امروزه با حضور تجهیزات و سیستمهای کنترلی مبتنی بر کامپیوتر در صنعت، امکان کنترل دقیقتری در فرآیندهای صنعتی بوجود آمده است و بسیاری از صنایع بزرگ، با تغییر سیستمهای هیدرولیک و نیوماتیک قدیمی، به PLCها و سیستمهای DCS و SCADA مجهز شدهاند. از طرفی هماکنون با توسعه شبکههای کامپیوتری، تجهیزات و شبکههای فیلدباس در جهان به سرعت در حال تحول میباشند و بسیاری از فرآیندهای صنعتی توسط این سیستمها که دارای مزایای بسیار زیادی نسبت به سایر روشها هستند، کنترل و نظارت میشوند. PLCها، تجهیزات RTUها و سیستمهای SCADA بهطور گسترده جهت نظارت و کنترل فرآیندهای صنعتی از جمله نفت، گاز، پتروشیمی، برق و غیره مورد استفاده قرار میگیرند.
پیشرفتهای روزافزون در شبکههای صنعتی و تجهیزات مورد استفاده در آنها، نهتنها باعث افزایش کارآیی و بهبود عملکرد سیستم و فرآیند شده، بلکه کنترل بسیاری از فرآیندهای پیچیده و امکان نظارت و کنترل از راه دور را نیز فراهم ساخته است. علیرغم این پیشرفتها، سیستمهای کنترل صنعتی و SCADA از دیدگاه سایبری دارای ضعفهای بسیاری بوده و همین امر باعث شده که مورد تهدید و حملات سایبری قرار بگیرند. آسیبپذیریهای موجود در تجهیزات RTU و سیستمهای SCADA این امکان را برای مهاجمین سایبری فراهم ساخته تا به زیرساختهای حیاتی کشورها آسیب برسانند و یا اختلال ایجاد کنند.
از آنجا که بروز هرگونه نارسایی در این بخشها میتواند اثرات مخرب و جبرانناپذیری داشته باشد، اهمیت شناخت تهدیدات، آسیبپذیریها و یافتن راهکارهای تدافعی و بهبود امنیت این سیستمها بیش از پیش احساس میشود. به منظور امنسازی سیستم اندازهگیری و SCADA شرکت امن افزار گستر آپادانا، لازم است یک طرح مناسب امنیت سایبری (OT-CCMS) مطابق با استانداردهای بینالمللی از جمله IEC62443 و NIST SP 800-82 تدوین و اجرا شود.
اهم اهداف سازمان از استقرار OT-CSMS به شرح ذیل است:
پروژه طراحی و پیادهسازی سیستم مدیریت امنیت سایبری صنعتی شرکت امن افزار گستر آپادانا، مبتنی بر استانداردهای IEC 62443 و NIST SP 800-82 میباشد که بر اساس فازهای تعریفشده در جدول ذیل و شرح خدمات بیان شده در ادامه انجام میشود.
شناسایی و طبقه بندی سیستمها و دارائیهای سایبری صنعتی
فعالیتهای اصلی در این فاز در راستای شناخت کلیه بخشهای صنعتی سازمان میباشد. بر اساس استانداردهای مطرح بینالمللی و همچنین الزامات سازمانهای بالادستی، وجود یک پایگاه اطلاعاتی از کلیه دارائیها و سرمایههای سایبری برای هر زیرساخت صنعتی به منظور آگاهی از وضعیت موجود لازم و ضروری است. به طور کلی اقداماتی که در این فاز انجام میشود عبارتند از :
ارزیابی امنیتی جهت شناسایی ضعفها و آسیب پذیریهای سایبری صنعتی
فعالیتهای اصلی در این فاز در راستای شناسایی ضعفها، آسیبپذیریها و راههای نفوذ به بخشهای مختلف شرکت / سازمان کارفرما میباشد. ارزیابی امنیتی بر اساس اقدامات ذیل صورت میپذیرد:
ارائه سند راهکارهای امنیتی متناسب با آسیب پذیریهای شناسایی شده
در اين فاز پیمانکار ميبايست بر اساس سند گزارش آسیبپذیری حاصل از بند 3-2 راهکارهای برطرف نمودن آسیبپذیریها و ارتقا سطح امنیت سایبری بخش SCADA و مانیتورینگ را در قالب یک سند تدوین و ارائه نماید. اقدامات لازم در این فاز عبارتند از :
بررسی و انتخاب نرم افزارها و سخت افزارهای امنیتی (MTO)
در اين فاز که یکی از مهمترین و اصلی ترین فازهای امنیت سایبری سیستم مانیتورینگ شرکت ....... بوده لازم است متناسب با معماری، ساختار و وضعیت موجود بخش SCADA، ابزارهای نرم افزاری و سخت افزاری امنیتی انتخاب و خریداری شود. مراحلی که در این فاز مدنظر قرار می گیرد عبارتند از :
راه اندازی و اجرای Clean Room
در این فاز به منظور نظارت و کنترل امنیت سایبری کلیه لپتاپها و مدیاهای خارجی که توسط پرسنل کارفرما و پیمانکاران جابجا شده و در سازمان استفاده میگردد سیستمهای پاک جانمایی، نصب و پیکربندی میشوند.
بروزرسانی و مدیریت وصله های امنیتی
در این فاز لازم است با توجه به آسیب پذیریهای شناسایی شده و در راستای ارتقا سطح امنیت سایبری بخش مانیتورینگ و SCADA، وصلههای امنیتی تهیه و اعمال شود.
اعمال وصلههای امنیتی معمولاً برای بخشهای ذیل صورت میپذیرد که عبارتند از :
اجرای تنظیمات و پیکربندیهای امنیتی
در این فاز در راستای پیادهسازی استانداردها و الزامات امنیت سایبری صنعتی و ارتقا سطح امنیت بخش مانیتورینگ و SCADA، کلیه تنظیمات و پیکربندیهای امنیتی که در گذشته بر روی تجهیزات و بخشهای مختلف شرکت / سازمان انجام نشده لازم است پیادهسازی و اجرا شود.
اقدامات لازم در این فاز عبارتند از :