تاب آوری در صنعت با امنیت سایبری، چگونه KICS از تداوم تولید محافظت میکند؟

در زیرساخت های صنعتی امنیت سایبری فقط به محافظت از چند رایانه یا جلوگیری از اجرای یک بدافزار محدود نمی شود. در یک پالایشگاه، نیروگاه، مجتمع پتروشیمی، کارخانه فولاد یا هر محیط مبتنی بر OT، یک رخداد سایبری می تواند مستقیما بر دسترس پذیری تجهیزات، فرایند تولید و حتی تداوم عملیات اثر بگذارد.
سیستمی که در شبکه اداری صرفا یک Endpoint محسوب می شود، در محیط صنعتی ممکن است یک Engineering Workstation متصل به PLC، یک HMI مورد استفاده اپراتور، یک SCADA Server، یک Historian یا بخشی از DCS باشد. همین تفاوت باعث می شود سیاست ها و ابزارهای امنیتی متداول در IT همیشه به همان شکل در OT قابل استفاده نباشند.
تفاوت های شبکه صنعتی (OT) با شبکه فناوری اطلاعات (IT)
یکی از مهم ترین تفاوت ها، محدودیت در اعمال تغییرات است. در شبکه های سازمانی، نصب Patch، راه اندازی مجدد سیستم یا حتی تعویض یک Workstation معمولا بخشی از فرایند عادی نگهداشت است. در OT، همین عملیات ممکن است نیازمند هماهنگی با تیم تولید، تایید سازنده تجهیزات، آزمون سازگاری و انتظار تا پنجره نگهداشت باشد.
بعضی سیستم های صنعتی سال ها بدون تغییر اساسی در سرویس باقی می مانند و به نرم افزارهایی وابسته اند که ارتقای آن ها ساده نیست. در چنین شرایطی، امنیت موثر باید بتواند بدون برهم زدن ثبات فرایند، دید و کنترل بیشتری ایجاد کند.
همگرایی IT و OT نیز این مساله را پیچیده تر کرده است. شبکه های صنعتی امروز برای گزارش دهی، برنامه ریزی تولید، دسترسی از راه دور، نگهداشت، تبادل اطلاعات با ERP، انتقال داده از Historian و بسیاری از نیازهای عملیاتی دیگر به بخش های مختلف زیرساخت دیجیتال متصل هستند.
لپ تاپ پیمانکار، USB، Remote Access، نرم افزار شخص ثالث یا حتی یک حساب کاربری معتبر می تواند به نقطه ای برای ورود تهدید تبدیل شود. برای ایجاد اثر عملیاتی، مهاجم الزاما نیازی ندارد مستقیما PLC را هدف دهد، بلکه دسترسی به یک Workstation مهندسی یا Server مرتبط با OT نیز می تواند مسیر حرکت به سمت دارایی های حساس تر را فراهم کند.
دیدپذیری؛ نخستین لایه دفاع در شبکه های صنعتی
سازمانی که تصویر دقیقی از دارایی های OT خود ندارد، نمی تواند تغییرات یا رفتارهای غیرعادی را به درستی تشخیص دهد. در بسیاری از سایت های صنعتی، مستندات شبکه با وضعیت واقعی تفاوت دارد.
ممکن است تجهیزی در یک پروژه توسعه اضافه شده باشد، لپ تاپی موقت برای نگهداشت وارد شبکه شده و همان جا باقی مانده باشد، Firmware یک PLC تغییر کرده باشد یا مسیری برای Remote Access ایجاد شده باشد که در مستندات اولیه وجود نداشته است. هر یک از این موارد می تواند یک نقطه کور امنیتی ایجاد کند.
Kaspersky Industrial Cybersecurity Platform یا به اختصار KICS که یکی از راهکارهای کسپرسکی برای امنیت شبکه های صنعتی است، از همین لایه شروع می کند. معماری KICS for Networks بر مشاهده ارتباطات شبکه، شناسایی دارایی ها و تحلیل رفتار آن ها در محیط صنعتی متمرکز است.
این محصول می تواند اطلاعات تجهیزات و ارتباطات میان آن ها را جمع آوری کند، نشست های شبکه را نمایش دهد و دیدی از توپولوژی واقعی شبکه ایجاد کند. این موضوع باعث می شود تیم امنیت به جای مشاهده صرف یک IP Address، بتواند موقعیت آن دارایی، ارتباطاتش و نقش آن در شبکه صنعتی را درک کند.
این دیدپذیری فقط برای کشف حمله کاربرد ندارد. شناسایی تجهیزات ناشناخته، ارتباطات خارج از طراحی، نسخه های قدیمی نرم افزار و تغییرات ایجادشده در طول زمان، به تیم های OT و امنیت کمک می کند پیش از وقوع حادثه نیز وضعیت شبکه را دقیق تر ارزیابی کنند.
پایش غیرفعال؛ دید بیشتر با حداقل مداخله
یکی از ویژگی های مهم KICS for Networks، امکان استفاده از پایش غیرفعال است. معماری Server و Sensor می تواند با استفاده از روش هایی مانند SPAN، Traffic Mirroring و ERSPAN نسخه ای از ترافیک شبکه را دریافت کند.
در این حالت، Sensor الزاما در مسیر مستقیم ارتباط میان PLC، HMI، SCADA Server و سایر تجهیزات قرار نمی گیرد. ترافیک اصلی مسیر عادی خود را ادامه می دهد و نسخه ای از آن برای تحلیل در اختیار سامانه امنیتی قرار می گیرد.
این روش در OT اهمیت زیادی دارد، زیرا بسیاری از تیم های عملیاتی تمایلی ندارند تجهیزی جدید به صورت Inline در مسیر اصلی فرایند قرار گیرد. پایش غیرفعال امکان ایجاد بخش قابل توجهی از دیدپذیری و تشخیص را بدون ایجاد چنین وابستگی ای فراهم می کند.
از مشاهده ترافیک تا درک رفتار فرایند
دیدن ترافیک به تنهایی کافی نیست. شبکه صنعتی معمولا الگوهای ارتباطی مشخص و قابل پیش بینی دارد. یک Engineering Workstation ممکن است فقط در ساعات نگهداشت با PLC های معینی ارتباط برقرار کند.
HMI معمولا با مجموعه ای محدود از Server ها و Controller ها در ارتباط است و بسیاری از پروتکل های صنعتی نیز فرمان ها و پارامترهای مشخصی را میان تجهیزات جابه جا می کنند. هر تغییر در این الگو می تواند معنایی بیشتر از ایجاد یک ارتباط جدید داشته باشد.
قابلیت های تشخیص و تحلیل رفتار در KICS for Networks
KICS for Networks در این لایه از قابلیت هایی مانند Interaction Control، Process Control، Intrusion Detection و Network Anomaly Detection استفاده می کند.
ارتباط میان تجهیزات را می توان با قواعد مجاز مقایسه کرد و رفتار عادی شبکه نیز به عنوان Baseline در نظر گرفته می شود. به این ترتیب، یک ارتباط جدید یا ارسال فرمانی خارج از الگوی معمول، زمینه بیشتری برای تحلیل ایجاد می کند.
این رویکرد به خصوص در OT ارزشمند است، زیرا هر رفتار غیرمعمول الزاما نشانه یک حمله سایبری نیست. عملیات Commissioning، تغییر Firmware یا نگهداشت دوره ای ممکن است الگوی ارتباطات را تغییر دهد.
محافظت از نقاط پایانی و کنترل رسانه های قابل حمل
بخشی از تهدیدها پیش از آنکه در شبکه دیده شوند، روی Endpoint شکل می گیرند. یک USB آلوده می تواند به Engineering Workstation متصل شود، بی آنکه در لحظه نخست هیچ ارتباط شبکه ای ایجاد کند.
فایل یا Script نیز ممکن است پیش از ایجاد رفتار قابل مشاهده در شبکه، روی سیستم اجرا شود. در اینجا KICS for Nodes نقش مکمل پیدا می کند.
کنترل اجرای برنامه ها و تجهیزات خارجی
KICS for Nodes مجموعه ای از کنترل های Endpoint مانند Real-Time File Protection، Application Launch Control، Device Control و System Integrity Monitoring را برای محیط صنعتی فراهم می کند.
Application Launch Control می تواند اجرای فایل های اجرایی، Script ها و بسته های MSI را بر اساس قواعد تعریف شده کنترل کند. Device Control نیز برای مدیریت تجهیزات خارجی و رسانه های قابل حمل به کار می رود.
این قابلیت ها در محیط هایی که هنوز برای انتقال Firmware، فایل پروژه یا بسته های به روزرسانی به USB وابسته اند، اهمیت ویژه ای دارند.
در بسیاری از کارخانه ها حذف کامل USB یا Remote Access واقع بینانه نیست. راهکار موثرتر، کنترل استفاده از آن هاست. محدودکردن تجهیزات مجاز، تعریف فرایند انتقال فایل، اسکن رسانه، استفاده از Allowlisting و ثبت فعالیت می تواند ریسک را کاهش دهد.
ارتباط تله متری شبکه و Endpoint
ترکیب KICS for Networks و KICS for Nodes زمانی اهمیت بیشتری پیدا می کند که یک رخداد امنیتی در حال بررسی باشد. مشاهده یک فایل مشکوک روی Engineering Workstation به تنهایی اطلاعات محدودی ارائه می دهد.
از سوی دیگر، مشاهده یک ارتباط جدید در شبکه بدون دانستن اینکه کدام Process یا Application آن را ایجاد کرده است نیز ممکن است کافی نباشد. ترکیب تله متری Endpoint و شبکه می تواند زنجیره رخداد را روشن تر کند.
قابلیت Extended Detection and Response
در نسخه های جدید محصول، قابلیت های Extended Detection and Response در KICS for Networks امکان استفاده از اطلاعات EDR، غنی سازی رویدادها (Enrichment) و مدیریت بخشی از اقدامات واکنشی را هم فراهم می کند.
این قابلیت به تیم امنیت کمک می کند رخداد را در قالب مجموعه ای از رویدادهای مرتبط بررسی کند، نه چند هشدار پراکنده و جدا از هم.
واکنش در شبکه های صنعتی باید کنترل شده باشد
در محیط صنعتی، خود واکنش امنیتی نیز باید با دقت طراحی شود. ایزوله کردن یک لپ تاپ اداری از شبکه معمولا اقدام قابل قبولی است، اما جداسازی یک Engineering Workstation فعال یا Server مرتبط با تولید می تواند بر فرایند اثر بگذارد.
بنابراین، وجود قابلیت واکنش به معنی اجرای خودکار همه اقدامات نیست. سیاست پاسخ باید با اهمیت دارایی، نقش آن در تولید و فرایند تایید میان SOC و OT هماهنگ شود.
برای برخی دارایی ها ممکن است ابتدا جمع آوری شواهد، محدودکردن ارتباط یا انتقال کنترل به وضعیت دستی مناسب تر از جداسازی فوری باشد. هدف، کنترل تهدید بدون ایجاد اختلالی بزرگ تر از خود رخداد است.
پایش تغییرات و کشف دستکاری غیر مجاز در تنظیمات تجهیزات
اختلال عملیاتی الزاما از بدافزار ناشی نمی شود. یک تغییر اشتباه در تنظیمات Switch، Server یا PLC نیز می تواند پیامدی مشابه ایجاد کند. همچنین ممکن است تغییر، نتیجه خطای انسانی، نگهداشت برنامه ریزی نشده یا اقدامی غیرمجاز باشد.
کنترل پیکربندی تجهیزات
قابلیت Configuration Control می تواند پیکربندی تجهیزات را ذخیره و تغییرات را با نسخه قبلی یا نسخه مرجع مقایسه کند.
در چنین شرایطی، تیم بررسی رخداد سریع تر می تواند مشخص کند چه چیزی تغییر کرده است و زمان کمتری را صرف بازسازی وضعیت پیشین سیستم کند.
بررسی یکپارچگی پروژه PLC
در KICS for Nodes نیز قابلیت PLC Project Integrity Check برای برخی Controller های پشتیبانی شده وجود دارد. این قابلیت پروژه مرجع PLC را با وضعیت جاری مقایسه می کند و می تواند به کشف تغییرات غیرمجاز کمک کند.
در فهرست تجهیزات پشتیبانی شده، محصولاتی از Siemens SIMATIC، Schneider Electric Modicon، Emerson DeltaV، Rockwell Automation ControlLogix و تجهیزات مبتنی بر CODESYS دیده می شوند.
مدیریت آسیب پذیری در کنار واقعیت های عملیاتی
مدیریت آسیب پذیری در OT نیز با شبکه های معمولی تفاوت دارد. شناسایی یک آسیب پذیری روی Server یا Workstation صنعتی لزوما به نصب فوری Patch منجر نمی شود.
اهمیت دارایی، مسیر دسترسی، نقش سیستم در فرایند، سازگاری Patch با نرم افزار صنعتی و پنجره نگهداشت باید هم زمان بررسی شوند.
ارزیابی آسیب پذیری و انطباق
KICS for Networks می تواند اطلاعات آسیب پذیری را در کنار اطلاعات دارایی و ارتباطات شبکه قرار دهد. قابلیت Vulnerability and Compliance Audit نیز از OVAL و XCCDF پشتیبانی می کند.
ترکیب این داده ها کمک می کند آسیب پذیری فقط به عنوان یک شماره CVE دیده نشود، بلکه در بستر واقعی دارایی، مسیرهای ارتباطی و میزان در معرض خطر بودن آن ارزیابی شود.
این موضوع برای سیستم های قدیمی و منسوخ اهمیت بیشتری دارد. در بسیاری از سایت های صنعتی، سیستم عاملی قدیمی همچنان میزبان نرم افزاری حیاتی است و امکان تعویض سریع آن وجود ندارد.
در این شرایط، Segmentation، Application Control، Device Control، پایش غیرفعال، محدودکردن ارتباطات و کنترل پیکربندی می توانند به عنوان لایه های جبرانی در کنار یکدیگر به کار روند.
کنترل دسترسی از راه دور
بسیاری از تجهیزات صنعتی به پشتیبانی سازنده یا پیمانکار نیاز دارند و Remote Access بخشی از فرایند نگهداشت است. ترکیب MFA، Jump Server، دسترسی زمان دار، Least Privilege و پایش رفتار شبکه می تواند این مسیر را کنترل پذیرتر کند.
مزیت دید شبکه در چنین شرایطی این است که رفتار پس از ورود کاربر نیز قابل بررسی خواهد بود. یک حساب کاربری ممکن است کاملا معتبر باشد، اما Engineering Workstation پس از ورود همان کاربر با تجهیزی ارتباط برقرار کند که در محدوده نگهداشت قرار ندارد.
در این حالت، صرفا اعتبار حساب مطرح نیست؛ تغییر رفتار و دامنه فعالیت کاربر نیز اهمیت پیدا می کند.
مدیریت سایت ها و سازگاری با محیط صنعتی
در محیط های بزرگ، مدیریت چند سایت موضوع مهمی است. KICS for Networks امکان نمایش و مدیریت چند سایت را در Kaspersky Security Center Web Console فراهم می کند و می توان تا ۱۰۰ سایت تعریف کرد.
برای سازمانی که چند کارخانه، نیروگاه، پست برق یا سایت دورافتاده دارد، دید مرکزی نسبت به وضعیت Server ها و Sensor ها می تواند مدیریت عملیات امنیتی را ساده تر کند.
مدیریت مرکزی به این معنی نیست که همه سایت ها باید سیاستی یکسان داشته باشند. هر کارخانه ممکن است پروتکل ها، تجهیزات، پنجره نگهداشت و سطح حساسیت متفاوتی داشته باشد.
سازگاری KICS با نرم افزارها و تجهیزات صنعتی
سازگاری نرم افزاری نیز هنگام استقرار محصول در شبکه OT اهمیت دارد. Kaspersky برای KICS for Nodes پروفایل هایی مرتبط با نرم افزارهای صنعتی سازندگان مختلف، از جمله ABB، Emerson، Honeywell، Rockwell Automation، Schneider Electric، Siemens، Valmet، Wonderware و Yokogawa منتشر کرده است.
وجود این پروفایل ها می تواند فرایند تنظیم و ارزیابی سازگاری را ساده تر کند.
امنیت در خدمت تداوم تولید
KICS بیش از آنکه صرفا یک محصول Endpoint Security باشد، مجموعه ای از قابلیت های شبکه، Endpoint، مدیریت دارایی، پایش تغییرات، تحلیل رفتار و پاسخ را در یک معماری صنعتی کنار هم قرار می دهد.
KICS for Networks بیشتر بر دید و تحلیل شبکه و فرایندها متمرکز است و KICS for Nodes کنترل و تله متری Endpoint را فراهم می کند. ترکیب این دو لایه امکان بررسی رخداد را از دو زاویه مکمل ایجاد می کند.
در محیطی که توقف تولید می تواند هزینه ای بسیار بیشتر از خود رخداد امنیتی داشته باشد، ارزش امنیت فقط با تعداد بدافزارهای مسدود شده سنجیده نمی شود.
کاهش نقاط کور، تشخیص سریع تر تغییرات، مشخص بودن مسیر ارتباط دارایی ها و دسترسی به اطلاعات دقیق تر هنگام بررسی رویدادها می تواند زمان تصمیم گیری و دامنه خسارت را کاهش دهد.
جمع بندی؛ چرا KICS برای امنیت OT اهمیت دارد؟
امنیت OT به سمت مدلی حرکت کرده است که در آن هدف صرفا جلوگیری از حمله نیست. دیدپذیری، تشخیص، بررسی سریع، پاسخ کنترل شده و حفظ تداوم عملیات در کنار یکدیگر معنا پیدا می کنند.
Kaspersky Industrial Cybersecurity Platform (KICS) نیز بر همین منطق طراحی شده است و قابلیت های آن زمانی بهتر ارزیابی می شوند که در بستر واقعی شبکه صنعتی و با درنظرگرفتن محدودیت های تولید آزموده شوند.
اجرای یک نصب آزمایشی کنترل شده، علاوه بر سنجش محصول، فرصتی برای مشاهده وضعیت واقعی شبکه OT، شناسایی دارایی های ناشناخته، بررسی الگوهای ارتباطی و ارزیابی آمادگی سازمان در برابر رخدادهای صنعتی فراهم می کند.
مشاوره و پیاده سازی Kaspersky Industrial Cybersecurity Platform
شرکت ایمن آزما افزار با ارائه مشاوره تخصصی، اجرای نصب آزمایشی و پیاده سازی Kaspersky Industrial Cybersecurity Platform (KICS) ، آماده همکاری با سازمان ها برای ارزیابی و ارتقای امنیت زیرساخت های OT است.
برای بررسی قابلیت های KICS و دریافت مشاوره تخصصی می توانید به وب سایت ایمن آزما افزار مراجعه کنید.