Kybernetická bezpečnost Ochrana systémů v energetice
Ochrana a bezpečnost Požadavky energetiky a průmyslu Spolehlivost provozu výpadek provozu značí finanční ztráty Bezpečnost provozu život a zdraví lidí má nejvyšší prioritu Robustnost řešení proces musí byt schopný provozu hlavně v případě kritických situací Dohled a řízení znalost procesu umožňuje rychlé a správné rozhodnutí co nevidím to neřídím Snižování provozních nákladů diagnostika umožňuje určení slabých míst dřív než dojde k výpadku a je nutná nákladná oprava Slide 2
Ochrana a bezpečnost Hrozby Narůstající počet zařízení možné místo průniku Vzájemná propojenost zařízení a systémů Nedostatečný dohled nad IT infrastrukturou technologie nebo procesy neexistují nebo jsou nedostatečná Nízké povědomí o hrozbách u zaměstnanců a dodavatelů Kyberprostor nezná hranice útoky mohou zasáhnout i zařízení a systémy, které nejsou primárním cílem Pozornost útočníků se stále více soustřeďuje i na průmysl Slide 3
Kybernetická bezpečnost vs. Bezpečnost Podobné ale různé Kybernetická bezpečnost = Bezpečnost Obojí vyžaduje změnu kultury Obojí se týká procesů Obojí vyžaduje trénink Obojí vyžaduje podporu vrcholového vedení firem Kybernetická bezpečnost Bezpečnost Bezpečnost je statická (hrozby se mění velmi pomalu) Kybernetická bezpečnost se neustále mění(neustále se měnící hrozby) V kybernetické bezpečnosti se útočníci neustále vyvíjí Bezpečnostní řešení mohou být certifikovány March 21, 2014 Slide 4
Kybernetická bezpečnost IT v oblasti ŘS Podnikové IT Podnikové IT Průmyslové řídicí systémy Objekty ochrany Informace Fyzický proces Možná nebezpečí Zpřístupnění informací, finanční ztráta Bezpečnost, zdraví, životní prostředí, finance Hlavní cíle bezpečnosti Bezpečnostní zaměření Požadavky na dostupnost Délka životního cyklu systému Důvěrnost, ochrana osobních údajů Centrální Servery (rychlé procesory, velké paměti, ) 95 99% (akceptovatelný výpadek / rok: 18.25-3.65 days) 3 10 let 5 25 let Dostupnost, ochrana osobních údajů Distribuované systémy (možné omezené zdroje) 99.9 99.999% (akceptovatelný výpadek / rok: 8.76 hrs 5.25 minutes) March 21, 2014 Slide 5
Kybernetická bezpečnost systémů v energetice Pokročilá bezpečnostní architektura Automation Systems Manager Legenda: Zakázané portu / servisy Přístup odpojitelných médií Individuální uživatelské účty Ochrana proti malware Firewall Router Šifrovaná komunikace Industrial Defender Agent Group March 21, 2014 Slide 6 Slide 6
Kybernetická bezpečnost systémů v energetice ABB strategie - bezpečnost do hloubky Fyzická bezpečnost Postupy a protokoly firmy Firewally a architektura Skupinové zásady zabezpečení Správa účtů Bezpečnostní aktualizace Antivirová řešení Ochrana proti bezpečnostním hrozbám Řídicí systém ABB používá strategii obrany do hloubky, která zajišťuje různé vrstvy ochrany Slide 7
Kybernetická bezpečnost pro automatizaci rozvoden Zachování / zvýšení úrovně kybernetické bezpečnosti - Hrozby / Pravděpodobnosti - Zranitelná místa / Zneužití Hodnocení rizik Testy & Revize - Skenování - Audit řízení - Majetek / Dopad - Rizika / Protiopatření - Záplaty (Patche) Provozní bezpečnost Cyklus kybernetické bezpečnosti Zmírnění rizika - Provedení zabezpečení - Další řízení - Zvládání incidentů - Trénink Slide 8
Kybernetická bezpečnost pro automatizaci rozvoden Zvýšení odolnosti zařízení a systémů Ochrana Proti hrozbám systémům automatizace rozvoden Ochrana perimetru Ochrana proti malware Monitoring Bezpečná komunikace Záznam událostí, Alarmy Zvýšení odolnosti zařízení a systémů Správa patchů Zálohy, Obnovy systémů Správa Kritické aktivity jako konfigurování, změny a aplikace záplat (patchů) Bezpečnostní a diagnostické informace v reálném čase Výkazy, Analýzy Účty, Ověřování účtů Slide 9
Kybernetická bezpečnost systémů v energetice Typický postup zabezpečení ŘS Úvodní konzultace / Zjištění stavu Stav systému zákazníka z mnoha aspektů Návrh klíčových akcí a opatření Dle akutnosti / plánovaných akcí / zdrojů Implementace Otestování opatření Nasazení opatření Údržba a provoz Správa systému Pravidelné prověření stavu March 21, 2014 Slide 10
Kybernetická bezpečnost systémů v energetice Typické okruhy opatření Procesní / Organizační Firemní procesy a postupy Personální Zodpovědná osoba Ztotožnění se s problematikou Technická / Technologická Jednotlivá opatření dle stavu Dlouhodobá servisní smlouva s vhodným partnerem March 21, 2014 Slide 11
Kybernetická bezpečnost systémů v energetice Nástroj na posouzení rizik Cyber Security Fingerprint SYSTÉM Procedury a protokoly Skupiny bezpečnostních přístupů Nastavení počítačů Pro každý počítač v systému Organizace Zaměstnanci Řízení přístupů Administrace Údržba Shoda z požadavky Fyzická bezpečnost Fingerprint dotazník Hesla Uživatelské účty Kontrola bezpečnostních událostí Konzole pro zotavení Interaktivní přihlašování Systém a zařízení Síťové přístupy Síťová bezpečnost Šifrování Prosazování bezpečnostních přístupů Fingerprint scan Operační systém Služby Firewall MS bezpečnostní aktualizace Antiviry Otevřené porty Položky spouštěné po startu Instalované aplikace Slide 12
Cyber Security Fingerprint Výkaz: Rizikový profil Velké riziko Malé riziko Zatímco Fingerprint je indikátor stavu zabezpečení v daném čase, každý systém, bez ohledu na to, jaká opatření budou přijata, může být ohrožen. March 21, 2014 Slide 13
ABB ServicePort sledování rizik Zlepšuje přístup odborníků, snižuje náklady zákazníka Oznámení událostí Ladění řízení Pokročilé s lužby Podpora Servis Softwar ová podpora Sledování S tavu zařízení Vzdálené ř ešení problémů Místa mimo V V zdálený přístup (Firewall) Plánované akce,, návštěvy Zákaznicky definované Přístupy Výkon nost zařízení Výkonnost odvětví Výkonnost procesu Option : Bezpečný OPC Tun el Zákaznicky definované přístupy Neinvasivní sběr dat Rozvody N N Distribuce el. energie Motory a pohony OCS Historian Instrumentace / Analýza Slide 14
Další řešení kybernetické bezpečnosti Různí dodavatelé Slide 15
Rozšířená řešení kybernetické bezpečnosti Industrial Defender ASM Monitor a Manage Monitor: Centralizované monitorování bezpečnostních událostí ze serverů, pracovních stanic, síťových komponent i IED/PLC Manage: Asset management se sledováním a vykazováním konfiguračních změn (SW verze, nastavení, uživatelské účty atd.) Slide 16