تاب‌آوری در صنعت با امنیت سایبری؛ چگونه KICS از تداوم تولید محافظت می‌کند؟

در یک شبکه اداری (IT)، رخداد سایبری ممکن است باعث اختلال در چند رایانه، از دسترس خارج‌شدن یک سرویس یا توقف موقت فعالیت کاربران شود. اما در پالایشگاه، نیروگاه، مجتمع پتروشیمی، کارخانه فولاد یا تأسیسات آب و فاضلاب، پیامد حادثه می‌تواند بسیار فراتر از اختلال در سیستم‌های رایانه‌ای باشد. آسیب‌دیدن یک Engineering Workstation، HMI، SCADA Server یا PLC ممکن است بر تداوم تولید، کیفیت محصول، آسیب به تجهیزات، ایمنی کارکنان و حتی محیط‌زیست اثر بگذارد.

به همین دلیل، امنیت سایبری در شبکه‌های فناوری عملیاتی (OT) موضوعی جدا از تولید نیست، بلکه یکی از ارکان ایمنی و تداوم عملیات صنعتی به‌شمار می‌رود.

چرا رویکردهای رایج IT به‌تنهایی برای OT کافی نیستند؟

اولویت‌ها و محدودیت‌های محیط صنعتی با شبکه‌های اداری تفاوت دارند. در فناوری اطلاعات، نصب Patch، راه‌اندازی مجدد سیستم یا تعویض یک Workstation معمولاً بخشی از نگهداشت روزمره است. در محیط OT، همین اقدامات ممکن است به تأیید سازنده تجهیز، آزمون سازگاری، هماهنگی با تیم بهره‌برداری و انتظار تا پنجره توقف تولید نیاز داشته باشند.

برخی سیستم‌های صنعتی نیز سال‌ها در سرویس باقی می‌مانند؛ زیرا ارتقای آن‌ها مستلزم تغییر نرم‌افزارهای صنعتی، سامانه کنترل توزیع‌شده (DCS) یا بخشی از خط تولید است. بنابراین، کنترل امنیتی باید با درنظرگرفتن پایداری فرایند، محدودیت‌های عملیاتی و حساسیت تجهیزات انتخاب شود.

همگرایی IT و OT نیز مسیرهای ارتباطی بیشتری ایجاد کرده است. تبادل داده با ERP و Historian، دسترسی پیمانکاران، نگهداشت از راه دور، لپ‌تاپ‌های موقت و USB برای عملیات ضروری‌اند؛ اما می‌توانند مسیر ورود تهدید باشند. مهاجم نیز الزاماً از ابتدا PLC را هدف نمی‌گیرد؛ سوءاستفاده از حسابی معتبر، Engineering Workstation یا سرور متصل به OT می‌تواند راه دسترسی به دارایی‌های حساس‌تر را باز کند.

KICS چگونه دید شبکه صنعتی را افزایش می‌دهد؟

Kaspersky Industrial Cybersecurity Platform یا KICS راهکاری تخصصی برای حفاظت از زیرساخت‌های صنعتی است که دید شبکه و حفاظت از نقاط پایانی را در کنار یکدیگر قرار می‌دهد.

KICS for Networks بر شناسایی دارایی‌ها، مشاهده ارتباطات میان آن‌ها و تحلیل رفتار تجهیزات در شبکه صنعتی تمرکز دارد. این راهکار می‌تواند نقشه‌ای از توپولوژی و تعاملات واقعی شبکه ایجاد کند و نشان دهد هر دارایی با چه سیستم‌هایی ارتباط دارد، از چه پروتکل‌هایی استفاده می‌کند و چه جایگاهی در معماری شبکه دارد.

این قابلیت زمانی اهمیت بیشتری پیدا می‌کند که مستندات با وضعیت واقعی شبکه یکسان نباشند. ممکن است تجهیزی هنگام توسعه خط تولید به شبکه اضافه شده باشد، لپ‌تاپی پس از پایان عملیات نگهداشت همچنان به شبکه متصل مانده باشد یا مسیر دسترسی از راه دوری ایجاد شده باشد که در مستندات ثبت نشده است. تا زمانی که چنین نقاط کوری شناسایی نشوند، تشخیص ارتباطات غیرمجاز و ارزیابی درست هشدارها دشوار خواهد بود.

در پایش غیرفعال، نسخه‌ای از ترافیک در اختیار Sensor قرار می‌گیرد؛ بدون آنکه Sensor به‌صورت Inline در مسیر ارتباط PLC، HMI و SCADA Server باشد. بنابراین، تحلیل ترافیک بدون تغییر مستقیم در ارتباطات عملیاتی انجام می‌شود؛ مزیتی مهم برای حفظ پایداری فرایند.

از مشاهده ترافیک تا درک رفتار فرایند

g5nYM6baVIjv5a1fCFdsZZT7s1hvPTNurm5YpovK

شبکه‌های صنعتی معمولاً از الگوهای ارتباطی مشخص و نسبتاً ثابتی پیروی می‌کنند. برای مثال، یک Engineering Workstation ممکن است فقط هنگام نگهداشت با PLCهای معینی ارتباط برقرار کند و یک HMI نیز معمولاً با مجموعه محدودی از Serverها و Controller ها در تماس باشد. تغییر این الگوها، مانند ارتباط با تجهیزی غیرمنتظره، استفاده از پروتکلی جدید یا ارسال فرمانی خارج از روال معمول، می‌تواند نشانه فعالیتی نیازمند بررسی باشد.

KICS for Networks برای تحلیل این رفتارها از چند سازوکار مکمل استفاده می‌کند:

  • Interaction Control ارتباطات مشاهده ‌شده میان تجهیزات را با قواعد تعریف‌شده یا ارتباطات مجاز مقایسه می‌کند.

  • Process Control مقادیر و پارامترهای فرایند صنعتی را بررسی می‌کند و می‌تواند خروج آن‌ها از شرایط تعیین‌شده را تشخیص دهد.

  • Intrusion Detection ترافیک شبکه را برای شناسایی نشانه‌ها و الگوهای مرتبط با حملات بررسی می‌کند.

  • Network Anomaly Detection انحراف از رفتار معمول شبکه را شناسایی می‌کند.

پس از یادگیری و تنظیم قواعد، الگوی معمول ارتباطات و رفتار فرایند می‌تواند وضعیت مرجع قرار گیرد. سپس هشدار در کنار اطلاعات دارایی، پروتکل و شرایط فرایند بررسی می‌شود.

برای مثال، ارتباط جدید از Engineering Workstation به PLC صرفاً ارتباط میان دو IP Address نیست. تیم بررسی می‌تواند مشخص کند این آدرس‌ها به چه تجهیزاتی تعلق دارند، آیا چنین ارتباطی پیش‌تر مشاهده یا مجاز شناخته شده و آیا هم‌زمان فرمان یا تغییری در فرایند رخ داده است.

این زمینه به تفکیک فعالیت عادی از رفتار مشکوک کمک می‌کند؛ زیرا نگهداشت برنامه‌ریزی‌شده، تغییر Firmware، راه‌اندازی تجهیز یا اصلاح پیکربندی نیز ممکن است الگوی شبکه را تغییر دهد. ارزش راهکار تخصصی OT، فراهم‌کردن اطلاعات لازم برای ارزیابی این تغییرات است.

حفاظت از نقاط پایانی و کنترل رسانه‌های قابل‌حمل

همه تهدیدها از شبکه آغاز نمی‌شوند. یک USB آلوده ممکن است به Engineering Workstation متصل شود و فایل یا Script مخرب را پیش از ایجاد هرگونه ارتباط شبکه‌ای اجرا کند. KICS for Nodes برای حفاظت از Workstationها و Server های صنعتی طراحی شده و قابلیت‌هایی مانند Real-Time File Protection، Applications Launch Control، Device Control و System Integrity Monitoring را ارائه می‌دهد.

Applications Launch Control اجرای فایل‌ها، Script ها و بسته‌های نصب را محدود می‌کند تا فقط نرم‌افزارهای تأییدشده مجاز باشند. Device Control نیز دسترسی به رسانه‌های قابل‌حمل را مدیریت می‌کند و اسکن USB را پیش از استفاده ممکن می‌سازد. این کنترل‌ها برای انتقال Firmware، فایل پروژه، نسخه پشتیبان یا بسته‌های به‌روزرسانی اهمیت دارند.

حذف کامل USB یا دسترسی از راه دور در بسیاری از محیط‌های صنعتی واقع‌بینانه نیست. رویکرد عملی‌تر، تعیین تجهیزات و کاربران مجاز، اسکن رسانه‌ها، محدودکردن اجرای برنامه‌ها بر اساس Allowlisting و ثبت فعالیت‌هاست. هدف، متوقف‌کردن نگهداشت ضروری نیست؛ بلکه کنترل‌پذیر و قابل‌ردیابی‌کردن آن است.

بررسی یکپارچه رخداد و واکنش حساب‌شده

مشاهده یک فایل مشکوک روی Endpoint، بدون اطلاع از رویدادهای قبل و بعد از اجرای آن، تصویر کاملی از رخداد ارائه نمی‌دهد. به همان نسبت، مشاهده یک ارتباط شبکه‌ای جدید بدون دانستن اینکه کدام Process، Application یا User آن را ایجاد کرده است نیز ممکن است برای تصمیم‌گیری کافی نباشد.

یکپارچگی KICS for Networks با اجزای پشتیبانی‌شده حفاظت نقطه پایانی، امکان ترکیب اطلاعات شبکه با داده‌های Endpoint را فراهم می‌کند. به این ترتیب، رویدادهای شبکه می‌توانند با اطلاعاتی مانند برنامه در حال اجرا، فرایند مرتبط و کاربر ایجادکننده فعالیت غنی‌تر شوند. رویدادهای مرتبط نیز می‌توانند در قالب یک Incident بررسی شوند. در نتیجه، تیم امنیت تصویر منسجم‌تری از زنجیره رخداد خواهد داشت.

قابلیت‌ EDR در KICS for Networks امکان تحلیل رخدادهای امنیتی و اجرای برخی اقدامات واکنشی مانند ایزوله‌کردن سیستم از شبکه، جلوگیری از اجرای فایل، قرنطینه‌کردن فایل یا متوقف‌کردن یک Process را روی نقاط پایانی فراهم می کند.

البته واکنش در شبکه های OT باید با دقت و بر اساس رویه‌ای از پیش تعیین‌شده انجام شود. ایزوله‌کردن یک Engineering Workstation فعال یا Server مرتبط با تولید ممکن است خود باعث اختلال در عملیات شود. بنابراین، سیاست پاسخ باید بر اساس اهمیت دارایی، نقش آن در فرایند و تأیید مشترک تیم‌های SOC، OT و بهره‌برداری طراحی شود.

کشف و مقابله با دستکاری تنظیمات

P8WXZ6dhjXgbr5SZwDyTi57x3WX4m4EpN9Ccu2a7

اختلال صنعتی همیشه نتیجه بدافزار نیست. تغییر اشتباه یا غیرمجاز در پیکربندی Switch، Server، سیستم‌عامل یا PLC نیز می‌تواند پیامدهای جدی ایجاد کند.

قابلیت Configuration Control در KICS for Networks اطلاعات پیکربندی تجهیزات پشتیبانی‌شده را جمع‌آوری و نگهداری می‌کند. پیکربندی جاری سپس با نسخه قبلی یا پیکربندی مرجع موسوم به Golden Configuration مقایسه می‌شود تا تغییرات سریع‌تر شناسایی شوند.

در KICS for Nodes، قابلیت PLC Project Integrity Check نیز برای PLCهای پشتیبانی‌شده وجود دارد. این قابلیت اطلاعات پروژه PLC را با نسخه مرجع مقایسه می‌کند تا تغییر یا عدم انطباق آن با وضعیت تأییدشده مشخص شود.

مدیریت آسیب‌پذیری در شرایط واقعی تولید

مدیریت آسیب‌پذیری در OT باید با واقعیت‌های عملیاتی هماهنگ باشد. وجود یک آسیب پذیری روی Server صنعتی به معنای امکان نصب فوری Patch نیست. اهمیت دارایی، سازگاری Patch، تأیید سازنده و پنجره نگهداشت باید هم‌زمان ارزیابی شوند.

KICS for Networks امکان اجرای ارزیابی‌های آسیب‌پذیری و انطباق را فراهم می‌کند و اطلاعات به‌دست‌آمده را در کنار مشخصات دارایی‌ها و ارتباطات شبکه قرار می‌دهد. این زمینه به تیم امنیت کمک می‌کند اولویت اصلاح آسیب‌پذیری‌ها را فقط بر اساس امتیاز CVE تعیین نکند و نقش واقعی تجهیز در فرایند صنعتی را نیز در نظر بگیرد.

برای سیستم‌های قدیمی که امکان ارتقا یا Patch سریع ندارند، کنترل‌های جبرانی اهمیت بیشتری پیدا می‌کنند Segmentation، Application Control، Device Control، محدودسازی ارتباطات، پایش غیرفعال، کنترل پیکربندی و نظارت دقیق‌تر بر دسترسی‌ها می‌توانند در کنار یکدیگر احتمال سوءاستفاده و دامنه اثر حادثه را کاهش دهند.

ارزیابی KICS در بستر واقعی شبکه OT

KICS صرفاً یک آنتی‌ویروس صنعتی نیست. این پلتفرم قابلیت‌های شناسایی دارایی، پایش شبکه، تحلیل رفتار فرایند، حفاظت از Endpoint، کنترل تغییرات و پاسخ به رخداد را در معماری متناسب با نیازهای OT کنار یکدیگر قرار می‌دهد.

KICS for Networks دید و تحلیل شبکه صنعتی را فراهم می‌کند و KICS for Nodes حفاظت و تله‌متری Workstation ها و Server های صنعتی را تکمیل می‌کند.

شرکت ایمن آزما افزار با ارائه خدمات مشاوره تخصصی، طراحی و اجرای نصب آزمایشی و پیاده‌سازی Kaspersky Industrial Cybersecurity Platform، آماده همکاری با صنایع برای ارزیابی و ارتقای امنیت زیرساخت‌های OT است.

برای مطالعه کامل مقاله امنیت سایبری صنعتی با KICS اینجا کلیک کنید.

برای مشاوره و اجرای آزمایشی KICS با کارشناسان ایمن آزما افزار در ارتباط باشید.