IEC 62443 Uluslararası IEC 62443 standart serisi, üreticiler, entegratörler ve operatörlerin risklerden kaçınmak için gereken güvenlik gereksinimlerini tanımlar.

IEC 62443

IEC 62443 – endüstriyel siber güvenlik standardı

Bir bakışta IEC 62443 ve ISO 27001


IT ve OT'de siber güvenlik

IT ve OT'de siber güvenlik

Daha önce Bilgi Teknolojisi (IT) ve Operasyonel Teknoloji (OT) alanları ayrı ayrı değerlendiriliyor ve farklı uzmanlık bölümlerine tahsis ediliyordu. Ancak sistemlerin ve üretimlerin giderek daha fazla network'e bağlanması ve dijitalleşmesiyle birlikte bu alanlar birbiriyle birleşiyor. Dolayısıyla siber güvenlik artık tek başına ele alınamaz. Siber saldırılara karşı etkili ve verimli bir koruma ancak koordineli bir yaklaşımla sağlanabilir.

ISO 27000 standartlar serisi, gizliliğe odaklanarak IT için koruma hedeflerini tanımlar. OT alanı için, IEC 62443'te açıklandığı gibi sistemlerin kullanılabilirliği çok önemlidir. IEC 62443 standartlar serisi, endüstriyel otomasyon sistemlerinin (ICS sistemleri) – tasarım ve uygulamadan yönetime kadar – güvenli işletimi için destek sağlamayı amaçlamaktadır. Bu amaç için, seri içindeki çeşitli standartlar; komponent üreticileri, sistem entegratörleri ve operatörler için kurallar tanımlamaktadır. Makine imalatçıları ve sistem üreticileri kendi güvenli etkileşimlerinden sorumlu iken, komponent üreticileri ürünlerin korunmasını sağlamalıdır. Operatör nihayetinde güvenli işletim süreçlerinden sorumludur. IEC 62443 bu nedenle ISO 27001 standardını tamamlar. Her iki standardın da dikkate alınması, siber saldırılara karşı bütünsel koruma için çok önemlidir.

IEC 62443'ün yapısı


IEC 62443'ün yapısı

IEC 62443'ün belirli bir özelliği, kapsamlı tasarım yoluyla güvenlik yaklaşımıdır. Bu, operasyonel prosesler, sistemler ve bileşenler üzerindeki gereklilikleri içerir. Buna ek olarak, yaklaşım hem usule ilişkin hem de teknik tedbirleri tanımlamaktadır.

"Derinlemesine Savunma" IEC 62443 standardının merkezi bir güvenlik konseptidir. Birden fazla güvenlik mekanizmasının arka arkaya dizilmesiyle saldırganların sisteme sızması daha zor hale gelir.

IEC 62443'ün operatör olarak uygulanması


IEC 62443'ün operatör olarak uygulanması - güvenli bir sistem için dokuz adım

"Güvenli bir sistem için dokuz adım" süreci.

Güvenli bir otomasyon çözümü geliştirmek, korunacak varlıkların tanımlanmasıyla başlar. Daha sonra bunların her biri için bir tehdit ve risk analizi yapılır. Bu analizler daha sonra riskin azaltılmasına yönelik önlemlerin ve sistem ile kullanılan bileşenler üzerinde ortaya çıkan gereksinimlerin türetilmesinde temel olarak kullanılır.

Bununla birlikte, bir sistemin koruma düzeyi sadece teknik yetenekleriyle belirlenmez; uygulanan prosesler ve personelin uzmanlığı da koruma düzeyini etkiler. Güvenli bir sistem, sürekli izleme ve bakım gerektirir. Bu, kurulumun ve özelliklerinin titiz bilgisini içerir; yani, bir network planı, tüm bileşenlerin envanteri ve aynı zamanda tüm kullanıcıların, onların haklarının ve onların erişim verilerinin yönetimi.

Tüm uygulamalar için tek bir standart çözüm yoktur. Güvenli bir otomasyon çözümü her zaman özel koşullara göre uyarlanır. Uygulanan tedbirler de döngüsel olarak kontrol edilmeli ve teknolojinin en son durumu dikkate alınarak uyarlanmalıdır. Bir yardımcı olarak, "Güvenli bir sistem için dokuz adım" sürecini tanımladık. Bu yaklaşım, operatörlerin ve sistem entegratörlerinin kendi özel çözümleri için tasarıma göre güvenlik uygulamalarını sağlar.

Phoenix Contact'ta IEC 62443'ün uygulanması


IEC 62443'ün Uygulanması – 360° güvenlik

Çok amaçlı 360° güvenlik konseptimiz

360° güvenlik konsepti

Phoenix Contact 2017 yılında IEC 62443'ü uygulamaya başladı. Ancak, sistemlerin ve tesislerin korunması ancak her yönden korundukları takdirde garanti altına alınabilir. Bu nedenle, 360° güvenlik konseptimizi geliştirdik ve uyguladık – ödün vermeyen eksiksiz bir ürün yelpazesi.

Siber güvenliğe yaklaşımımız bütünseldir. Bu nedenle 360° güvenlik konseptimizin her bir bileşeni IEC 62443 uyarınca sertifikalandırılmıştır. Bu, ürünlerimizin en başından itibaren sağlam güvenlik işlevleriyle donatılmasını sağlayan güvenli bir geliştirme süreciyle başlar. Bu güvenlik işlevleri, kapsamlı koruma sağlamak için ürünlerimize derinlemesine entegre edilmiştir. Ayrıca, müşterilerimizin güvenliğini sürekli olarak iyileştirmeyi amaçlayan sertifikalı hizmetler sunuyoruz.

IEC 62443-4-1 uyarınca sertifikalı geliştirme süreci

IEC 62443-4-1 uyarınca sertifikalı geliştirme süreci

Bileşenlerimiz için IEC 62443-4-1 uyarınca sertifikalandırılmış güvenli geliştirme sürecini 2018 yılında başlattık. Bu süreç, kanıtlanmış siber güvenlik ilkelerine ve derinlemesine savunmaya dayanmaktadır.

O zamandan bu yana, potansiyel güvenlik açıklarına ilişkin şeffaf ve açık iletişim önemli bir rol oynamıştır. Bu amaçla, Ürün Güvenliği Olay Müdahale Ekibi (PSIRT) potansiyel güvenlik açıkları hakkında raporlar yayınlar ve ürünlerimiz için düzenli olarak güvenlik güncellemeleri sağlar.

IEC 62443-4-2 uyarınca sertifikalandırılmış ürünler

Güvenli ürünler IEC 62443-4-1 geliştirme sürecine uygun olarak geliştirilir ve IEC 62443-4-2'nin işlevsel güvenlik gereksinimlerini karşılar.

2021 yılında PLCnext Control, IEC 62443-4-1 ML3 / 4-2 SL2 Özellik Setine uygun olarak sertifikalandırılan ilk kontrolör oldu. Diğer güvenli ürünler şu anda geliştirilmekte veya sertifikalandırılmaktadır. Güvenli ürünlerimiz hakkında daha fazla bilgi edinin:

IEC 62443-2-4 uyarınca sertifikalandırılmış hizmetlerde çalışan personel

IEC 62443-2-4 uyarınca sertifikalandırılmış hizmetler

IEC 62443-2-4 uyarınca sertifikalandırılmış hizmetler

Sistem entegratörleri ve operatörlerle birlikte etkili güvenlik çözümleri geliştirmek, tavsiyelerde bulunmak, kurmak ve sürdürmek için, ilgili ekiplerin kapsamlı siber güvenlik yeteneklerine sahip olması ve bunları gösterebilmesi gerekir. Ancak bu şekilde tüm güvenlik önlemlerinin en yüksek standartları karşılaması ve etkin bir şekilde uygulanması sağlanabilir.

Phoenix Contact'ta, seçilen ulusal yan kuruluşlar da dahil olmak üzere ilgili ekipler uluslararası IEC 62443-2-4 standardına göre sertifikalandırılmıştır. Bu sertifika, ekiplerimizin endüstriyel otomasyon sistemlerini güvenli bir şekilde entegre etmek ve işletmek için gerekli uzmanlığa ve süreçlere sahip olduğunu onaylamaktadır. Bu yeterlilik, dünya çapındaki müşterilerimize en son siber güvenlik gereksinimlerini karşılayan güvenilir ve güvenli çözümler sunabileceğimiz anlamına geliyor.

IEC 62443-4-2 uyarınca sertifikalandırılmış çözümler

Standartları uygulamak için genel bir çözüm yoktur. Daha ziyade kuralları özel ihtiyaçlara ve şartlara göre uygulamanız gerekir. Proses gereksinimlerinin yanı sıra fonksiyonel sistem gereksinimlerini daha iyi açıklamak ve uygulamak için Phoenix Contact olarak farklı pazarlar ve çözümler için çeşitli şablonlar (projeler) geliştirdik.

Çok seviyeli güvenlik stratejisine (derinlemesine savunma konsepti) ek olarak, "Uzaktan İzleme ve Kontrol" projesi, diğer şeylerin yanı sıra bölgelerin ve boru hatlarının bölümlendirilmesini, veri akışı kontrolünü, uçtan uca haberleşme şifrelemesini, bileşen güçlendirme, çalışanlar için farkındalık eğitimi ile yama yönetimi ve risk yönetimi süreçlerini içerir.

Bu çözüm IEC 62443-3-3 uyarınca sertfikalandırılmıştır.

IEC 62443-3-3'e uygun olarak onaylanmış uzaktan izleme ve kontrol projesi

“Uzaktan İzleme ve Kontrol” projemiz IEC 62443-3-3'e göre TÜV Süd tarafından onaylanmıştır.

Siber güvenlik yasalaşıyor


NIS 2 Siber Güvenlik Direktifi

IEC 62443: Siber güvenlik direktifleri için başarı faktörü

Yeni Siber Dayanıklılık Yasası (CRA), yeni NIS 2 Direktifi ve yeni Makine Yönetmeliği ile Avrupa'da siber güvenlik önlemlerinin uygulanması yasal olarak bağlayıcı hale gelmiştir. Üstelik bu artık sadece kritik altyapılar için değildir.

Yeni güvenlik direktiflerinin katı gerekliliklerini karşılamak için uluslararası standartlara yönelmek faydalı olacaktır. Bu standartlardan biri de IEC 62443 güvenlik standardıdır. Örneğin IEC 62443, hem güvenli geliştirme süreci hem de ürün ve sistemlere ilişkin teknik gereksinimler için CRA'nın gerektirdiği gereksinimlerin çoğunu zaten kapsamaktadır. Bu nedenle IEC 62443, gelecekte uyumlaştırılmış bir CRA standardı için umut verici bir adaydır.
IEC 62443 standardı ayrıca yeni NIS 2 güvenlik direktifine ve yeni Makine Yönetmeliğine uymak için kapsamlı yardım sağlar.

LinkedIn logosu

LinkedIn: Endüstriyel haberleşme ve siber güvenlik Şimdi topluluğumuzun bir parçası olun!

Endüstriyel haberleşme network'leri, verileri sahadan kontrol düzeyine ve buluta kadar güvenilir şekilde iletmemizi sağlar. Endüstriyel__haberleşme ve siber güvenlik__ LinkedIn sayfamız, size network sürekliliği, uzaktan bakım ve çok daha fazlası hakkında ilgi çekici bilgiler sunuyor. Topluluğumuzun bir parçası olun!