نظارت و کنترل فرآیندهای تولیدی واحدهای صنعتی با ظهور کنترل کنندههای منطقی برنامه پذیر و تکنولوژیهای نوین ارتباطی، توسعه و پیشرفت چشمگیری داشتهاند. روند رو به رشد تکنولوژیهای بکار رفته در این سیستمها به نحوی است که نه تنها سرعت و دقت تولید و بهرهوری را بهبود بخشیده، بلکه بسیاری از فرآیندهای ناممکن و یا بسیار پیچیده را تسهیل بخشیده و امکان کنترل و مانیتورینگ از راه دور را فراهم ساختهاند. هرچند ساختار و عملکرد سیستمهای کنترلی پیشرفت شایان توجهی داشته، اما بحث امنیت و به خصوص امنیت سایبری در آنها چندان مدنظر قرار نگرفته است و لذا این تجهیزات را در معرض آسیب قرار داده است. آسیبپذیریهای موجود در سیستمهای کنترل صنعتی این امکان را برای مهاجمین سایبری فراهم ساخته تا به فکر حمله به زیرساختهای حساس و حیاتی، آسیب رساندن به آنها و یا ایجاد اختلال در فرآیند کاری آنها برآیند.
مجموعه ICSdefender با استفاده از مجموعه از خدمات و محصولات سعی در بهبود شرایط امنیتی و به واسطه آن ایمنی زیرساختهای کنترل صنعتی دارد. در این مجموعه راهکارها رویکرد اصلی حفظ شرایط فعالیتی مجموعه زیرساخت مورد نظر و یکپارچه نمودن سطوح امنیت در زیرساخت میباشد. در توضیح چرایی این رویکرد لازم به ذکر است که معمولا سیستمهای کنترل صنعتی به واسطه نوع فعالیت خود، نیاز به پایداری بالا دارند و این مهم باید در نظر گرفته شود که در اولویت، حفظ فعالیت اصلی زیرساخت(تولید مثل کارخانههای تولیدی، خدماتی مثل انتقال نیرو) میباشد و همچنین این پایداری با در نظر گرفتن امنیت، ایمنی بالاتری را به ارمغان میآورد. از این رو مجموعه راهکارهای ICSdefender با در نظر گرفتن این دو اصل قلب تپنده صنعت را پایدارتر میکند. در ادامه با بررسی راهکارهای امنیت در زیرساختهای صنعتی و سایبری و همچنین مباحث مربوط به امنیت اسکادا متوجه خواهیم شد که هیچکدام از آنها به تنهایی توانایی امنسازی زیرساختهای حساس و حیاتی ندارند و نیاز به یک چارچوب و روشگان جامع و استاندارد به منظور امنسازی این زیرساختها میباشد.
اولین اصل در ایجاد راهکار جامع و یکپارچه شناخت کامل مسئله و در ادامه شناخت روشهای حل متعدد میباشد که ICSdefender با بررسی تقریبا تمام رهکارها و محصولات موجود در این حوزه و در راستای ایجاد راهکاری قابل پیادهسازی و همچنین با اتکا به اسناد معتبر و استانداردهای مربوط به این حوزه ماننده اسناد بالادستی IEC62443، CPNI، NERC، NIST، NISTIR و تجربه ارزیابی و تست نفوذ این زیرساختها، "راهکار جامع و یکپارچه ICSdefender به منظور امنسازی زیرساختهای کنترل صنعتی" را تدوین نمود. راهکار مذکور با توجه به مفاهیم زیر تدوین گردیده است:
منطبق بر اصول چرخه PDCA به منظور ایجاد پویایی در اجرای فرآیندهای اجزا
در راستای پیادهسازی مفاهیم استراتژی دفاع در عمق که در زیرساختهای حساس و حیاتی از اهمیت بالایی برخوردار است.
مبتنی بر سه مفهوم protect، Detect و Respond که در سند CPNI به آنها اشاره شده است.
راهکار جامع و یکپارچه ICSdefender ارتقای عناصر بلوغ(نیروی انسانی، تکنولوژی و فرآیند) را در نظر دارد.
همچنین برای ایجاد این مهم نیاز به چارچوبی است که نیازمندیهای اصلی و فعایتهای کلیدی و اهداف نهایی را در راهکار جامع مشخص کند و بتواند نمایی کلی از راهکار را بیان کند.
شکل(1): کلیات ساختار راهکار جامع و یکپارچه امنسازی زیرساختهای صنعتی
با توجه به مطالب بیان شده راهکارجامع و یکپارچه امنسازی زیرساختهای کنترل صنعتی شامل چهار بخش اصلی میباشد که هر کدام از این بخشها به زیر بخشهایی تقسیم میشوند. در شکل زیر نمایی از راهکار جامع و یکپارچه امنسازی زیرساختهای صنعتی که توسط ICSdefender تولید شده است را ملاحظه مینمایید.
شکل(2): چرخه حیات راهکار جامع و یکپارچه امنسازی زیرساختهای صنعتی نسخه 1.1
مرحله اول راهکار که مربوط به شناسایی و ارزیابی امنیت و عملکرد شبکههای صنعتی و سایبری زیرساخت میباشد. در این فرآیند سعی بر آن است تا ابتدا با بازرسی امنیت پیرامونی و سپس با ارزیابی سیاستهای امنیتی اعمال شده در زیرساخت و بهبود آنها بر اساس راهکارهای پیشنهاد شده، مخاطرات احتمالی را در کوتاهترین زمان به حداقل ممکن میرسانیم. مراحل این ارزیابی به این صورت است که با شناسایی سطح تضمین امنیت، تمامی داراییهای شبکه صنعتی و سایبری در سامانه مشخص و ارزیابی بر اساس آنها و نوع زیرساخت انجام میشود.
شکل(3): دیاگرام ارزیابی سیاستهای امنیتی در زیرساختهای صنعتی
در ادامه این بخش که همان شناسایی و ارزیابی میباشد، این بار با اتکا به روش تستنفوذ جعبه سیاه سعی به شناخت آسیبپذیریهای بالفعل مینماییم، که بعد از شناخت آنها در تمامی حوزههای شبکه صنعتی و سایبری بتوان آنها را مرتفع نمود و در صورت نیاز آنها را وصله کرد.
در بخش طراحی و امنسازی با توجه به آسیبپذیریها، نقوط ضعف، پیکربندی نادرست و ... که در سه بخش قبل یعنی بازرسی پیرامونی، ارزیابی سیاستهای امنیتی و تست نفوذ کشف شد، طراحی صورت میگیرد و امنسازی و پیکربندی صحیح در دستور کار قرار خواهد گرفت. این بخش شامل امنسازی معماری و سختافزارها (Device Hardening) و نرمافزارها نیز میباشد. بعد از طراحی صحیح شبکه در راستای پیادهسازی مباحث Segmentation و Isolation از تجهیزات پیشگیری از نفوذ مانند دیوارآتش، سیستم جلوگیری از نفوذ(IPS) و سایر تجهیزات مربوطه استفاده میشود. البته این تجهزات در بخش سایبری کاربرد دارند.
در بخش سوم یا همان تشخیص، با استفاده از تجهیزات تشخیصی مانند سنسور تشخیص نفوذ سیستمهای صنعتی شامل: سیستم تشخیص نفوذ شبکههای صنعتی، سیستم تشخیص نفوذ میزبانهای صنعتی و مدیر سنسورها میتوان تمامی موارد طی شده تا به این مرحله را پیگیری نمود تا اشکالات و نقایص بر جا مانده مغفول نماند. بعد از استقرار تجهیزات تشخیصی، SIEM در بخش شبکه سایبری زیرساخت قرار میگیرد و در ادامه فرآیند استقرار و تحویل و آموزش آن در این بخش تکمیل میگردد.
در بخش چهارم و با توجه به نیاز مرکز عملیات امنیت که در برخی از مواقع نیاز به بررسی دقیقتر رخدادها دارد و همچنین رخدادهایی که نیاز به پاسخگوییهای موقت و دائمی دارد فاز پاسخگویی به رخدادهای صنعتی/سایبری طراحی و مستقر میگردد در ادامه نیز این طرح با استفاده از اسناد و استانداردهای مدیریت رخدادها و تهدیدات سایبری/صنعتی استمرار کسب و کار و همچنین بازیابی پس از بحران را تضمین خواهد کرد. در ادامه توجه شما را به مشاهده ویدیوی زیر که در رابطه با امنیت سیستمهای کنترل صنعتی با تمرکز بر زیرساختهای برق کشور تهیه شده جلب مینماییم.
اسماعیل باقری اصل
ما را در شبکه های اجتماعی دنبال کنید