بهبود امنیت سایبری در سیستمهای کنترل صنعتی با استفاده از استراتژیهای دفاع در عمق (Defense-in-Depth)
سیستمهای کنترل صنعتی (ICSs) بخشی جدانشدنی از زیرساختهای حیاتی هستند و به ساده سازی عملیات در صنایع اساسی همچون برق، نفت و گاز، آب، حمل¬ونقل، تولید و کارخانههای شیمیایی کمک میکنند. مشکل فزاینده برقراری امنیت سایبری و تاثیرات آن بر ICS، ریسکهایی است که زیرساختهای حیاتی کشور را تهدید می کنند. حلوفصل مؤثر مشکلات مربوط به امنیت سایبری ICS نیازمند درک چالشهای امنیتی کنونی و اقدامات خاص دفاعی متقابل است. رویکردی جامع، که با استفاده از اقدمات متقابل که به صورت لایه¬ای پیادهسازی شده و موجب ایجاد نوعی موضع امنیتی پیوسته و ریسک-محور میشود، میتواند به مقابله با تهدیدات و رفع آسیبپذیریهای تاثیرگذار بر این سیستمها کمک کند. این رویکرد که معمولا از آن با نام دفاع در عمق یاد میشود، چارچوبی کارا و انعطافپذیر برای بهبود امنیت سایبری در سیستم¬های کنترلی است.
دفاع در عمق مفهوم جدیدی نیست- شمار زیادی از سازمان¬ها تا کنون اقدامات مربوط به استراتژی مطرح شده در این سند را مورد بحث قرار دادهاند. هرچند این بدان معنا نیست که لزوما چنین اقداماتی در عملیات ICS اجرایی شده است. در گذشته بسیاری از سازمانها اجرای این اقدامات ضرورتی نمیدانستند. ICSهای پیشین از پروتکلهایی استفاده میکردند که اکثرا آنها را به دلیل ماهیت جدا از IT و بکارگیری اقدامات حفاظت فیزیکی، غیر قابل هک میدانستند. اما با همگرایی معماری¬های IT و ICS، ریسک بالقوهی حملات نفوذ برای این سیستمها نیز بالا رفته و حملات برجسته اخیر گواه بر صحت این مسئله است.
در پنج سال گذشته نگرانی در مورد نقاط آسیبپذیرِ زیرساختهای حیاتی در حملات سایبری به طرز چشمگیری افزایش یافته است. همچنین براساس گزارش صاحبان داراییها به ICS-CERT، آمار تعداد رخدادهای سایبری در زیرساختهای حیاتی نیز بالا رفته است. از این رو، علاوه بر سازمانهای دولتی، مراجع قانونی در بخشهای خاص برای امنیت سایبری دستورالعملهایی صادر کرده و مجازاتهایی در نظر گرفتهاند.
خطر نفوذ عاملان مخرب در زیرساختهای حیاتی با بکارگیری روشهای مبتنی بر سواستفاده از کامپیوترها نیز افزایش یافته است. برخی از رخدادهای اخیر سبب شده سطح آگاهی در مورد این تهدیدات و افراد یا گروههایی که در پی اجرای آن با اهداف مخرب هستند، افزایش پیدا کند. از آنجایی که روند ارائه راهکارهای امنیتی مختص به ICS با سرعت رشد تهدیدات متناسب نبوده، لازم است سازمانها به منظور برقراری امنیت با استفاده از راهکارهای دفاع در عمق، سیستمهای خود را به عنوان سیستمی معمولی برای مهاجمان جلوه دهند.
این سند راهنمایی برای توسعهی استراتژیهای کاهشِ تهدیدات خاص سایبری و چگونگی ایجاد برنامهی امنیتی دفاع در عمق در محیط سیستمهای کنترلی است. اطلاعات موردنظر در چهار بخش ارائه خواهد شد: ۱) “پیشزمینه و نظر اجمالی” به صورت خلاصه به وضعیت کلی امنیت سایبری ICS و معنای دفاع در عمق در سیستمهای کنترل میپردازد. ۲) “استراتژیهای دفاع در عمق ICS ” استراتژیهایی را برای امنسازی محیط سیستمهای کنترل ارائه میدهد. ۳) “حملات امنیت” چگونگی حملهی عاملانِ تهدید به زیرساختهای حیاتی و اثرات مخرب بالقوه بر ICSها و شبکهها را مورد بحث قرار میدهد. ۴) “توصیههایی در راستای امنسازی ICS”، منابعی به منظور امنسازی ICSها بر اساس جدیدترین روشها و تجربیات به دست آمده از فعالیتهای ICS-CERT، استانداردهای ملی و خاص بخشهای مختلف در امنیت ICS و ابزار و خدمات قابل ارائه توسط ICS-CERT، فراهم میسازد. علاوه بر موارد مذکور، به منابع دیگری که میتوانند در راستای بهبود امنیت محیطهای ICS به کار روند نیز اشاره خواهد شد.
این نسخه بر اساس بلوغ مدیریت سیستمهای کنترلی، روشهای امنیتی و مدیریت تغییرات در جامعه ICS و حلوفصل تهدیدات نوظهور در زیر ساختهای حیاتی تهیه شده و جهت بهسازی و مدرنسازی سند اصلی- که در سال ۲۰۰۹ منتشر شده- ارائه شده است. در حقیقت این گزارش، سندی پویا و خلاصهای از وضعیت کنونی روشهای برقراری امنیت در ICS است.
عنوان سند:
Recommended Practice: Improving Industrial Control System Cybersecurity with Defense-in-Depth Strategies Industrial Control Systems Cyber Emergency Response Team
September 2016