Víz & Szennyvíz

Vízkezelés, szivattyúállomások, közmű-SCADA.

„A tiszta ivóvízellátás és a hatékony szennyvíz-kezelés létfontosságú – OT kiberstratégia nélkül súlyos következményekre számíthatunk.”"

A Kihívás

Kibervédelmi Kihívások

Az iparág egyre növekvő OT kibervédelmi kockázatokkal szembesül.

Az OT rendszerek manipulációja túlfolyást

Az OT rendszerek manipulációja túlfolyást, vízszennyezést vagy akár emberi életet veszélyeztető eseményeket idézhet elő.

Jogszabályi

Jogszabályi, szabályozói és megfelelési követelmények elmulasztása pénzügyi és jogi szankciókkal járhat.

Helyzetfelismerés

Mi történik és miért fontos

Észlelés

Mi történik?

Nemzetállami, üzletszerű bűnözői és hacktivista támadások célpontja a szektor. Elavult rendszerek, fokozott IT/OT konvergencia, és alacsony OT-készség növeli a kitettséget. Konvergencia, földrajzi és szervezeti bonyolultság kiterjeszti a támadási felületet. Növekvő szabályozói…

Megértés

Miért fontos?

Az OT rendszerek manipulációja túlfolyást, vízszennyezést vagy akár emberi életet veszélyeztető eseményeket idézhet elő. Jogszabályi, szabályozói és megfelelési követelmények elmulasztása pénzügyi és jogi szankciókkal járhat.

Megoldás

Iparági Kockázatkezelés

Korlátozott OT-program esetén javasolt holisztikus, kétlépéses stratégia:

1. Fázis

Kockázatfeltárás és Priorizálás

Azonosítsák a kritikus OT-funkciókat (tisztító- és szennyvízkezelő egységek), becsüljék meg a leállások következményeit. Vonják be rendszerüzemeltetőket, készítsenek valós támadási forgatókönyveket, térképezzék fel hálózatot, felhasználói jogosultságokat, beszállítói láncokat és fizikai biztonságot.

2. Fázis

OT Kibervédelmi Keretrendszer (OT-CSF)

Formális irányelvek és eljárások kidolgozása az alábbi szabványokra alapozva: Tipikus elemek: Kormányzási modell (RACI), End-to-end működési modell, Szabályozói megfelelés (pl. EU NIS2, NDAA), Eszköznyilvántartás, Hálózati topológiák, Incidenskezelési terv.

ISA/IEC 62443 NIST CSF NERC-CIP ISO/IEC 27001/27002/27019
Kapcsolódó OT szolgáltatások

Releváns OT Szolgáltatások

Az iparág OT-kockázatainak kezeléséhez ezek a szolgáltatások illenek leginkább.

A folyamat

OT Biztonság a Víziközmű-Szektorban

A vízművek OT-környezete sok kis, felügyelet nélküli telephelyből áll, keskeny sávszélességű kapcsolatokkal. A kockázat nem egyetlen nagy célpontnál van, hanem a széttagoltságban.

01

Telephely-leltár és kapcsolat-térkép

Kutak, átemelők, tározók, tisztítómű. Melyik hogyan kapcsolódik a központhoz: rádió, GSM, bérelt vonal, internet.

02

Központi SCADA elkülönítése

A diszpécserközpont a legértékesebb célpont, mert onnan minden telephely elérhető. Ipari DMZ és szigorú hozzáférés-kezelés.

03

Telephelyi hozzáférés kontrollálása

A felügyelet nélküli telephelyeknél a fizikai és a hálózati hozzáférés együtt kezelendő. Karbantartói belépés naplózással.

04

Folytonosság és kézi üzem

Mi történik, ha a SCADA kiesik? A kézi üzemeltetés lehetősége és a visszaállítási sorrend dokumentálása.

Szállítandó anyagok

Mit Kap a Munka Végén

Víziközmű-sajátosságok

Ami Itt Más, Mint Máshol

A víziközmű OT-környezet néhány ponton eltér az egytelephelyes ipari képtől, és ez határozza meg, hol van a valódi kockázat.

SajátosságMiért számítKövetkezmény a projektre
Sok kis telephelyTíz-száz felügyelet nélküli helyszínA leltár és a kapcsolat-térkép a fő munka
Keskeny sávszélességGSM vagy rádió, korlátozott adatmennyiségMonitorozás helyi előfeldolgozással
Fizikai hozzáférésA telephelyek gyakran őrizetlenekFizikai és hálózati kontroll együtt
Központi SCADAOnnan minden telephely elérhetőA legmagasabb Security Level ide kell
Közegészségügyi hatásA vízminőség manipulálása közvetlen veszélyFolyamatbiztonsági rendszerek külön zónában
Kézi üzem lehetőségeSok folyamat helyben kezelhetőReális folytonossági terv építhető rá
Gyakori kérdések

Víziközmű OT Biztonság: Gyakori Kérdések

Hol a legnagyobb kockázat egy vízműnél?

A központi SCADA-rendszerben, mert onnan minden telephely elérhető. Egy támadó, aki a diszpécserközpontba bejut, egyszerre több tucat helyszín vezérlését érheti el. A telephelyek egyenkénti védelme fontos, de a legnagyobb hozamú beruházás a központ elkülönítése és a hozzáférés szigorítása.

Hogyan monitorozzunk keskeny sávszélességen?

Helyi előfeldolgozással. A telephelyen elhelyezett eszköz elemzi a forgalmat, és csak az eltéréseket küldi tovább, nem a teljes adatot. Ez a keskeny sávú GSM- vagy rádiókapcsolatoknál működik, és egyben csökkenti az adatforgalmi költséget is.

Mit tegyünk a felügyelet nélküli telephelyekkel?

A fizikai és a hálózati hozzáférést együtt kell kezelni, mert egy őrizetlen telephelyen a szekrény kinyitása egyenértékű a hálózati hozzáféréssel. Praktikus lépések: a szekrény nyitásának naplózása, a fizikai portok letiltása vagy zárolása, és a helyi eszköz olyan konfigurálása, hogy a hálózatra csatlakoztatott ismeretlen eszköz riasztást váltson ki.

Van értelme a szegmentálásnak ekkora szétszórtságnál?

Igen, sőt itt különösen. A telephelyek egymást nem érhetik el, csak a központot, és a központ is csak a szükséges irányban. Ez megakadályozza, hogy egy telephely kompromittálódásából a teljes hálózat elérhetővé váljon. A megvalósítás egyszerűbb, mint egy gyáron belül, mert a kapcsolatok eleve pont-pont jellegűek.

Iparág-Specifikus
OT Auditot Kérne?

Szakértőink víz & szennyvíz OT-tapasztalattal készen állnak felmérni környezete kockázatait, szabványokra hangolt módszertannal.