התפתחות טכנולוגיית אבטחת המידע של מערכת בקרת מחשבים תעשייתית מתפתחת כל הזמן עם התפתחות מערכת אוטומציה תעשייתית. המגמה הנוכחית של פיתוח מערכות אוטומציה היא דיגיטציה, אינטליגנציה, רשתות ואינטראקציה אנושית-במחשב, ובמקביל, יותר טכנולוגיית IT מיושמת על בקרה לוגית מסורתית ובקרה דיגיטלית. בעתיד, טכנולוגיית אבטחת המידע של מערכת בקרה תעשייתית תסתמך עוד יותר על טכנולוגיית IT מסורתית כדי להפוך אותה ליותר אינטליגנטית ומרושתת ולהפוך לחלק הכרחי ממערכת הבקרה. בדומה למסלול RD של מוצר אבטחת המידע של האינטרנט ה-IP המסורתי, מערכת הבקרה התעשייתית מוצרי אבטחת מידע ימצאו נקודת התכנסות בין אבטחת מידע ובקרת ייצור תעשייתי, ויצרו מערכת מוצר עם מאפיינים ייחודיים של מערכת הבקרה התעשייתית של קלט בטוח, בקרת אבטחה, ופלט בטוח. .
אבטחת בקרה תעשייתית לוקחת בחשבון אבטחת תפקוד, פיזית ואבטחת מידע
בדרך כלל, ניתן לחלק את אבטחת מערכת הבקרה התעשייתית לשלושה היבטים, כלומר אבטחה פונקציונלית, אבטחה פיזית ואבטחת מידע.
בטיחות פונקציונלית היא שכדי להשיג פונקציות בטיחות של ציוד ומפעל, החלקים הקשורים לבטיחות-בציוד המוגן והבקרה חייבים לבצע את תפקידיהם בצורה נכונה, וכאשר מתרחשת תקלה או תקלה, הציוד או המערכת עדיין חייבים לשמור מצב בטוח או להיכנס למצב בטוח.
בטיחות פיזית היא הפחתת הסיכונים הנגרמים על ידי גורמים כמו התחשמלות, אש, קרינה, סכנות מכניות וסכנות כימיות.
The definition of information security for industrial control systems in IEC 62443 is: "The measures taken to protect the system; the system state obtained by establishing and maintaining the measures to protect the system; the ability to be free from unauthorized access to system resources and unauthorized or accidental change, destruction or loss; based on the ability of the computer system, it can ensure that unauthorized personnel and systems can neither modify the software and its data, nor access system functions, but ensure that authorized personnel and systems are not blocked; prevent access to industrial control systems Unlawful or harmful intrusion, or interference with its proper and planned operation."
ההגדרות והקונוטציות של שלושת סוגי האבטחה שונות בתכלית.
בטיחות פונקציונלית, הרעיון של רמות שלמות בטיחות נמצא בשימוש כבר כמעט 20 שנה. מפרטי בטיחות פונקציונליים דורשים שבטיחות של רכיב או מערכת תתבטא בדרך כלל כמספר בודד, ומספר זה מהווה מקדם הגנה המבוסס על שיעור הכשל של הרכיב או המערכת המוצעים להגנה על בריאות האדם, בטיחות הייצור ובטיחות הסביבה.
אבטחה פיזית, רכיבי הגנה מוגדרים בעיקר על ידי סדרה של מפרטי פעולת ייצור בטיחותיים. ממשלות, ארגונים וארגונים בתעשייה מגבילים בדרך כלל את הסטנדרטיזציה של-תפעול המערכות התעשייתיות באתר באמצעות נהלי הפעלה מלאים של ייצור בטיחות, מבטיחים מעקב אחר תאונות ומבהירים את תחומי האחריות של הצוות הרלוונטי. גורמים ניהוליים ומוסדיים הם הדרכים העיקריות להגנה על הביטחון הפיזי. .
שיטת ההערכה של אבטחת מידע של מערכת בקרה תעשייתית שונה מהערכת בטיחות תפקודית. למרות שכולם נועדו להגן על בריאות האדם, בטיחות הייצור או בטיחות הסביבה, רמת שלמות הבטיחות בשימוש בבטיחות תפקודית מחושבת על סמך האפשרות של כשל אקראי בחומרה של רכיב או כשל במערכת, ולמערכות אבטחת מידע יש מגוון רחב יותר של יישומים. ועוד גורמים והשלכות אפשריות רבות. הגורמים המשפיעים על אבטחת המידע הם מורכבים מאוד וקשים לתיאור במספר פשוט. עם זאת, תפיסת אבטחת מחזור החיים המלאה של בטיחות תפקודית חלה גם על אבטחת מידע, וגם הניהול והתחזוקה של אבטחת המידע חייבים להתבצע במחזוריות.
ההבדל בין אבטחת בקרה תעשייתית לאבטחת מידע ברשת
ההבדלים בין אבטחת מידע של מערכת בקרה תעשייתית לאבטחת רשת מידע IP מסורתית הם: 1. דרישות אבטחה שונות, 2. הבדלים בין תיקוני אבטחה ומנגנוני שדרוג, 3. הבדלים בביצועים בזמן אמת- ו-4. הבדלים ב סדרי עדיפויות להגנת אבטחה, 5. הבדלים בהתאמה של טכנולוגיית הגנת אבטחה.
באופן כללי, אבטחת רשת מידע IP מסורתית התפתחה לטכנולוגיות ועקרונות עיצוב בוגרים יחסית (אימות, בקרת גישה, שלמות מידע, הפרדת הרשאות וכו'), שיכולים לעזור לנו למנוע ולהגיב להתקפות נגד מערכות בקרה תעשייתיות. עם זאת, באופן מסורתי, מחקר אבטחת מידע מחשבים מתמקד בהגנה על מידע, וחוקרים אינם מתחשבים כיצד מתקפה משפיעה על אלגוריתמי הערכה ובקרה ובסופו של דבר כיצד מתקפה משפיעה על העולם הפיזי.
כלי אבטחת מידע קיימים שונים יכולים לספק מנגנונים נחוצים לאבטחת מערכות הבקרה. מנגנונים בודדים אלו אינם מספיקים לבקרת הגנה עמוקה. על ידי הבנה מעמיקה של תהליך האינטראקציה בין מערכות בקרה לעולם הפיזי האמיתי, החוקרים צריכים להתפתח בעתיד. התפקיד עשוי להיות:
1. הבנה טובה יותר של ההשלכות של התקפה: עד כה, לא היה מחקר מעמיק של-הנזק שתוקף יכול לגרום אם הוא מקבל גישה לא מורשית למכשיר רשת נשלט כלשהו.
2. תכנן אלגוריתם חדש לזיהוי תקיפה: על ידי הבנת התנהגות הבקרה של התהליך הפיזי, ובהתבסס על פקודות בקרת תהליך ומדידות חיישנים, ניתן לזהות האם תוקף מנסה להפריע לנתוני בקרה או חיישנים.
3. תכנן אלגוריתם וארכיטקטורה חדשה של חוסן נגד-התקפות: כאשר מזוהה התנהגות התקפה של מערכת בקרה תעשייתית, ניתן לשנות את פקודת הבקרה בזמן כדי להגביר את חוסנה של מערכת הבקרה ולהפחית הפסדים.
4. תכנן את טכנולוגיית אימות הזהות וסיסמא המתאימה לציוד השטח של מערכת SCADA התעשייתית: נכון להיום, טכנולוגיית סיסמאות בוגרת, מורכבת וחסונה בדרך כלל אינה יכולה להשלים את פונקציית בקרת הגישה בציוד השטח של מערכת הבקרה התעשייתית. הסיבה העיקרית היא שהסיסמה מורכבת מדי מנגנונים עלולים להסתכן בפגיעה בתגובה המהירה של נהלי חירום בשעת חירום. מומחים בתחום הבקרה האוטומטית התעשייתית מאמינים בדרך כלל שלמנגנוני סיסמאות חלשים יחסית (כגון סיסמאות ברירת מחדל, סיסמאות קבועות, ואפילו סיסמאות ריקות וכו') קל יותר לנחש, לשדר וכו' השפעה נוספת.
5. פיתחו טכנולוגיות הגנת אבטחת מערכת SCADA תעשייתיות עם תאימות חומרה חזקה יותר: טכנולוגיות עם יכולות הגנת אבטחה חזקות ברשתות מידע IT מסורתיות, כגון אימות זהות, אימות, הצפנה, טכנולוגיות זיהוי חדירה ובקרת גישה, מדגישות בדרך כלל את הכיבוש של יותר רשתות רוחב פס , ביצועי מעבד ומשאבי זיכרון, שהם מוגבלים מאוד בציוד של מערכת בקרה תעשייתית, שתוכננו במקור לבצע משימות שטח ספציפיות, הם בדרך כלל התקני מעבד-בעלות-נמוכה. יתרה מכך, כמה מעבדים מיושנים מאוד (כגון מעבד אינטל 8088 שיוצר ב-1978) עדיין משמשים בהתקני בקרה של מערכות תעשייתיות אנרגיה כמו אספקת נפט ומים. לכן, קשה לפרוס טכנולוגיות הגנת אבטחת מידע מיינסטרים במכשירים כאלה מבלי לפגוע משמעותית בביצועים של התקני בקרת שדה תעשייתיים.
6. פתח טכנולוגיות הגנת אבטחה התואמות למספר מערכות הפעלה או פלטפורמות תוכנה: מנגנוני טכנולוגיית אבטחת מידע ברשתות מידע מסורתיות של IT, בעיקר כדי לפתור בעיות אבטחת מידע בפלטפורמות מערכות הפעלה כלליות-כגון Windows, Linux ו-Unix . בתחום מערכות SCADA תעשייתיות, מכשירי מערכת SCADA תעשייתיים באתר-משתמשים בדרך כלל במערכות הפעלה לא-ציבוריות (הנקראות לפעמים קושחה), פלטפורמות תוכנה ייעודיות (כגון GE וכו') שפותחו באופן עצמאי על ידי ספקי ציוד (ABB, סימנס, Honeywell וכו'). iFix וכו') להשלמת פונקציות ספציפיות של בקרת תהליכים תעשייתיים. לכן, כיצד לפתח, לפרוס ואפילו לשדרג טכנולוגיות הגנת אבטחת מידע במערכות הפעלה ופלטפורמות תוכנה לא-אוניברסליות היא סוגיית מפתח שצריך לפתור בעתיד של אבטחת מידע תעשייתית של מערכת SCADA.
הקמת מערכת הגנה לפני-אירוע, ב-אירועים ופוסטים-
הקונוטציה, הדרישות ומאפייני היעד של אבטחת מידע של מערכת בקרה תעשייתית קובעים את הצורך בכמה טכנולוגיות ואמצעים מיוחדים לאבטחת מידע. בתהליך הייצור התעשייתי, IEDs, PLCs, RTUs, בקרים, מעבדי תקשורת, מערכות SCADA ומעשיות שונות, בשימוש או מוגדר בסוגים שונים של ציוד דיגיטלי שניתן לתכנות כדי להשיג את מטרת פונקציית האבטחה של הבטחת ייצור, בקרה וניהול של בקרה תעשייתית מערכות. הטכנולוגיה הבסיסית של אבטחת מידע של כל מערכות הבקרה האוטומטיות היא בקרת גישה ואימות זהות משתמש. על בסיס זה, טכנולוגיות מסוימות מפותחות כדי להגן על אבטחת מנות נתוני התקשורת באמצעות בדיקות, הצפנת ערוצים, אימות מנות נתונים ואימות. על מנת לממש את אבטחת המידע של מערכת הבקרה התעשייתית בהנחת היסוד של בטיחות תפקודית, יש צורך בבניית מערך טכנולוגיות ניהול והגנה אבטחה כולל לאבטחת המידע של מערכת הבקרה התעשייתית לפני האירוע ולאחריו.
1. טכנולוגיית הגנה מתקדמת
טכנולוגיית טרום-הגנה היא חלק חשוב ממערכת טכנולוגיית הגנת אבטחת מידע בקרה תעשייתית. נכון לעכשיו, ישנן טכנולוגיות בסיסיות רבות בהן ניתן להשתמש: חומת אש ייעודית לבקרת גישה/בקרה תעשייתית, אימות זהות, ציוד מזהה, טכנולוגיית זיהוי מבוססת- ביומטרית, מודמים מאובטחים, טכנולוגיית הצפנה, תשתית מפתח ציבורי (PKI) , רשת מקומית וירטואלית (VPN).
2. טכנולוגיית תגובה באירוע
טכנולוגיית Intrusion Detection (IDS) יעילה מאוד בזיהוי פעולות שגויות פנימיות ותוקפים חיצוניים המנסים להשיג גישה פנימית. הוא מסוגל לזהות ולזהות את כוונתם של משתמשים פנימיים או חיצוניים לשבש את הרשת. IDSs מגיעים בשתי צורות נפוצות: מערכות זיהוי חתימות דיגיטליות ומערכות זיהוי אי סדירות. פולשים תוקפים לעתים קרובות חתימות דיגיטליות כדי לקבל גישה למערכת או לסכן את שלמות הרשת. מערכת זיהוי החתימות הדיגיטליות משווה את מאפייני התקיפה הנוכחיים עם מסד הנתונים של מאפייני התקיפה הידועים, ולבסוף קובעת את תוצאת ההשוואה בהתאם לרגישות שנבחרה. לאחר מכן, על פי תוצאת ההשוואה, נקבעת התרחשות התנהגות התקיפה, על מנת לחסום את התנהגות התקיפה ולהודיע למנהל המערכת שהמערכת הנוכחית מותקפת. טכנולוגיית זיהוי אי סדירות קובעת את התרחשותם של חדירה ומתריעה למנהלי מערכת על ידי השוואת ההבדל בין התנהגות המערכת הפועלת להתנהגות המערכת הרגילה. לדוגמה, IDS יכול לזהות פעילות מערכת חריגה בחצות או גישה כבדה ליציאת קלט/פלט מהרשת החיצונית. כאשר מתרחשת פעילות חריגה, IDS יכול לחסום התקפות ולהתריע בפני מנהלי מערכת.
לשתי מערכות ה-IDS לעיל יש את היתרונות והחסרונות שלהן, עם זאת, לכולן יש את אותה בעיה - כיצד להגדיר את רגישות הזיהוי. רגישות גבוהה תגרום לאזעקות חדירה שווא, ו-IDS יבצע פעולות מערכת מתאימות עבור כל אזעקת פריצה. לכן, יותר מדי אזעקות פריצה שווא לא רק יהרוס כמה פונקציות הכרחיות של המערכת הרגילה, אלא גם יגרמו נזק רב למערכת. עומס נוסף. הרגישות הנמוכה תגרום ל-IDS לא להיות מסוגל לזהות התרחשות של התנהגויות חדירות מסוימות, ולכן IDS יעלים עין מכמה התנהגויות חדירה, כך שהפורץ יוכל להיכנס בהצלחה למערכת ולגרום להפסדים בלתי צפויים.
3. טכנולוגיית זיהוי פלילי-לאירועים
מנגנון יומן הביקורת הוא קובץ שמתעד את פרטי האימות ומידע אופייני אחר של משתמשים חוקיים ולא חוקיים, והוא אחד מהטכנולוגיות הפורנזיות העיקריות של פוסט-אירועים לאבטחת מידע של מערכת בקרה תעשייתית. לכן יש לתעד כל גישה למערכת והפעולות הנלוות לה. בעת אבחון וביקורת האם התרחשה פריצה אלקטרונית לרשת, יומן הביקורת הוא אחד מקריטריוני השיפוט החיוניים. בנוסף, רישום התנהגות מערכת היא גם טכנולוגיה נפוצה לאבטחת מידע של מערכות SCADA תעשייתיות.
אלו הן כמה טכנולוגיות נפוצות ורגילות באבטחת מידע של מערכות בקרת מחשבים תעשייתיות, וישנן כמה טכנולוגיות מפתח מיוחדות בתהליך הטמעת אבטחת מידע של מערכת בקרה תעשייתית.

