به گزارش واحد پژوهش شرکت دانشبنیان پیشگامان امن آرمان(امان)، عموماً شرکتهای صنعتی از شبکههای مجزای فناوری اطلاعات(شبکه اداری) و سیستمهای کنترل صنعتی ([1]ICS) یا شبکه صنعتی استفاده میکنند. غالباً هدف از شبکه فناوری اطلاعات تسهیل فرآیندهای تجاری و مدیریتی و انجام امور تحقیق و توسعه است. علیرغم پیشرفتهای بسیار زیادی که در ساختار و عملکرد این سیستمها و شبکهها وجود داشته، از دیدگاه سایبری دارای ضعفهای بسیاری بوده و همین امر باعث شده که مورد تهدید و حملات سایبری قرار بگیرند. آسیبپذیریهای موجود در بخشهای مختلف این سیستمها این امکان را برای مهاجمین سایبری فراهم ساخته تا به فکر حمله به شرکتها و زیرساختهای صنعتی کشورها، آسیب رساندن و یا ایجاد اختلال در فرآیند کاری آنها باشند.
سیستمهای کنترل صنعتی متشکل از اجزای متعددی شامل حسگرها، عملگرها، واحدهای پردازش داده مانند کنترل کنندههای منطقی قابل برنامهریزی ([2]PLC) و دستگاههای ارتباطی است که هدف آن کنترل بخشهای صنعتی و لایه فیلد است. کنترل فرآیند در سیستمهای کنترل صنعتی اجرای مجموعه قواعد و اصولی است که هدف آن کنترل خروجیهای خاص سیستم است. حلقههای سیستمهای کنترل میتوانند باز یا بسته باشند که در این مقاله وارد جزئیات حلقهها نمی شویم[1].
شکل ذیل نمای کلی فرآیند کنترل صنعتی را نشان میدهد. به عنوان مثال در سیستم گرمایشی یک اتاق، هدف تنظیم دمای اتاق روی دمای مطلوب 25 درجه سلسیوس است. در این سیستم دمای اتاق به عنوان متغیر کنترلی قلمداد میشود. دمای اتاق در بازههای زمانی مستمر توسط حسگر اندازه گیری شده و از آن به عنوان معیاری برای افزایش گرمای محیط یا عدم افزایش گرمای محیط به وسیله فرمان دادن به عملگر (عمل کنترلی) استفاده میشود[1].
یا در شکل ذیل سیستم کنترل سطح آب یک مخزن را مشاهده میکنیم؛ در این سیستم میخواهیم سطح آب مخزن مورد نظر در یک ارتفاع ثابت بماند، یعنی میخواهیم سطح آب در یک حد مطلوب پایدار شود. این مخزن شروع به پر شدن میکند، ارتفاع این مخزن در هر لحظه به عنوان خروجی این سیستم میباشد که این خروجی در هر زمان توسط حسگر اندازهگیری سطح، اندازه گیری شده و در دستگاه کنترل کننده با مقدار مطلوب مقایسه میشود و اختلاف مورد نظر به عنوان سیگنال خطا به عملگر /محرک فرستاده شده و مطابق با آن شیر آب ورودی باز یا بسته میشود؛ این عمل تا زمانی که خروجی به حد مطلوب نرسد ادامه مییابد.
امروزه بر غالب مهندسین تهدیدات شبکههای اداری ملموس است اما تبیین جزئیات آن میتواند بسیار مهم باشد. از سویی دیگر در برخی صنایع از از سیستمهای کنترل صنعتی مبتنی بر PLC استفاده می شود. عمدتاً سیستم های کنترل صنعتی PLC محور سنتی بدون درنظرگرفتن ملاحظات امنیتی ساختهشدهاند. دلیل این امر را شاید بتوان اینگونه عنوان کرد که تصور اولیه بر این بوده است که حملهای این سیستم های صنعتی را تهدید نمیکند. اما امروزه به وضوح می دانیم که این برداشت اشتباه بوده است.
از سوی دیگر در حال حاضر سیستم های PLC برای بهبود کارایی خود نیاز به دسترسی به شبکههای صنعتی، غیرصنعتی و حتی اینترنت دارند. این موضوع زمانی اهمیت فزاینده مییابد که به فناوریهای مبتنی بر اسکادای نسل چهارم نیز توجه نماییم. همین مسئله نیاز به تأمین امنیت این سامانهها را در مقابل حملات سایبری برمیانگیزاند.
براساس بررسیهای تیم تخصصی تحلیل حملات سایبری شرکت دانشبنیان پیشگامان امن آرمان(امان) بر روی بالغبر 335 حادثه و حمله سایبری به صنایع دنیا (از سال 1986 تا 2022) شاهد این هستیم که پیکربندی و تنظیمات مناسب امنیتی آنها میتواند عامل تأثیرگذاری در کاهش اینگونه حملات سایبری باشد.
لازم است از زمان خرید تا بهرهبرداری به مقوله امنیت سایبری این سیستم های کنترل صنعتی توجه ویژهای شود. مدیریت مؤثر مسائل امنیت سایبری این سیستمها، نیازمند درک صریح چالشها، تهدیدهای امنیتی و مخاطرات کنونی فضای سایبر-فیزیکی است. لزوماً راهکار جامع امنیتی در طراحی انواع سیستمهای کنترل و صنعتی PLC محور به سهولت قابل پیادهسازی نیست و لازم است چالشهای اجرایی آن نیز با توجه به اکوسیستم امنیت سایبر صنعتی کشور در نظر گرفته شود. در این آموزش که براساس تجارب تخصصی شرکت دانشبنیان امان طراحیشده است تلاش میشود تا ضمن بیان چالشهای امنیتی و تهدیدات امنیتی در سیستم های فناوری اطلاعات شرکتهای صنعتی به روند بروز این تهدیدات در سیستمهای PLC پرداخته شود و راهبردها و راهکارهای مقاومسازی و کاهش مخاطرات امنیتی در این سیستم ها معرفی گردد.
این آموزش تخصصی به سفارش یکی از شرکتهای صنعتی کشور و توسط واحد آموزش تخصصی امنیت سایبری صنعتی شرکت پیشگامان امن آرمان(امان) ارائه شد. به دلیل امضای تعهدنامه عدم افشاء اطلاعات از ذکر نام این صنعت خودداری میگردد.
جهت آشنایی بیشتر با شرکت دانش بنیان پیشگامان امن آرمان(امان) این تیزر معرفی را ببینید.
در ادامه لیست برخی آموزشها، سمینارها و دورههای امنیت سایبری تقدیم میگردد که برای دریافت پروپوزال هر یک از آنها و اطلاع از جزئیات کمی و کیفی آنها میتوانید با شرکت پیشگامان امن آرمان(امان) تماس حاصل فرمایید. با کلیک بر روی هر عنوان از فهرست ذیل میتوانید نمونه دورههای برگزار شده یا سوابق مرتبط با موضوع ذکر شده را مشاهده نمایید.
- دوره آموزشی ارتقاء امنیت سایبری سیستمهای کنترل صنعتی و اسکادا در صنعت برق
- ارتقاء امنیت سایبری در سیستم های کنترل صنعتی PLC محور
- آموزش تخصصی امنیت سایبری درشرکتهای تولیدکننده سامانههای کنترل صنعتی
- امنیت سایبری درشرکتهای تولیدکننده سیستم های کنترل و اتوماسیون صنعتی
- امنیت سایبری در سیستم های کنترل صنعتی PLC محور و سیستم های فناوری اطلاعات شرکتهای صنعتی
- دوره آموزشی ارتقاء امنیت سایبری سیستمهای کنترل و اتوماسیون صنعتی و اسکادای حوزه تولید برق
- دوره آموزشی تخصصی نظری و عملی امنیت سایبری سیستمهای صنعتی نیروگاههای حرارتی، برق-آبی و منابع آب و راهکارهای ارتقاء آن
- ارتقاء امنیت سایبری سامانههای کنترل صنعتی در صنایع نفت، گاز و پالایشگاه و زیرساختهای حساس، حیاتی و مهم این حوزه
- دوره آموزشی ارتقاء امنیت سایبری سیستمهای نظارت و کنترل صنعتی حوزه راهبری و دیسپاچینگ صنعت برق
- دوره آموزشی امنیت سایبری در سامانههای کنترل صنعتی صنایع پتروشیمی
- دوره آموزشی ارتقاء امنیت سایبری شبکه های کنترل صنعتی و اسکادای حوزه شرکتهای توزیع صنعت برق
- دوره آموزشی ارتقاء امنیت سایبری سیستم های کنترل صنعتی و اسکادای حوزه شرکتهای برق منطقهای
- امنیت سایبری سامانههای کنترل صنعتی در صنایع حملونقل و زیرساختهای حساس، حیاتی و مهم این حوزه
- دوره آموزشی ارتقاء امنیت سایبری سیستمهای کنترل صنعتی و اسکادا در صنایع و زیرساختهای آب و فاضلاب و شرکتهای تابعه
- دوره آموزشی امنیت سایبری سامانههای کنترل صنعتی در صنعت فولاد و زیرساختهای حساس، حیاتی و مهم این حوزه
- امنیت سایبری در سیستمهای کنترل و اتوماسیون صنعتی صنعت برق
- سمینار تجزیهوتحلیل حملات سایبری و سناریوهای نفوذ شاخص به صنعت برق
- دوره تکمیلی حملات و تست نفوذ به شبکههای کنترل و اتوماسیون صنعتی و اجرای راهکارهای دفاعی
- سمینار حملات سایبری، چالشها و تهدیدها در شرکتهای توزیع برق
- امنیت سایبری در سیستم های کنترل و اتوماسیون صنعتی حوزه تولید برق
- سمینار امنیت سایبری در سیستم های نظارت و کنترل صنعتی حوزه راهبری و دیسپاچینگ صنعت برق
- دوره آموزشی تخصصی امنیت سایبری سامانههای کنترل و اتوماسیون صنعتی صنعت برق و راهکارهای ارتقاء آن (با تمرکز بر حوزههای توزیع و انتقال)
- سمینار افشاء اطلاعات سایبر-فیزیکی در سیستمهای کنترل و اتوماسیون صنعتی و روشهای کاهش آن
- حمله به سیستم های کنترل صنعتی (حملات کنترل صنعتی، از حرف تا عمل)
- سمینار حملات سایبری، چالشها و تهدیدها در شرکتهای برق منطقهای
- دوره آموزشی امنیت سایبری تجهیزات و شبکههای صنعتی حوزه شرکتهای برق منطقهای
- امنیت سایبری در سیستم های کنترل صنعتی و زیرساختهای حساس، حیاتی و مهم
- تست نفوذ سیستم اسکادا: کارگاه تجزیه و تحلیل حملات سایبری و سناریوهای نفوذ به صنعت برق: نکتهها و آموزهها
- پدافند غیرعامل و امنیت سایبری در شبکههای صنعتی
- الزامات امنیت در سیستمهای کنترل صنعتی و اسکادا (مطابق سرفصلهای SANS ICS 410)
- کارگاه کالبدشکافی حملات سایبری به صنعت برق و پیاده سازی عملی حملات پایه به شبکه اتوماسیون توزیع
- ارتقاء امنیت سایبری سیستم های کنترل صنعتی در صنایع برق و زیرساختهای حساس، حیاتی و مهم حوزه انرژی
- سناریوهای تست نفوذ سایبری به شبکه های کنترل صنعتی
- امنیت سایبری اتوماسیون صنعتی
- چالش های امنیتی در سامانه های سایبر-فیزیکی
- ارزیابی امنیت سیستم های کنترل صنعتی
- چالش های امنیتی در سامانه های سایبر-فیزیکی (با محوریت تحلیل جریان اطلاعات در خطوط لوله نفت و گاز)
[1] Industrial Control System(s)
[2] Programmable Logic Controller
مرجع 1: کتاب پروتکل کنترل صنعتیIEC 60870-5-104 از منظر امنیت سایبری ، ۱۳۹۶