IEC 62443 Міжнародна серія стандартів IEC 62443 визначає вимоги безпеки для виробників, інтеграторів і операторів з метою уникнення ризиків.
IEC 62443 — стандарт для промислової кібербезпеки
Огляд IEC 62443 та ISO 27001
Інформаційна безпека в галузях інформаційних і операційних технологій
У минулому інформаційні технології (ІТ) та операційні технології (ОТ) розглядалися окремо і були віднесені до різних спеціалізованих галузей. Однак зі зростанням мережевої взаємодії та оцифрування систем і виробничих процесів ці сфери об’єднуються. Тому кібербезпеку більше не можна розглядати ізольовано. Ефективний та дієвий захист від кібератак може бути досягнутий лише завдяки скоординованому підходу.
Серія стандартів ISO 27000 визначає цілі захисту для інформаційних технологій, зосереджуючись на конфіденційності. Для сфери операційних технологій вирішальне значення має експлуатаційна готовність систем, як описано у стандарті IEC 62443. Метою серії стандартів IEC 62443 є підтримка безпечної експлуатації систем автоматизації (системи ICS) — від етапу проєктування до впровадження та керування. Для цього декілька стандартів описують правила для виробників компонентів, системних інтеграторів та операторів: виробники компонентів мають дбати про безпеку виробів, безпечну взаємодію яких повинні контролювати представники сфери машинобудування і виробництва систем промислового обладнання. Оператор відповідає за безпеку експлуатаційних процесів. Таким чином, IEC 62443 доповнює стандарт ISO 27001. Врахування обох стандартів має вирішальне значення для комплексного захисту від кібератак.
Структура стандарту IEC 62443
Особливістю стандарту IEC 62443 є цілісний підхід «безпека за задумом». Він включає вимоги до виробничих процесів, систем і компонентів. Крім того, підхід визначає як процедурні, так і технічні заходи.
Центральною концепцією безпеки IEC 62443 є багатоступенева стратегія захисту Defense in Depth. Послідовне використання декількох механізмів безпеки ускладнює зловмисникам проникнення в систему.
Реалізація стандарту IEC 62443 для операторів
Процедура «Дев’ять кроків до безпечної системи».
Безпечне рішення для автоматизації починається з визначення активів, які потрібно захистити. Для них здійснюється аналіз загроз і ризиків. Такі аналізи формують основу для розробки заходів зі зниження ризиків і відповідних вимог до системи та використаних компонентів.
Однак рівень безпеки вашої установки залежить не лише від технічних можливостей, але й від фактичних процесів і ноу-хау персоналу. Безпечна установка потребує постійного моніторингу та догляду. Сюди належить точне знання обладнання та його характеристик — тобто план мережі й опис усіх компонентів — а також керування користувачами, правами й даними доступу.
Не існує стандартного рішення для всіх застосувань. Безпечне рішення для автоматизації завжди має бути адаптоване до індивідуальних обставин. Впроваджені заходи також потрібно періодично переглядати й адаптувати до поточного стану справ. Щоб допомогти вам, ми розробили процедуру «Дев’ять кроків до безпечної системи». Такий підхід дозволяє операторам і системним інтеграторам впроваджувати принцип «безпека за задумом» для своїх конкретних рішень.
Реалізація стандарту IEC 62443 у Phoenix Contact
Наша комплексна концепція безпеки 360°
Концепція безпеки 360°
У Phoenix Contact ми почали впроваджувати стандарт IEC 62443 у 2017 році. Однак захист систем або установок може бути гарантований лише тоді, коли вони захищені з усіх боків. Саме тому ми розробили та впровадили нашу концепцію безпеки 360° — комплексну пропозицію без компромісів.
Наш підхід до кібербезпеки є цілісним. Тому кожен компонент нашої концепції безпеки 360° сертифікований відповідно до стандарту IEC 62443. Це починається з безпечного процесу розробки, який гарантує, що наші вироби із самого початку оснащуються надійними функціями безпеки. Ці функції безпеки глибоко інтегровані в наші вироби для забезпечення комплексного захисту. Ми також пропонуємо сертифіковані послуги, спрямовані на постійне підвищення безпеки наших клієнтів.
Процес розробки сертифікований відповідно до стандарту IEC 62443-4-1
Ще у 2021 році ми запровадили для своїх компонентів безпечний процес розробки, сертифікований відповідно до стандарту IEC 62443-4-1. Цей процес ґрунтується на перевірених принципах кібербезпеки та багатоступеневої концепції захисту Defense in Depth.
Відтоді важливою частиною цього процесу стало прозоре й відкрите інформування про потенційні прогалини в безпеці. Тому команда реагування на інциденти щодо безпеки виробів (PSIRT) публікує звіти про потенційні вразливості та регулярно випускає оновлення безпеки для наших виробів.
Вироби сертифіковані відповідно до стандарту IEC 62443-4-2
Безпечні вироби розробляються відповідно до процесу розробки IEC 62443-4-1 і відповідають вимогам функціональної безпеки стандарту IEC 62443-4-2.
У 2021 році PLCnext Control став першим у світі контролером, сертифікованим відповідно до стандарту IEC 62443-4-1 ML3 /4-2 SL2 Feature Set. Інші безпечні вироби наразі перебувають на етапі розробки чи сертифікації. Дізнайтеся більше про наші безпечні вироби:
Сервісні послуги сертифіковані відповідно до IEC 62443-2-4
Послуги сертифіковані за стандартом IEC 62443-2-4
Для того щоб розробляти, консультувати, встановлювати та підтримувати ефективні рішення з безпеки разом із системними інтеграторами та операторами, залучені команди мають володіти комплексними навичками кібербезпеки та бути здатними їх підтвердити. Це гарантує, що всі заходи безпеки відповідають найвищим стандартам і ефективно реалізуються.
У Phoenix Contact відповідні команди, зокрема й в окремих національних компаніях, сертифіковані відповідно до міжнародного стандарту IEC 62443-2-4. Ця сертифікація підтверджує, що наші команди володіють необхідними навичками та процесами для безпечної інтеграції та експлуатації систем промислової автоматизації. Завдяки цій кваліфікації ми можемо пропонувати нашим клієнтам по всьому світу надійні й безпечні рішення, які відповідають останнім вимогам кібербезпеки.
Рішення сертифіковані згідно з IEC 62443-3-3
Універсального рішення для впровадження стандартів не існує. Натомість правила потрібно реалізувати з огляду на індивідуальні обставини. Для якнайкращого роз’яснення та виконання процесуальних і функціональних системних вимог ми в компанії Phoenix Contact розробляємо шаблони (blueprints) для різних ринків і рішень.
Проєкт «Remote-Monitoring and -Control» крім багатоступеневої стратегії захисту (концепція Defense in Depth) демонструє, зокрема, сегментування на зони й канали, контроль потоків даних, повне шифрування під час обміну даними, зміцнення компонентів, тренінги зі свідомого підходу серед працівників, а також процеси з керування виправленнями та ризиками.
Це рішення сертифіковано згідно з IEC 62443-3-3.
Наш проєкт «Remote-Monitoring and -Control», сертифікований TÜV Süd згідно з IEC 62443-3-3
Кібербезпека стає законом
IEC 62443: Фактор успіху для керівних принципів кібербезпеки
Із новим Законом про кіберстійкість (CRA), новою Директивою NIS 2 та новою Директивою про машини й механізми впровадження заходів із кібербезпеки в Європі стане юридично обов’язковим. І вже не лише для критичної інфраструктури.
Для того щоб відповідати високим вимогам нових правил безпеки, варто орієнтуватися на міжнародні стандарти. Одним із таких стандартів є стандарт безпеки IEC 62443. Наприклад, IEC 62443 вже охоплює багато вимог, передбачених CRA. Як для безпечного процесу розробки, так і для технічних вимог до виробів і систем. Тому IEC 62443 є перспективним кандидатом для майбутнього гармонізованого стандарту CRA.
IEC 62443 також пропонує комплексну підтримку для забезпечення відповідності новій Директиві з безпеки NIS 2 або новій Директиві про машини й механізми.
LinkedIn: Промисловий зв’язок і кібербезпека Приєднайтеся до нашої спільноти просто зараз!
Промислові комунікаційні мережі дають нам змогу надійно передавати дані з польового рівня на рівень керування та у хмарне середовище. На нашій сторінці в LinkedIn Промисловий зв’язок і кібербезпека ви знайдете цікаву інформацію про доступність мережі, кібербезпеку, дистанційне технічне обслуговування та багато іншого. Приєднуйтесь до нашої спільноти!