Endüstriyel Güvenlik çok yönlüdür ve çeşitli seviyelerde devreye girer. Endüstriyel Güvenlik prensibi, OT ve üretimde, her şeyden önce makinelerin insan eylemlerinden kaynaklanan tehlikelere karşı korunmasını sağlar. Bu prensip, makineleri siber saldırılar veya manipülasyon gibi tehlikelerden korur.
Riski azaltmak için Endüstriyel Güvenlik
Endüstriyel Güvenlik risk değerlendirmesi
Endüstriyel Güvenlik için üretimi incelerken yapılması gereken ilk şey risk değerlendirmesidir. Bu, bir makinenin “siber uzaydan” maruz kaldığı tehlikeler ve riskler ile bunları en aza indirmek için alınması gereken önlemleri ortaya koyar.
Güvenlik risk değerlendirmesi her zaman aşağıdaki adımlarla gerçekleştirilmelidir:
- Varlıkları belirleyin: Neyi korumak istiyorum?
- Tehditleri analiz edin: Korumak istediğim varlık üzerindeki riskler nelerdir?
- İlgili koruma hedeflerini belirleyin: Hangi hedeflere ulaşmak istiyorum?
- Riskleri analiz edin ve değerlendirin: Bir riskin gerçekleşme olasılığı nedir?
- Tehdit vektörlerini analiz edin
- Güvenlik konseptini oluşturun ve uygulayın
- Uygulamayı inceleyin
- Düzenli yeniden değerlendirmeler
- Koruyucu önlemleri seçip uygulayın: Olası riske karşı nasıl korunabilirim?
- Dayanıklılık yönetimi: Bir saldırıdan sonra ne yapmalı? Emniyet konseptinin şirketimde daha sıkı benimsenmesini nasıl sağlayabilirim?
Ayrıntılı açıklama: Güvenlik Seviyesi
Güvenlik seviyeleri, tesis operatörlerinin veya üreticilerin emniyet önlemlerini kullanarak elde etmek istedikleri güvenlik seviyesini tanımlar. İlgili bilgiler, önden yapılan bir risk değerlendirmesiyle sağlanır. Neyin korunacağını tanımlar ve bu varlığa saldırı olasılığını belirler. Güvenlik seviyesi (SL) buna göre seçilir. Günümüzde “Düşük kaynaklar, genel beceriler ve düşük motivasyon ile basit yöntemler kullanarak kasıtlı ihlalden” korunma anlamındaki SL-2, minimum standart olarak görülmelidir. Bu minimum standardı korumak için şirketin belirli bir güvenlik olgunluk seviyesine ihtiyacı vardır. Bir şirketin çalışanları parolalarını kağıda yazıp bilgisayar ekranlarına yapıştırmaya devam etmeleri veya güncelleme yapmamaları durumunda en iyi güvenlik duvarı bile işe yaramaz. Bir şirket güvenlik konusuna ne kadar önem verirse, genel koruma seviyesi o kadar yüksek olur. Bu nedenle bütünsel bir güvenlik konsepti önemlidir.
Bir bakışta Güvenlik seviyeleri:
- Güvenlik seviyesi 1: Geçici veya rastlantısal ihlallere karşı koruma
- Güvenlik seviyesi 2: Basit araçlarla kasıtlı ihlallere karşı koruma
- Güvenlik seviyesi 3: Gelişmiş araçlarla kasıtlı ihlallere karşı koruma
- Güvenlik seviyesi 4: Gelişmiş araçlar ve kapsamlı kaynaklarla kasıtlı ihlallere karşı koruma
Daha yüksek Endüstriyel Güvenlik için altı öneri Önlemler
Bir makineyi hedefli ve belirli bir şekilde korumak için ayrıntılı bir güvenlik riski değerlendirmesi gerekli olsa da genel önlemler de güvenliği artırabilir. Bir önlem almak bile hiç önlem almamaktan iyidir. Aşağıdaki stratejiler, şirketinizde emniyeti uygulamanıza yardımcı olur:
1. Derinlemesine savunma: Bu ilke, saldırganların yoluna her zaman yeni ve farklı engeller koymaya dayanmaktadır. Bu, saldırganların hedefe ulaşmasını zorlaştırır. Amaç, mümkün olduğunca çok seviyede mümkün olduğunca çok sayıda engel oluşturmaktır. Çünkü tek başına her önlem aşılabilir. Bu konseptin önemli bir parçası da insan faktörünü her zaman göz önünde bulundurmaktır.
2. Kurumsal önlemler: Bir şirketin tüm çalışanlarının güvenliği benimsemesi önemlidir. Kendi çalışanlarınızın yanı sıra tedarikçiler ve hizmet sağlayıcılar gibi ortaklarınız için de geçerli olan kurallar belirlemeniz tavsiye edilir. Güven iyi ama kontrol daha iyi olduğu için, güvenlikten sorumlu olan herkes bu kurallara uyumu kontrol etmeli ve gerekirse desteklemelidir.
3. Eğitim: Herkes bir IT uzmanı değildir, bu nedenle çalışanlarınız için düzenli güvenlik eğitimleri gereklidir. Stuttgart yakınlarındaki Ostfildern’de bulunan genel merkezde veya müşterinin tesisinde ya da bir web semineri olarak gerçekleştirilen Pilz seminerleri, tesis ve makine tasarımcılarının yanı sıra operatörlere yöneliktir.
4. “Bölgelerin ve kanalların” ayrılması: Benzer güvenlik gereksinimlerine sahip cihazlar içeren bölgeler, güvenlik duvarları veya emniyetli yönlendiriciler ile birbirlerinden ayrılmalıdır. Bölgeler arasındaki kanallar yoluyla, yalnızca yetkili olan cihazların bilgi gönderip alması sağlanabilir. Örneğin, emniyetle ilgili cihazlara, standart çalışmayı tehdit etmeden, ayrı bir bölge içinde özellikle ayrıntılı koruma sağlanabilir.
5. Güvenlik duvarları: Yönlendiriciler ve ağ siviçleri güvenlik mekanizmalarını desteklese de, kontrol ağınızda güvenlik duvarları da kullanmanız gerekir. SecurityBridge Uygulama Güvenlik Duvarı, örneğin, tesis ve makinelerde emniyetli kontrol teknolojisini proses verisi manipülasyonundan korur.
6. Yama yönetimi: Yamalar özellikle yazılımda güvenlikle ilgili açıklar fark ettiğinizde gereklidir. Bu, uygulama yazılımı ve gömülü yazılımla ilgilidir. Yalnızca üretici tarafından yayımlanan yamaları ve güncellemeleri değil, aynı zamanda üçüncü taraf yazılımlarını (ör. ofis uygulamaları, PDF Okuyucu) dikkate almalısınız. Bir yama süreci, sorumlulukları ve prosedürleri tanımlamanıza yardımcı olur.
Endüstriyel Güvenliğin diğer temel gereksinimleri
Endüstriyel Güvenlik bağlamında IEC 62443'e bakarsanız, güvenliği artırmaya yönelik teknik yöntemleri soyut bir şekilde tanımlayan “temel gereksinimler” olarak adlandırılan bir dizi gereksinimle karşılaşırsınız:
Yetkilendirme ve erişim kontrolü (IAC)
Bu, cihazlara ve içerdikleri bilgilere yalnızca gerekli izinlere sahip kişilerin erişilebilmesini veya bunları değiştirilebilmesini sağlar. Bu izinler, tesisin veya kurulumun güvenli bir şekilde çalışmasını sağlamak ve IACS'nin (Endüstriyel Otomasyon ve Kontrol Sistemi) fonksiyonelliğini garanti etmek için gereklidir.
Kullanım kontrolü (UC)
Kullanım kontrolü (UC), tesis veya kurulumun emniyeti ve üretkenliği için esas olan geçerli ve gerekli görevleri yerine getirmek amacıyla cihazları ve/veya bilgileri yalnızca yetkili kişilerin kullanabilmesini sağlar. Yani bu bir izin meselesidir. “En az ayrıcalık” prensibine sadık kalınmalıdır.
Sistem bütünlüğü (SI)
Bu temel gereksinim, iletişim kanallarındaki verilerde yetkisiz değişiklik yapılamamasını, dolayısıyla doğru verilerin her zaman kullanılabilir olmasını sağlar. Örneğin, görüntülenen değerler gerçek değerlere karşılık gelmeli ve manipüle edilmemiş olmalıdır.
Veri gizliliği (DC)
Bir makinedeki tüm veriler gizli tutulmalı ve ister şirket içinden ister şirket dışından yetkisiz kişiler tarafından görüntülenememelidir.
Kısıtlı veri akışı
Bu temel gereksinim, verilerin yalnızca gerçekten ihtiyaç duyulan alanlara aktarılmasını sağlar. Bu, verilerin yetkilendirme olmadan görüntülenmesi veya manipüle edilmesi olasılığını azaltır. Bu, sistem mimarisinin, sistemin uygun güvenlik seviyelerine sahip bölgelere ve kanallara ayrılabileceği şekilde tasarlanması gerektiği anlamına gelir. Tek yönlü ağ geçidi veya veri diyotu gibi cihazların kullanılması faydalı olabilir.
Olaylara zamanında müdahale etme
IACS'nin güvenlik ihlallerine müdahale etmek için gerekli yetkinlikleri sağladığından emin olmak önemlidir. Bu yetkinliklere; ilgili makamı bilgilendirme, ihlalin kanıtlarını belgeleme ve böyle bir olay keşfedildiğinde zamanında düzeltici eylemde bulunma dahildir.
Kaynak kullanılabilirliği
IACS, bir sistemin artık kontrol edilemediği veya en kötü senaryoda emniyetli duruma bile getirilemediği bir durumun oluşmasını önleyecek şekilde tasarlanmalı ve çalıştırılmalıdır. Bu, emniyet sisteminin tesisi güvenli bir duruma getirmesinin veya hizmet reddi saldırısı altında bile koruma fonksiyonunu yerine getirmesinin engellenmemesi gerektiği anlamına gelir.
Bu temel gereksinimlerin her biri için ek sistem gereksinimleri tanımlanmıştır. Bunlar, güvenlik önlemlerinin uygulanması için bir temel olarak kullanılabilir ve ulaşmak istediğiniz teknik güvenlik seviyesine göre daha kapsamlı hale getirilebilir.
Pilz GmbH & Co. KG
Felix-Wankel-Straße 2
73760 Ostfildern
Almanya
Telefon: +49 711 3409-0
E-posta: [email protected]
Telefon: +49 711 3409 444
E-posta: [email protected]
Amerika
- Kanada: +1 888-315-PILZ (315-7459)
- Meksika: +52 55 5572 1300
- Brezilya: + 55 11 4942-7032
- Birleşik Devletler (Ücretsiz): +1 877-PILZUSA (745-9872)
Avrupa
- Türkiye: +90 216 577 55 52
- Avusturya: +43 1 7986263-444
- İsveç: +46 300 13990 / +45 74436332
- Fransa (Ücretsiz): +33 3 88104000
- İrlanda: +353 21 4804983
- Rusya: +7 495 6654993
- Almanya: +49 711 3409 444
- İspanya: +34 938497433
- Birleşik Krallık: +44 1536 460866
- Hollanda: +31 347 320477
- Portekiz: +351 229 407 594
- İsviçre: +41 62 889 79 32
- İtalya: +39 0362 1826711
- Belçika: +32 9 321 75 70
- Finlandiya: +358 10 3224030 / +45 74436332
- Danimarka: +45 74436332
Asya Pasafik
- Tayland: +66 210 54613
- Çin: +86 400-088-3566
- Tayvan: +886 70 1015 0068 (ç¶å°ç¶²è·¯é»è©±)
- Yeni Zelanda: +64 9 6345350
- Güney Kore: +82 31 778 3390
- Japonya: +81 45 471 2281
- Singapur: +65 6829 2920
- Avustralya (Ücretsiz): +61 3 9560 0621 / 1300 723 334