Система управления огнём
- 1 year ago
- 0
- 0
Безопасность систем управления — это предотвращение преднамеренных или непреднамеренных помех правильной работе промышленных автоматизированных систем управления (АСУ). Эти системы сегодня управляют всеми основными видами деятельности, в том числе ядерной и иной электроэнергетикой , добычей и транспортировкой нефти, водоснабжением, транспортом, связью и различными иными производствами и процессами. АСУ включают в себя компьютеры, сети, операционные системы, приложения и программируемые и непрограммируемые контроллеры . Почти каждый из этих элементов может содержать уязвимости безопасности . Обнаружение в 2010 году зловреда Stuxnet продемонстрировало уязвимость АСУ в отношении кибер-инцидентов. С тех пор правительства различных стран стали принимать правила кибербезопасности, требующие повышенной защиты систем управления, ответственных за критическую инфраструктуру.
Безопасность систем управления включает в себя безопасность промышленных систем управления (ICS), безопасность диспетчерского управление и сбора данных (SCADA), безопасность управления технологическими процессами, промышленную сетевую безопасность и системы управления кибербезопасностью.
Нарушение в безопасности АСУ ТП может привести к катастрофическим последствиям в том, что касается человеческих жертв, негативного воздействия на окружающую среду, ущерба производственной цепочке, ущерба оборудованию, кражи конфиденциальной информации и ущерба имиджу той или иной компании.
За последние годы было отмечен ряд сбоев в работе систем управления, имевших более или менее серьезные последствия и вызванных как стечением обстоятельств, так и злоумышленными действиями. Вот некоторые из них:
Промышленные системы автоматизации и управления стали гораздо более уязвимыми из-за тенденций, которые наблюдаются в последние 15-20 лет. Основными причинами этого являются:
Увеличение числа и быстрое изменение видов угроз автоматизированным систем управления предприятий произошло в начале XXI века. При том, что широкое внедрение АСУ ТП происходило несколькими десятилетиями раньше, когда уровень подобных угроз был на порядки ниже, важным является анализ созданных тогда систем с учетом современного уровня угроз .
Принято считать, что одной первых стран, проявивших озабоченность не просто по поводу кибербезопасности, а именно безопасности систем управления, стали США. В частности, американской правительственной Компьютерная группа реагирования на чрезвычайные ситуации (CERT) учреждена программа безопасности систем управления (CSSP) , которая предоставляет большой набор бесплатных национальных стандартов и технологий (NIST), касающихся безопасности системы управления.
Все большую и большую обеспокоенность этими вопросами проявляют и европейские страны. Так, например, в ФРГ вопросами информационной безопасности занимается Федеральное управление по информационной безопасности (Das Bundesamt für Sicherheit in der Informationstechnik), а вопросами критически значимых объектов национальной ИТ-инфраструктуры и экономики в том числе и безопасности систем управления Национальный центр кибербезопасности . Кроме того, по инициатитве министерства обороны и министерства иностранных дел Германии создаётся новая структура — Агентство по инновациям и кибербезопасности (Agentur für Innovation in der Cybersicherheit) .
Россия, согласно индексу кибербезопасности за 2017 год , который публикует Международный союз электросвязи (ITU), вошла в группу лидирующих стран и занимает десятое место — перед Японией и Норвегией и после Франции и Канады. Вопросами безопасности промышленных систем на государственном уровне в ней занимается Федеральная служба по техническому и экспортному контролю (ФСТЭК России) подотчетная Министерству обороны. В России с апреля 2017 года действует введённый приказом Федерального агентства по техническому регулированию и метрологии от 1 июня 2016 г. N 469-ст национальный стандарт ГОСТ Р МЭК 62443-3-3-2016 «Требования к системной безопасности и уровни безопасности» . Этот стандарт гармонизирован с международными стандартами безопасности АСУ ТП.
Разработанный Международной ассоциацией автоматизации стандарт ISA/IEC-62443 представляет собой ряд протоколов, технических отчетов и соответствующей информации, которые определяют процедуры внедрения электронно-защищенных промышленных систем автоматизации и управления. Этот стандарт применяется к конечным пользователям, системным интеграторам, специалистам по безопасности и производителям систем управления, отвечающим за производство, проектирование, внедрение или управление системами промышленной автоматизации и управления.
Этот стандарт изначально назывался ANSI/ISA-99 или ISA99, по названию Международной ассоциации автоматизации (ISA), которой они были созданы. В 2010 году из-за согласования документов ISA и ANSI с соответствующими стандартами Международной электротехнической комиссии (IEC) стандарт был переименован в ANSI/ISA-62443.