Czym jest IEC 62443?
IEC 62443 jest serią, a nie pojedynczą normą. Dokumenty dzielą się na cztery grupy: ogólne (terminologia i pojęcia), polityki i procedury operatora, wymagania systemowe oraz wymagania dla komponentów. Dzięki temu ta sama seria mówi co innego do zakładu, który eksploatuje instalację, co innego do firmy integrującej sterowanie i co innego do producenta sterownika.
Najczęściej używane części to 62443-2-1 (system zarządzania bezpieczeństwem u operatora), 62443-3-2 (ocena ryzyka oraz podział instalacji na strefy i kanały), 62443-3-3 (wymagania systemowe wraz z poziomami bezpieczeństwa) i 62443-4-1 z 62443-4-2 (bezpieczny cykl rozwoju produktu i wymagania dla samych komponentów).
Kogo dotyczy?
Zakładów produkcyjnych, energetyki, wodociągów i ciepłownictwa, operatorów infrastruktury krytycznej, firm integrujących automatykę oraz producentów sterowników, napędów i systemów SCADA. W Polsce potrzeba wynika najczęściej z dwóch stron naraz: z wymagań ustawy o krajowym systemie cyberbezpieczeństwa wobec operatorów usług kluczowych oraz z wymagań klientów przemysłowych, którzy pytają o bezpieczeństwo sieci sterowania w postępowaniach zakupowych.
Producent urządzenia i użytkownik instalacji odpowiadają za różne części serii. Producent wykazuje bezpieczny proces wytwarzania i odporność komponentu, operator odpowiada za segmentację sieci, konta serwisowe, kopie konfiguracji sterowników i reagowanie na zdarzenia. Rozdzielenie tych ról jest w tej serii wyraźne i warto je odwzorować w umowach.
Strefy, kanały i poziomy bezpieczeństwa
Punktem wyjścia jest podział instalacji na strefy (grupy urządzeń o wspólnych wymaganiach bezpieczeństwa) i kanały (kontrolowane połączenia między strefami). Dopiero dla strefy określa się docelowy poziom bezpieczeństwa, a nie dla całego zakładu naraz. Dzięki temu sterownia bloku energetycznego i sieć biurowa nie muszą spełniać tych samych wymagań.
Poziomy bezpieczeństwa opisują, przed kim strefa ma się obronić: SL 1 to ochrona przed przypadkowym naruszeniem, SL 2 przed prostym celowym działaniem przy niewielkich zasobach, SL 3 przed atakiem prowadzonym metodycznie z wiedzą o systemach sterowania, SL 4 przed przeciwnikiem dysponującym dużymi zasobami i czasem. Poziom docelowy wybiera operator na podstawie skutków dla procesu, ludzi i środowiska.
Co robimy w Guardiso
Po włączeniu standardu dostajesz komplet wymagań rozpisanych na zadania z osobą odpowiedzialną i terminem, rejestr stref i kanałów do uzupełnienia, powiązanie wymagań z tymi, które masz już spełnione w ISO 27001 lub w ustawie o krajowym systemie cyberbezpieczeństwa, oraz miejsce na dowody dla audytora. Sztuczna inteligencja przygotowuje propozycje treści, zatwierdza je człowiek.
