„A villamosenergia-termelés kiemelt célpont – egy strukturált, kockázatalapú OT-program azonban jelentősen csökkentheti a veszélyeket.”"
Az iparág egyre növekvő OT kibervédelmi kockázatokkal szembesül.
Az OT-rendszerek kompromittálása felfüggesztheti az energiaellátást, vagy akár fizikai károkat okozhat (pl. szélturbina túlpörgése).
Szabályozói megfelelés (EU NIS2, CISA stb.) elmulasztása pénzbírságot vagy engedély-visszavonást eredményezhet.
Nemzetállami támadók, anyagi hasznot kereső bűnözők és hacktivisták célozzák az ágazatot. A hálózat konvergenciája, területi kiterjedése és alacsony OT-érettség miatt nő a támadási felület.
Az OT-rendszerek kompromittálása felfüggesztheti az energiaellátást, vagy akár fizikai károkat okozhat (pl. szélturbina túlpörgése). Szabályozói megfelelés (EU NIS2, CISA stb.) elmulasztása pénzbírságot vagy engedély-visszavonást eredményezhet.
Hiányos OT-program esetén javasolt holisztikus, kétlépcsős stratégia:
Azonosítsák a kritikus OT-funkciókat (generátorok, kapcsolóállomások), és becsüljék meg a leállás következményeit. Vonják be rendszerüzemeltetőket, hajtsanak végre valós támadási forgatókönyveket, térképezzék fel a hálózatot, felhasználói jogosultságokat, beszállítói láncokat és fizikai biztonságot.
Építsenek formális irányelveket és eljárásokat az alábbi szabványokra alapozva: Tipikus elemek: Kormányzási modell (RACI), End-to-end működési modell, Szabályozói megfelelés, Eszköznyilvántartás, Hálózati topológiák, Incidenskezelési terv.
Az iparág OT-kockázatainak kezeléséhez ezek a szolgáltatások illenek leginkább.
Az alállomás-automatizálás és a távfelügyelt telephelyek sajátos kockázati képet adnak: valós idejű követelmények, IEC 61850 protokollcsalád, és olyan kiesési következmény, ami túlmutat a vállalat határain.
IEC 61850 GOOSE és MMS forgalom elemzése, IED-k és védelmi relék azonosítása. Aktív szkennelés itt kifejezetten tilos, a valós idejű követelmények miatt.
Az alállomási állomásszint, a mezőszint és a folyamatszint külön zóna. A távfelügyeleti kapcsolat saját, szigorúan ellenőrzött csatorna.
A diszpécserközpont és a telephelyek közötti kapcsolat gyakran a leggyengébb láncszem. MFA, titkosított csatorna, igény szerinti aktiválás.
Mi történik, ha a távfelügyelet kiesik? A helyi kezelhetőség és a visszaállítási sorrend dokumentálása.
Az energiaipari OT-környezet néhány ponton alapvetően eltér az általános ipari képtől, és ez határozza meg a projekt hangsúlyait.
| Sajátosság | Miért számít | Következmény a projektre |
|---|---|---|
| Valós idejű követelmény | A GOOSE üzenetek milliszekundumos késleltetést tűrnek | Aktív szkennelés kizárva, csak passzív |
| Elosztott telephelyek | Sok, gyakran felügyelet nélküli alállomás | Távfelügyeleti csatorna a fő kockázat |
| Hosszú eszköz-élettartam | Védelmi relék 20-25 évig üzemelnek | Kompenzáló kontroll a patch helyett |
| Fizikai biztonság | Az alállomás fizikai hozzáférése is vektor | Beléptetés és naplózás bevonása |
| Kiesési következmény | A hatás túlmutat a vállalat határain | Magasabb Security Level indokolt |
| Ágazati szabályozás | Külön elvárások a kritikus infrastruktúrára | Megfelelési dokumentáció beépítve |
Nem, mert kizárólag passzív módszerrel dolgozunk. Ez az energiaiparban különösen fontos: az IEC 61850 GOOSE üzenetek milliszekundumos késleltetést tűrnek, és egy aktív szkenner okozta terhelés elvi szinten is elfogadhatatlan kockázat. A forgalomtükrözéshez használt TAP telepítése a kapcsolószekrényben történik, a védelmi lánc érintése nélkül.
A távfelügyeleti kapcsolat. A diszpécserközpont és a telephelyek közötti csatorna gyakran évekkel korábban épült, olyan feltételezésekkel, amelyek ma már nem állnak: dedikált vonal helyett internet, titkosítás nélkül, egyfaktoros hitelesítéssel. Ez az a pont, ahol egy támadó egyszerre több telephelyet ér el, és ezért ezzel érdemes kezdeni.
Nem patcheléssel, mert az többnyire nem lehetséges. Három réteg van: szigorú zónahatár, hogy csak a feltétlenül szükséges helyről legyen elérhető; hálózati szintű virtuális patch az ismert sérülékenységekre; és folyamatos monitorozás, mert ezeknek az eszközöknek a kommunikációja rendkívül kiszámítható, tehát az eltérés jól detektálható.
A felmérés és a tervezés nem igényel. A szegmentálás élesre kapcsolása zónánként rövid ablakot igényel, amit a meglévő karbantartási rendhez illesztünk. Több alállomás esetén szakaszosan haladunk, és az elsőn szerzett tapasztalat rövidíti a többit.