Vad är OT?
Operational Technology (OT) omfattar programmerbara system och enheter som övervakar eller påverkar fysiska processer. NIST SP 800-82 Rev. 3 använder OT som ett brett begrepp som inkluderar bland annat industriella styrsystem.
Varför OT inte kan hanteras exakt som kontors-IT
I kontors-IT är sekretess ofta en mycket synlig prioritet. I OT kan oplanerade stopp, felaktig styrning eller förlorad processöverblick få direkt fysisk eller ekonomisk påverkan. Uppdateringar och säkerhetskontroller behöver därför planeras med processens tillgänglighet, kompatibilitet och säkerhet i åtanke.
Grundprinciper för robust OT-säkerhet
- Ha en aktuell inventering över system, enheter, programversioner och kommunikationsvägar.
- Separera nätverk och funktioner efter behov i stället för ett obegränsat platt nät.
- Begränsa och logga fjärråtkomst.
- Använd individuella konton och minst nödvändiga behörighet där plattformen stödjer det.
- Planera säkerhetskopiering och återställning av konfigurationer och program.
- Hantera ändringar kontrollerat och dokumentera beroenden.
- Bevaka larm och avvikelser utan att störa tidskritisk drift.
ISA/IEC 62443
ISA/IEC 62443 är en serie standarder för cybersäkerhet i industriella automations- och styrsystem. Serien omfattar organisatoriska processer, systemdesign och produktkrav. Ett välkänt koncept är att dela upp system i zoner och definiera kontrollerade kommunikationsvägar – conduits – mellan dem.
Äldre utrustning är en livscykelfråga
Industriell utrustning kan användas i årtionden. Det betyder att man kan behöva skydda system som inte kan uppdateras som en vanlig PC. Kompenserande kontroller, nätverkssegmentering, åtkomstbegränsning och noggrann förändringshantering blir då viktiga.
Förbered återställning innan incidenten
En återställningsplan bör tala om vilka konfigurationer som måste finnas, hur beroenden prioriteras och vem som får fatta beslut. Att bara ha en backupfil är inte samma sak som att veta att systemet kan återställas inom verksamhetens krav.