Endüstriyel bilgisayarın güvenliği, bilgi güvenliği ve endüstriyel kontrolün kesişim noktasını bulur.

Jan 03, 2022

Mesaj bırakın

Endüstriyel bilgisayar kontrol sisteminin bilgi güvenliği teknolojisinin gelişimi, endüstriyel otomasyon sisteminin gelişmesiyle birlikte sürekli gelişmektedir. Otomasyon sistemi geliştirmenin mevcut eğilimi dijitalleştirme, zeka, ağ oluşturma ve insan-bilgisayar etkileşimidir ve aynı zamanda geleneksel mantık kontrolü ve dijital kontrole daha fazla BT teknolojisi uygulanır. Gelecekte, endüstriyel kontrol sisteminin bilgi güvenliği teknolojisi, onu daha akıllı ve ağ bağlantılı hale getirmek ve kontrol sisteminin vazgeçilmez bir parçası haline getirmek için geleneksel BT teknolojisine daha fazla güvenecektir. Geleneksel IP İnternetin bilgi güvenliği ürünü Ar-Ge rotasına benzer şekilde, endüstriyel kontrol sistemi bilgi güvenliği ürünleri, bilgi güvenliği ve endüstriyel üretim kontrolü arasında bir yakınsama noktası bularak, güvenli girişin endüstriyel kontrol sisteminin ayırt edici özelliklerine sahip bir ürün sistemi oluşturacaktır. güvenlik kontrolü ve güvenli çıktı. .
Endüstriyel kontrol güvenliği, fonksiyonel, fiziksel ve bilgi güvenliğini dikkate alır
Genellikle endüstriyel kontrol sistemi güvenliği, fonksiyonel güvenlik, fiziksel güvenlik ve bilgi güvenliği olmak üzere üç kısma ayrılabilir.

İşlevsel güvenlik, ekipman ve tesis güvenliği işlevlerine ulaşmak için, korunan ve kontrol edilen ekipmanın güvenlikle ilgili- bölümlerinin işlevlerini doğru bir şekilde yerine getirmesi ve bir arıza veya arıza meydana geldiğinde ekipman veya sistemin bakımını sürdürmesi gerektiğidir. güvenli bir duruma girin veya güvenli bir duruma girin.

Fiziksel güvenlik, elektrik çarpması, yangın, radyasyon, mekanik tehlikeler ve kimyasal tehlikeler gibi faktörlerin neden olduğu tehlikelerin azaltılmasıdır.

IEC 62443'te endüstriyel kontrol sistemleri için bilgi güvenliği tanımı şu şekildedir: "Sistemi korumak için alınan önlemler; sistemi korumaya yönelik önlemlerin oluşturulması ve sürdürülmesiyle elde edilen sistem durumu; sistem kaynaklarına yetkisiz erişimden ve sistem kaynaklarına ve yetkisiz veya kazara değişiklik, imha veya kayıp; bilgisayar sisteminin yeteneğine bağlı olarak, yetkisiz personel ve sistemlerin yazılımı ve verilerini değiştirmemesini veya sistem işlevlerine erişmemesini sağlayabilir, ancak yetkili personel ve sistemlerin bloke edilmemesini sağlayabilir. ; endüstriyel kontrol sistemlerine erişimi engellemek Yasa dışı veya zararlı izinsiz giriş veya uygun ve planlı çalışmasına müdahale."

Üç güvenlik türünün tanımları ve çağrışımları oldukça farklıdır.
Fonksiyonel Güvenlik, Güvenlik Bütünlük Düzeyleri kavramı yaklaşık 20 yıldır kullanılmaktadır. Fonksiyonel güvenlik spesifikasyonları, bir bileşen veya sistemin güvenliğinin genellikle tek bir sayı olarak ifade edilmesini gerektirir ve bu sayı, insan sağlığını, üretim güvenliğini ve çevre güvenliğini korumak için önerilen bileşen veya sistemin arıza oranına dayalı bir koruma faktörüdür.

Fiziksel güvenlik, koruma unsurları temel olarak bir dizi güvenlik üretim operasyon spesifikasyonu ile tanımlanır. Hükümetler, işletmeler ve endüstri kuruluşları, genel olarak eksiksiz güvenli üretim operasyon prosedürleri yoluyla endüstriyel sistemlerin yerinde çalışmasının standardizasyonunu kısıtlar, kazaların izlenebilirliğini sağlar ve ilgili personelin sorumluluklarını netleştirir. Yönetim ve kurumsal faktörler, fiziksel güvenliği korumanın başlıca yollarıdır. .

Endüstriyel kontrol sistemi bilgi güvenliğinin değerlendirme yöntemi, fonksiyonel güvenliğin değerlendirilmesinden farklıdır. Hepsi personel sağlığını, üretim güvenliğini veya çevre güvenliğini korumak için olsa da, fonksiyonel güvenlik kullanım güvenliği bütünlük düzeyi, bir bileşenin rastgele donanım arızası veya sistem arızası olasılığına göre hesaplanır ve bilgi güvenliği sistemleri daha geniş bir uygulama alanına sahiptir. , ve daha birçok olası neden ve sonuç. Bilgi güvenliğini etkileyen faktörler çok karmaşıktır ve basit bir sayı ile anlatılması güçtür. Bununla birlikte, işlevsel güvenliğin tam yaşam döngüsü güvenliği kavramı, bilgi güvenliği için de geçerlidir ve bilgi güvenliğinin yönetimi ve bakımı da döngüler halinde gerçekleştirilmelidir.

Endüstriyel kontrol güvenliği ile ağ bilgi güvenliği arasındaki fark

Endüstriyel kontrol sistemi bilgi güvenliği ile geleneksel IP bilgi ağı güvenliği arasındaki farklar şunlardır: 1. Farklı güvenlik gereksinimleri, 2. Güvenlik yamaları ve yükseltme mekanizmaları arasındaki farklar, 3. Gerçek -zaman performansındaki farklılıklar ve 4. güvenlik koruma öncelikleri, 5. Güvenlik koruma teknolojisinin uyarlanabilirliğindeki farklılıklar.

Genel olarak, geleneksel IP bilgi ağı güvenliği, endüstriyel kontrol sistemlerine yönelik saldırıları önlememize ve bunlara yanıt vermemize yardımcı olabilecek nispeten olgun teknolojilere ve tasarım ilkelerine (kimlik doğrulama, erişim kontrolü, bilgi bütünlüğü, ayrıcalık ayrımı vb.) dönüşmüştür. Ancak geleneksel olarak bilgisayar bilgi güvenliği araştırması bilginin korunmasına odaklanır ve araştırmacılar bir saldırının değerlendirme ve kontrol algoritmalarını nasıl etkilediğini ve nihayetinde bir saldırının fiziksel dünyayı nasıl etkilediğini dikkate almaz.

Mevcut çeşitli bilgi güvenliği araçları, kontrol sistemlerinin güvenliği için gerekli mekanizmaları sağlayabilir. Bu bireysel mekanizmalar, derin koruma kontrolü için yeterli değildir. Kontrol sistemleri ile gerçek fiziksel dünya arasındaki etkileşim sürecini derinlemesine anlayarak, araştırmacıların gelecekte geliştirmeleri gerekir. İş şu şekilde olabilir:

1. Bir saldırının sonuçlarının daha iyi anlaşılması: Şimdiye kadar, bir saldırganın kontrollü bir ağ cihazına yetkisiz erişim elde etmesi halinde neden olabileceği zarara ilişkin -derin bir çalışma yapılmamıştır.

2. Yeni bir saldırı algılama algoritması tasarlayın: Fiziksel sürecin kontrol davranışını anlayarak ve süreç kontrol komutlarına ve sensör ölçümlerine dayanarak, bir saldırganın kontrol veya sensör verilerine müdahale etmeye çalışıp çalışmadığını belirlemek mümkündür.

3. Yeni bir anti-saldırı direnci algoritması ve mimarisi tasarlayın: Bir endüstriyel kontrol sistemi saldırı davranışı tespit edildiğinde, kontrol sisteminin direncini artırmak ve kayıpları azaltmak için kontrol komutu zaman içinde değiştirilebilir.

4. Endüstriyel SCADA sisteminin saha ekipmanına uygun kimlik doğrulama ve şifre teknolojisini tasarlayın: Şu anda, bazı olgun, karmaşık ve sağlam şifre teknolojisi, endüstriyel kontrol sisteminin saha ekipmanındaki erişim kontrol işlevini genellikle tamamlayamıyor. Bunun ana nedeni, şifrenin çok karmaşık olmasıdır. Mekanizmalar, acil bir durumda acil durum prosedürlerinin hızlı yanıtını engelleme riski taşıyabilir. Endüstriyel otomatik kontrol alanındaki uzmanlar genellikle nispeten zayıf parola mekanizmalarının (varsayılan parolalar, sabit parolalar ve hatta boş parolalar vb.) tahmin edilmesinin, iletilmesinin vb. ek etkilerinin daha kolay olduğuna inanmaktadır.

5. Daha güçlü donanım uyumluluğuna sahip endüstriyel SCADA sistemi güvenlik koruma teknolojileri geliştirin: kimlik doğrulama, kimlik doğrulama, şifreleme, izinsiz giriş algılama ve erişim kontrol teknolojileri gibi geleneksel BT veri ağlarında güçlü güvenlik koruma özelliklerine sahip teknolojiler, genellikle daha fazla ağın işgal edilmesini vurgular Bant Genişliği Başlangıçta belirli saha görevlerini gerçekleştirmek için tasarlanmış endüstriyel kontrol sistemi ekipmanlarında çok sınırlı olan işlemci performansı ve bellek kaynakları genellikle düşük-maliyetli, düşük-işlemci cihazlardır. Ayrıca, bazı çok eski işlemciler (1978'de üretilen Intel 8088 işlemci gibi), petrol ve su temini gibi enerji endüstrisi sistemlerinin kontrol cihazlarında hala kullanılmaktadır. Bu nedenle, endüstriyel alan kontrol cihazlarının performansını önemli ölçüde düşürmeden ana akım bilgi güvenliği koruma teknolojilerini bu tür cihazlarda dağıtmak zordur.

6. Birden çok işletim sistemi veya yazılım platformuyla uyumlu güvenlik koruma teknolojileri geliştirin: Geleneksel BT veri ağlarındaki bilgi güvenliği teknolojisi mekanizmaları, özellikle Windows, Linux ve Unix gibi genel-amaçlı işletim sistemi platformlarındaki bilgi güvenliği sorunlarını çözmek için . Endüstriyel SCADA sistemleri alanında, -sahadaki endüstriyel SCADA sistem cihazları genellikle -kamuya açık olmayan işletim sistemlerini (bazen bellenim olarak adlandırılır), bağımsız olarak geliştirilen özel yazılım platformlarını (GE vb.) kullanır. ekipman tedarikçileri (ABB, Siemens, Honeywell, vb.). iFix, vb.) belirli endüstriyel proses kontrol fonksiyonlarını tamamlamak için. Bu nedenle, -evrensel olmayan işletim sistemleri ve yazılım platformlarında bilgi güvenliği koruma teknolojilerinin nasıl geliştirileceği, konuşlandırılacağı ve hatta yükseltileceği, endüstriyel SCADA sistemi bilgi güvenliğinin geleceğinde çözülmesi gereken önemli bir konudur.

Olay öncesi,-olay ve sonrası-olay koruma sistemi oluşturun

Endüstriyel kontrol sistemi bilgi güvenliğinin çağrışımları, gereksinimleri ve hedef özellikleri, bazı özel bilgi güvenliği teknolojilerine ve önlemlerine olan ihtiyacı belirlemektedir. Endüstriyel üretim sürecinde, IED'ler, PLC'ler, RTU'lar, kontrolörler, iletişim işlemcileri, SCADA sistemleri ve çeşitli pratik, Endüstriyel kontrolün üretimini, kontrolünü ve yönetimini sağlama güvenlik işlevi hedefine ulaşmak için çeşitli programlanabilir dijital ekipman türlerinde kullanılır veya yapılandırılır. sistemler. Tüm otomatik kontrol sistemlerinin bilgi güvenliğinin temel teknolojisi, erişim kontrolü ve kullanıcı kimlik doğrulamasıdır. Bu temelde, problar, kanal şifreleme, veri paketi doğrulama ve kimlik doğrulama yoluyla iletişim veri paketlerinin güvenliğini korumak için bazı teknolojiler geliştirilmiştir. Endüstriyel kontrol sisteminin bilgi güvenliğini fonksiyonel güvenlik öncülüğünde gerçekleştirmek için, olay öncesi, sırası ve sonrasında endüstriyel kontrol sisteminin bilgi güvenliği için kapsamlı bir yönetim ve genel güvenlik koruma teknolojisi sistemi oluşturmak gerekir.

1. Gelişmiş savunma teknolojisi
Ön-savunma teknolojisi, endüstriyel kontrol bilgi güvenliği koruma teknolojisi sisteminin önemli bir parçasıdır. Şu anda kullanılabilecek birçok olgunlaşmış temel teknoloji vardır: erişim kontrolü/endüstriyel kontrol özel güvenlik duvarı, kimlik doğrulama, kimlik ekipmanı, biyometrik-tabanlı tanımlama teknolojisi, güvenli Modemler, şifreleme teknolojisi, ortak anahtar altyapısı (PKI) , sanal yerel alan ağı (VPN).

2. Etkinlikte yanıt teknolojisi
İzinsiz Giriş Tespiti (IDS) teknolojisi, dahili yanlış işlemleri ve dahili erişim elde etmeye çalışan harici saldırganları belirlemede çok etkilidir. Dahili veya harici kullanıcıların ağı bozma niyetini tespit edebilir ve belirleyebilir. IDS'ler iki yaygın biçimde gelir: dijital imza algılama sistemleri ve düzensizlik algılama sistemleri. Saldırganlar genellikle sisteme erişmek veya ağın bütünlüğünü tehlikeye atmak için dijital imzalara saldırır. Dijital imza tespit sistemi, mevcut saldırı karakteristiklerini bilinen saldırı karakteristiklerinin veri tabanı ile karşılaştırır ve son olarak seçilen hassasiyete göre karşılaştırma sonucunu belirler. Daha sonra karşılaştırma sonucuna göre saldırı davranışını engellemek ve sistem yöneticisine mevcut sistemin saldırı altında olduğunu bildirmek için saldırı davranışının meydana gelip gelmediği belirlenir. Düzensizlik algılama teknolojisi, izinsiz girişin meydana gelip gelmediğini belirler ve çalışan sistem davranışı ile normal sistem davranışı arasındaki farkı karşılaştırarak sistem yöneticilerini uyarır. Örneğin, IDS, gece yarısı anormal sistem etkinliğini veya harici ağdan bir G/Ç bağlantı noktasına yoğun erişimi algılayabilir. Anormal aktivite meydana geldiğinde, IDS saldırıları engelleyebilir ve sistem yöneticilerini uyarabilir.

Yukarıdaki IDS sistemlerinin her ikisinin de avantajları ve dezavantajları vardır, ancak hepsinde aynı sorun vardır - algılama hassasiyetinin nasıl ayarlanacağı. Yüksek hassasiyet, yanlış izinsiz giriş alarmlarına neden olur ve IDS, her bir izinsiz giriş alarmı için ilgili sistem eylemlerini gerçekleştirir. Bu nedenle, çok fazla hatalı izinsiz giriş alarmı, normal sistemin bazı gerekli fonksiyonlarını yok etmekle kalmaz, aynı zamanda sisteme çok fazla zarar verir. ekstra yük. Düşük hassasiyet, IDS'nin bazı izinsiz giriş davranışlarının meydana geldiğini tespit edememesine neden olacaktır, bu nedenle IDS, bazı izinsiz giriş davranışlarına göz yumacaktır, böylece davetsiz misafir sisteme başarılı bir şekilde girebilir ve öngörülemeyen kayıplara neden olabilir.

3. Olay adli tıp teknolojisini yayınlayın-
Denetim günlüğü mekanizması, yasal ve yasa dışı kullanıcıların kimlik doğrulama bilgilerini ve diğer karakteristik bilgilerini kaydeden bir dosyadır ve endüstriyel kontrol sistemi bilgi güvenliği için ana -olay sonrası adli teknolojilerden biridir. Bu nedenle, sisteme her erişimin ve bununla ilişkili eylemlerin belgelenmesi gerekir. Bir ağa elektronik izinsiz giriş olup olmadığını teşhis ederken ve denetlerken, denetim günlüğü temel değerlendirme kriterlerinden biridir. Ayrıca sistem davranış kaydı da endüstriyel SCADA sistemlerinin bilgi güvenliği için yaygın olarak kullanılan bir teknolojidir.

Bunlar, endüstriyel bilgisayar kontrol sistemlerinin bilgi güvenliğinde yaygın olarak kullanılan ve geleneksel teknolojilerden bazılarıdır ve endüstriyel kontrol sistemi bilgi güvenliğinin uygulanması sürecinde bazı özel anahtar teknolojiler vardır.

Soruşturma göndermek