МЭК 62443

Международный стандарт кибербезопасности

IEC 62443 — это серия стандартов, которые касаются безопасности эксплуатационных технологий в системах автоматизации и управления . Серия разделена на различные разделы и описывает как технические, так и связанные с процессами аспекты безопасности систем автоматизации и управления.

История

В 2002 году Международное общество автоматизации (ISA), профессиональное общество инженеров по автоматизации и аккредитованная ANSI организация по разработке стандартов (SDO), создали комитет по стандартам (ISA99). Этот комитет разработал многочастную серию стандартов и технических отчетов, посвященных кибербезопасности систем автоматизации и управления. Первоначально эти стандарты были опубликованы как стандарты ANSI/ISA-99 или ISA99 .

Около 2010 года ISA99 укрепила свои отношения с Международной электротехнической комиссией (МЭК), что привело к переименованию стандартов в ANSI/ISA-62443 . Доступный контент был представлен и использован рабочими группами МЭК. С тех пор серия обычно называется IEC 62443.

Тем временем немецкие инженерные ассоциации VDI и VDE в 2011 году выпустили руководящие принципы VDI/VDE 2182. В руководящих принципах описывается, как обеспечить информационную безопасность в средах промышленной автоматизации, а также они были представлены и использованы рабочими группами МЭК.

Текущая ситуация

Серия стандартов IEC 62443 поддерживается Рабочей группой 10 (IEC TC65 WG10) Технического комитета 65 Международной электротехнической комиссии (МЭК) . Рабочая группа МЭК и комитет ISA99 продолжают сотрудничать, создавая совместное руководство и проектные группы для разработки стандартов серии МЭК 62443. Их сотрудничество интегрирует процессы и процедуры Директив ISA и МЭК, обеспечивая согласованность в процессе разработки.

Полученные стандарты публикуются ISA как ANSI/ISA 62443 в Соединенных Штатах и ​​IEC как IEC 62443 на международном уровне. Для любой части серии техническое содержание изданий ISA и IEC идентично, если обе организации приняли это содержание.

Взаимоотношения между IEC и ISA

Отношения между IEC и ISA в разработке серии IEC 62443 характеризуются взаимодополняющими ролями. IEC выступает в качестве глобального органа по стандартизации, ответственного за публикацию и поддержку серии IEC 62443, в то время как ISA вносит значительный технический опыт, отраслевое понимание и основополагающие проекты через свой комитет ISA99.

ISA в первую очередь ориентируется на рынок США и публикует стандарты под обозначением ANSI/ISA 62443. IEC, с другой стороны, обеспечивает глобальное принятие и гармонизацию стандартов под названием IEC 62443.

Хотя обе организации сотрудничают по большинству стандартов, они сохраняют независимость в разработке и публикации стандартов по отдельности, когда консенсус не может быть достигнут. Например, IEC разработала и опубликовала IEC 62443-6-1 [1] независимо, без участия ISA.

Применение в промышленности

IEC одобрила семейство стандартов IEC 62443 как «горизонтальные стандарты». Это означает, что когда отраслевые стандарты для операционных технологий разрабатываются экспертами в данной области, стандарты IEC 62443 должны использоваться в качестве основы для требований, касающихся безопасности в этих стандартах. Такой подход позволяет избежать распространения частичных и/или противоречивых требований для решения вопросов безопасности систем автоматизации и управления в различных секторах промышленности, где на рабочих площадках используются одни и те же или похожие технологии или продукты.

Структура

Серия стандартов IEC 62443 «Промышленные сети связи. Безопасность сетей и систем» состоит из нескольких частей, которые подразделяются на шесть областей:

  1. Общие сведения: В разделах этой категории описываются основные термины, концепции и модели.
  2. Политики и процедуры: в первую очередь описывают систему управления промышленной ИТ-безопасностью.
  3. Система: Здесь описаны различные спецификации функций безопасности систем управления и автоматизации.
  4. Компоненты и требования: Здесь описаны требования к процессам разработки продуктов для компонентов решения по автоматизации.
  5. Профили: В этом разделе определяются отраслевые требования к кибербезопасности и предлагается структурированный подход к реализации мер на основе профилей кибербезопасности, описанных в IEC 62443-1-5.
  6. Оценка: В этом разделе описываются методики оценки, которые гарантируют, что результаты оценки являются последовательными и воспроизводимыми с учетом требований отдельных частей.

В следующей таблице перечислены части стандартов серии IEC 62443, опубликованные на сегодняшний день, с указанием их статуса и названия.

СтандартЗаголовокСтатусОписание
МЭК 62443-1-1Концепции и моделиТехническая спецификация, издание 1.0, июль 2009 г. [2]В настоящем стандарте представлен набор основных элементов кибербезопасности (например, термины, цифры, требования и концепции), которые применяются во всей серии, и в частности те, которые появляются в двух или более частях серии.
МЭК 62443-1-5Схема профилей безопасности IEC 62443Техническая спецификация, издание 1.0, сентябрь 2023 г. [3]
МЭК 62443-2-1Требования к программе безопасности для владельцев активов IACSИздание 2.0, 2024 [4]Эта часть стандарта предназначена для операторов решений по автоматизации и определяет требования к обеспечению безопасности при эксплуатации предприятий (см. ISO/IEC 27001).
МЭК 62443-2-3Управление исправлениями в среде IACSТехнический отчет, выпуск 1.0, июнь 2015 г. [5]
МЭК 62443-2-4Требования к поставщикам услуг IACSИздание 2.0, декабрь 2023 г. [6]В этой части определяются требования («возможности») для интеграторов. Эти требования разделены на 12 тем: обеспечение, архитектура, беспроводная связь, системы инженерии безопасности, управление конфигурацией , удаленный доступ, управление событиями и ведение журнала , управление пользователями, защита от вредоносных программ, управление исправлениями , резервное копирование и восстановление, а также кадровое обеспечение проекта.
МЭК 62443-3-1Технологии безопасности для систем промышленной автоматизации и управленияТехнический отчет, выпуск 1.0, июль 2009 г. [7]
МЭК 62443-3-2Оценка рисков безопасности и проектирование системыВыпуск 1.0, июнь 2020 г. [8]
МЭК 62443-3-3Требования к безопасности системы и уровни безопасностиИздание 1.0, август 2013 г. [9]
МЭК 62443-4-1Требования к жизненному циклу разработки безопасного продуктаИздание 1.0, январь 2018 г. [10]В этой части определяется, как должен выглядеть процесс разработки безопасного продукта. Он разделен на восемь областей («Практики»): управление разработкой, определение требований безопасности, проектирование решений безопасности, безопасная разработка, тестирование функций безопасности, обработка уязвимостей безопасности, создание и публикация обновлений и документирование функций безопасности.
МЭК 62443-4-2Технические требования безопасности к компонентам IACSВыпуск 1.0, февраль 2019 г. [11]В этой части определяются технические требования к продуктам или компонентам. Как и требования к системам (Раздел -3-3), требования делятся на 12 предметных областей и ссылаются на них. В дополнение к техническим требованиям определяются общие ограничения безопасности компонентов (CCSC), которым должны соответствовать компоненты для соответствия IEC 62443-4-2:
  • В стандарте CCSC 1 указано, что компоненты должны учитывать общие характеристики безопасности системы, в которой они используются.
  • CCSC 2 определяет, что технические требования, которым компонент не может соответствовать сам по себе, могут быть удовлетворены путем компенсирующих контрмер на системном уровне (см. IEC 62443-3-3). Для этого контрмеры должны быть описаны в документации компонента.
  • CCSC 3 требует, чтобы в компоненте применялся принцип «наименьших привилегий».
  • CCSC 4 требует, чтобы компонент разрабатывался и поддерживался процессами разработки, соответствующими стандарту IEC 62443-4-1.
МЭК 62443-6-1Методология оценки безопасности для IEC 62443-2-4Техническая спецификация, издание 1.0, март 2024 г. [1]

События и мероприятия

Стандарты серии стандартов IEC 62443 постоянно развиваются. Согласно рекомендациям IEC, все опубликованные стандарты будут периодически пересматриваться и либо подтверждаться как актуальные, либо обновляться (что приведет к новому изданию), либо отзываться. Кроме того, несколько частей серии находятся в стадии разработки, [12] включая новые издания:

  • IEC 62443-1-6: Применение серии 62443 к промышленному Интернету вещей
  • IEC 62443-2-2: Защита безопасности IACS
  • IEC 62443-6-2: Методология оценки для IEC 62443-4-2

Основополагающие концепции

В основе серии стандартов IEC 62443 лежит несколько концепций.

Основные роли

Стандарты в этой серии рассматривают последствия для нескольких основных ролей, включая:

  • Владелец Актива,
  • Поставщик продукции и
  • Поставщики услуг (интеграция и обслуживание)

Различные роли используют подход, основанный на оценке рисков, для предотвращения и управления рисками безопасности в своей деятельности.

Уровень зрелости

Стандарты описывают различные уровни зрелости процессов через так называемые «уровни зрелости». Для достижения определенного уровня зрелости все требования, связанные с процессами, должны всегда практиковаться во время разработки или интеграции продукта, т. е. выбор только отдельных критериев («cherry picking») не соответствует стандарту.

Уровни зрелости описываются следующим образом:

  • Уровень зрелости 1 — Начальный: Поставщики продукции обычно осуществляют разработку продукта по мере необходимости и часто недокументированно (или документировано не полностью).
  • Уровень зрелости 2 - Управляемый: Поставщик продукта способен управлять разработкой продукта в соответствии с письменными инструкциями. Необходимо продемонстрировать, что персонал, который выполняет процесс, имеет соответствующий опыт, обучен и/или следует письменным процедурам. Процессы являются повторяемыми.
  • Уровень зрелости 3 — Определен (практикуется): Процесс повторяется во всей организации поставщика. Процессы были отработаны, и есть доказательства того, что это было сделано.
  • Уровень зрелости 4 — Улучшение: Поставщики продукции используют соответствующие показатели процесса для мониторинга эффективности и производительности процесса и демонстрируют постоянное улучшение в этих областях.

Уровень безопасности

Технические требования к системам (IEC 62443-3-3) и продуктам (IEC 62443-4-2) оцениваются в стандарте четырьмя так называемыми уровнями безопасности (SL). Различные уровни указывают на устойчивость к различным классам злоумышленников. Стандарт подчеркивает, что уровни должны оцениваться по техническим требованиям (см. IEC 62443-1-1) и не подходят для общей классификации продуктов.

Уровни следующие:

  • Уровень безопасности 0: никаких специальных требований или защиты не требуется.
  • Уровень безопасности 1: Защита от непреднамеренного или случайного неправомерного использования.
  • Уровень безопасности 2: Защита от преднамеренного неправомерного использования простыми средствами с ограниченными ресурсами, общими навыками и низкой мотивацией.
  • Уровень безопасности 3: Защита от преднамеренного неправомерного использования с использованием сложных средств при наличии умеренных ресурсов, специальных знаний в области автоматизации и умеренной мотивации.
  • Уровень безопасности 4: Защита от преднамеренного неправомерного использования с использованием сложных средств с обширными ресурсами, знаниями в области автоматизации и высокой мотивацией.

Сегментация системы

Применение этой концепции предполагает группировку систем и компонентов системы автоматизации и управления в набор зон и каналов.

Зоны делят систему на однородные зоны, группируя (логические или физические) активы с общими требованиями безопасности. Требования безопасности определяются уровнем безопасности (SL). Уровень, требуемый для зоны, определяется анализом риска. Зоны имеют границы, которые отделяют элементы внутри зоны от тех, которые находятся снаружи. Информация перемещается внутри зон и между ними. Зоны можно разделить на подзоны, которые определяют различные уровни безопасности (уровень безопасности) и, таким образом, обеспечивают глубокую защиту.

Conduits группируют элементы, которые позволяют осуществлять связь между двумя зонами. Они обеспечивают функции безопасности, которые обеспечивают безопасную связь и позволяют сосуществование зон с различными уровнями безопасности.

Сертификация соответствия

Процессы, системы и продукты, используемые в средах автоматизации и управления, могут быть сертифицированы на соответствие стандарту IEC 62443. Многие компании, занимающиеся испытаниями, инспекциями и сертификацией (TIC), предлагают сертификацию продуктов и процессов на основе IEC 62443. Аккредитуясь в соответствии с серией стандартов ISO/IEC 17000, компании используют единый, последовательный набор требований к сертификации по IEC 62443, что повышает полезность получаемых сертификатов соответствия.

Аккредитованные схемы сертификации

Схемы сертификации IEC 62443 были разработаны несколькими глобальными компаниями по тестированию, инспекции и сертификации (TIC). Схемы основаны на ссылочных стандартах и ​​определяют методы испытаний, политику аудита надзора, политику публичной документации и другие конкретные аспекты их программы. Программы сертификации безопасности для стандартов IEC 62443 предлагаются во всем мире многими признанными органами по сертификации (CB), включая Bureau Veritas , Intertek , SGS-TÜV Saar , TÜV Nord, TÜV Rheinland, TÜV SÜD и UL .

Глобальная инфраструктура национальных органов по аккредитации (AB) обеспечивает последовательную оценку IEC 62443. AB работают в соответствии с требованиями ISO/IEC 17011, стандарта, который содержит требования к компетентности, последовательности и беспристрастности органов по аккредитации при аккредитации органов по оценке соответствия. AB являются членами IAF для работы в области систем менеджмента , продуктов, услуг и аккредитации персонала или ILAC для аккредитации лабораторий. Многостороннее соглашение о признании (MLA) между AB обеспечит глобальное признание аккредитованных CB.

Компании TIC аккредитованы AB для проведения инспекций в соответствии со стандартом ISO/IEC 17020, испытательных лабораторий в соответствии со стандартом ISO/IEC 17025 и сертификации продукции, процессов и услуг в соответствии со стандартом ISO/IEC 17065.

Схема IECEE CB

Система IEC для схем оценки соответствия для электротехнического оборудования и компонентов ( IECEE ) Схема органа по сертификации ( Схема CB ) является многосторонним соглашением, которое облегчает доступ на рынок для производителей электрических и электронных изделий. В рамках схемы CB процессы, продукты и системы могут быть сертифицированы в соответствии с IEC 62443.

Схема CB берет свое начало в CEE (бывшая Европейская «Комиссия по проверке соответствия электрооборудования») и была интегрирована в IEC в 1985 году. В настоящее время в IECEE входят 54 органа-члена, 88 NCB (национальных органов по сертификации) и 534 испытательных лаборатории CB (CBTL). В области сертификации продукции эта процедура используется для упрощения процедуры утверждения для производителей продукции, испытанной и сертифицированной в соответствии с гармонизированными стандартами. Изделие, испытанное CBTL (сертифицированной испытательной лабораторией) в соответствии с гармонизированным стандартом, таким как IEC 62443, может использовать отчет CB в качестве основы для последующей национальной сертификации и утверждения, такой как GS, PSE, CCC, NOM, ГОСТ/Р, BSMI.

ISCI ISASecure

Институт соответствия требованиям безопасности ISA (ISCI), дочерняя компания ISA, полностью принадлежащая ISA, создала отраслевую схему оценки соответствия на основе консенсуса, которая сертифицирует по стандартам IEC 62443 и работает под брендом ISASecure. Эта схема используется для сертификации систем управления автоматизацией, компонентов и процессов. Сертификации ISASecure были расширены за счет включения сертификации компонентов промышленного Интернета вещей (ICSA) в декабре 2022 года. Органы по сертификации в схеме сертификации ISASecure независимо аккредитованы органами по аккредитации ISO 17011 в соответствии с требованиями технической готовности ISASecure и стандартами ISO 17025 и ISO 17065. Многосторонние соглашения о признании в рамках IAF гарантируют, что сертификации ISASecure взаимно признаются всеми подписавшими IAF во всем мире.

ISCI предлагает несколько сертификаций под брендом ISASecure:

  • Сертификация SSA (System Security Assurance) систем в соответствии с IEC 62443-3-3 и IEC 62443-4-1
  • Сертификация CSA (Component Security Assurance) компонентов автоматизации в соответствии с IEC 62443-4-1 и IEC 62443-4-2
  • Сертификация ICSA (IIOT Component Security Assurance) компонентов автоматизации IIOT в соответствии со стандартами IEC 62443-4-1 и IEC 62443-4-2 с четырьмя исключениями и семнадцатью расширениями к стандарту IEC 62443-4-2 для учета уникальных характеристик компонентов IIOT
  • Сертификация организаций по разработке систем автоматизации SDLA (Secure Development Lifecycle Assurance) в соответствии с IEC 62443-4-1
  • Сертификация EDSA (Embedded Device Security Assurance) компонентов на основе IEC 62443-4-2. Эта сертификация была предложена в 2010 году и была прекращена, когда стандарт IEC 62443-4-2 был официально утвержден и опубликован в 2018 году.
  • В 2023 году ISASecure объявила о разработке новой сертификации для оценки и сертификации систем автоматизации и управления, работающих на объектах владельцев активов. Она называется сертификация Automation and Control System Security Assurance (ACSSA). Ее завершение запланировано на конец 2024 года.

Смотрите также

Ссылки

  1. ^ ab "IEC TS 62443-6-1:2024". webstore.iec.ch . Получено 2024-12-27 .
  2. ^ "IEC TS 62443-1-1:2009". webstore.iec.ch . Получено 2024-12-27 .
  3. ^ "IEC TS 62443-1-5:2023". webstore.iec.ch . Получено 2024-12-27 .
  4. ^ "IEC 62443-2-1:2024". webstore.iec.ch . Получено 2024-12-27 .
  5. ^ "IEC TR 62443-2-3:2015". webstore.iec.ch . Получено 2024-12-27 .
  6. ^ "IEC 62443-2-4:2023". webstore.iec.ch . Получено 2024-12-27 .
  7. ^ "IEC TR 62443-3-1:2009". webstore.iec.ch . Получено 2024-12-27 .
  8. ^ "IEC 62443-3-2:2020". webstore.iec.ch . Получено 2024-12-27 .
  9. ^ "IEC 62443-3-3:2013". webstore.iec.ch . Получено 2024-12-27 .
  10. ^ "IEC 62443-4-1:2018". webstore.iec.ch . Получено 2024-12-27 .
  11. ^ "IEC 62443-4-2:2019". webstore.iec.ch . Получено 2024-12-27 .
  12. ^ «Планы проектов TC 65».
  • веб-сайт МЭК
  • веб-сайт IECEE
Взято с "https://en.wikipedia.org/w/index.php?title=IEC_62443&oldid=1268314605"