假如公司成為了黑客攻擊的受害者,可能需要幾個(gè)小時(shí)或幾天的時(shí)間來(lái)發(fā)現攻擊的原因并進(jìn)行補救。簡(jiǎn)單地重啟機器不能根治這個(gè)問(wèn)題,數據中將出現無(wú)法修復的問(wèn)題。為了不讓設備長(cháng)時(shí)間停機,應該關(guān)注公司的信息安全。不能僅僅把工業(yè)環(huán)境中的信息安全當作一個(gè)次要問(wèn)題,因為安全是一個(gè)“移動(dòng)目標”,每天都會(huì )發(fā)現新的惡意軟件版本。
要考慮什么?
重要的是要考慮到安全的兩個(gè)不同方面:設備與網(wǎng)絡(luò )之間的接口、以及保護網(wǎng)絡(luò )免受外部攻擊。對于要保護的對象,重要的是確保系統完整性(即確保系統正常工作)和它們的數據完整且未被改動(dòng)。此外,必須確保數據和信息是保密的。安全措施不得損害設備和機器的可用性。只有在實(shí)現了這些目標之后,才能討論安全措施是否成功。
工業(yè)設備的工業(yè)信息安全
工業(yè)信息安全講述保護生產(chǎn)和工業(yè)設備免于有意或無(wú)意的破壞。安全曾經(jīng)是信息技術(shù)(IT)以IT安全的形式所承擔的任務(wù)?,F在,生產(chǎn)和工業(yè)設備也與信息技術(shù)緊密相連。攻擊者可以更容易地侵入自動(dòng)化和控制系統并操縱它們,甚至對安全(機械安全)產(chǎn)生不利影響。因此,非IT專(zhuān)家的工作人員將不得不處理潛在的危險。工業(yè)信息安全涉及工廠(chǎng)自動(dòng)化和過(guò)程控制領(lǐng)域的生產(chǎn)和工業(yè)設備的IT安全。
工業(yè)信息安全的目標
工業(yè)信息安全防護的目的是保證設備和機械的可用性以及數據和過(guò)程的完整性和機密性。攻擊者經(jīng)常利用現有的漏洞侵入系統或干擾工藝進(jìn)程。為了防止攻擊者訪(fǎng)問(wèn)系統,必須及時(shí)發(fā)現和修復可能存在的漏洞。如果攻擊者設法利用一個(gè)漏洞,這可能會(huì )給公司帶來(lái)災難性的后果。當安全措施被有針對性地操縱時(shí),造成的后果從停產(chǎn)到危及人身安全等等。應用程序防火墻工業(yè)安全網(wǎng)橋可以防止出現這些情況,它保護診斷或配置工具與控制器之間的連接不受操縱,并確保與外界的安全連接,并且數據傳輸幾乎沒(méi)有延遲。為了保護設備不受未經(jīng)授權的訪(fǎng)問(wèn),可以使用皮爾磁的訪(fǎng)問(wèn)授權系統PITreader。使用PITreader和相關(guān)的RFID應答器鑰匙,根據自己的規范和要求可靠地控制不同人員的訪(fǎng)問(wèn)權限。
提高安全性的六個(gè)技巧
1.深度防御:該原則的基礎是總是在入侵者的路徑上設置新的和不同的障礙。這使得攻擊者更難達到目標。關(guān)鍵是在盡可能多的層面上設置盡可能多的障礙。
2.組織措施:重要的是,公司的所有員工都將安全內在化。為此,應該制定對所有員工以及設備制造商和服務(wù)提供商等合作伙伴均有效的內部指導方針。任何負責安全事務(wù)的人員都應該支持并檢查是否遵從這些指導方針。
3.培訓:不是每個(gè)人都能成為IT專(zhuān)家,所以應該定期為員工提供安全培訓。皮爾磁的研討會(huì )既在位于斯圖加特附近奧斯特菲爾登的總部舉辦,也在客戶(hù)所在地舉辦,或者 — 采取更簡(jiǎn)潔的形式 — 專(zhuān)門(mén)面向機器設計人員和設備設計人員的網(wǎng)絡(luò )研討會(huì )。
4.劃分“區域和通道”:具有類(lèi)似安全要求的設備的區域應該通過(guò)防火墻或安全路由器彼此隔離。只有獲得真正授權的設備才能通過(guò)區域之間的線(xiàn)路(通道)發(fā)送和接收信息。
5.防火墻:雖然路由器和交換機也可以支持安全機制,但也應該使用防火墻。例如,應用程序防火墻工業(yè)安全網(wǎng)橋保護設備和機器上的安全控制技術(shù),防止過(guò)程數據被操縱。
6.補丁管理:補丁過(guò)程幫助定義特定于角色的職責。此外,不僅要考慮制造商發(fā)布的補丁和更新,還要考慮第三方軟件(如Office應用程序、PDF閱讀器)。
皮爾磁的工業(yè)信息安全培訓
外部攻擊不斷成為頭條新聞。來(lái)自公司內部的內部攻擊常常被低估。但是,它們可能產(chǎn)生同樣嚴重的后果,例如導致網(wǎng)絡(luò )故障或泄露敏感信息。大多數內部攻擊都是無(wú)意中發(fā)生的。主要原因是設備配置錯誤和操作失誤。因此,讓員工進(jìn)行相應的培訓非常重要。
皮爾磁提供全面的有關(guān)機械安全和自動(dòng)化的持續培訓,其中包括工業(yè)信息安全培訓。