12 Iparág, Egyetlen Keret. Az OT-biztonság alapelvei egyetemesek, de minden iparágnak megvannak a saját fenyegetései, eszközei és szabványai. Válassza ki az ágazatát az iparág-specifikus kibervédelmi áttekintéshez.
Mindegyik iparág egyedi kihívásokkal néz szembe. Az ICS- és SCADA-rendszerek védelme ágazat-specifikus keretrendszert igényel, amely figyelembe veszi a szabályozási környezetet, a tipikus eszközöket és a fenyegetési modelleket.
Festőüzemek, sajtoló sorok, robotika
Reaktorok, vegyi folyamatok, biztonsági rendszerek
Csomagolás, hűtés, gyártósorok
Infúziós pumpák, képalkotók, betegellátás
PLC-k, MES, ipari IoT, ellátási lánc
Hajó-ICS, kikötői hálózatok, parti PLC
Bányagépek, autonóm flotta, szállítás
Csővezeték SCADA, kutak, finomítók
GMP-folyamatok, hidegláncok, validáció
Erőművek, alállomások, energia-elosztás
Vasút, jelzőrendszerek, intelligens forgalom
Vízkezelés, szivattyúállomások, közmű-SCADA
A tizenkét iparág fenyegetési képe és szabályozási környezete eltér, a módszertan viszont közös. Az IEC 62443 zóna- és csatorna-modellje mindenhol működik, csak a besorolás és a prioritások változnak.
Minden iparágban ez az első lépés. A forgalomtükrözésből épített leltár nem zavarja a folyamatot, és megmutatja, mi kommunikál mivel a valóságban.
Nem az eszközből indulunk ki, hanem abból, mi történik, ha az adott folyamat leáll vagy manipulálják. Ez adja meg, melyik zónának mekkora védelem kell.
A hálózat felbontása azonos követelményű csoportokra, a köztük engedélyezett forgalom pontos definiálásával. Az ipari DMZ mindenhol a legfontosabb határvonal.
Itt válik szét a munka: a folyamatbiztonsági rendszerek, a szabályozási elvárások és a jellemző protokollok iparáganként mások.
A módszertan közös, de három dologban minden ágazat eltér, és ez határozza meg a projekt hangsúlyait.
| Iparág | Jellemző protokoll | Ami a leginkább más |
|---|---|---|
| Gyártás | PROFINET, EtherNet/IP, S7comm | Sok gyártó, vegyes eszközpark |
| Energiaipar | IEC 61850, DNP3 | Alállomás-automatizálás, valós idejű követelmény |
| Olaj és gáz | Modbus, DNP3, OPC | Elosztott telephelyek, távfelügyelet |
| Vegyipar és gyógyszeripar | PROFIBUS, Modbus | Validált rendszerek, újravalidálási teher |
| Víz és szennyvíz | Modbus, DNP3 | Felügyelet nélküli telephelyek, keskeny sáv |
| Egészségügy | HL7, DICOM, BACnet | Orvostechnikai eszközök, betegbiztonság |
| Közlekedés | IEC 61375, saját protokollok | Utasbiztonság, elosztott infrastruktúra |
| Épületautomatizálás | BACnet, KNX, Modbus | Gyakran figyelmen kívül hagyott terület |
Három dolog miatt. Egy: mások a protokollok, és egy OT-tudatos eszköz csak akkor ér valamit, ha érti azt, ami a hálózaton megy. Kettő: más a folyamatbiztonsági kockázat, egy vegyipari üzemben a hibás beavatkozás következménye nem összehasonlítható egy csomagolósoréval. Három: mások a szabályozási elvárások és a leállási ablakok. A módszertan viszont ugyanaz marad.
Nem. A tizenkét iparág az, ahol konkrét terepi tapasztalatunk van, de az IEC 62443 alapú módszertan minden ipari környezetben alkalmazható. Ilyenkor a felmérés első szakasza hosszabb, mert a folyamat és a protokollok megismerése több időt vesz igénybe. Ezt a hatókör-egyeztetésnél jelezzük, nem utólag.
Igen, és ez a leggyakrabban figyelmen kívül hagyott terület. Az intelligens épületek vezérlőrendszerei (BACnet, KNX) technikailag OT-rendszerek, gyakran közvetlenül az irodai hálózatra kötve, alapértelmezett jelszavakkal. Egy irodaház vagy bevásárlóközpont HVAC- és beléptető rendszere ugyanolyan belépési pont lehet, mint egy gyártósor.
Az eszközszám és a telephelyek száma határozza meg, nem az iparág. Egy elosztott vízmű tíz telephellyel más felmérési ráfordítást igényel, mint egy egytelephelyes gyár, még ha az eszközszám hasonló is. Ezért a felmérés az első lépés: annak végén adunk szakaszokra bontott ajánlatot a többire.