Sanoat kompyuterining xavfsizligi axborot xavfsizligi va sanoat nazoratining kesishmasini topadi

Jan 03, 2022

Xabar QOLDIRISH

Sanoat kompyuterni boshqarish tizimining axborot xavfsizligi texnologiyasini ishlab chiqish sanoat avtomatizatsiya tizimini rivojlantirish bilan doimo rivojlanib bormoqda. Avtomatlashtirish tizimini rivojlantirishning hozirgi tendentsiyasi raqamlashtirish, razvedka, tarmoq va inson-kompyuterning o'zaro ta'siri bo'lib, ayni paytda an'anaviy mantiqiy nazorat va raqamli boshqaruvga ko'proq IT texnologiyasi qo'llaniladi. Kelajakda sanoat nazorati tizimining axborot xavfsizligi texnologiyasi an'anaviy IT texnologiyasiga tayanib, uni yanada aqlli va tarmoqqa aylantiradi va boshqaruv tizimining ajralmas qismiga aylanadi. An'anaviy IP Internetning axborot xavfsizligi mahsuloti Ar-ge yo'nalishiga o'xshab, sanoat nazorati tizimi axborot xavfsizligi mahsulotlari axborot xavfsizligi va sanoat ishlab chiqarish nazorati o'rtasida yaqinlashuv nuqtasini topadi, xavfsiz kirishning sanoat nazorati tizimining o'ziga xos xususiyatlariga ega mahsulot tizimini shakllantiradi, xavfsizlik nazorati va xavfsiz chiqish. .
Sanoat nazorati xavfsizligi funktsional, jismoniy va axborot xavfsizligini hisobga oladi
Odatda, sanoat nazorati tizimining xavfsizligini uchta jihatga bo'lish mumkin, ya'ni funktsional xavfsizlik, jismoniy xavfsizlik va axborot xavfsizligi.

Funktsional xavfsizlik - uskuna va zavod xavfsizligi funktsiyalariga erishish uchun himoyalangan va nazorat qiluvchi uskunaning xavfsizlik bilan bog'liq qismlari o'z vazifalarini to'g'ri bajarishi kerak va nosozlik yoki nosozlik yuzaga kelganda, uskuna yoki tizim hali ham xavfsiz holatni saqlab turishi yoki xavfsiz holatga kiring.

Jismoniy xavfsizlik - bu elektr toki urishi, yong'in, radiatsiya, mexanik xavf va kimyoviy xavf kabi omillar ta'sirida yuzaga keladigan xavflarni kamaytirishdir.

IEC 62443 sanoat nazorati tizimlari uchun axborot xavfsizligi ta'rifi: "Tizimni himoya qilish bo'yicha ko'rilgan choralar; tizimni himoya qilish choralarini o'rnatish va qo'llab-quvvatlash natijasida olingan tizim holati; tizim resurslariga ruxsatsiz kirishdan ozod bo'lish qobiliyati va ruxsatsiz yoki tasodifiy o'zgartirish, yo'q qilish yoki yo'qotish; kompyuter tizimining qobiliyatiga asoslanib, u ruxsatsiz xodimlar va tizimlar dasturiy ta'minotni va uning ma'lumotlarini o'zgartira olmasligini yoki tizim funktsiyalariga kira olmasligini, lekin vakolatli xodimlar va tizimlarning bloklanmaganligini ta'minlashi mumkin. ; sanoat nazorati tizimlariga kirishni oldini olish noqonuniy yoki zararli bosqinchilik yoki uning to'g'ri va rejalashtirilgan ishlashiga xalaqit berish."

Xavfsizlikning uch turining ta'riflari va ma'nolari butunlay boshqacha.
Funktsional xavfsizlik, Xavfsizlik yaxlitlik darajalari tushunchasi deyarli 20 yildan beri qo'llanilmoqda. Funktsional xavfsizlik spetsifikatsiyalari komponent yoki tizimning xavfsizligi odatda bitta raqam sifatida ifodalanishini talab qiladi va bu raqam inson salomatligi, ishlab chiqarish xavfsizligi va atrof-muhit xavfsizligini himoya qilish uchun taklif qilingan komponent yoki tizimning ishlamay qolish darajasiga asoslangan himoya omilidir.

Jismoniy xavfsizlik, himoya elementlari, asosan, bir qator xavfsizlik ishlab chiqarish operatsiyalari spetsifikatsiyalari bilan belgilanadi. Hukumatlar, korxonalar va sanoat tashkilotlari, odatda, to'liq xavfsiz ishlab chiqarishni ishlatish tartib-qoidalari orqali sanoat tizimlarining joyida ishlashini standartlashtirishni cheklaydi, baxtsiz hodisalarning kuzatilishini ta'minlaydi va tegishli xodimlarning mas'uliyatini aniqlaydi. Boshqaruv va institutsional omillar jismoniy xavfsizlikni himoya qilishning asosiy usullaridir. .

Sanoat nazorati tizimining axborot xavfsizligini baholash usuli funktsional xavfsizlikni baholashdan farq qiladi. Ularning barchasi xodimlarning sog'lig'ini, ishlab chiqarish xavfsizligini yoki atrof-muhit xavfsizligini himoya qilishga qaratilgan bo'lsa-da, funktsional xavfsizlikdan foydalanish xavfsizligining yaxlitlik darajasi komponentning tasodifiy apparati buzilishi yoki tizimning ishlamay qolishi ehtimoli asosida hisoblanadi va axborot xavfsizligi tizimlari kengroq ilovalar doirasiga ega. , va boshqa ko'plab mumkin bo'lgan sabablar va oqibatlar. Axborot xavfsizligiga ta'sir qiluvchi omillar juda murakkab va oddiy raqam bilan tasvirlash qiyin. Shu bilan birga, funktsional xavfsizlikning to'liq hayot tsikli xavfsizligi kontseptsiyasi axborot xavfsizligiga ham taalluqlidir va axborot xavfsizligini boshqarish va saqlash ham tsikllarda amalga oshirilishi kerak.

Sanoat nazorati xavfsizligi va tarmoq axborot xavfsizligi o'rtasidagi farq

Sanoat nazorati tizimining axborot xavfsizligi va an'anaviy IP axborot tarmog'i xavfsizligi o'rtasidagi farqlar quyidagilardir: 1. Turli xil xavfsizlik talablari, 2. Xavfsizlik yamoqlari va yangilash mexanizmlari o'rtasidagi farqlar, 3. Real vaqt rejimida ishlashdagi farqlar va 4. Xavfsizlikni himoya qilish ustuvorliklaridagi farqlar , 5. Xavfsizlikni muhofaza qilish texnologiyasining moslashuvidagi farqlar.

Umuman olganda, IP-axborot tarmog'ining an'anaviy xavfsizligi nisbatan etuk texnologiyalar va dizayn tamoyillariga (autentifikatsiya, kirishni boshqarish, ma'lumotlarning yaxlitligi, imtiyozlarni ajratish va boshqalar) aylandi, bu bizga sanoat boshqaruv tizimlariga qarshi hujumlarning oldini olish va ularga javob berishga yordam beradi. Biroq, an'anaga ko'ra, kompyuter axborot xavfsizligi bo'yicha tadqiqotlar axborotni himoya qilishga qaratilgan va tadqiqotchilar hujum baholash va boshqarish algoritmlariga qanday ta'sir qilishini va oxir-oqibat hujum jismoniy dunyoga qanday ta'sir qilishini hisobga olmaydilar.

Mavjud turli xil axborot xavfsizligi vositalari boshqaruv tizimlari xavfsizligi uchun zarur mexanizmlarni ta'minlashi mumkin. Ushbu individual mexanizmlar chuqur himoya nazorati uchun etarli emas. Boshqarish tizimlari va haqiqiy jismoniy dunyo o'rtasidagi o'zaro ta'sir jarayonini chuqur anglagan holda, tadqiqotchilar kelajakda rivojlanishi kerak Ish:

1. Hujum oqibatlarini yaxshiroq tushunish: Hozircha tajovuzkor ba'zi boshqariladigan tarmoq qurilmasiga ruxsatsiz kirish huquqiga ega bo'lsa, keltirishi mumkin bo'lgan zararni chuqur o'rganmagan.

2. Hujumni aniqlashning yangi algoritmini loyihalash: Jismoniy jarayonning boshqaruv xatti-harakatlarini tushunish orqali va jarayonni boshqarish buyruqlari va sensor o'lchovlariga asoslanib, tajovuzkor boshqaruv yoki sensor ma'lumotlariga xalaqit bermoqchimi yoki yo'qligini aniqlash mumkin.

3. Yangi hujumga qarshi chidamlilik algoritmi va arxitekturasini loyihalash: Sanoat nazorati tizimining hujum harakati aniqlanganda, boshqaruv tizimining chidamliligini oshirish va yo'qotishlarni kamaytirish uchun boshqaruv buyrug'i o'z vaqtida o'zgartirilishi mumkin.

4. Sanoat SCADA tizimining dala uskunasiga mos keladigan identifikatsiya autentifikatsiyasi va parol texnologiyasini loyihalash: Hozirgi vaqtda ba'zi etuk, murakkab va mustahkam parol texnologiyasi odatda sanoat boshqaruv tizimining dala uskunasida kirishni boshqarish funktsiyasini bajara olmaydi. Asosiy sabab shundaki, parol juda murakkab Mexanizmlar favqulodda vaziyatlarda favqulodda jarayonlarga tez javob berishga xalaqit berishi mumkin. Sanoat avtomatik boshqaruvi sohasidagi mutaxassislar, odatda, nisbatan zaif parol mexanizmlari (masalan, standart parollar, sobit parollar va hatto bo'sh parollar va boshqalar) taxmin qilish, uzatish va hokazo qo'shimcha ta'sir qilish osonroq deb hisoblashadi.

5. Kuchli apparat mosligi bilan sanoat SCADA tizimini xavfsizlikni himoya qilish texnologiyalarini ishlab chiqish: an'anaviy AT ma'lumotlar tarmoqlarida identifikatsiyani autentifikatsiya qilish, autentifikatsiya qilish, shifrlash, tajovuzni aniqlash va kirishni boshqarish texnologiyalari kabi kuchli xavfsizlikni himoya qilish imkoniyatlariga ega texnologiyalar, odatda ko'proq tarmoqlarni egallashga urg'u beradi. , protsessor unumdorligi va dastlab ma'lum dala vazifalarini bajarish uchun mo'ljallangan sanoat nazorati tizimi uskunalarida juda cheklangan xotira resurslari, odatda, arzon narxlardagi, past protsessorli qurilmalardir. Bundan tashqari, ba'zi juda eskirgan protsessorlar (masalan, 1978 yilda ishlab chiqarilgan Intel 8088 protsessorlari) neft va suv ta'minoti kabi energiya sanoati tizimlarini boshqarish qurilmalarida hali ham qo'llaniladi. Shu sababli, sanoat maydonlarini boshqarish qurilmalarining ish faoliyatini sezilarli darajada yomonlashtirmasdan, bunday qurilmalarda axborot xavfsizligini himoya qilishning asosiy texnologiyalarini qo'llash qiyin.

6. Bir nechta operatsion tizimlar yoki dasturiy platformalar bilan mos keladigan xavfsizlikni himoya qilish texnologiyalarini ishlab chiqish: An'anaviy AT ma'lumotlar tarmoqlarida axborot xavfsizligi texnologiyasi mexanizmlari, asosan, Windows, Linux va Unix kabi umumiy maqsadli operatsion tizim platformalarida axborot xavfsizligi masalalarini hal qilish uchun. Sanoat SCADA tizimlari sohasida, mahalliy sanoat SCADA tizimi qurilmalari odatda uskunalar yetkazib beruvchilar (ABB, Siemens, Honeywell) tomonidan mustaqil ravishda ishlab chiqilgan nodavlat operatsion tizimlardan (ba'zan proshivka deb ataladi), maxsus dasturiy platformalardan (masalan, GE va boshqalar) foydalanadi. , va boshqalar.). iFix va boshqalar) sanoat jarayonini boshqarishning muayyan funktsiyalarini bajarish uchun. Shu sababli, universal bo'lmagan operatsion tizimlar va dasturiy platformalarda axborot xavfsizligini himoya qilish texnologiyalarini qanday ishlab chiqish, joylashtirish va hatto yangilash sanoat SCADA tizimining axborot xavfsizligining kelajakda hal qilinishi kerak bo'lgan asosiy masaladir.

Voqea oldidan, hodisadan keyin va hodisadan keyingi himoya tizimini yaratish

Axborot xavfsizligini sanoat nazorati tizimining mazmuni, talablari va maqsadli xususiyatlari ba'zi maxsus axborot xavfsizligi texnologiyalari va choralariga bo'lgan ehtiyojni belgilaydi. Sanoat ishlab chiqarish jarayonida IED, PLC, RTU, kontrollerlar, aloqa protsessorlari, SCADA tizimlari va turli xil amaliy , Sanoat nazoratini ishlab chiqarish, nazorat qilish va boshqarishni ta'minlash uchun xavfsizlik funktsiyasi maqsadiga erishish uchun turli xil dasturlashtiriladigan raqamli uskunalarda foydalaniladi yoki sozlanadi. tizimlari. Barcha avtomatik boshqaruv tizimlarining axborot xavfsizligining asosiy texnologiyasi kirishni boshqarish va foydalanuvchi identifikatorini autentifikatsiya qilishdir. Shu asosda problar, kanallarni shifrlash, ma'lumotlar paketlarini tekshirish va autentifikatsiya qilish orqali aloqa ma'lumotlar paketlarining xavfsizligini himoya qilish uchun ba'zi texnologiyalar ishlab chiqiladi. Sanoat nazorati tizimining axborot xavfsizligini funktsional xavfsizlik asosida amalga oshirish uchun tadbirdan oldin, davomida va undan keyin sanoat nazorati tizimining axborot xavfsizligi uchun kompleks boshqaruv va umumiy xavfsizlikni himoya qilish texnologiyasi tizimini yaratish kerak.

1. Ilg'or mudofaa texnologiyasi
Mudofaadan oldingi texnologiya sanoat nazorati axborot xavfsizligini himoya qilish texnologiyasi tizimining muhim qismidir. Hozirgi vaqtda foydalanish mumkin bo'lgan ko'plab etuk asosiy texnologiyalar mavjud: kirishni boshqarish / sanoat nazorati uchun ajratilgan xavfsizlik devori, identifikatsiyani autentifikatsiya qilish, ID uskunalari, biometrik identifikatsiya texnologiyasi, xavfsiz modemlar, shifrlash texnologiyasi, ochiq kalit infratuzilmasi (PKI), virtual mahalliy maydon tarmoq (VPN).

2. Hodisada javob berish texnologiyasi
Intrusion Detection (IDS) texnologiyasi ichki noto'g'ri operatsiyalarni va ichki kirishga kirishga urinayotgan tashqi tajovuzkorlarni aniqlashda juda samarali. U ichki yoki tashqi foydalanuvchilarning tarmoqni buzish niyatini aniqlash va aniqlashga qodir. IDS ikkita keng tarqalgan shaklda bo'ladi: raqamli imzoni aniqlash tizimlari va tartibsizliklarni aniqlash tizimlari. Buzg'unchilar ko'pincha tizimga kirish yoki tarmoqning yaxlitligini buzish uchun raqamli imzolarga hujum qilishadi. Raqamli imzoni aniqlash tizimi joriy hujum xarakteristikalarini ma’lum hujum xarakteristikalari ma’lumotlar bazasi bilan solishtiradi va nihoyat, tanlangan sezuvchanlik bo‘yicha taqqoslash natijasini aniqlaydi. Keyinchalik, taqqoslash natijasiga ko'ra, hujum xatti-harakatlarining paydo bo'lishi aniqlanadi, shunda hujum xatti-harakati bloklanadi va tizim ma'muriga joriy tizim hujum ostida ekanligi haqida xabar beradi. Noqonuniylikni aniqlash texnologiyasi ishlayotgan tizim harakati va oddiy tizim xatti-harakati o'rtasidagi farqni solishtirish orqali bosqinning paydo bo'lishini aniqlaydi va tizim ma'murlarini ogohlantiradi. Masalan, IDS yarim tunda tizimning g'ayritabiiy faolligini yoki tashqi tarmoqdan kirish/chiqarish portiga qattiq kirishni aniqlay oladi. G'ayritabiiy faoliyat sodir bo'lganda, IDS hujumlarni bloklashi va tizim ma'murlarini ogohlantirishi mumkin.

Yuqoridagi ikkala IDS tizimlarining ham afzalliklari va kamchiliklari bor, ammo ularning barchasi bir xil muammoga ega - aniqlash sezgirligini qanday o'rnatish kerak. Yuqori sezuvchanlik noto'g'ri kirish signallarini keltirib chiqaradi va IDS har bir hujum signali uchun tegishli tizim harakatlarini amalga oshiradi. Shuning uchun juda ko'p noto'g'ri kirish signallari oddiy tizimning ba'zi zarur funktsiyalarini yo'q qilibgina qolmay, balki tizimga juda ko'p zarar etkazadi. qo'shimcha yuk. Past sezuvchanlik IDS ning ba'zi bosqinchilik xatti-harakatlarini aniqlay olmasligiga olib keladi, shuning uchun IDS ba'zi bosqinchilik xatti-harakatlariga ko'z yumadi, shunda buzg'unchi tizimga muvaffaqiyatli kirib, oldindan aytib bo'lmaydigan yo'qotishlarga olib kelishi mumkin.

3. Voqeadan keyingi sud ekspertizasi texnologiyasi
Audit jurnali mexanizmi autentifikatsiya ma'lumotlarini va qonuniy va noqonuniy foydalanuvchilarning boshqa xarakterli ma'lumotlarini qayd etadigan fayl bo'lib, sanoat nazorati tizimining axborot xavfsizligi uchun voqeadan keyingi asosiy sud-tibbiyot texnologiyalaridan biridir. Shuning uchun tizimga har bir kirish va u bilan bog'liq harakatlar hujjatlashtirilishi kerak. Tarmoqqa elektron tajovuz sodir bo'lganligini diagnostika qilish va tekshirishda audit jurnali asosiy mezonlardan biri hisoblanadi. Bundan tashqari, tizim xatti-harakatlarini qayd etish ham sanoat SCADA tizimlarining axborot xavfsizligi uchun keng tarqalgan texnologiya hisoblanadi.

Bu sanoat kompyuter boshqaruv tizimlarining axborot xavfsizligini ta'minlashda ba'zi bir keng tarqalgan va an'anaviy texnologiyalar va sanoat nazorati tizimini axborot xavfsizligini ta'minlash jarayonida ba'zi maxsus asosiy texnologiyalar mavjud.

So'rov yuborish