IEC 62443 Międzynarodowa seria norm IEC 62443 określa wymagania bezpieczeństwa dla producentów, integratorów i użytkowników w celu uniknięcia zagrożeń.

IEC 62443

IEC 62443 – norma cyberbezpieczeństwa sieci przemysłowych

Przegląd norm IEC 62443 i ISO 27001


Cyberbezpieczeństwo w IT i OT

Cyberbezpieczeństwo w IT i OT

W przeszłości technologia informacyjna (IT) i technologia operacyjna (OT) były rozpatrywane oddzielnie i przydzielane do różnych obszarów. Jednak wraz z rozwojem sieci i cyfryzacji systemów i produkcji, obszary te rozwijają się razem. Cyberbezpieczeństwa nie można już zatem postrzegać w oderwaniu od innych czynników. Skuteczną i efektywną ochronę przed cyberatakami można osiągnąć jedynie poprzez skoordynowane podejście.

Seria norm ISO 27000 definiuje cele ochrony IT, koncentrując się na poufności. W obszarze OT dostępność systemów ma kluczowe znaczenie, jak opisano w normie IEC 62443. Seria norm IEC 62443 ma na celu zapewnienie bezpiecznej eksploatacji systemów automatyki przemysłowej (systemów ICS) – od projektowania, poprzez implementację, po zarządzanie. W tym celu w kilku normach opisano reguły dla producentów komponentów, integratorów systemów i użytkowników: producenci komponentów muszą zapewnić bezpieczeństwo produktów, a producenci maszyn i urządzeń są odpowiedzialni za ich bezpieczne współdziałanie. Natomiast obowiązkiem użytkownika jest zapewnienie bezpiecznych procedur operacyjnych. Norma IEC 62443 uzupełnia zatem normę ISO 27001. Uwzględnienie obu norm jest kluczowe dla zapewnienia całościowej ochrony przed cyberatakami.

Struktura normy IEC 62443


Struktura normy IEC 62443

Szczególną cechą normy IEC 62443 jest kompleksowe podejście do projektowania zabezpieczeń. Obejmuje to wymagania dotyczące procesów operacyjnych, systemów i komponentów. Ponadto podejście to określa zarówno środki proceduralne, jak i techniczne.

Główną koncepcją bezpieczeństwa IEC 62443 jest „obrona w głąb”. Rozłożenie kilku mechanizmów bezpieczeństwa jeden po drugim utrudnia atakującym penetrację systemu.

Wdrożenie normy IEC 62443 jako użytkownik


Wdrażanie normy IEC 62443 jako użytkownik – dziewięć kroków do bezpiecznego systemu

Procedura „Dziewięć kroków do bezpiecznego systemu”.

Bezpieczne rozwiązanie automatyzacji zaczyna się od zdefiniowania zasobów, które mają być chronione. W tym celu przeprowadzana jest analiza zagrożeń i ryzyka. Analizy te stanowią podstawę do opracowania środków ograniczających ryzyko i wynikających z nich wymagań dla systemu i wykorzystywanych komponentów.

Poziom ochrony systemu zależy nie tylko od parametrów technicznych, lecz również od praktykowanych procesów oraz kompetencji personelu. Bezpieczny system wymaga ciągłego monitorowania i utrzymania. Obejmuje to dokładną znajomość instalacji i jej właściwości – czyli konieczny jest schemat sieci oraz inwentaryzacja wszystkich komponentów, jak i zarządzanie użytkownikami i uprawnieniami oraz danymi logowania.

Nie ma standardowego rozwiązania dla wszystkich aplikacji. Bezpieczne rozwiązanie automatyzacji musi być zawsze dostosowane do indywidualnych okoliczności. Wdrożone środki muszą być również okresowo weryfikowane i dostosowywane do aktualnego stanu wiedzy. Aby Ci pomóc, zdefiniowaliśmy procedurę „Dziewięć kroków do bezpiecznego systemu”. Podejście to umożliwia użytkownikom i integratorom systemów wdrażanie ‘security by design’ dla konkretnych rozwiązań.

Wdrożenie normy IEC 62443 w firmie Phoenix Contact


Wdrożenie normy IEC 62443 – bezpieczeństwo 360°

Nasza kompleksowa koncepcja bezpieczeństwa 360°

Koncepcja bezpieczeństwa 360°

W Phoenix Contact rozpoczęliśmy wdrażanie normy IEC 62443 w 2017 roku. Jednak ochrona systemów lub instalacji może być zagwarantowana tylko wtedy, gdy są one zabezpieczone ze wszystkich stron. Z tego powodu opracowaliśmy i wdrożyliśmy naszą koncepcję bezpieczeństwa 360° – kompletną ofertę bez kompromisów.

Nasze podejście do cyberbezpieczeństwa jest kompleksowe. Każdy element naszej koncepcji bezpieczeństwa 360° jest zatem certyfikowany zgodnie z normą IEC 62443. Zaczyna się to od bezpiecznego procesu rozwoju, który zapewnia, że nasze produkty są od samego początku wyposażone w solidne funkcje bezpieczeństwa. Te funkcje bezpieczeństwa są głęboko zintegrowane z naszymi produktami, aby zapewnić kompleksową ochronę. Oferujemy również certyfikowane usługi mające na celu ciągłą poprawę bezpieczeństwa naszych klientów.

Proces rozwoju certyfikowany zgodnie z normą IEC 62443-4-1

Proces rozwoju certyfikowany zgodnie z normą IEC 62443-4-1

Już w roku 2018 wprowadziliśmy bezpieczny proces rozwoju naszych komponentów certyfikowany zgodnie z normą IEC 62443-4-1. Proces ten opiera się na sprawdzonych zasadach cyberbezpieczeństwa i dogłębnej obronie.

Od tego czasu ważną częścią tego procesu jest przejrzysta i otwarta komunikacja na temat potencjalnych luk w zabezpieczeniach. Product Security Incident Response Team (PSIRT) publikuje raporty dotyczące potencjalnych luk w zabezpieczeniach i zapewnia regularne aktualizacje zabezpieczeń naszych produktów.

Produkty certyfikowane zgodnie z normą IEC 62443-4-2

Bezpieczne produkty są opracowywane zgodnie z procesem rozwoju IEC 62443-4-1 i spełniają wymagania bezpieczeństwa funkcjonalnego IEC 62443-4-2.

Jako pierwszy na świecie sterownik PLCnext Control uzyskał w 2021 roku certyfikat zgodności z normą IEC 62443-4-1 ML3 /4-2 SL2 Feature Set. Inne bezpieczne produkty znajdują się obecnie w fazie projektu lub certyfikacji. Dowiedz się więcej na temat naszych bezpiecznych produktów:

Pracownicy pracują nad usługami certyfikowanymi zgodnie z normą IEC 62443-2-4

Usługi certyfikowane zgodnie z normą IEC 62443-2-4

Usługi certyfikowane zgodnie z normą IEC 62443-2-4

Aby opracowywać, doradzać, instalować i utrzymywać skuteczne rozwiązania bezpieczeństwa wraz z integratorami systemów i użytkownikami, zaangażowane zespoły muszą posiadać kompleksowe umiejętności w zakresie cyberbezpieczeństwa i być w stanie je udokumentować. Gwarantuje to, że wszystkie środki bezpieczeństwa spełniają najwyższe standardy i są skutecznie wdrażane.

W Phoenix Contact odpowiednie zespoły, w tym zespoły w wybranych oddziałach zagranicznych, są certyfikowane zgodnie z międzynarodową normą IEC 62443-2-4. Certyfikat ten potwierdza, że nasze zespoły posiadają niezbędne umiejętności i procesy do bezpiecznej integracji i obsługi systemów automatyki przemysłowej. Kwalifikacje te pozwalają nam oferować naszym klientom na całym świecie niezawodne i bezpieczne rozwiązania, które spełniają najnowsze wymagania w zakresie cyberbezpieczeństwa.

Rozwiązania certyfikowane wg IEC 62443-3-3

Nie ma jednego obowiązującego ogólnie rozwiązania do wdrożenia norm. Konieczne jest raczej wdrożenie reguł zgodnie z indywidualnymi wymogami i uwarunkowaniami. W Phoenix Contact opracowujemy różne szablony (blueprints) dla różnych rynków i rozwiązań, aby lepiej wyjaśnić i wdrożyć wymagania związane z procesem, a także wymagania dotyczące systemu funkcjonalnego.

Koncepcja „Remote Monitoring and Control” obejmuje poza wielopoziomową strategią ochrony (koncepcja Defense in Depth) między innymi segmentację na strefy, kontrolę przepływu danych, kompleksowe szyfrowanie komunikacji, wzmocnienie komponentów, szkolenia dla pracowników oraz zarządzanie poprawkami i ryzykiem.

Rozwiązanie to uzyskało certyfikat wg IEC 62443-3-3.

Koncepcja „Remote Monitoring and Control“ certyfikowana zgodnie z normą IEC 62443-3-3

Nasza koncepcja „Remote Monitoring and Control“ z certyfikatem TÜV Süd wg IEC 62443-3-3

Cyberbezpieczeństwo staje się obowiązkowe


Dyrektywa w sprawie bezpieczeństwa cybernetycznego NIS 2

IEC 62443: Czynnik sukcesu dla dyrektyw w sprawie cyberbezpieczeństwa

Dzięki nowej ustawie o odporności cybernetycznej (CRA), nowej dyrektywie NIS 2 i nowej dyrektywie maszynowej wdrożenie środków bezpieczeństwa cybernetycznego w Europie stanie się obowiązkowe. I nie dotyczy to już tylko infrastruktury krytycznej.

Aby spełnić wysokie wymagania nowych dyrektyw dotyczących bezpieczeństwa, warto kierować się międzynarodowymi standardami. Jednym z tych standardów jest norma bezpieczeństwa IEC 62443. Na przykład norma IEC 62443 obejmuje już wiele wymagań określonych przez CRA. Zarówno w odniesieniu do bezpiecznego procesu rozwoju, jak i wymagań technicznych dla produktów i systemów. IEC 62443 jest zatem obiecującym kandydatem na przyszłą zharmonizowaną normę CRA.
IEC 62443 oferuje również kompleksowe wsparcie w zakresie zgodności z nową dyrektywą bezpieczeństwa NIS 2 lub nową dyrektywą maszynową.

Logo LinkedIn

LinkedIn: Komunikacja przemysłowa i cyberbezpieczeństwo Zostań teraz częścią naszej społeczności!

Przemysłowe sieci komunikacyjne pozwalają na niezawodne przesyłanie danych z obiektu do poziomu sterowania do chmury. Na naszej stronie LinkedIn Komunikacja przemysłowa i cyberbezpieczeństwo znajdziesz ciekawe informacje na temat dostępności sieci, cyberbezpieczeństwa, zdalnego serwisowania i wiele innych. Zostań częścią naszej społeczności!