چطور یه برنامه امنیت OT بسازیم که فقط روی کاغذ نباشه
خلاصهٔ کاملتر
تو این مقاله از SC World اومده که برنامههای امنیت OT (یعنی Operational Technology، سیستمهایی که خط تولید و تجهیزات صنعتی رو کنترل میکنن) معمولاً وقتی شکست میخورن که فقط روی کاغذ وجود دارن. نویسنده تأکید میکنه این برنامه یه نسخه گسترشیافته از امنیت IT نیست. تو IT محرمانگی مهمتره و یه قطعی کوتاه برای آپدیت قابلتحمله، ولی تو OT در دسترس بودن و ادامه فرایند اولویت داره. یعنی کنترلی که تولید رو مختل کنه، خودش یه ریسک ایمنی و کسبوکاری حساب میشه.
مثلاً اگه یه vulnerability scanner باعث بشه رلههای حفاظتی عمل کنن، یا یه سگمنت شبکه جلوی ارتباطات کنترلی حیاتی رو بگیره، نویسنده میگه این نشونه شکست نیست. فقط یعنی ابزار، تنظیمات یا ترتیب استقرار باید اصلاح بشه. از طرف دیگه، استانداردهایی مثل NERC CIP، NIST SP 800-82، ISO/IEC 27001 و الزامات CSV تو محیطهای GxP (مثل صنعت دارو) فقط یه نقطه کنترل هستن. به گفته مقاله، پاس کردن انطباق خودبهخود تضمین نمیکنه که فرایند تولید واقعاً محافظت شده.
شش بخش اصلی برنامه اینا هستن: کشف و فهرست داراییها (یه دیتابیس زنده از دستگاهها، ارتباطات و نقششون تو فرایند)، نقشهبرداری context فرایند (وصل کردن هر دستگاه به فرایندی که بهش وابستهست)، حاکمیت مرزهای دسترسی (کی به کجای شبکه OT وصل میشه)، معماری مانیتورینگ بدون هشدارهای کاذب، پاسخ به حادثه مخصوص OT، و بازیابی و اعتبارسنجی سیستمها بعد از حادثه.
برای هر بخش یه معیار بلوغ عملی تعریف شده. مثلاً فهرست داراییها وقتی بالغه که اگه واحد تولید یه رفتار عجیب گزارش کرد، تیم امنیت بتونه تو چند دقیقه تا چند ساعت (نه چند روز) دستگاههای درگیر رو پیدا کنه. یا مانیتورینگ وقتی موفقه که تیم عملیات به هشدارها اعتماد کنه و دچار alert fatigue (یعنی بیحسی به خاطر هشدارهای زیاد و بیخود) نشه. اسکن فعال هم فقط با تأیید تیم عملیات مجازه، چون اونا زمانبندی و محدودیتهای ایمنی فرایند رو میشناسن.
نویسنده معتقده بزرگترین دلیل شکست اینه که برنامه بین تیم امنیت IT و تیم مهندسی عملیات گیر میکنه و مالک مشخصی نداره. پیشنهادش اینه که مالک برنامه یه مدیر ارشد با اختیار روی هر دو طرف باشه، مثل CISO، COO یا VP عملیات. باید هم مشخص باشه وقتی نیاز امنیتی با نیاز تولید تضاد داره، کی تصمیم نهایی رو میگیره.
نکات کلیدی:
- تو OT اولویت با در دسترس بودن و ایمنی فراینده، نه محرمانگی مثل IT
- انطباق با NERC CIP، NIST SP 800-82 یا ISO 27001 به تنهایی محافظت واقعی از تولید رو تضمین نمیکنه
- شش بخش برنامه: فهرست دارایی، نقشه فرایند، دسترسی، مانیتورینگ، پاسخ به حادثه، بازیابی
- اسکن فعال دستگاهها فقط با تأیید تیم عملیات؛ ابزارهای passive معمولاً بیخطرن
- مالک برنامه باید یه مدیر ارشد مثل CISO یا COO باشه، نه فقط یه کارشناس امنیت
- بلوغ برنامه با نتیجه عملیاتی سنجیده میشه، نه کامل بودن مستندات




