از آنجایی که سیستمهای OT به ادغام با شبکههای فناوری اطلاعات ادامه میدهند، شرکتهای تولیدی به اقدامات امنیتی سایبری قویتری برای کاهش خطرات نیاز دارند.
ظهور اینترنت صنعتی اشیا (IIoT) به طور غیرقابل انکاری اتصال را از سطح دستگاه به فضای ابری گسترش داده است و در نتیجه سطح حمله امکانات خودکار را افزایش داده است. در حالی که اتصالات مستقیم به ابر مزایای تجاری قانعکنندهای مانند نظارت بر نگهداری از راه دور، ردیابی شاخص عملکرد کلیدی (KPI) و بهینهسازی فرآیند را ارائه میدهند، این مزایا به قیمت تضعیف امنیت است. استیو فیلز، مدیر بازاریابی در ODVA، توضیح میدهد: «این اتصالات جدید ممکن است به بازیگران بد اجازه نفوذ به شبکههای صنعتی را بدهد، که باعث افزایش تمرکز بر روی مفاهیم امنیتی مانند Zero Trust میشود، که قبل از اتصال به هر دستگاهی نیاز به اعتبارسنجی دارد. علاوه بر این، اهمیت استقرار چندگانه رویکردهای امنیتی برای پوشش تمام بخش های شبکه به طور قابل توجهی افزایش یافته است."
مفهوم Zero Trust فرض می کند که شبکه از قبل در معرض خطر قرار گرفته است. این بدان معناست که هر اتصال، صرف نظر از مبدأ، باید اعتبارسنجی شود و تنها حداقل دسترسی مورد نیاز را برای کوتاه ترین زمان ممکن فراهم کند. علاوه بر این، تمام ارتباطات باید ایمن باشند. برای حرکت به سمت Zero Trust، شرکت ها باید ارتباطات را رمزگذاری کنند، دسترسی مبتنی بر نقش را فراهم کنند، نقاط پایانی را تأیید کنند و اطمینان حاصل کنند که ارتباطات ضد دستکاری هستند.
علاوه بر پذیرش Zero Trust، استیو استفاده از چندین روش امنیتی را به عنوان بخشی از استراتژی دفاعی عمیق برای تضمین امنیت شبکههای کنترل صنعتی توصیه میکند. به عنوان بخشی از یک رویکرد جامع فرآیند گرا، امنیت فیزیکی و آموزش کارکنان نقطه شروع عالی هستند. اینها دو روش ساده و در عین حال موثر برای جلوگیری از بازیگران بد هستند.
پیادهسازی مدلسازی تهدید یکی دیگر از راههای ضروری برای درک آسیبپذیریهای شبکه و تدوین برنامههای پاسخ است. بر این اساس، فایروال های مبتنی بر سوئیچ، بازرسی بسته های عمیق، لیست سفید و سایر حفاظت های شبکه به شیوه ای منظم مستقر خواهند شد. استیو ادامه می دهد: "اگر شبکه کانال دوم به دلیل اتصال مستقیم باز شود، محافظت از لایه دستگاه نیز بسیار مهم است. نمونه ای از محافظت از لایه دستگاه، امنیت CIP EtherNet/IP است که احراز هویت، هویت، یکپارچگی داده ها، محرمانه بودن، احراز هویت کاربر و اجرای خط مشی امنیت CIP نیز حفاظت قابل انعطافی را از طریق نمایههایی ارائه میدهد که میتوانند بر حسب تقاضا اجرا شوند. اقدامات حفاظتی."
با افزایش تعداد دستگاه های خودکار متصل مستقیم به ابر و مسطح شدن شبکه ها، داشتن یک استراتژی امنیتی با منابع و برنامه ریزی شده بسیار مهم است. واقعیت جدید این است که آسیبپذیریها احتمالاً رخ میدهند که منجر به ظهور رویکرد امنیتی Zero Trust میشود، که به اعتبارسنجی برای هر اتصال نیاز دارد و فقط دسترسی ضروری را امکانپذیر میسازد. به همان اندازه مهم است که به یاد داشته باشید که امنیت فیزیکی، آموزش کارکنان و فرآیند- رویکردهای مبتنی بر می توانند بازده بسیار بالایی از سرمایه گذاری ارائه دهند." استیو معتقد است که حفاظت باید در پایین ترین سطوح اجرا شود. امنیت یک محرک کلیدی برای اتصال دستگاه های خودکار به ابر است که منجر به افزایش بهره وری قابل توجهی می شود و آن را به سرمایه گذاری ارزشمندی برای عملیات صنعتی آینده تبدیل می کند.

طراحی امنیت از پایه
به طور سنتی، شرکتهای صنعتی برای ایجاد محیطهای OT امن با تقسیمبندی فرآیندهای فیزیکی، حسگرها، کنترلهای نظارتی، عملیات و تدارکات بر مدل پوردو تکیه میکنند. با این حال، همانطور که شنیدهایم، پلتفرمهای بازتر اکنون امنیت شبکه OT را در کانون توجه بیشتری قرار دادهاند.
مایکل لستر، مدیر استراتژی امنیت سایبری، حاکمیت و معماری امرسون، میگوید: "سازمانها اکنون باید امنیت سایبری را در مرحله مهندسی اولیه و طراحی پروژههای سیستم کنترل در نظر بگیرند که سیستم را با طراحی ایمن میسازد. در گذشته، امنیت سایبری دفاعیات اغلب بعداً اضافه میشوند این گرانتر و موثرتر از گنجاندن امنیت سایبری در پروژه از ابتدا است.
بنابراین، شرکتهای تولیدی اکنون باید برنامههای نرمافزاری OT را از پایه و بر اساس اصول Zero Trust طراحی کنند تا کارخانههای ذاتاً ایمن را با طراحی ایجاد کنند. مدیر ارشد فناوری امرسون، پیتر زورنیو، معتقد است که دستیابی به امنیت ذاتی کارخانه با طراحی یک شبه اتفاق نخواهد افتاد. سالها تلاش میخواهد، تنها زمانی که نرمافزار سیستم بهتدریج بهروزرسانی میشود تا معماری امنیتی را در خود جای دهد. هر بار که با نرم افزار دیگری ارتباط برقرار می کند، باید به دنبال احراز هویت و داشتن حقوق صحیح دسترسی به داده ها باشد. برخی از جدیدترین محصولات امرسون قبلاً شامل نرمافزارهایی با امنیت طراحی ذاتی هستند، اما در واقع، ممکن است 5 تا 10 سال طول بکشد تا تمام نرمافزارهای کارخانهها بتوانند Zero Trust را پشتیبانی کنند. با این حال، زمانی که این امر به واقعیت تبدیل شود، راه حل نهایی برای مسائل امنیت سایبری خواهد بود.
علاوه بر این، امنیت سایبری به چیزی بیش از فناوری نیاز دارد. مایکل معتقد است که امنیت سایبری نیز نیازمند تغییراتی در رفتار و فرهنگ است. کل سازمان باید عمیقاً درک کند که چرا و چگونه می توان به امنیت سایبری دست یافت، که برای ایجاد تغییر معنادار رفتار ضروری است. بنابراین، ایجاد یک فرهنگ امنیت سایبری که شامل افراد، فرآیندها و فناوری باشد، مهم است.

اقدامات قوی تر برای محافظت از سیستم OT
همانطور که سیستمهای OT به ادغام با شبکههای IT ادامه میدهند و پروتکلهای ارتباطی مبتنی بر اینترنت مانند MQTT و پروتکلهای انتقال داده موجود مانند HTTPS، CsCAN و Modbus را معرفی میکنند، سطح حمله گسترش مییابد و بردارهای حمله جدیدی را به ارمغان میآورد. این امر مستلزم مجموعه ای از اقدامات امنیت سایبری قوی تر برای کاهش خطرات است. شان مکی، مهندس امنیت سایبری در هورنر ایرلند، اقدامات زیر را برای کمک به مهندسان کنترل بهتر از محیط های OT خود پیشنهاد می کند:
- محیط زیست را درک کنید: درک کامل زیرساخت OT، از جمله سیستم های کنترل صنعتی، SCADA، PLC ها و سایر دستگاه های متصل به هم. با مستندسازی دارایی ها، معماری شبکه، پروتکل ها و مسیرهای ارتباطی، آسیب پذیری های احتمالی را شناسایی کنید.
- ارزیابی ریسک و موجودی دارایی: برای شناسایی دارایی های حیاتی و آسیب پذیری های بالقوه، یک ارزیابی کامل ریسک انجام دهید. فهرستی از دارایی ها ایجاد کنید، سیستم ها را بر اساس اهمیت آنها طبقه بندی کنید و ریسک های مرتبط را ارزیابی کنید. بر اساس این ارزیابی اقدامات امنیتی را اولویت بندی کنید.
- تقسیم بندی شبکه: اجرای بخشبندی قوی شبکه، مانند شکافهای هوایی، فایروالها برای فیلتر کردن و نظارت بر ترافیک، و جداسازی سیستمهای حیاتی برای جدا نگه داشتن داراییهای کلیدی OT از سیستمهای غیر حیاتی و شبکههای خارجی. با محدود کردن آنها در بخش های خاص شبکه و کاهش سطح حمله، تأثیر آسیب پذیری ها یا حملات را محدود کنید.
- کنترل دسترسی و احراز هویت: برای محدود کردن دسترسی غیرمجاز به سیستمهای OT، مکانیزمهای کنترل دسترسی و احراز هویت قوی را اجرا کنید. احراز هویت چند عاملی، کنترل دسترسی مبتنی بر نقش، و اصل حداقل امتیاز باید اعمال شود تا اطمینان حاصل شود که فقط پرسنل مجاز می توانند به سیستم های حیاتی دسترسی داشته باشند.
- مدیریت پچ: برای به روز نگه داشتن سیستم های OT با آسیب پذیری های شناخته شده، یک فرآیند مدیریت پچ دقیق را توسعه و پیاده سازی کنید. این شامل بهروزرسانیهای میانافزار و نرمافزار مربوط به هرگونه رفع آسیبپذیری برای PLC/HMI است. اولویت بندی وصله ها بر اساس بحرانی بودن
- نظارت بر شبکه و تشخیص نفوذ: ابزارهای نظارتی قوی شبکه و سیستم های تشخیص نفوذ (IDS) را برای شناسایی و پاسخگویی به فعالیت های غیرعادی در زمان واقعی به کار بگیرید. ترافیک شبکه، گزارشهای سیستم و الگوهای رفتاری را برای شناسایی سریع تهدیدات بالقوه یا نقضهای امنیتی نظارت کنید.
- امنیت نقطه پایانی: برای محافظت از دستگاههای صنعتی خود در برابر بدافزارها و دسترسی غیرمجاز، راهحلهای محافظت از نقطه پایانی، مانند فایروال، نرمافزار آنتی ویروس و سیستمهای جلوگیری از نفوذ را برای دستگاههای مشابه در همان شبکه پیادهسازی کنید.
- رمزگذاری: برای جلوگیری از رهگیری یا دستکاری غیرمجاز، داده ها را در حال انتقال و در حالت استراحت رمزگذاری کنید. پروتکل های رمزگذاری قوی برای ارتباطات شبکه، مانند امنیت لایه حمل و نقل (TLS)، به ویژه هنگام استفاده از گواهینامه های X.509 در صنایع سنگین MQTT، و رمزگذاری داده های حساس ذخیره شده در دستگاه های OT را اجرا کنید.
- طرح واکنش به حوادث: یک طرح جامع واکنش به حادثه ایجاد کنید که رویههای شناسایی، مهار و کاهش حوادث امنیت سایبری را مشخص میکند. نقش ها و مسئولیت ها را تعریف کنید، پروتکل های ارتباطی ایجاد کنید و تمرین های منظم را برای اطمینان از آمادگی برای حملات سایبری انجام دهید.
- آموزش و آگاهی کارکنان: آموزش پرسنل OT در مورد بهترین شیوههای امنیت سایبری، از جمله شناسایی تلاشهای فیشینگ، شناسایی فعالیتهای مشکوک، و پاسخ به حوادث امنیتی. فرهنگ آگاهی از امنیت سایبری را تقویت کنید و کارمندان را قادر می سازد تا فعالانه در حفاظت از سیستم های OT مشارکت کنند.
- مدیریت ریسک فروشنده: ارزیابی و مدیریت خطرات امنیت سایبری مرتبط با فروشندگان و تامین کنندگان شخص ثالث که قطعات یا خدمات OT را ارائه می دهند. قراردادهای قراردادی را ایجاد کنید که الزامات امنیتی را مشخص کند و مرتباً فروشندگان را ممیزی کنید.
- انطباق و الزامات مقرراتی: در مورد مقررات خاص صنعت و استانداردهای انطباق مرتبط با امنیت سایبری OT، مانند NIST SP 800-82 و ISA/IEC 62443 مطلع باشید. اطمینان حاصل کنید که سیستمهای OT از این الزامات پیروی میکنند تا از عواقب قانونی و نظارتی جلوگیری شود و خطر OT به حداقل برسد. نقض های ناشی از اجرای ضعیف امنیت سایبری.

تضمین حفاظت کامل از سیستم های OT
در محیط های OT، اکثر سیستم ها حیاتی هستند، به این معنی که هر گونه اختلال یا سازش می تواند عواقب گسترده ای داشته باشد. دانیل سوکوفسکی، توسعه تجارت جهانی IIOT در Paessler، تأکید میکند که با توجه به خطرات، محافظت مؤثر از محیطهای OT هرگز مهمتر از این نبوده است. با این حال، دستیابی به این هدف هرگز دشوارتر از این نبوده است. در دنیای دیجیتال به هم پیوسته، رشد تصاعدی دستگاههای IIOT منجر به سیستمهای پیچیدهتر میشود. شبکههای OT ایزوله شده قبلاً برای اتصال سیستمها و دستگاههای جدید از منابع خارجی، اغلب در مناطق مختلف، باز میشوند. در حالی که این اتصال مزایای بسیاری را ارائه می دهد، خطرات قابل توجهی را نیز به همراه دارد.
برای محافظت کامل از سیستمهای OT، شرکتها باید روی فناوری نظارت سرمایهگذاری کنند. دانیل پیشنهاد میکند، "یک سیستم نظارت موثر با داشبورد متمرکز و قابلیتهای هشدار میتواند تصویر جامعتری را به شرکتها ارائه دهد. این سیستم میتواند دادهها را از همه مکانها (محیطهای OT، حسگرهای IIoT، شبکههای سیمی و بیسیم، و دستگاهها و سیستمهای IT سنتی) ادغام کند. یک پلت فرم محافظ، دید جامعی را فراهم می کند، که با ادامه تکامل و بلوغ مجرمان سایبری، مهم تر از همیشه است.
علاوه بر این، شرکت ها باید به طور منظم ممیزی های امنیتی و ارزیابی ریسک سیستم های عملیاتی خود را برای کمک به شناسایی آسیب پذیری ها انجام دهند. این باید شامل خطرات امنیت اطلاعات، خطرات سایبری و همه خطرات عملیاتی مشترک OT باشد. بخش دیگری از چالش آموزش مداوم برای همه کارکنان مربوطه است. محتوای آموزشی باید به طور مرتب به روز شود تا اطمینان حاصل شود که شرکت ها مطابق با آخرین دستورالعمل ها و مقررات عمل می کنند. به عنوان مثال، هنگامی که دستورالعمل آینده NIS2 در اکتبر 2024 به قانون ملی در تمام کشورهای عضو اتحادیه اروپا تبدیل میشود، کارکنان باید اطمینان حاصل کنند که خود و تجارت گستردهترشان مطابقت دارند.
دستورالعمل NIS2 بر اساس دستورالعمل اصلی NIS (NISD) با به روز رسانی قوانین امنیت سایبری فعلی اتحادیه اروپا است. هدف آن تقویت امنیت OT، سادهسازی گزارشها و ایجاد قوانین و مجازاتهای منسجم در سراسر اتحادیه اروپا است. با گسترش دامنه خود، NIS2 به شرکت ها و بخش های بیشتری برای اجرای اقدامات امنیت سایبری نیاز دارد.
لطفا برای مطالعه بیشتر روی لینک زیر کلیک کنید:
معرفی شاسی ربات Reeman Moon Knight
معرفی ربات تحویل پرستار در بیمارستان
آیا می خواهید درباره ربات ها بیشتر بدانید: https://www.reemanrobot.com/
ربات جاروبرقی، ربات پاک کن، ربات جاروبرقی، ربات تمیز، ربات تمیز کننده تجاری، تمیز کننده کف، ربات رفتگر، ربات تمیز کننده، ربات جاروبرقی، ربات تمیز کننده، ربات جاروبرقی مرطوب و خشک، ربات جاروبرقی تجاری، ربات جارو، ربات uv-c جاروبرقی، ربات تمیزکننده کف، ربات پاک کن، دستگاه کف شوی، جاروبرقی ربات، جاروبرقی، ربات جاروبرقی، ربات جاروبرقی، ربات جاروبرقی، جاروبرقی ربات پاک کن، ربات پاک کن، ربات تمیزکننده uvc، ربات های تمیز کننده جاروبرقی هوشمند، تمیز کردن ربات تجاری، ربات تمیز کننده هوشمند، ربات تمیز کننده تجاری
