مطالب تخصصی

IEC 62443؛ چارچوب مرجع امنیت سیستم‌های کنترل صنعتی

استاندارد IEC 62443 زبان مشترک بهره‌بردار، یکپارچه‌ساز و سازنده تجهیزات برای ایمن‌سازی سیستم‌های کنترل صنعتی است. در این مطلب ساختار آن و نقطه شروع عملی را مرور می‌کنیم.

نویسنده: تیم فنی آناهیتا۱۴۰۵/۶/۲۱

سیستم‌های کنترل صنعتی سال‌ها در شبکه‌هایی جدا از اینترنت کار می‌کردند و امنیت آن‌ها بیشتر به فیزیکی بودن دسترسی وابسته بود. امروز اتصال این سامانه‌ها به شبکه سازمانی، دسترسی راه دور پیمانکاران و نیاز به داده بلادرنگ برای مدیریت، آن فرض قدیمی را از بین برده است. استاندارد IEC 62443 برای همین شرایط تدوین شده و امروز مرجع اصلی امنیت فناوری عملیاتی (OT) در جهان است.

ساختار استاندارد

مجموعه IEC 62443 در چهار گروه سازمان‌دهی شده است:

  • عمومی: مفاهیم، واژگان و مدل‌های پایه.
  • سیاست‌ها و رویه‌ها: الزامات برنامه امنیتی بهره‌بردار و ارائه‌دهنده خدمات.
  • سیستم: ارزیابی ریسک، ناحیه‌بندی و الزامات امنیتی در سطح سیستم (از جمله 62443-3-2 و 62443-3-3).
  • مؤلفه: الزامات چرخه توسعه امن و قابلیت‌های فنی تجهیزات برای سازندگان.

این تقسیم‌بندی نشان می‌دهد امنیت OT مسئولیت مشترک است؛ بهره‌بردار، یکپارچه‌ساز سیستم و سازنده تجهیزات هر کدام سهم مشخصی دارند.

سطح امنیت (Security Level)

یکی از مفاهیم کلیدی استاندارد، سطح امنیت است که از SL1 تا SL4 تعریف می‌شود و میزان مقاومت مورد انتظار در برابر مهاجمانی با انگیزه و توانایی متفاوت را بیان می‌کند. نکته مهم این است که همه بخش‌های یک واحد صنعتی به یک سطح امنیت نیاز ندارند؛ سطح هدف هر ناحیه بر اساس ارزیابی ریسک همان ناحیه تعیین می‌شود.

نقطه شروع عملی

برای بیشتر سازمان‌ها اجرای کامل استاندارد در یک مرحله نه ممکن است و نه لازم. مسیر منطقی معمولاً این گام‌ها را شامل می‌شود:

  1. تهیه فهرست کامل دارایی‌های صنعتی و ارتباطات میان آن‌ها.
  2. ارزیابی ریسک در سطح کلان و شناسایی سامانه‌های حیاتی.
  3. تقسیم شبکه به ناحیه‌ها (Zone) و تعریف مسیرهای ارتباطی مجاز (Conduit).
  4. تعیین سطح امنیت هدف برای هر ناحیه و تحلیل شکاف با وضعیت موجود.
  5. اولویت‌بندی اقدامات اصلاحی بر اساس ریسک و محدودیت‌های عملیاتی.

جمع‌بندی

ارزش اصلی IEC 62443 در این است که امنیت را از مجموعه‌ای از اقدامات پراکنده به یک برنامه قابل اندازه‌گیری تبدیل می‌کند. شروع با شناخت دارایی‌ها و ناحیه‌بندی شبکه، بیشترین کاهش ریسک را با کمترین اختلال در عملیات به همراه دارد.

گفتگو با کارشناس