سیستمهای کنترل صنعتی سالها در شبکههایی جدا از اینترنت کار میکردند و امنیت آنها بیشتر به فیزیکی بودن دسترسی وابسته بود. امروز اتصال این سامانهها به شبکه سازمانی، دسترسی راه دور پیمانکاران و نیاز به داده بلادرنگ برای مدیریت، آن فرض قدیمی را از بین برده است. استاندارد IEC 62443 برای همین شرایط تدوین شده و امروز مرجع اصلی امنیت فناوری عملیاتی (OT) در جهان است.
ساختار استاندارد
مجموعه IEC 62443 در چهار گروه سازماندهی شده است:
- عمومی: مفاهیم، واژگان و مدلهای پایه.
- سیاستها و رویهها: الزامات برنامه امنیتی بهرهبردار و ارائهدهنده خدمات.
- سیستم: ارزیابی ریسک، ناحیهبندی و الزامات امنیتی در سطح سیستم (از جمله 62443-3-2 و 62443-3-3).
- مؤلفه: الزامات چرخه توسعه امن و قابلیتهای فنی تجهیزات برای سازندگان.
این تقسیمبندی نشان میدهد امنیت OT مسئولیت مشترک است؛ بهرهبردار، یکپارچهساز سیستم و سازنده تجهیزات هر کدام سهم مشخصی دارند.
سطح امنیت (Security Level)
یکی از مفاهیم کلیدی استاندارد، سطح امنیت است که از SL1 تا SL4 تعریف میشود و میزان مقاومت مورد انتظار در برابر مهاجمانی با انگیزه و توانایی متفاوت را بیان میکند. نکته مهم این است که همه بخشهای یک واحد صنعتی به یک سطح امنیت نیاز ندارند؛ سطح هدف هر ناحیه بر اساس ارزیابی ریسک همان ناحیه تعیین میشود.
نقطه شروع عملی
برای بیشتر سازمانها اجرای کامل استاندارد در یک مرحله نه ممکن است و نه لازم. مسیر منطقی معمولاً این گامها را شامل میشود:
- تهیه فهرست کامل داراییهای صنعتی و ارتباطات میان آنها.
- ارزیابی ریسک در سطح کلان و شناسایی سامانههای حیاتی.
- تقسیم شبکه به ناحیهها (Zone) و تعریف مسیرهای ارتباطی مجاز (Conduit).
- تعیین سطح امنیت هدف برای هر ناحیه و تحلیل شکاف با وضعیت موجود.
- اولویتبندی اقدامات اصلاحی بر اساس ریسک و محدودیتهای عملیاتی.
جمعبندی
ارزش اصلی IEC 62443 در این است که امنیت را از مجموعهای از اقدامات پراکنده به یک برنامه قابل اندازهگیری تبدیل میکند. شروع با شناخت داراییها و ناحیهبندی شبکه، بیشترین کاهش ریسک را با کمترین اختلال در عملیات به همراه دارد.