IEC 62443 je vodeći međunarodni okvir za kibernetičku sigurnost industrijskih automatizacijskih i upravljačkih sustava, dakle ICS i SCADA okruženja koja upravljaju fizičkim procesima. Tu spadaju proizvodne linije, energetska postrojenja, vodoopskrba, kemijska industrija i sustavi automatizacije zgrada. Dok ISO 27001 pokriva informacijsku sigurnost općenito i polazi od zaštite podataka, IEC 62443 govori jezikom industrije i ozbiljno uzima njezina ograničenja: fizičke procese koji se ne smiju zaustaviti, opremu koja radi desetljećima i zastoj koji je jednostavno neprihvatljiv.1
Za hrvatske operatere ova tema više nije samo tehnička. Mnogi proizvodni i infrastrukturni subjekti sada su obveznici NIS2 direktive kroz Zakon o kibernetičkoj sigurnosti, pa moraju dokazati da svoja OT okruženja štite po priznatim mjerama. IEC 62443 je praktičan način da se široki pravni zahtjevi prevedu u konkretne tehničke kontrole, jer već govori u zonama, kanalima i sigurnosnim razinama umjesto u apstrakcijama. Ovaj tekst objašnjava kako je okvir strukturiran, što su sigurnosne razine, tko je za što odgovoran i kako se primjenjuje korak po korak.
Zašto industrija treba vlastiti standard
Opći standardi informacijske sigurnosti polaze od pretpostavki koje u industriji ne vrijede. Pretpostavljaju da se sustavi mogu redovito zakrpati, povremeno ugasiti i da je glavni cilj zaštita povjerljivosti podataka. U OT okruženju prioriteti su obrnuti. Na prvom mjestu su dostupnost i sigurnost ljudi, oprema ostaje u pogonu desetljećima, a neplanirani zastoj je vrlo skup. Pumpa koja se ne smije sigurno ugasiti ili kontroler koji ne podnosi ponovno pokretanje mijenjaju i samu definiciju dobre sigurnosti.2
To je važno u praksi jer pogrešna kontrola može biti gora od nikakve. Skener koji preplavi krhki industrijski protokol, agent koji potroši oskudnu memoriju kontrolera ili prisilno ažuriranje usred proizvodnje mogu izazvati upravo onaj ispad koji sigurnosni program treba spriječiti. IEC 62443 nastao je upravo zato da se sigurnost prilagodi tim uvjetima, umjesto da se protiv njih bori. Zato je postao zajednička referentna točka za industrijsku i OT sigurnost.
Kako je okvir strukturiran
IEC 62443 nije jedan dokument, nego niz normi organiziranih prema tome kome je svaki dio namijenjen. Time se odgovornost dijeli na sve koji dotiču industrijski sustav, umjesto da padne na jednu stranu.1 Niz se dijeli na četiri skupine, od općih pojmova preko upravljanja i dizajna sustava do zahtjeva za pojedine komponente.
| Skupina | Tema | Kome je namijenjena |
|---|---|---|
| Općeniti dio | Pojmovi, koncepti, modeli i terminologija. | Svima u lancu. |
| Politike i procedure | Upravljanje sigurnošću kao trajnim programom. | Vlasnicima imovine. |
| Sustav | Sigurnosni zahtjevi i dizajn cijelog sustava. | Integratorima. |
| Komponente | Zahtjevi za pojedine proizvode i uređaje. | Proizvođačima. |
Logika tablice čita se odozgo prema dolje. Opći dio daje svima zajednički rječnik, tako da ostatak niza znači isto i operateru postrojenja i dobavljaču uređaja. Skupina politika i procedura govori o vođenju sigurnosti kao trajnog programa, ne kao jednokratnog projekta. Skupina sustava namijenjena je integratorima koji dizajniraju i sastavljaju upravljački sustav. Skupina komponenata postavlja zahtjeve za pojedine proizvode koji u taj sustav ulaze. Slabost bilo gdje u tom lancu postaje slabost cijelog postrojenja, pa okvir odbija tretirati sigurnost kao problem jedne strane.
Zone i kanali: industrijska segmentacija
Prvi nosivi koncept okvira su zone i kanali (zones and conduits). Mreža se dijeli na zone koje grupiraju imovinu sličnih sigurnosnih potreba, a komunikacija među zonama putuje kontroliranim kanalima. To je industrijski oblik segmentacije. Umjesto jedne ravne mreže gdje uporište bilo gdje doseže sve, stvarate granice koje napadač mora prijeći te te prijelaze nadzirete i ograničavate.
Sigurnosni sustav, proizvodna ćelija i uredska mreža pripadaju u različite zone, a kanali između njih prenose samo ono što moraju. Praktično, to znači da se SCADA poslužitelji ne smiju nalaziti u istom segmentu kao uredska računala niti dostupni izravno s interneta. Dobra podjela na zone je temelj na kojem stoji sve ostalo, pa je obično prvi korak svakog ozbiljnog OT sigurnosnog programa i polazište svake procjene rizika za industrijsko okruženje.
Sigurnosne razine (SL 1-4)
Drugi nosivi koncept su sigurnosne razine, piše se SL. Sigurnosna razina izražava koliko snažna zaštita zone treba biti, od osnovne otpornosti na slučajnu ili nehotičnu zlouporabu, do otpornosti na napredne, dobro opremljene i namjerno ciljane napade. Razina se bira razmjerno riziku svake zone, pa se zona čija bi kompromitacija ugrozila ljude ili zaustavila proizvodnju drži na višoj razini od one čija bi kompromitacija bila tek smetnja.
| Razina | Štiti od | Profil napadača |
|---|---|---|
| SL 1 | Slučajne ili nehotične zlouporabe. | Bez namjere, ljudska pogreška. |
| SL 2 | Namjernog napada jednostavnim sredstvima. | Niska vještina, malo resursa, opća motivacija. |
| SL 3 | Namjernog napada sofisticiranim sredstvima. | Visoka vještina, umjereni resursi, specifično znanje o IACS-u. |
| SL 4 | Namjernog napada naprednim, dobro financiranim sredstvima. | Visoka vještina, veliki resursi, posvećena motivacija. |
Spajanje zona i kanala sa sigurnosnim razinama daje strukturiran način da se trud uloži tamo gdje stvarno smanjuje rizik, umjesto da se svaki dio postrojenja tretira jednako. Važno je razlikovati ciljnu razinu (SL-T), koju zadajete prema riziku, sposobnost (SL-C), koju proizvod ili sustav može pružiti, i postignutu razinu (SL-A), koju zaista imate nakon implementacije. Razmak između ciljne i postignute razine je upravo lista zadataka vašeg programa.
Uloge i odgovornosti
Snaga IEC 62443 je u tome što pokriva cijeli lanac kroz tri jasne uloge. Vlasnik imovine (asset owner) upravlja sigurnosnim programom postrojenja, definira zone i zadaje ciljne razine. Integrator (system integrator) dizajnira i gradi sustav tako da postigne te razine. Proizvođač (product supplier) ugrađuje sigurnost u same uređaje i deklarira njihovu sposobnost. Budući da svaka uloga ima vlastiti dio niza po kojem radi, sigurnost se ne gura na jednu stranu odnosa.
Sigurnost industrijskog sustava nije svojstvo jednog uređaja, nego rezultat cijelog lanca, od dizajna komponente do svakodnevnog pogona postrojenja.
Taj model pomaže i u nabavi. Vlasnik imovine koji poznaje okvir može tražiti od integratora da dizajnira na ciljnu sigurnosnu razinu i od proizvođača komponente koje zadovoljavaju odgovarajuće zahtjeve. Standard pretvara nejasna očekivanja u nešto konkretno za što obje strane mogu odgovarati, što je osnova zdravog upravljanja rizikom dobavljača.
Odnos prema ISO 27001 i NIS2
IEC 62443 ne zamjenjuje ISO 27001 ni NIS2, nego ih nadopunjuje za industrijski dio slike. Tvrtka može voditi ISMS prema ISO 27001 za informacijsku sigurnost i istovremeno primjenjivati IEC 62443 na svoja OT okruženja, a dva okvira koegzistiraju bez sukoba. ISO 27001 daje upravljački sloj i kontrole na razini organizacije, dok IEC 62443 spušta to do industrijskog dizajna.
Za obveznike NIS2 u Hrvatskoj odnos je posebno koristan. Zakon o kibernetičkoj sigurnosti traži upravljanje rizikom, mjere zaštite i prijavu incidenata, ali ne propisuje tehničke detalje za OT. IEC 62443 popunjava upravo tu prazninu, jer već govori u zonama, kanalima i sigurnosnim razinama. Korištenje priznatog standarda pomaže i da se dokaže razumna razina pažnje pred nadležnim tijelom kada dođe do nadzora ili incidenta.
Kako se primjenjuje korak po korak
Primjena okvira slijedi prepoznatljiv put i najbolje radi kao ciklus koji se ponavlja, ne kao jednokratni projekt. Po našem iskustvu prvi prolaz traje od nekoliko tjedana do nekoliko mjeseci ovisno o veličini postrojenja, a stvarna procjena ovisi o opsegu.
- 01Popišite imovinu i odredite zone i kanaleNapravite popis OT imovine, podijelite mrežu prema sigurnosnim potrebama i mapirajte sve komunikacijske kanale među zonama.
- 02Procijenite rizik po zoniZa svaku zonu utvrdite prijetnje, posljedice za pogon i sigurnost ljudi te potrebnu sigurnosnu razinu.
- 03Postavite ciljne razine (SL-T)Odredite koliko snažnu zaštitu svaka zona traži, razmjerno njezinu riziku, ne jednako za sve.
- 04Provedite kontrole i zatvorite razmakUvedite mjere dok postignuta razina (SL-A) ne dosegne ciljnu, počevši od najrizičnijih zona.
- 05Održavajte i provjeravajteTretirajte sigurnost kao stalan program: pratite promjene, testirajte mjere i revidirajte zone kad se sustav mijenja.
Zašto se IT pristup ne može preslikati na OT
U IT svijetu povjerljivost je obično na vrhu, sustavi se zakrpavaju gotovo neprekidno i ponovno pokretanje je trivijalno. U OT-u vrijedi suprotno. Mnogi uređaji rade godinama bez restarta, koriste stare i nezakrpane operativne sustave jer ih proizvođač više ne podržava, a ipak se ne smiju dirati jer upravljaju živim procesom. Sigurnosni alat koji u uredu prolazi neprimijećeno ovdje može izazvati zastoj ili čak ugroziti ljude.
Zato IEC 62443 stavlja naglasak na kompenzacijske mjere kada izravna kontrola nije moguća. Ako se uređaj ne može zakrpati, izolira se u dobro nadziranu zonu s uskim kanalima. Ako se ne može instalirati agent, nadzor se radi pasivno na razini mreže. Cilj nije savršena zaštita svakog uređaja, nego razuman ukupni rizik za cijeli sustav uz neprekinut i siguran pogon.
Kako Raptoric pomaže
Pomažemo primijeniti IEC 62443 na vaše okruženje, od popisa imovine i podjele na zone do procjene rizika, postavljanja ciljnih razina i izbora mjera, prilagođeno realnostima proizvodnje. Procjenu rizika i usklađenost s NIS2 vodimo kroz GRC i usklađenost, a otpornost mreže provjeravamo kroz ofenzivnu sigurnost na način siguran za OT. Dogovorite uvodni razgovor i proći ćemo vaš slučaj.
