Kun OT-järjestelmät integroituvat edelleen IT-verkkoihin, valmistusyritykset tarvitsevat tehokkaampia kyberturvallisuustoimenpiteitä riskien vähentämiseksi.
Teollisen esineiden internetin (IIoT) nousu on kiistatta laajentanut yhteyksiä laitetasolta pilveen, mikä on lisännyt automatisoitujen tilojen hyökkäyspintaa. Vaikka suorat yhteydet pilveen tarjoavat vakuuttavia liiketoimintaetuja, kuten etäylläpidon seurantaa, Key Performance Indikaattorien (KPI) seurantaa ja prosessien optimointia, nämä edut tulevat heikentyneen tietoturvan kustannuksella. Steve Fales, ODVA:n markkinointijohtaja, selittää: "Nämä uudet yhteydet voivat mahdollistaa huonojen toimijoiden tunkeutumisen teollisuusverkkoihin, mikä lisää keskittymistä tietoturvakonsepteihin, kuten Zero Trust, joka vaatii validoinnin ennen yhteyden muodostamista mihin tahansa laitteeseen. Lisäksi useiden laitteiden käyttöönotto on tärkeää. tietoturvalähestymistapa, joka kattaa verkon kaikki osat, on lisääntynyt merkittävästi."
Zero Trust -konsepti olettaa, että verkko on jo vaarantunut. Tämä tarkoittaa, että jokainen yhteys, alkuperästä riippumatta, on validoitava tarjoamalla vain vähimmäiskäyttömahdollisuuden mahdollisimman lyhyeksi ajaksi. Lisäksi kaiken viestinnän tulee olla turvallista. Siirtyäkseen kohti Zero Trustia yritysten on salattava viestintä, tarjottava roolipohjainen käyttöoikeus, todennettava päätepisteet ja varmistettava, että viestintä on väärentämisen estävää.
Zero Trustin käyttöönoton lisäksi Steve suosittelee useiden turvamenetelmien käyttöä osana syvällistä puolustusstrategiaa teollisuuden ohjausverkkojen turvallisuuden varmistamiseksi. Osana prosessilähtöistä kokonaisvaltaista lähestymistapaa fyysinen turvallisuus ja työntekijöiden koulutus ovat erinomaisia lähtökohtia. Nämä ovat kaksi yksinkertaista mutta tehokasta tapaa pelotella huonoja näyttelijöitä.
Uhkamallinnuksen käyttöönotto on toinen tärkeä tapa ymmärtää verkon haavoittuvuuksia ja laatia vastaussuunnitelmia. Tämän perusteella kytkinpohjaiset palomuurit, syväpakettien tarkastus, sallittujen luettelointi ja muut verkon suojaukset otetaan käyttöön järjestelmällisesti. Steve jatkaa: "Jos toinen kanavaverkko avataan suoran yhteyden vuoksi, on myös tärkeää suojata laitekerros. Esimerkki laitekerroksen suojauksesta on EtherNet/IP:n CIP Security, joka tarjoaa laitteen todennuksen, identiteetin, tietojen eheyden, luottamuksellisuuden, käyttäjien todennus ja käytäntöjen noudattaminen tarjoaa myös joustavan suojan profiileiden avulla, jotka voidaan toteuttaa tarpeen mukaan käytön mukaan. Koska verkkohyökkäyskäyttäytymiset ja -menetelmät kehittyvät jatkuvasti, on tarpeen tarkistaa ja tarkistaa säännöllisesti turvallisuusstrategioita, koulutusta ja suojatoimenpiteitä."
Pilveen suoraan liitettyjen automatisoitujen laitteiden määrän lisääntyessä ja verkkojen litistyessä hyvin resursoitu ja suunniteltu tietoturvastrategia on ratkaisevan tärkeää. "Uusi todellisuus on, että haavoittuvuuksia esiintyy todennäköisesti, mikä johtaa Zero Trust -tietoturvalähestymistavan nousuun, joka edellyttää validointia jokaiselle yhteydelle ja sallii vain tarpeellisen pääsyn. Yhtä tärkeää on muistaa, että fyysinen turvallisuus, työntekijöiden koulutus ja prosessi- perustuvat lähestymistavat voivat tarjota erittäin korkean tuoton sijoitukselle." Steve uskoo, että suoja on toteutettava alimmalla tasolla. Tietoturva on avaintekijä automatisoitujen laitteiden yhdistämisessä pilveen, mikä johtaa merkittäviin tuottavuuden kasvuun, mikä tekee siitä arvokkaan sijoituksen tulevaisuuden teollisiin toimiin.

Turvallisuuden suunnittelu alusta alkaen
Perinteisesti teollisuusyritykset ovat luottaneet Purdue-malliin turvallisten OT-ympäristöjen luomisessa segmentoimalla fyysisiä prosesseja, antureita, valvontaohjaimia, toimintoja ja logistiikkaa. Kuitenkin, kuten olemme kuulleet, avoimemmat alustat tuovat nyt OT-verkkoturvallisuuden entistä tarkempaan painopisteeseen.
Michael Lester, Emersonin kyberturvallisuusstrategian, -hallinnan ja -arkkitehtuurin johtaja, sanoo: "Organisaatioiden on nyt otettava huomioon kyberturvallisuus ohjausjärjestelmäprojektien etupään suunnittelu- ja suunnitteluvaiheessa, mikä tekee järjestelmästä turvallisen suunnittelun kautta. Aiemmin kyberturvallisuus puolustukset lisättiin usein myöhemmin. Tämä on kalliimpaa ja vähemmän tehokasta kuin kyberturvallisuuden sisällyttäminen projektiin alusta alkaen.
Siksi valmistusyritysten on nyt suunniteltava OT-ohjelmistosovelluksia alusta alkaen Zero Trust -periaatteiden mukaisesti luodakseen luonnostaan turvallisia tehtaita. Emersonin teknologiajohtaja Peter Zornio uskoo, että tehdasturvallisuuden saavuttaminen suunnittelulla ei tapahdu yhdessä yössä; se vie vuosia vaivaa, ja se toteutuu vasta täysin, kun järjestelmäohjelmisto päivitetään vähitellen tietoturva-arkkitehtuuriin. Joka kerta kun se kommunikoi toisen ohjelmiston kanssa, sen on haettava todennusta ja sillä on oltava oikeat tietojen käyttöoikeudet. Jotkut Emersonin uusimmista tuotteista sisältävät jo ohjelmistoja, joissa on luontainen suunnittelusuojaus, mutta realistisesti voi kestää 5–10 vuotta, ennen kuin kaikki tehtaiden ohjelmistot voivat tukea Zero Trustia. Kun tämä kuitenkin toteutuu, se on lopullinen ratkaisu kyberturvallisuusongelmiin.
Lisäksi kyberturvallisuus vaatii muutakin kuin vain teknologiaa. Michael uskoo, että kyberturvallisuus vaatii myös muutoksia käyttäytymisessä ja kulttuurissa. Koko organisaation on ymmärrettävä syvästi, miksi ja miten kyberturvallisuus saavutetaan, mikä on ratkaisevan tärkeää mielekkään käyttäytymisen muutoksen aikaansaamiseksi. Siksi on tärkeää rakentaa kyberturvallisuuskulttuuri, joka sisältää ihmiset, prosessit ja teknologian.

Vahvemmat toimenpiteet OT-järjestelmän suojaamiseksi
Kun OT-järjestelmät integroituvat edelleen IT-verkkoihin, ottamalla käyttöön Internet-pohjaisia viestintäprotokollia, kuten MQTT, ja olemassa olevia tiedonsiirtoprotokollia, kuten HTTPS, CsCAN ja Modbus, hyökkäyspinta laajenee ja tuo uusia hyökkäysvektoreita. Tämä edellyttää vahvempia kyberturvallisuustoimenpiteitä riskien vähentämiseksi. Sean Mackey, Horner Irelandin kyberturvallisuusinsinööri, ehdottaa seuraavia toimenpiteitä, jotka auttavat ohjausinsinöörejä suojaamaan paremmin OT-ympäristöään:
- Ymmärrä Ympäristö: Ymmärrä täysin OT-infrastruktuuria, mukaan lukien teollisuuden ohjausjärjestelmät, SCADA, logiikat ja muut toisiinsa yhdistetyt laitteet. Tunnista mahdolliset haavoittuvuudet dokumentoimalla resurssit, verkkoarkkitehtuuri, protokollat ja viestintäreitit.
- Riskinarviointi ja omaisuusinventaari: Suorita perusteellinen riskiarviointi kriittisten resurssien ja mahdollisten haavoittuvuuksien tunnistamiseksi. Luo omaisuusluettelo, luokittele järjestelmät niiden kriittisyyden perusteella ja arvioi niihin liittyviä riskejä. Priorisoi turvatoimenpiteet tämän arvion perusteella.
- Verkon segmentointi: Ota käyttöön vankka verkon segmentointi, kuten ilmaraot, palomuurit liikenteen suodattamiseksi ja valvomiseksi, ja kriittisten järjestelmien eristäminen pitääksesi keskeiset OT-resurssit erillään ei-kriittisistä järjestelmistä ja ulkoisista verkoista. Rajoita haavoittuvuuksien tai hyökkäysten vaikutusta rajaamalla ne tiettyihin verkkosegmentteihin ja vähentämällä hyökkäyksen pintaa.
- Kulunvalvonta ja todennus: Ota käyttöön vahvat kulunvalvonta- ja todennusmekanismit OT-järjestelmien luvattoman käytön rajoittamiseksi. Monitekijätodennus, roolipohjainen kulunvalvonta ja vähiten etuoikeuksien periaate olisi pantava täytäntöön sen varmistamiseksi, että vain valtuutetut henkilöt pääsevät käsiksi kriittisiin järjestelmiin.
- Korjaustiedosto hallinta: Kehitä ja ota käyttöön tiukka korjaustiedostojen hallintaprosessi pitääksesi OT-järjestelmät ajan tasalla tunnetuista haavoittuvuuksista. Tämä sisältää laiteohjelmisto- ja ohjelmistopäivitykset, jotka liittyvät PLC:iden/käyttöliittymän haavoittuvuuden korjauksiin. Priorisoi korjaukset kriittisyyden perusteella.
- Verkon valvonta ja tunkeutumisen havaitseminen: Ota käyttöön vankat verkonvalvontatyökalut ja tunkeutumisen havainnointijärjestelmät (IDS) havaitaksesi epätavalliset toiminnot ja reagoidaksesi niihin reaaliajassa. Valvo verkkoliikennettä, järjestelmälokeja ja käyttäytymismalleja tunnistaaksesi mahdolliset uhat tai tietoturvaloukkaukset nopeasti.
- Päätepisteen suojaus: Ota käyttöön päätepisteiden suojausratkaisuja, kuten palomuurit, virustentorjuntaohjelmistot ja tunkeutumisen estojärjestelmät, saman verkon vastaaville laitteille suojataksesi teollisuuslaitteitasi haittaohjelmilta ja luvattomalta käytöltä.
- Salaus: Salaa tiedot sekä siirron aikana että lepotilassa luvattoman sieppauksen tai peukaloinnin estämiseksi. Ota käyttöön vahvoja salausprotokollia verkkoviestintään, kuten Transport Layer Security (TLS), erityisesti käytettäessä X.509-varmenteita MQTT-raskasteollisuudessa, ja salaa OT-laitteille tallennetut arkaluontoiset tiedot.
- Tapahtumasuunnitelma: Kehitä kattava hätätilanteiden reagointisuunnitelma, jossa esitetään menettelyt kyberturvallisuushäiriöiden havaitsemiseksi, hillitsemiseksi ja lieventämiseksi. Määrittele roolit ja vastuut, luo viestintäprotokollat ja suorita säännöllisiä harjoituksia varmistaaksesi valmiuden kyberhyökkäuksiin.
- Työntekijöiden koulutus ja tietoisuus: Kouluta OT-henkilöstöä kyberturvallisuuden parhaista käytännöistä, mukaan lukien tietojenkalasteluyritysten tunnistaminen, epäilyttävien toimintojen tunnistaminen ja turvallisuushäiriöihin reagoiminen. Edistää kyberturvallisuustietoisuuden kulttuuria, jotta työntekijät voivat osallistua aktiivisesti OT-järjestelmien suojaamiseen.
- Myyjän riskienhallinta: Arvioi ja hallitse kyberturvallisuusriskejä, jotka liittyvät kolmannen osapuolen toimittajiin, jotka tarjoavat OT-komponentteja tai -palveluita. Kehitä turvallisuusvaatimuksia sisältäviä sopimuksia ja tarkasta säännöllisesti toimittajia.
- Vaatimustenmukaisuus ja sääntelyvaatimukset: Pysy ajan tasalla OT-kyberturvallisuuteen liittyvistä toimialakohtaisista säännöksistä ja vaatimustenmukaisuusstandardeista, kuten NIST SP 800-82 ja ISA/IEC 62443. Varmista, että OT-järjestelmät noudattavat näitä vaatimuksia välttääksesi oikeudelliset ja säädösvaikutukset ja minimoidaksesi OT-riskin huonosta kyberturvallisuuden toteutuksesta johtuvia rikkomuksia.

OT-järjestelmien täyden suojauksen varmistaminen
OT-ympäristöissä useimmat järjestelmät ovat kriittisiä, mikä tarkoittaa, että millä tahansa häiriöllä tai kompromissilla voi olla kauaskantoisia seurauksia. Daniel Sukowski, Paesslerin Global Business Development IIOT, korostaa, että ottaen huomioon panokset, OT-ympäristöjen tehokas suojaaminen ei ole koskaan ollut tärkeämpää. Tämän tavoitteen saavuttaminen ei ole kuitenkaan koskaan ollut haastavampaa. Yhdistetyssä ja digitaalisessa maailmassa IIOT-laitteiden eksponentiaalinen kasvu johtaa yhä monimutkaisempiin järjestelmiin. Aiemmin eristettyjä OT-verkkoja avataan nyt uusien järjestelmien ja laitteiden yhdistämiseksi ulkoisista lähteistä, usein eri alueiden välillä. Vaikka tämä liitettävyys tarjoaa monia etuja, se sisältää myös merkittäviä riskejä.
Suojatakseen täysin OT-järjestelmiä yritysten tulisi investoida valvontatekniikkaan. Daniel ehdottaa: "Tehokas valvontajärjestelmä, jossa on keskitetty kojelauta ja hälytysominaisuudet, voi antaa yrityksille kattavamman kuvan. Se voi yhdistää tiedot kaikista paikoista (OT-ympäristöt, IIoT-anturit, langalliset ja langattomat verkot sekä perinteiset IT-laitteet ja -järjestelmät) alle. Yksi suojaava alusta tarjoaa kattavan näkyvyyden, mikä on tärkeämpää kuin koskaan kyberrikollisten kehittyessä ja kypsyessä."
Lisäksi yritysten on säännöllisesti tehtävä toimintajärjestelmiensä tietoturva-auditointeja ja riskiarviointeja haavoittuvuuksien tunnistamiseksi. Tämän tulee sisältää tietoturvariskit, kyberriskit ja kaikki yleiset OT-toiminnalliset riskit. Toinen osa haastetta on jatkuva koulutus kaikille asiaankuuluville työntekijöille. Koulutuksen sisältöä tulee päivittää säännöllisesti, jotta varmistetaan, että yritykset toimivat uusimpien ohjeiden ja määräysten mukaisesti. Esimerkiksi kun tulevasta NIS2-direktiivistä tulee kansallinen laki kaikissa EU:n jäsenvaltioissa lokakuussa 2024, työntekijöiden on varmistettava, että he ja heidän laajempi liiketoimintansa noudattavat vaatimuksia.
NIS2-direktiivi perustuu alkuperäiseen NIS-direktiiviin (NISD) päivittämällä EU:n nykyiset kyberturvallisuuslait. Sen tavoitteena on vahvistaa OT-turvallisuutta, virtaviivaistaa raportointia ja luoda johdonmukaisia sääntöjä ja rangaistuksia kaikkialla EU:ssa. Laajentamalla soveltamisalaansa NIS2 vaatii useampia yrityksiä ja sektoreita toteuttamaan kyberturvallisuustoimenpiteitä.
Napsauta alla olevaa linkkiä lukeaksesi lisää:
Esittelyssä Reeman Moon Knight -robotin alusta
Esittelyssä Flash Food Delivery Robot
Esittelyssä sairaanhoitajan sairaalan toimitusrobotti
Haluatko tietää lisää roboteista: https://www.reemanrobot.com/
robotimoppi, moppausrobotti, pölynimurirobotti, puhdasrobotti, kaupallinen siivousrobotti, lattiansiivous, lakaisurobotti, robottien puhdistus, pölynimuri, siivousrobotti, märkä- ja kuivarobotti-imuri, kaupallinen moppausrobotti, lakaisurobotti, UV-c-robotti pölynimuri, lattianpuhdistusrobotti, robottiimuri, lattianmoppauskone, robotimoppiimuri, pölynimuri, robottipölynimuri, pölynimurirobotti, moppirobotti, robottiimuri pölynimuri, siivousmoppirobotti, uvc-robottipuhdistus, siivousrobotit älykäs pölynimuri, siivous kaupallinen robotti, älykäs puhdistusrobotti, kaupallinen moppirobotti
