Uredba o kibernetičkoj sigurnosti izrijekom razmatra primjenjivost mjera i u informacijskim i u operativnim sustavima. To je ispravno postavljeno, ali ostavlja otvoreno pitanje kako se ista kontrola provodi ondje gdje se sustav ne smije isključiti.
Kod energetike, vodoopskrbe, prometa i prehrambene industrije to nije rubni slučaj nego glavnina posla.
Četiri razlike koje mijenjaju provedbu
| IT okruženje | OT okruženje | |
|---|---|---|
| Prioritet | Povjerljivost, pa cjelovitost, pa dostupnost | Dostupnost i sigurnost ljudi, pa cjelovitost |
| Životni vijek | 3 do 5 godina | 15 do 25 godina |
| Prozor za održavanje | Noću, tjedno | Jednom ili dvaput godišnje |
| Posljedica ispada | Poslovna šteta | Fizička šteta, opasnost za ljude |
Iz toga slijedi sve ostalo. Zakrpa koja se u uredskoj mreži primijeni istog tjedna, u pogonu čeka planirani zastoj. Skeniranje ranjivosti koje je u IT-u bezopasno, u OT-u može srušiti uređaj koji ne očekuje takav promet.
Kako se mjere provode drukčije
Mjera 5 - zakrpe i higijena
Ako se zakrpa ne može primijeniti, obveza ne nestaje - mijenja se odgovor. Rizik se tretira nadoknadnim kontrolama: izolacija segmenta, ograničenje prometa prema uređaju, pojačan nadzor. Ključno je da to bude zapisano kao odluka s obrazloženjem, a ne prešućeno kao propust.
Nalaz "sustav nije zakrpan" nije sam po sebi neusklađenost ako postoji procjena rizika, odluka o nadoknadnim kontrolama i dokaz da te kontrole rade. Neusklađenost je kad zakrpe nema, a nema ni odluke - jer tada nitko nije procijenio rizik.
Mjera 6 - sigurnost mreže
Segmentacija je najisplativija kontrola u OT-u jer ne dira uređaje. Odvajanje proizvodne mreže od uredske, jednosmjerni prijenos podataka prema poslovnim sustavima i uklanjanje izravnog pristupa internetu s uređaja rješavaju veći dio izloženosti bez ijednog restarta.
Mjera 7 - kontrola pristupa
Najveći stvarni rizik u praksi je udaljeni pristup dobavljača opreme. Trajni pristup s dijeljenim računom i bez nadzora nalazi se često, i objašnjava se ugovorom o održavanju. Zamjena je pristup koji se odobrava po zahtjevu, traje ograničeno i bilježi se.
Mjera 11 i 12 - incidenti i kontinuitet
Kriterij značajnosti u OT-u mora uključiti fizičke posljedice, ne samo dostupnost usluge. Plan oporavka mora računati s time da vraćanje sustava u rad znači i sigurno pokretanje procesa, što je operativni postupak, a ne informatički.
Nadzor bez zadiranja
Prikupljanje dnevničkih zapisa u OT-u često nije izvedivo na uređajima, ali jest na mreži. Pasivno praćenje prometa daje inventar uređaja, uobičajene obrasce komunikacije i odstupanja - bez ijednog paketa poslanog prema uređaju.
To je ujedno i najbrži put do inventara imovine koji mjera 2 traži, jer je popis OT uređaja u dokumentaciji redovito stariji od stvarnog stanja.
Gdje projekt najčešće zapne
- Vlasništvo. OT je u pogonu, sigurnost je u informatici, a odgovornost nije napisana. Mjera 1 traži imenovane osobe upravo zbog toga.
- Ugovori s dobavljačima opreme. Sklopljeni prije nego što je itko razmišljao o kibernetičkoj sigurnosti, bez obveza prijave ranjivosti i bez pravila za udaljeni pristup. To je nalaz po mjeri 8.
- Sustavi bez podrške proizvođača. Nisu iznimka nego pravilo, i traže odluku uprave o prihvaćanju rizika ili planu zamjene, s rokom.
Prije bilo kakvog aktivnog testiranja u OT okruženju dogovorite opseg i vrijeme s voditeljem pogona. Skeniranje koje je u uredskoj mreži rutinsko u proizvodnji može uzrokovati zastoj - a zastoj uzrokovan sigurnosnom provjerom najbrži je način da se cijeli program izgubi podršku pogona.
Izvori
Ne znate gdje stojite?
Pola sata razgovora i ništa vas ne obvezuje. Kad završimo, znate što trebate napraviti i kojim redom.