và bảo vệ an ninh để máy móc bảo vệ và kiểm soát năng lượng nguy hiểm.
  • [HO/IEC 270 ) – quản lý thông tin an ninh, thích hợp nếu thiết bị mạng.
  • Nhà khoa học SP 800-82 – hướng dẫn cho hệ thống kiểm soát công nghiệp (ICS) bảo mật.
  • IEC 62443 ) – hệ thống tự động và kiểm soát công nghiệp.

Tham vấn các sĩ quan để đảm bảo phạm vi kiểm tra của bạn bao gồm các yêu cầu bắt buộc. và tăng bảo hiểm.

Kết luận

Một cuộc kiểm tra an ninh toàn diện về thiết bị kỹ thuật và máy móc là một sự đầu tư tích cực về bảo vệ tài sản, tính năng đáng tin cậy và an toàn lao động. Bằng cách đánh giá các rào cản vật lý, phòng thủ kỹ thuật số, thực hành và tuân theo các nghĩa vụ của con người, các tổ chức có thể đóng các điểm kiểm tra trước khi khai thác. Chìa khóa là xem việc kiểm tra không phải là một sự kiện thời gian sử dụng, mà là một quá trình tái phát triển vào văn hóa của cơ sở. [FL: 0] Bắt đầu tiến trình kiểm tra [FLT: 0] Ngày nay [FLT: 0].] Hãy tiếp tục kiểm tra [FL1].