本文概述了 OT/IoT 安全规则。 它侧重于为专用物联网(IoT)和运营技术(OT)设备建立或现代化安全性,同时保持运营连续性和安全性。
安全规则 是相关安全工作的分组,可帮助组织在整个技术资产中持续提供安全成果。 在安全采用模型中,规则有助于在业务方案和技术实施之间提供桥梁,确保安全投资转化为安全采用模型一部分的实际可衡量结果。
为什么需要 OT/IoT 安全?
OT/IoT 安全解决了具有独特安全性、可用性和可靠性约束的系统。
OT 和 IoT 系统越来越多地出现在新式攻击路径中,作为入口点、横向移动路径和高影响目标。 关键挑战是,大多数 OT 环境由旧版(“棕色地带”)系统组成,这些系统脆弱、不可支持或难以修改。 常见约束包括:
- 无法轻松更新的软件。
- 不再支持的操作系统或硬件。
- 已停止提供产品支持或已倒闭的供应商。
- 导致变更成本高昂或不可行的法规或安全要求。
如果没有新式 OT/IoT 安全规则,组织将面临:
- 增加生产中断和安全事件的风险。
- 工业控制系统上的目标攻击,包括勒索软件。
- 违反法规(例如 NERC CIP、IEC 62443)。
- 人身伤害和对人类安全的潜在伤害。
- 运营中断,以及长期的运营损害和声誉损害。
由于这些系统通常支持关键服务,OT/IoT 安全性对于运营复原能力和公共安全至关重要。
任务和结果
任务是保护控制物理进程或收集关键操作数据的 OT 系统和 IoT 设备。 任务的结果包括:
- 改进了对所有 OT/IoT 资产的可见性。
- 将 OT/IoT 环境与 IT 环境和 Internet 隔离。
- 使操作具有复原能力和符合性。
- 在不中断操作的情况下保护远程和供应商访问。
- 及早检测 OT 特有威胁。
- 减少了中断、安全事件和物理损坏的可能性和影响。
- 符合行业和法规要求。
下图摘自 Microsoft 网络安全参考体系结构 (MCRA)说明了必须保护的 OT 和 IoT 设备的范围。
如何应用此规则
若要有效应用 OT/IoT 规则,请专注于建立协调的方法来保护连接的设备和操作环境,同时保持安全性和可用性:
-
定义符合操作风险的 OT/IoT 安全策略
根据关键运营流程、工业系统和连接的设备的潜在安全和业务影响,建立明确的方法来识别、确定和缓解关键运营流程、工业系统和连接的设备的风险。 -
全面了解 OT 和 IoT 资产
维护设备、网络和通信流的准确清单,以了解环境中存在的内容并识别非托管或易受攻击的系统。 -
分隔并保护 OT/IoT 环境
实现网络分段和访问控制以隔离关键系统、限制横向移动,并减少跨 IT 和 OT 边界的威胁暴露。 -
标准化 OT/IoT 的监视和威胁检测
跨连接的设备和工业系统应用一致的监视和检测功能,以识别异常、不安全条件和潜在危害。 -
使 OT/IoT 安全性与操作要求和安全优先级保持一致
确保安全控制支持运营连续性和安全要求,优先保护关键流程,并最大限度地减少对工业运营的中断。 -
通过见解和运营反馈持续改进
使用事件、设备遥测和操作指标的学习来增强可见性、改进检测和优化一段时间内的安全控制。
管理更改
OT 和 IoT 安全现代化侧重于提高组织发现、监视和保护通常不包括在 IT 安全工作、控件或范围中的专用 OT/IoT 设备的能力。 与 IT 环境不同,大多数 OT/IoT 系统都是长期、安全关键且难以更改的系统。
关键变更原则包括:
- 可见性:使用被动监视发现和了解 OT/IoT 资产和通信。
- 隔离:在应用其他控件之前,分段和隔离 OT 环境以减少曝光。
- 运营安全:确保安全控制不会中断实时操作或安全系统。
- 采购:在购买决策中嵌入安全要求。
- 一致性:通过使人员、流程和技术保持一致,使安全性可持续。 例如,训练操作、更新过程和一致地强制实施控制。
现代化策略
OT/IoT 安全策略将近期风险降低与长期结构改进相结合,以减少可能导致人为伤害、物理损害或业务中断的网络安全事件的可能性和影响。
与 IT 安全性不同,OT/IoT 安全性几乎没有可行的安全控制。 安全策略必须承认约束,注重在实际、可持续的控制措施上持续有效地执行,而不会破坏安全或可用性。
战略优先级
独特的 OT/IoT 安全约束需要关注少量的短期和长期战略优先事项:
- 短期 - 监视器 - 使用对网络数据的 被动 监视来清点设备并识别可能表示攻击的异常活动。 请注意, 主动 扫描软件漏洞可能会导致某些远程系统崩溃,有时需要站点访问远程或无人居住的远程位置以物理重启系统。
- 短期 - 隔离 - 将 OT 和 IoT 设备与互联网直接访问以及其他连接互联网的设备隔离,包括普通用户 IT 设备和网络。
- 短期 - 其他控件 (如适用) - 设计和实现可用于保护系统的其他控件,这些控制措施可能包括高度敏感的系统的物理隔离、应用 IT 最佳做法(如软件更新(如果可用)等。
- 长期 - 购买或替换 - 采购策略需要能够保护设备的完整运行生存期
控制的具体组合因设备类型、操作约束和采购周期而异。
此图显示了关键优先级。
短期 - 隔离 OT/IoT 环境
有效的隔离不仅仅是使用防火墙规则进行简单的网络分段来阻止流量。 实现针对不会中断操作的威胁的有效隔离需要一个全面而深思熟虑的方法,随着时间的推移一致地实施。
该方法应包括:
为业务流程、技术和威胁建模:发现和记录 OT/IoT 系统。 如何在业务工作流中使用它们、如何配置技术,以及威胁参与者如何获得访问权限。
考虑人员、流程和技术 - 采取整体方法。 例如:
- 对于技术,请阻止未经授权的通信、检测威胁,并为所有桥接/传输设备建立严格的安全控制。
- 对于流程、建立、监视和更新组织策略、业务和技术过程以及治理,以在一段时间内维持保证。
- 对于人员,请培训所有利益干系人,了解执行过程的原因、原因和方式。
应用于所有层 - 不要将分析、设计和实现限制为仅一个控件,例如网络。 考虑整个系统,包括标识和访问、网络连接、物理访问、操作系统和应用。
保护临时设备 - 必须对设备访问隔离的 OT/IoT 环境实施严格的安全保护,以确保敏感环境的安全。 将严格的人员、流程和技术控制应用于:
- 永久连接到环境的所有设备,例如监视工作站。
- 传入或传出的设备,例如供应商维护笔记本电脑。 确保遵循 特权设备原则。
此图显示了隔离高价值资产的关键点。
长期使用 - 购买或更换
通过将 OT/IoT 在安全性和生产效率方面的要求纳入采购政策,确保其安全性和生产效率能够随着时间推移持续提升。 如果没有此步骤,OT/IoT 运营成本和风险将随时间推移而增长。
该图比较了纳入安全要求和未纳入安全要求时的结果。
在 A 中,组织在没有安全要求的情况下进行大量购买。 该示例显示支持合同提前结束,供应商关闭。 这可能会导致产生预算外的支持费用,并增加风险。
在 B 中,组织在采购过程中包括安全要求。 协商考虑以下关键因素:
- 供应商提供生存期更新,或为设备提供更现代的操作系统,以便关闭交易。
- 供应商提供生存期支持。 或者至少愿意延长常规支持,或提供折扣以促成交易。
- 供应商必须遵循健全的软件开发做法,以尽早降低设计缺陷和风险。
- 供应商将接受检查,以评估供应商提供连续性和保持业务的能力。
- 如果供应商退出业务,计划已到位。
获取值
提前评估要求有助于最大程度地提高设备的价值,并降低未来的风险。 如果提前获取此信息,它会防范:
- 供应商在采购后满足安全要求的动机
- 需要在以后协商更新和支持,这可能会更加困难或成本高昂。
显然,安全要求必须与其他业务优先级和权衡平衡。
替换
主动要求更新、升级和更换系统和设备。
- 不要假设更换旧系统的成本总是太贵。
- 考虑业务和安全方面的收益,以及升级或更换方案。
- 较新的设备的工作效率提升可能会抵消升级成本。
- 考虑遗留系统在维护、业务敏捷性、安全风险及运营中断方面的隐藏成本。
- 对遗留系统维护与升级的全生命周期成本进行全面分析。
规则角色和协作者
OT 和 IoT 安全角色保护 OT/IoT 设备和系统。 它们可确保在维护操作和安全的同时实施安全控制。 在较小的组织中,这些职责可能合并为基础结构或 SecOps 角色。 大型企业可能有专门的 OT/IoT 专家。
主要角色包括:
安全架构师 – 为 OT 环境设计安全体系结构,同时应用零信任原则,同时遵循空隙要求和操作约束。
OT 工程和操作 - 保护工业控制系统(ICS)、监督控制和数据收集(SCADA)环境,以及用于控制和监视物理进程的可编程逻辑控制器(PLC)。
这些角色实现和管理安全监视、网络分段和威胁检测,而不会中断业务运营。
IoT 专业人员 - 将 IoT 设备和数据集成到业务工作流、服务和自定义应用程序中。
关键内部协作者包括:
- 一线员工(业务运营和工程团队) - 维护生产系统并确保运营流程顺利运行。 它们将日志记录和遥测集成到安全事件和事件管理(SIEM)和安全系统中。
- 一线员工(供应商管理) - 监督第三方对 OT 系统的访问。
- 基础结构、平台、网络工程/运营团队 - 协调 IT/OT 环境之间的网络分段和连接。
- SecOps – 监视 OT/IoT 威胁并响应事件。
- 安全合规性管理、合规性和审核团队 – 确保符合行业特定的法规(NERC CIP、IEC 62443、NIST CSF)。
- CISO、安全主管/经理 – 定义 OT/IoT 安全性的战略优先级、风险容忍度和合规性目标。
没有任何角色是孤立运作的。 安全专业人员必须了解网络安全原则 和 OT/IoT 操作要求。
安全性和可用性通常优先于 OT 环境中的传统安全控制,需要与运营需求保持安全平衡。
与其他学科集成
OT 和 IoT 安全性必须与其他规则紧密集成:
- 基础结构安全性 – OT/IoT 安全性是专注于工业系统的专用子集。
- SecOps – SecOps 团队需要培训、定义的流程和技术来检测和响应 OT/IoT 攻击,避免盲点。
- 安全状况管理 - 这些团队必须将 IoT/OT 设备纳入发现和状况优先级/缓解工作。 这有助于识别 OT/IoT 风险,包括攻击面和潜在访问路径。
与技术支柱的集成
执行 OT 和 IoT 安全规则的策略需要跨多个技术支柱进行安全控制。
- 标识:OT/IoT 环境的标识控制必须考虑计算机标识、自动化系统使用的服务帐户以及需要访问工业控制的人员操作员。
- 终结点:OT 终结点(包括工业工作站、工程站和操作员终端)需要专门的安全性来保护这些专用系统,而不会妨碍实时操作。
- 基础结构:OT 基础结构(包括工业控制系统、SCADA 服务器、工业数据历史学家和 PLC)需要可见性和保护,同时在适当情况下维护操作要求和空隙体系结构。
- 应用:必须保护与 OT/IoT 设备接口的应用程序,以防止对物理系统进行未经授权的控制。 这包括人机接口(HMI)、SCADA 应用程序和工业软件。
- 数据:传感器、控制系统和工业流程的操作数据必须同时在静态和传输中受到保护,同时保持安全操作的关键完整性。
- 网络:IT 和 OT 环境之间的网络分段至关重要,同时监视工业协议(Modbus、OPC、DNP3)以及供应商和运营商的安全远程访问。
- AI:AI 和机器学习可以通过工业流程中的异常情况检测、预测性维护和自动威胁识别来增强 OT 安全性,同时遵守操作约束。
Microsoft资源
技术
Microsoft提供技术解决方案,可实现和加速 OT 和 IoT 安全性的现代化。
这既包括主要使能技术,也包括关键使能技术。
| 技术 | 详细信息 |
|---|---|
| Microsoft Defender for Endpoint | Microsoft Defender门户中的企业 IoT 为企业 IoT 安全性提供支持。 查看 Defender for Endpoint 和 Defender XDR 的许可证信息。 |
| Microsoft Entra | 为访问工业系统的 OT 操作员、工程师和服务帐户提供标识管理。 |
| Microsoft Intune | 保护用于管理工业系统的 OT 工作站和工程工作站。 |
| Microsoft Defender XDR | 为连接到操作环境的 OT 工作站和 IT 系统(通过Microsoft Defender for IoT)提供检测和响应功能。 |
| Microsoft Sentinel | SIEM 解决方案,将 OT 安全警报与 IT 安全事件相关联,以便进行全面的威胁检测。 |
| Microsoft Azure | 为 OT 数据分析、远程监视和安全连接提供安全的云基础结构,包括 Azure IoT 中心、Azure 防火墙 和 Azure 专用链接, |
| Microsoft Azure Sphere | 提供全面的 IoT 解决方案,该解决方案提供安全的联网微控制器单元(MCU)、基于 Linux 的自定义 OS 和基于云的安全服务。 |