Az ipari kiberbiztonság referencia-szabványa érthetően: mit jelent a zóna- és csatorna-modell, hogyan kell Security Level-t meghatározni, és hol kezdje egy üzem.
Az IEC 62443 az ipari automatizálási és vezérlőrendszerek biztonságának nemzetközi szabványcsaládja. Terjedelmes, több mint tíz részdokumentumból áll, és emiatt sokan meg sem próbálják használni. Pedig a gyakorlati haszna néhány központi fogalomban sűrűsödik, és ezek megértéséhez nem kell végigolvasni az egészet.
Ez a cikk azt a részt magyarázza el, amit egy üzem ténylegesen használ.
Az ISO 27001 az információbiztonsági irányítási rendszerről szól, és jól működik IT-környezetben. Az OT viszont más:
Az IEC 62443 ezekre a sajátosságokra épül. Emellett közös nyelvet ad az üzemmérnöknek, az IT-nak, az auditornak és a berendezés-szállítónak, ami legalább annyira értékes, mint maga a technikai tartalom.
Négy csoportra oszlik, és a legtöbb szervezetnek csak kettő kell belőle.
| Rész | Kinek szól | Tartalom |
|---|---|---|
| 62443-1-x | mindenkinek | Fogalmak, modellek, terminológia |
| 62443-2-x | üzemeltetőnek | Biztonsági program, szabályzatok, szállítókezelés |
| 62443-3-x | rendszertervezőnek | Zónák, csatornák, Security Level, rendszerkövetelmények |
| 62443-4-x | gyártónak | Biztonságos fejlesztés, termékkövetelmények |
Ha üzemeltető, a 2-1 (biztonsági program) és a 3-2 (kockázatértékelés és zónatervezés) a két dokumentum, amivel dolgozni fog. A 4-es rész akkor jön elő, amikor berendezést vásárol, és tudni akarja, milyen biztonsági képességet követeljen a szállítótól.
Ez a szabvány legfontosabb gyakorlati eszköze.
Zóna: eszközök csoportja, amelyeknek azonos biztonsági követelménye van. Nem fizikai elhelyezkedés szerint csoportosítunk, hanem kockázat és funkció szerint. Egy zónába kerül például egy gyártósor összes vezérlője, mert ugyanaz a folyamat, ugyanaz a kritikusság.
Csatorna (conduit): a zónák közötti kommunikáció. Nem egyszerűen kábel: definiált, korlátozott és ellenőrzött adatút. Minden csatornánál rögzíteni kell, milyen forgalom mehet át rajta, milyen irányban, és milyen kontroll védi.
A modell lényege: ami nincs kifejezetten engedélyezve egy csatornán, az tiltott. Ez ugyanaz az elv, mint a Zero Trust mikroszegmentálása, csak ipari nyelven és két évtizeddel korábbról.
A Purdue-modell szintjei jó kiindulópontot adnak, de a zónák ennél finomabbak.
A szabvány öt szintet definiál aszerint, milyen képességű támadóval szemben kell a zónának ellenállnia.
| Szint | Mivel szemben véd | Példa |
|---|---|---|
| SL 0 | Nincs követelmény | Nem kritikus segédrendszer |
| SL 1 | Véletlen hiba, gondatlanság | Rossz gombnyomás, téves konfiguráció |
| SL 2 | Egyszerű eszközök, alacsony motiváció | Alkalmi támadó, kártevő |
| SL 3 | Célzott támadás, IACS-specifikus tudás | Szervezett bűnözés, ipari kémkedés |
| SL 4 | Állami szintű, jelentős erőforrás | Nemzetállami szereplő |
Három változatot különböztet meg a szabvány: SL-T (cél, amit el akarunk érni), SL-A (amit az eszközök ténylegesen tudnak) és SL-C (amire a termék képes). A gap-analízis az SL-T és az SL-A különbsége.
A gyakorlatban a legtöbb ipari zóna SL 2, a kritikus folyamatvezérlés és a biztonsági rendszerek SL 3. Az SL 4 ritka, jellemzően nemzeti kritikus infrastruktúránál. Nem minden zónának kell magas szintűnek lennie, és éppen ez teszi a programot finanszírozhatóvá: a pénz oda megy, ahol a kockázat van.
Reális sorrend, ami minden lépésnél mérhető eredményt ad.
1. Eszközleltár és kommunikációs mátrix. Passzív felderítéssel, forgalomtükrözésből. Enélkül minden további lépés találgatás.
2. Kockázatértékelés (62443-3-2 szerint). A folyamatok kritikussága, a lehetséges hatás, a fenyegetési forgatókönyvek. Ez adja meg, melyik zónának mekkora SL-T kell.
3. Zóna- és csatornaterv. Rajzban és táblázatban: mely eszköz melyik zónába tartozik, milyen csatornák vannak, mi mehet át rajtuk.
4. Gap-analízis. Az SL-T és a jelenlegi állapot különbsége zónánként.
5. Intézkedési terv. Ipari DMZ, szegmentálás, távoli hozzáférés csatornásítása, monitorozás, eszközmegerősítés. Priorizálva, mert nem lehet mindent egyszerre.
Ha a szervezet a NIS2 hatálya alá tartozik és ipari környezetet üzemeltet, a két keret nem versenyzik egymással: az IEC 62443 a NIS2 megvalósításának technikai nyelve az OT-oldalon.
| NIS2 intézkedés | IEC 62443 megfelelője |
|---|---|
| 1. Kockázatelemzés | 62443-3-2 kockázatértékelési módszertan |
| 4. Ellátási lánc | 62443-2-4 szállítói követelmények |
| 5. Sérülékenységkezelés | 62443-2-3 patch-menedzsment |
| 9. Hozzáférés-kezelés, eszközleltár | 62443-3-3 rendszerkövetelmények |
Ez azért hasznos, mert az auditor a NIS2-t kéri számon, az üzemmérnök viszont a 62443 nyelvén gondolkodik. A megfeleltetés mindkét oldalt kiszolgálja.
Ha szeretné felmérni, hol tart, az OT kockázatértékelésünk a 62443-3-2 logikáját követi, a hálózati szeparáció pedig a zónamodell megvalósítását fedi le. Az általános OT biztonsági képet az ICS/SCADA cikkünkben jártuk körül.
Operatív technológiai és ipari vezérlőrendszer-biztonság, kritikus infrastruktúra védelme…
Szabályozási Megfelelés (OT-specifikus szolgáltatás. NIS2, IEC 62443, ISO 27019) kockázat helyett…
Miért nem működik az IT-biztonsági eszköztár az üzemben, és hogyan építs OT biztonsági programot az IEC…
Szakértőink szívesen átbeszélik, mit jelent mindez az Ön szervezetének környezetében.