Нов проект на NCCoE поставя видимостта, инвентаризацията и контрола върху промените в индустриалните среди в основата на киберсигурността
Американският Национален институт за стандарти и технологии (NIST) започва инициатива за подобряване на управлението на активите в оперативните технологични (OT) среди – процес, който все по-често се разглежда като фундаментална предпоставка за ефективна киберзащита на критичната инфраструктура.
Проектът на Националния център за върхови постижения в киберсигурността (NCCoE) ще изследва практически подходи за откриване, идентифициране и инвентаризация на OT активи, както и за управление на конфигурациите и промените. Организацията вече търси обратна връзка от оператори, собственици на активи, технологични компании и специалисти по киберсигурност.
Проблемът е особено сложен в индустриалните среди. Наследени системи, изолирани устройства, различни комуникационни протоколи и ограничената възможност за активно сканиране често правят невъзможно поддържането на точна и актуална инвентаризация. В същото време много OT системи трябва да останат непрекъснато работещи, тъй като прекъсването им може да засегне безопасността и производствените процеси.
Предложеният модел ще комбинира пасивни, активни и ръчни методи за откриване на активи. Следващите етапи ще обхванат събирането на информация за конфигурации, включително мрежови настройки и версии на фърмуера, както и процеси за одобряване, документиране и проследяване на промените.
NCCoE планира лабораторни демонстрации с различни OT компоненти – от работни станции, сървъри и инженерни конзоли до PLC контролери, сензори, клапани и HMI системи. Целта е да бъдат разработени практически ръководства, референтни архитектури и инструменти, които организациите могат да използват при изграждането на собствена програма за управление на OT активите.
Инициативата е свързана с рамката NIST Cybersecurity Framework 2.0 и има значение и за внедряването на Zero Trust архитектури. Без надеждна информация какви устройства съществуват, къде се намират, как са конфигурирани и какви зависимости имат, организациите трудно могат да оценят риска или да защитят критичните си системи.
Проектът ще бъде разработван с участието на индустрията, академичните среди и държавни организации, като NIST планира да включи доставчици на софтуер и хардуер в бъдещи демонстрации.









