Dyrektywa NIS2 to rozszerzone prawo UE dotyczące cyberbezpieczeństwa i ma znaczenie dla producentów, ponieważ obejmuje znacznie więcej z nich niż jej poprzednik i sięga w obszar technologii operacyjnej, sterowniki PLC, systemy SCADA i sieci maszynowe sterujące produkcją.
Produkcja wyrobów krytycznych oraz wielu średnich producentów wcześniej nieobjętych regulacjami cyberbezpieczeństwa stoi teraz w obliczu konkretnych obowiązków w zakresie bezpieczeństwa i raportowania incydentów. Przegląd edukacyjny, nie porada prawna; za zgodność odpowiadają wasze działy bezpieczeństwa i prawne.
Bezpieczeństwo IT jest dobrze znane; to bezpieczeństwo OT sprawia fabrykom trudności i to ono teraz interesuje NIS2. Sieci produkcyjne pełne są przestarzałych sterowników, płaskich sieci i systemów, których nie można łatwo poprawiać zgodnie z harmonogramami IT.
Podstawowym zabezpieczeniem jest segmentacja sieci i dyscyplina dostępu, izolowanie sieci OT tak, aby kompromitacja nie przeszła z poczty e-mail na sterownik PLC, co jest dokładnie architekturą stojącą za strefami i kanałami IEC 62443 . NIS2 wyznacza regulacyjny termin dla tej istniejącej od dawna inżynierii bezpieczeństwa OT.
Producent podłącza monitorowanie OEE linii produkcyjnej do pulpitu w chmurze, co z punktu widzenia operacyjnego jest sensowne. W świetle NIS2 pytanie o bezpieczeństwo jest teraz obowiązkowe: w jaki sposób dane opuszczają sieć OT, jakie zabezpieczenia graniczne je kontrolują i czy ta ścieżka może zostać odwrócona w kierunku systemów sterowania?
Prawidłowo zaprojektowane połączenie odpowiada jasno: dane płyną jednokierunkowo przez kontrolowaną granicę, surowe dane sterujące nigdy nie opuszczają strefy OT, a jedynie pochodne wskaźniki produkcyjne są przekazywane, spełniając segmentację oczekiwaną przez dyrektywę (model w opracowaniu wprowadzającym do IEC 62443). Nieostrożnie zaprojektowane połączenie stanowi wynik audytu i rzeczywistą drogę ataku.
Wniosek jest uniwersalny: każde połączenie danych OT, które dodaje zakład, jest teraz decyzją dotyczącą bezpieczeństwa z wymiarem regulacyjnym, a nie tylko wygodą IT.
Cyberbezpieczeństwo nie jest oczywiście tematem utrzymania ruchu, ale miejsca styku są widoczne: inwentaryzacje zasobów OT (nie da się zabezpieczyć tego, czego się nie zinwentaryzowało), zarządzanie poprawkami i firmwarem sterowników, kontrola dostępu do połączeń serwisowych i laptopów dostawców oraz dyscyplina, aby zmiany w systemach OT przechodziły przez zarządzanie zmianą zamiast być wykonywane ad hoc.
Funkcja utrzymania ruchu często dysponuje najdokładniejszym obrazem tego, jakie zasoby OT faktycznie znajdują się na hali, dlatego powinna być uwzględniona w rozmowach o NIS2.
Fabrico nie jest platformą cyberbezpieczeństwa i nie zabezpiecza sieci ani nie zarządza poprawkami, to domena zespołów bezpieczeństwa i narzędzi do zabezpieczeń OT.
Wkład Fabrico jest węższy i szczery: jest zbudowane w UE i zapewnia lokalizację danych w UE, dzięki czemu przechowywane dane operacyjne pozostają pod europejską jurysdykcją zamiast przepływać do państw, które komplikują zapewnienie zgodności, a jego monitorowanie produkcji zostało zaprojektowane tak
by działać na podstawie pochodnych wskaźników bez konieczności wyprowadzania surowych danych sterujących z dobrze zsegmentowanej sieci OT (w tym przechwytywanie obrazu komputerowego na maszynach bez jakiegokolwiek połączenia z PLC). Przechowuje też historię zasobów OT po stronie utrzymania ruchu, z której korzystają inwentaryzacje bezpieczeństwa.
Fabrico nie czyni firmy zgodnej z NIS2; jest fundamentem danych, który nie działa przeciwko segmentacji oczekiwanej przez dyrektywę. Zbudowane w UE, z lokalizacją danych w UE.
To zależy od sektora i wielkości: NIS2 rozszerzyła zakres na wiele średnich i dużych organizacji w sektorach obejmujących niektóre obszary produkcji, jako podmioty istotne lub ważne, a szczegółowy zakres określają krajowe przepisy wdrażające. Producenci zbliżeni do progów powinni dokonać oceny z doradcami prawnymi i ds. bezpieczeństwa, zamiast zakładać, że są poza zakresem.
NIS2 określa obowiązki prawne; IEC 62443 jest ramą norm technicznych dla zabezpieczenia systemów automatyki i sterowania przemysłowego. Wiele organizacji korzysta z IEC 62443 jako narzędzia inżynieryjnego do spełnienia oczekiwań dotyczących bezpieczeństwa OT, które NIS2 czyni obowiązkiem prawnym, regulacja mówi co, a norma pomaga w tym jak.
Zwykle od dokładnej inwentaryzacji zasobów OT, segmentacji sieci między IT i OT, kontrolowanych granic dla każdego połączenia danych opuszczającego zakład oraz dyscypliny dostępu dla połączeń serwisowych i dostawców. Te podstawy eliminują luki o najwyższym ryzyku i są zgodne zarówno z obowiązkami NIS2, jak i z architekturą IEC 62443.
Chcesz fundament danych produkcyjnych, który respektuje segmentację OT i przechowuje twoje dane w UE? Zarezerwuj demo Fabrico, aby zobaczyć OEE i CMMS zbudowane w UE, zaprojektowane dla dobrze zsegmentowanych zakładów.