OT sigurnost u proizvodnji štiti sustave koji prate ili upravljaju fizičkim procesom bez ugrožavanja dostupnosti, vremenske osjetljivosti i sigurnosti ljudi. To se postiže točnim inventarom, segmentacijom mreže prema stvarnim tokovima, upravljanjem identitetima, kontroliranim udaljenim pristupom, nadzorom i promjenama planiranima za siguran operativni prozor.
Za razliku od uredskog IT okruženja, industrijski sustavi često rade uz stroge zahtjeve za kontinuitet procesa. Prekid komunikacije, neočekivano ponovno pokretanje ili promjena konfiguracije mogu utjecati na proizvodnju, kvalitetu proizvoda, opremu i sigurno stanje pogona. Zato kibernetička sigurnost proizvodnje ne počinje instalacijom jednog alata. Počinje razumijevanjem procesa koji treba zaštititi.
NIST vodič za OT sigurnost opisuje potrebu za pristupom prilagođenim operativnoj tehnologiji. U praksi se svaka sigurnosna kontrola procjenjuje prema njezinu učinku na rad pogona, a ne preuzima automatski iz uredskog IT modela.
Popis IP adresa, serijskih brojeva ili mrežnih preklopnika nije dovoljan za upravljanje OT rizikom. Inventar treba pomoći timu da odgovori na operativna pitanja: što uređaj radi, tko je odgovoran za njega, s kojim dijelom procesa je povezan i što se događa ako postane nedostupan ili radi pogrešno.
Za svaki važniji PLC, HMI, industrijsko računalo, poslužitelj, inženjersku stanicu, mrežni uređaj i vezu prema vanjskom sustavu korisno je evidentirati:
Ovaj inventar nije samo sigurnosni registar. On ubrzava rješavanje kvara, planiranje zastoja i procjenu promjene. Ako tim ne zna koja HMI stanica upravlja određenim dijelom linije ili koji poslužitelj šalje podatke ERP-u, teško može sigurno izolirati problem.
Otkrivanje imovine također treba prilagoditi pogonu. Pasivno praćenje komunikacije često je primjerenije od agresivnog aktivnog skeniranja. Prije aktivne provjere treba procijeniti kako bi stariji ili osjetljivi uređaj mogao reagirati, tko prati proces tijekom provjere i kako se prekida postupak ako se pojavi nestabilnost.
Segmentacija mreže ne znači samo podjelu adresa na više podmreža. Njezin je cilj ograničiti komunikaciju i incidentu, pogrešnoj konfiguraciji ili kompromitiranom korisničkom računu uskratiti nepotreban put prema upravljačkim dijelovima pogona.
Praktičan pristup je grupirati industrijske sustave u zone prema funkciji, razini rizika i potrebi za komunikacijom. Primjeri zona mogu uključivati uredsku mrežu, poslovne poslužitelje, kontroliranu točku razmjene prema proizvodnji, nadzorne sustave, inženjerske stanice i pojedine proizvodne ćelije. Točna podjela ovisi o procesu, topologiji i opremi.
Za svaku vezu između zona zapišite:
Takav zapis pretvara općenito pravilo "blokiraj nepotrebno" u provjerljiv operativni zahtjev. Ako komunikacija nije poznata, nije jasno ni smije li se prekinuti. Ako je poznata, može se kontrolirano dopustiti kroz pravila između zona umjesto širokog pristupa cijeloj mreži pogona.
Veza ERP-a s proizvodnjom zahtijeva posebnu pažnju. Sustav za poslovno planiranje može trebati razmjenjivati radne naloge, status proizvodnje, podatke o materijalu ili podatke o kvaliteti. Uredski korisnik ili ERP poslužitelj pritom ne treba izravan pristup upravljačkim uređajima. Kontrolirana točka razmjene, jasno definiran skup podataka i ograničeni komunikacijski putovi smanjuju izloženost bez prekidanja potrebne razmjene. Kontekst procesa i podataka može se povezati s rješenjima kao što je ORKA proizvodnja , dok sigurnosna arhitektura mora zasebno odrediti kako ti sustavi smiju komunicirati.
Zajedničke administratorske lozinke stvaraju problem kada treba utvrditi tko je izvršio promjenu ili brzo ukinuti pristup osobi koja više nema operativnu ulogu. Gdje god sustav to podržava, pristup treba vezati uz pojedinačni identitet i ulogu.
Ovlasti ne trebaju biti jednake za operatera, održavanje, procesnog inženjera, IT administratora, integratora i vanjskog dobavljača. Razlikuju se po opsegu, vremenu i svrsi. Osoba koja provjerava status stroja ne treba nužno imati pravo mijenjati upravljački program. Vanjski dobavljač može trebati pristup samo određenoj stanici, tijekom dogovorenog termina i uz nadzor odgovorne osobe.
Starija oprema ponekad ne podržava pojedinačne račune, moderne metode prijave ili detaljno zapisivanje aktivnosti. U tim slučajevima ne treba fingirati mogućnosti koje uređaj nema. Umjesto toga uvedite kompenzacijske kontrole, primjerice:
Udaljeni pristup zahtijeva isti princip. Ne bi trebao biti trajno otvoren samo zato što je praktičan za podršku. Sigurniji operativni obrazac uključuje zahtjev za pristupom, potvrdu odgovorne osobe, određeni vremenski prozor, pristup preko kontrolirane točke i evidentiranje aktivnosti. Pritom treba unaprijed definirati što se događa ako veza prekine tijekom intervencije ili ako intervencija zahtijeva promjenu stanja procesa.
Zakrpavanje OT sustava nije razlog za neograničeno odgađanje sigurnosnih mjera. Ranjivost može predstavljati rizik, ali i promjena može izazvati zastoj, nekompatibilnost ili neželjeno ponašanje. Oba rizika treba procijeniti zajedno.
Prije zakrpe, promjene mrežnog pravila, nadogradnje HMI aplikacije ili izmjene PLC programa, tim treba znati:
Plan povratka mora biti stvaran, ne samo dokumentiran. Ako se konfiguracija može obnoviti samo s medija kojem nitko ne može pristupiti ili ako nitko ne zna redoslijed obnove, organizacija nema pouzdan povratak. Isti princip vrijedi za sigurnosne kopije upravljačkih programa, recepata, mrežnih konfiguracija i dokumentacije o vezama.
CISA preporuke za industrijske sustave mogu pomoći pri oblikovanju osnovnih kontrola, odgovornosti i postupaka za industrijske sustave.
Neočekivana komunikacija, neuspjela prijava, promjena konfiguracije, nova mrežna veza ili izmjena upravljačkog programa mogu biti sigurnosni signal. Međutim, isti simptom može nastati zbog kvara uređaja, pogreške u integraciji, zamjene opreme ili planiranog rada održavanja.
Zato nadzor ne smije završiti samo slanjem alarma. IT, OT i proizvodnja trebaju dogovoriti koje događaje prate, tko ih prvo procjenjuje, koga obavještava i koji je postupak eskalacije. Operater ili održavanje često mogu potvrditi je li određena promjena očekivana. Sigurnosni tim može procijeniti odstupa li aktivnost od dopuštenih komunikacijskih putova ili obrazaca pristupa.
Dobar početak je odabrati mali skup korisnih signala: promjene računa i ovlasti, neuspjele prijave, nova komunikacija između zona, izmjene konfiguracije, neobično pokretanje administrativnih alata i prekidi važnih veza. Za svaki signal treba odrediti izvor podataka, vlasnika provjere i radnju koja slijedi.
Početni projekt ne treba istodobno preoblikovati cijeli pogon. Može obuhvatiti jednu proizvodnu zonu ili jednu kritičnu integraciju. Cilj nije savršena dokumentacija, nego provjerljiv napredak koji ne ugrožava rad.
Za odabranu zonu provedite sljedeći redoslijed:
Izolacija nije uvijek isto što i trenutačno isključivanje mreže. Za neke procese nagli prekid može biti nepovoljniji od kontroliranog prijelaza u sigurno stanje. Postupak zato treba oblikovati zajedno s osobama koje razumiju proces, sigurnost stroja i tehničku arhitekturu.
Segmentacija, identiteti i nadzor smanjuju izloženost, ali ne uklanjaju potrebu za održavanjem, dokumentacijom i vježbanjem postupaka. Stariji industrijski sustavi, ugovori s dobavljačima, ograničeni zastoji i nedostatna dokumentacija mogu usporiti provedbu. To su razlozi za fazni plan i kompenzacijske kontrole, a ne za odustajanje od osnovne zaštite.
NIS2 okvir Europske unije među obuhvaćenim sektorima navodi i više područja proizvodnje, no konkretan pravni opseg svaka tvrtka treba potvrditi sa stručnom osobom. Službeni tekst dostupan je na EUR-Lexu .
Kao sljedeći korak odaberite jednu zonu u kojoj su proces, vlasnici i komunikacijski putovi dovoljno poznati za pregled. Usporedite dokumentirani i stvarni promet, potvrdite pristupe te provjerite može li se zona oporaviti i izolirati na način koji čuva siguran rad pogona. Taj nalaz daje konkretnu osnovu za širenje OT sigurnosti na ostale industrijske sustave.