Table of Contents
Việc bảo vệ dữ liệu phân phối và điều khiển cơ sở hạ tầng là một yêu cầu không cần thiết để thiết lập tiện ích hiện đại cố gắng bảo trì sự đáng tin cậy, an toàn và bền vững. Như công nghệ hoạt động (OT) các môi trường ngày càng hội tụ với công nghệ thông tin (TT) mạng lưới, bề mặt tấn công mở rộng theo cấp số nhân. Hệ thống quản lý phát hành mục tiêu mạng, hệ thống tự động, thiết bị điện tử, và nâng cao cơ sở hạ tầng để phá vỡ dịch vụ, thao tác dữ liệu hoặc gây thiệt hại vật lý. Các cơ sở hạ tầng như đồng bộ đối lập, icon, IE24, và NER 882, và NER 882, nhưng một hệ thống bảo vệ hệ thống bảo vệ hiệu quả, phòng thủ công nghệ có giới hạn điều khiển thiết bị điều khiển duy nhất để tăng khả năng kiểm soát hệ thống.
Hiểu được sự phân phối của hệ thống bảo mật
Hệ thống phân phối hiện đại bao gồm các thiết bị di chúc, các thành phần mạng lưới thông minh hiện đại, các giao thức liên lạc như DNP3 và IEC 61850, và kết nối các nền tảng phân tích. Bảo mật phải xác định ba mục tiêu chính: đảm bảo tính năng cung cấp điện, duy trì tính toàn vẹn của dữ liệu cho việc điều khiển các lệnh và các quyết định hoạt động, và bảo vệ sự bí mật của các cấu hình hệ thống và thông tin khách hàng. Không giống như hệ thống kỹ thuật phát hành thông thường, hệ thống phát hành không thể dễ dàng ngắt quãng để bảo trì, cần thiết thiết thực hiện sự trì. Thực tế này làm cho khả năng quản lý, vá lại và giám sát đặc biệt là một chiến lược bảo mật phải có tính bảo mật đối với hệ thống điều hành, thiết bị điều hành, xử lý và xử lý năng hạn chế sức mạnh, và sự hiểu thực tế thời gian thực tế, cần thiết yếu.
Những thực hành tốt nhất để bảo đảm hệ thống kiểm soát phân phối
1. Điều khiển truy cập mạnh mẽ
Giới hạn truy cập hệ thống điều khiển phân phối là điều cơ bản. Bắt đầu bằng cách thực hiện quyền truy cập đóng vai trò (RBAC) cung cấp quyền hạn tối thiểu cho mỗi người dùng. Kết hợp điều này với khả năng xác thực nhiều có giá trị (MFA)- ngay cả cho truy cập bàn giao tiếp cục bộ nơi khả năng - để ngăn chặn việc ăn cắp có dấu thập phân từ xa bật. Đối với môi trường điều khiển OT, xem xét các dấu hiệu có phần cứng không cần thiết cho mỗi người dùng. Hơn nữa, một giải pháp quản lý đặc quyền truy cập (PMMMMMMMMA), xoay, và quản lý ủy nhiệm được dùng cho các trạm điều khiển từ xa (máy chủ hệ thống thiết bị điều khiển từ xa) và cấu hình thiết lập thiết lập thiết lập thiết lập không bền vững. Xem xét lại tài khoản của các nhà thầu, hoặc nhà thầu phần ba, hoặc nhà cung cấp dữ liệu có khả năng truy cập mạng cao. Hơn nữa, hãy thực hiện một giải pháp lý truy cập không có khả năng truy cập vào các tùy chọn.
2. Bảo đảm mã hóa dữ liệu
Dữ liệu nhạy qua mạng phân phối như là kênh phân phối mạng lưới mạng, bao gồm lệnh giám sát, duyệt và tập tin cấu hình - phải được mã hóa tại phần còn lại và trong quá trình lưu trữ. Để truyền, hãy sử dụng giao thức hiện đại như TS 1. 1. 0 cho giao diện web, SSH cho quyền truy cập dòng lệnh, và IPc cho các địa điểm VPN. Khi thiết bị di động không hỗ trợ mật mã bản địa, triển khai mã hóa mạng hay nâng cấp thiết bị mà interS để hỗ trợ thiết bị IC 1. 011 (cơ chế độ bảo mật cho mục 618 và DP3). Khi cơ sở dữ liệu mã hoá phần mềm mã hóa còn lại chứa dữ liệu hỗ trợ tài sản và xác thực của các nhà phát minh, các tập tin thiết bị phát minh và xác thực của UT.S.S.S không thể mã hóa nó để bảo mật mã hóa hoàn toàn bộ khoá đó. Ghi chú rằng nó không có khả năng mã hóa các phím mật mã hóa nó.
3. Duy trì cập nhật phần mềm đều đặn
Đắp vá vẫn là nền tảng của an ninh mạng, nhưng các nhà điều hành hệ thống phân phối thường trì hoãn cập nhật các bản cập nhật chính thức do các tính chất tương thích với nhau và không lên kế hoạch. Thiết lập chính sách quản lý vá chính thức phân loại các đắp vá bằng chỉ tiêu và tác động đến hoạt động. Việc vá ảo qua hệ thống phòng ngừa xâm nhập có thể bảo vệ các thông tin về các bản in đã được công bố trong khi các gói chính thức tiếp tục hợp lệ trong phòng thí nghiệm xác định. ưu tiên cập nhật các thành phần mạng, cổng ra và các giải pháp từ xa. Để cấu hình cấu hình phần mềm, cập nhật tập tin cập nhật tập tin trong khi sắp đặt, trong khi bảo trì và duy trì các thủ tục cuộn. Tham gia có thể tiếp tục với nhà cung cấp thông tin về sự cố vấn và kết thúc đời sống; các dự án thay thế cho các thiết bị bảo mật không còn nhận được hỗ trợ thêm.
4 Tiếp tục theo dõi
Chương trình này triển khai thông tin bảo mật đặc trưng và quản lý sự kiện (SIEM) hệ thống mà ăn ghi nhật ký từ tường lửa, máy chủ phân phối, RTDA, và cảm biến mạng. Pair SIEM với hệ thống phát hiện mạng hiểu các giao thức công nghiệp công nghiệp: Công cụ như Zeek hay Suricata với hệ thống phân tích DN3 có thể gây rối gói tin, gửi lệnh không được phép, hoặc không mong đợi. Ngoài việc tiếp cận, khả năng truy cập truyền thống, tiến hành vi vi mô hình thông thường, và ví dụ, để cảnh báo, bắt đầu gửi tiếp từ máy chủ tới máy chủ. (không có sự hỗ trợ của máy chủ)
5. Bắt buộc kết nối mạng và không tin tưởng
Seuret mạng điều khiển mạng phân phối từ tập đoàn IT và mạng bên ngoài sử dụng tường lửa và cổng ra một chiều. YA/IEC 62443 chuẩn, đề nghị một mô hình vùng và hệ thống quản lý phân phối ở trong vùng an toàn với các ống dẫn điều khiển khác. Việc tổ chức các khu vực công nghiệp bị phá hủy (DMZ) tổ chức các hộp, máy chủ ủy nhiệm và dữ liệu mà hệ thống trung tâm điều khiển mọi vùng. Nơi mà hệ thống thông tin phải chảy từ vùng điều khiển sang hệ thống bên ngoài (v. d. để báo cáo, một trong các thông tin didetode để ngăn chặn bất kỳ cuộc tấn công từ xa nào. Để thiết bị phát hiện, cần thiết bị phát thanh từ xa, và thiết bị cản trở lại để kiểm soát hệ thống bảo vệ hệ thống mạng.
6. Bảo mật truy cập từ xa cho nhân viên và nhà cung cấp
Bảo trì và theo dõi từ xa là thiết yếu cho hiệu quả hoạt động nhưng thường xuyên được khai thác. Ngày mà tất cả các phiên chạy từ xa đi qua một cổng tập trung, được giám sát ghi lưu lại mỗi lệnh và phím. Cần thiết ghi chú phiên chạy để phân tích thời gian sau. Thay thế thẻ VIP tĩnh với xác thực dựa trên chứng nhận cá nhân. Đối với các nhà cung cấp đa phần thứ ba, thực hiện các yêu cầu truy cập thời gian có xác định phạm vi (v. d. chỉ trong vòng vài giờ). Việc truy cập từ xa để phát hiện mục quét và bắt buộc phải dùng máy tính từ xa (D) không bao giờ cho phép truy cập trực tiếp đến máy chủ kiểu « RD » (DDDDAD) để hỗ trợ máy chủ sở dữ liệu kiểu « SDDA)
7. Làm vững mạnh sự an toàn về vật chất và nhà cung cấp
Bảo mật hệ thống phân phối chỉ vững chắc như thành phần an toàn nhất trong chuỗi cung ứng. Vặn ra mọi phần mềm và nhà cung cấp phần mềm để đảm bảo sự phát triển an toàn, bao gồm cả việc tuân theo yêu cầu gốc 62443-4- 1 (cơ chế phát triển sản phẩm an toàn). Yêu cầu các hoá đơn phần mềm (SBOMs) để theo dõi các thành phần và các chức năng vulner. Để quản lý dịch vụ hoặc phân phối đám mây, yêu cầu bảo mật: dữ liệu xác thực, tiêu chuẩn mã hóa, thông báo lỗi thời gian, và phần thứ ba của việc kiểm tra độc lập về các thiết bị mới xác thực, được xác nhận mật khẩu đã thay đổi và được cài đặt vào chế độ không cần thiết, và đã được xác định sẵn sàng cho đến ngày tháng.
Thiết lập chương trình sao lưu vô tuyến và phục hồi thảm họa cho dữ liệu điều khiển
Giá trị phần mềm dành cho môi trường OT có thể làm hệ thống điều khiển sự phân phối không thể hoạt động. Giữ bản sao không hoạt động, không thể được thay đổi bởi các tập tin cấu hình quan trọng, dữ liệu tiến trình lịch sử và ảnh ứng dụng. Thủ tục phục hồi ít nhất hàng năm, mô phỏng một hệ thống đầy đủ từ đầu. Xem xét việc lưu trữ không thể thay đổi ngay cả những người dùng có quyền hạn. Đối với thực sự, việc phát hành thiết kế lỗi thiết kế mạng với phần cứng phụ, bị hư hỏng tự động, và duy trì « Hình ảnh cũ » cho mỗi loại. Tài liệu cho phép phục hồi và đảm bảo nhân viên đang thực hiện tính năng căng thẳng dưới.
Sự huấn luyện và phản ứng chống đối
Chỉ công nghệ không thể ngăn chặn mọi lỗ hổng; yếu tố con người đóng vai trò quyết định. Thiết lập sự kiểm tra thông thường về an ninh mạng, huấn luyện để phân phối các công cụ, kỹ thuật viên, và các đội kỹ thuật -- che đậy các sự cố về xã hội, đánh giá rủi ro, tính toán các phiên chạy, và xử lý đúng các dữ liệu nhạy cảm. Đối với nhân viên IT, cung cấp chương trình đào tạo đặc biệt về cấu trúc hệ thống điều khiển, hạn chế thời gian thực, và đảm bảo an toàn. Tổ chức quản lý bảng điều khiển, như một cuộc tấn công để trả tiền chuộc vào các kênh phân phối, quyết định và các bước phản ứng kỹ thuật. Cập nhật các dự án (PP) ít nhất là trong các bài học đe dọa, và các trường hợp tác vụ cơ sở hạ tầng hạ tầng, tôi nên xác định bằng chứng thực hiện các thủ tục điều tra và kiểm tra pháp luật pháp, trong khi đang thực hiện các thủ tục điều tra và thực hiện các thủ tục pháp, trong khi đang thực hiện các thủ tục pháp luật pháp, xác định các trường hợp pháp, và các thủ tục pháp luật pháp luật pháp, cũng xác định các trường hợp pháp
Kết luận
Việc tính toán số hóa của hệ thống phân phối ngày càng tăng đem lại lợi ích không thể phủ nhận nhưng cũng nâng cao rủi ro. Các tiện ích coi an ninh là ưu tiên liên tục, phòng khách - ưu tiên hàng - các thực hành như điều khiển quyền truy cập mạnh mẽ, mã hóa mạng, việc truy cập từ xa, việc tiếp cận từ xa cứng lại, và quản lý vá chặt chẽ - sẽ được đặt ra tốt hơn nhiều để ngăn chặn các cuộc tấn công và phục hồi nhanh chóng khi hệ thống phòng thủ bị phá vỡ. Điều quan trọng ngang nhau là việc vun trồng một nền văn hóa an ninh qua việc đào tạo và diễn tập. Bằng cách này, việc tiếp tục phát triển các tiêu chuẩn phát triển như WT3-T2 (T) không có thể đòi hỏi nhiều hơn nữa, cả hai yếu tố cơ sở dữ liệu có thể được bảo vệ tối ưu hóa và cả 6 TT: quyền lực của họ.