در یک شبکه اداری (IT)، رخداد سایبری ممکن است باعث اختلال در چند رایانه، از دسترس خارجشدن یک سرویس یا توقف موقت فعالیت کاربران شود. اما در پالایشگاه، نیروگاه، مجتمع پتروشیمی، کارخانه فولاد یا تأسیسات آب و فاضلاب، پیامد حادثه میتواند بسیار فراتر از اختلال در سیستمهای رایانهای باشد. آسیبدیدن یک Engineering Workstation، HMI، SCADA Server یا PLC ممکن است بر تداوم تولید، کیفیت محصول، آسیب به تجهیزات، ایمنی کارکنان و حتی محیطزیست اثر بگذارد.
به همین دلیل، امنیت سایبری در شبکههای فناوری عملیاتی (OT) موضوعی جدا از تولید نیست، بلکه یکی از ارکان ایمنی و تداوم عملیات صنعتی بهشمار میرود.
چرا رویکردهای رایج IT بهتنهایی برای OT کافی نیستند؟
اولویتها و محدودیتهای محیط صنعتی با شبکههای اداری تفاوت دارند. در فناوری اطلاعات، نصب Patch، راهاندازی مجدد سیستم یا تعویض یک Workstation معمولاً بخشی از نگهداشت روزمره است. در محیط OT، همین اقدامات ممکن است به تأیید سازنده تجهیز، آزمون سازگاری، هماهنگی با تیم بهرهبرداری و انتظار تا پنجره توقف تولید نیاز داشته باشند.
برخی سیستمهای صنعتی نیز سالها در سرویس باقی میمانند؛ زیرا ارتقای آنها مستلزم تغییر نرمافزارهای صنعتی، سامانه کنترل توزیعشده (DCS) یا بخشی از خط تولید است. بنابراین، کنترل امنیتی باید با درنظرگرفتن پایداری فرایند، محدودیتهای عملیاتی و حساسیت تجهیزات انتخاب شود.
همگرایی IT و OT نیز مسیرهای ارتباطی بیشتری ایجاد کرده است. تبادل داده با ERP و Historian، دسترسی پیمانکاران، نگهداشت از راه دور، لپتاپهای موقت و USB برای عملیات ضروریاند؛ اما میتوانند مسیر ورود تهدید باشند. مهاجم نیز الزاماً از ابتدا PLC را هدف نمیگیرد؛ سوءاستفاده از حسابی معتبر، Engineering Workstation یا سرور متصل به OT میتواند راه دسترسی به داراییهای حساستر را باز کند.
KICS چگونه دید شبکه صنعتی را افزایش میدهد؟
Kaspersky Industrial Cybersecurity Platform یا KICS راهکاری تخصصی برای حفاظت از زیرساختهای صنعتی است که دید شبکه و حفاظت از نقاط پایانی را در کنار یکدیگر قرار میدهد.
KICS for Networks بر شناسایی داراییها، مشاهده ارتباطات میان آنها و تحلیل رفتار تجهیزات در شبکه صنعتی تمرکز دارد. این راهکار میتواند نقشهای از توپولوژی و تعاملات واقعی شبکه ایجاد کند و نشان دهد هر دارایی با چه سیستمهایی ارتباط دارد، از چه پروتکلهایی استفاده میکند و چه جایگاهی در معماری شبکه دارد.
این قابلیت زمانی اهمیت بیشتری پیدا میکند که مستندات با وضعیت واقعی شبکه یکسان نباشند. ممکن است تجهیزی هنگام توسعه خط تولید به شبکه اضافه شده باشد، لپتاپی پس از پایان عملیات نگهداشت همچنان به شبکه متصل مانده باشد یا مسیر دسترسی از راه دوری ایجاد شده باشد که در مستندات ثبت نشده است. تا زمانی که چنین نقاط کوری شناسایی نشوند، تشخیص ارتباطات غیرمجاز و ارزیابی درست هشدارها دشوار خواهد بود.
در پایش غیرفعال، نسخهای از ترافیک در اختیار Sensor قرار میگیرد؛ بدون آنکه Sensor بهصورت Inline در مسیر ارتباط PLC، HMI و SCADA Server باشد. بنابراین، تحلیل ترافیک بدون تغییر مستقیم در ارتباطات عملیاتی انجام میشود؛ مزیتی مهم برای حفظ پایداری فرایند.
از مشاهده ترافیک تا درک رفتار فرایند
شبکههای صنعتی معمولاً از الگوهای ارتباطی مشخص و نسبتاً ثابتی پیروی میکنند. برای مثال، یک Engineering Workstation ممکن است فقط هنگام نگهداشت با PLCهای معینی ارتباط برقرار کند و یک HMI نیز معمولاً با مجموعه محدودی از Serverها و Controller ها در تماس باشد. تغییر این الگوها، مانند ارتباط با تجهیزی غیرمنتظره، استفاده از پروتکلی جدید یا ارسال فرمانی خارج از روال معمول، میتواند نشانه فعالیتی نیازمند بررسی باشد.
KICS for Networks برای تحلیل این رفتارها از چند سازوکار مکمل استفاده میکند:
Interaction Control ارتباطات مشاهده شده میان تجهیزات را با قواعد تعریفشده یا ارتباطات مجاز مقایسه میکند.
Process Control مقادیر و پارامترهای فرایند صنعتی را بررسی میکند و میتواند خروج آنها از شرایط تعیینشده را تشخیص دهد.
Intrusion Detection ترافیک شبکه را برای شناسایی نشانهها و الگوهای مرتبط با حملات بررسی میکند.
Network Anomaly Detection انحراف از رفتار معمول شبکه را شناسایی میکند.
پس از یادگیری و تنظیم قواعد، الگوی معمول ارتباطات و رفتار فرایند میتواند وضعیت مرجع قرار گیرد. سپس هشدار در کنار اطلاعات دارایی، پروتکل و شرایط فرایند بررسی میشود.
برای مثال، ارتباط جدید از Engineering Workstation به PLC صرفاً ارتباط میان دو IP Address نیست. تیم بررسی میتواند مشخص کند این آدرسها به چه تجهیزاتی تعلق دارند، آیا چنین ارتباطی پیشتر مشاهده یا مجاز شناخته شده و آیا همزمان فرمان یا تغییری در فرایند رخ داده است.
این زمینه به تفکیک فعالیت عادی از رفتار مشکوک کمک میکند؛ زیرا نگهداشت برنامهریزیشده، تغییر Firmware، راهاندازی تجهیز یا اصلاح پیکربندی نیز ممکن است الگوی شبکه را تغییر دهد. ارزش راهکار تخصصی OT، فراهمکردن اطلاعات لازم برای ارزیابی این تغییرات است.
حفاظت از نقاط پایانی و کنترل رسانههای قابلحمل
همه تهدیدها از شبکه آغاز نمیشوند. یک USB آلوده ممکن است به Engineering Workstation متصل شود و فایل یا Script مخرب را پیش از ایجاد هرگونه ارتباط شبکهای اجرا کند. KICS for Nodes برای حفاظت از Workstationها و Server های صنعتی طراحی شده و قابلیتهایی مانند Real-Time File Protection، Applications Launch Control، Device Control و System Integrity Monitoring را ارائه میدهد.
Applications Launch Control اجرای فایلها، Script ها و بستههای نصب را محدود میکند تا فقط نرمافزارهای تأییدشده مجاز باشند. Device Control نیز دسترسی به رسانههای قابلحمل را مدیریت میکند و اسکن USB را پیش از استفاده ممکن میسازد. این کنترلها برای انتقال Firmware، فایل پروژه، نسخه پشتیبان یا بستههای بهروزرسانی اهمیت دارند.
حذف کامل USB یا دسترسی از راه دور در بسیاری از محیطهای صنعتی واقعبینانه نیست. رویکرد عملیتر، تعیین تجهیزات و کاربران مجاز، اسکن رسانهها، محدودکردن اجرای برنامهها بر اساس Allowlisting و ثبت فعالیتهاست. هدف، متوقفکردن نگهداشت ضروری نیست؛ بلکه کنترلپذیر و قابلردیابیکردن آن است.
بررسی یکپارچه رخداد و واکنش حسابشده
مشاهده یک فایل مشکوک روی Endpoint، بدون اطلاع از رویدادهای قبل و بعد از اجرای آن، تصویر کاملی از رخداد ارائه نمیدهد. به همان نسبت، مشاهده یک ارتباط شبکهای جدید بدون دانستن اینکه کدام Process، Application یا User آن را ایجاد کرده است نیز ممکن است برای تصمیمگیری کافی نباشد.
یکپارچگی KICS for Networks با اجزای پشتیبانیشده حفاظت نقطه پایانی، امکان ترکیب اطلاعات شبکه با دادههای Endpoint را فراهم میکند. به این ترتیب، رویدادهای شبکه میتوانند با اطلاعاتی مانند برنامه در حال اجرا، فرایند مرتبط و کاربر ایجادکننده فعالیت غنیتر شوند. رویدادهای مرتبط نیز میتوانند در قالب یک Incident بررسی شوند. در نتیجه، تیم امنیت تصویر منسجمتری از زنجیره رخداد خواهد داشت.
قابلیت EDR در KICS for Networks امکان تحلیل رخدادهای امنیتی و اجرای برخی اقدامات واکنشی مانند ایزولهکردن سیستم از شبکه، جلوگیری از اجرای فایل، قرنطینهکردن فایل یا متوقفکردن یک Process را روی نقاط پایانی فراهم می کند.
البته واکنش در شبکه های OT باید با دقت و بر اساس رویهای از پیش تعیینشده انجام شود. ایزولهکردن یک Engineering Workstation فعال یا Server مرتبط با تولید ممکن است خود باعث اختلال در عملیات شود. بنابراین، سیاست پاسخ باید بر اساس اهمیت دارایی، نقش آن در فرایند و تأیید مشترک تیمهای SOC، OT و بهرهبرداری طراحی شود.
کشف و مقابله با دستکاری تنظیمات
اختلال صنعتی همیشه نتیجه بدافزار نیست. تغییر اشتباه یا غیرمجاز در پیکربندی Switch، Server، سیستمعامل یا PLC نیز میتواند پیامدهای جدی ایجاد کند.
قابلیت Configuration Control در KICS for Networks اطلاعات پیکربندی تجهیزات پشتیبانیشده را جمعآوری و نگهداری میکند. پیکربندی جاری سپس با نسخه قبلی یا پیکربندی مرجع موسوم به Golden Configuration مقایسه میشود تا تغییرات سریعتر شناسایی شوند.
در KICS for Nodes، قابلیت PLC Project Integrity Check نیز برای PLCهای پشتیبانیشده وجود دارد. این قابلیت اطلاعات پروژه PLC را با نسخه مرجع مقایسه میکند تا تغییر یا عدم انطباق آن با وضعیت تأییدشده مشخص شود.
مدیریت آسیبپذیری در شرایط واقعی تولید
مدیریت آسیبپذیری در OT باید با واقعیتهای عملیاتی هماهنگ باشد. وجود یک آسیب پذیری روی Server صنعتی به معنای امکان نصب فوری Patch نیست. اهمیت دارایی، سازگاری Patch، تأیید سازنده و پنجره نگهداشت باید همزمان ارزیابی شوند.
KICS for Networks امکان اجرای ارزیابیهای آسیبپذیری و انطباق را فراهم میکند و اطلاعات بهدستآمده را در کنار مشخصات داراییها و ارتباطات شبکه قرار میدهد. این زمینه به تیم امنیت کمک میکند اولویت اصلاح آسیبپذیریها را فقط بر اساس امتیاز CVE تعیین نکند و نقش واقعی تجهیز در فرایند صنعتی را نیز در نظر بگیرد.
برای سیستمهای قدیمی که امکان ارتقا یا Patch سریع ندارند، کنترلهای جبرانی اهمیت بیشتری پیدا میکنند Segmentation، Application Control، Device Control، محدودسازی ارتباطات، پایش غیرفعال، کنترل پیکربندی و نظارت دقیقتر بر دسترسیها میتوانند در کنار یکدیگر احتمال سوءاستفاده و دامنه اثر حادثه را کاهش دهند.
ارزیابی KICS در بستر واقعی شبکه OT
KICS صرفاً یک آنتیویروس صنعتی نیست. این پلتفرم قابلیتهای شناسایی دارایی، پایش شبکه، تحلیل رفتار فرایند، حفاظت از Endpoint، کنترل تغییرات و پاسخ به رخداد را در معماری متناسب با نیازهای OT کنار یکدیگر قرار میدهد.
KICS for Networks دید و تحلیل شبکه صنعتی را فراهم میکند و KICS for Nodes حفاظت و تلهمتری Workstation ها و Server های صنعتی را تکمیل میکند.
شرکت ایمن آزما افزار با ارائه خدمات مشاوره تخصصی، طراحی و اجرای نصب آزمایشی و پیادهسازی Kaspersky Industrial Cybersecurity Platform، آماده همکاری با صنایع برای ارزیابی و ارتقای امنیت زیرساختهای OT است.
برای مطالعه کامل مقاله امنیت سایبری صنعتی با KICS اینجا کلیک کنید.
برای مشاوره و اجرای آزمایشی KICS با کارشناسان ایمن آزما افزار در ارتباط باشید.
منبع: دنیای اقتصاد