Operational Technology Cybersecurity Coalition (OTCC) призова американската агенция CISA да въведе задължителна оперативна директива за защита на оперативните технологии (OT) във федералните граждански агенции. Целта е да се създаде единен минимален стандарт за сигурност, вместо всяка институция самостоятелно да определя как да защитава своите OT системи.
Проблемът започва с липсата на видимост
Предложението идва след доклад на Government Accountability Office (GAO- сметната палата на САЩ) , според който само 7 от 22 проверени федерални агенции са изпълнили изцяло изискванията за инвентаризация на свързаните към мрежата OT и IoT устройства.
OTCC посочва, че федералните структури разчитат на повече от 8000 притежавани или наети обекта, управлявани чрез General Services Administration. Сред тях има лаборатории, болници, изследователски кампуси и гранични пунктове.
Тези обекти използват OT за управление на електрозахранване, вода, HVAC, контрол на достъпа и сградна автоматизация. Липсата на пълна картина за активите означава, че CISA не разполага с достатъчно последователна информация за реалното състояние на федералната OT инфраструктура.
Единен минимум вместо различни практики
Според OTCC съществуващите директиви вече съдържат отделни изисквания за OT, но липсва единна задължителна рамка, която да определя минималните практики и да изисква доказване на тяхното изпълнение.
Коалицията предлага новата директива да обхваща пет основни направления:
- инвентаризация и видимост на OT активите;
- мрежова сегментация;
- контрол на отдалечения достъп;
- базови конфигурации и промяна на фабрични пароли;
- подготовка за инциденти и проверени резервни копия и възстановяване.
Особено внимание се отделя на ясната отговорност за OT сигурността. В много организации оперативните системи попадат между ИТ ръководството и звената, отговарящи за сградната и физическата инфраструктура. Според OTCC това създава управленска празнина, при която активите са критични, но няма ясно определен собственик на риска.
MFA, сегментация и възстановяване
Коалицията предлага федералните агенции да определят старши служител или единно звено, което да отговаря за сигурността на OT системите. Тази отговорност трябва да включва инвентаризацията, базовите конфигурации, резервното копиране, възстановяването и докладването на риска.
Сред препоръчаните практически мерки са многофакторна автентикация, уникални идентификационни данни, промяна на фабричните пароли, принципът на най-малките привилегии и мониторинг на неуспешните опити за вход.
OTCC настоява също за логическа и физическа сегментация на мрежите, планове за реакция при инциденти и доказана способност за възстановяване на системите.
Устойчивостта не трябва да започва след атаката
Коалицията свързва предложението си и с подхода CI Fortify на CISA, който разглежда сценарии, при които организацията трябва да продължи работа въпреки компрометирана OT среда, прекъснати комуникации или изолирани системи.
Според OTCC обаче устойчивостта по време на атака не е достатъчна без превантивни мерки преди проникването. Именно затова предложената директива трябва да комбинира видимост, контрол на достъпа, сегментация, подготовка и възстановяване.
Практическият въпрос вече не е дали федералните агенции имат някакви правила за OT, а дали тези правила са достатъчно последователни, измерими и задължителни. На фона на констатациите на GAO според OTCC именно липсата на единен минимум оставя значителни различия в защитата на системи, които поддържат физически обекти и основни държавни услуги.









