Негізгі мазмұнға өту

Бұл веб-сайт енді Internet Explorer веб-браузерін қолдамайды.

Microsoft корпорациясы зейнеткерлікке шығады және бұдан былай Internet Explorer бағдарламасын қолдамайды. Осы веб-сайтқа кіру үшін басқа веб-шолғышты пайдаланыңыз.

Қосымша ақпарат алу үшін мына жерді басыңыз.

Браузеріңіз заманауи мүмкіндіктерді қолдамайды және кейбір функционалдықтар дұрыс жұмыс істемеуі мүмкін. Ең жақсы тәжірибе алу үшін жаңартыңыз.

Теміржол киберқауіпсіздігі - бұл өнім емес, саяхат

Теміржол киберқауіпсіздігі - бұл өнім емес, саяхат

Wabtec компаниясының киберқауіпсіздік саласындағы ынтымақтастықтарынан алынған мәліметтер

 

Кіріспе: Киберқауіпсіздік мандаттарынан көп

TSA маңызды теміржол операцияларында киберқауіпсіздік қатерлерінен туындайтын тәуекелдерді азайтуға көмектесу үшін 1580/82-2022-01 қауіпсіздік директивасын шығарғанға көп уақыт бұрын, теміржол операторлары теміржол ақпараттық қауіпсіздігі жөніндегі комитетін (RISC) құру және сала ретінде киберқауіпсіздік мәселелерін шешу үшін белсенді түрде бірігіп кетті.

Дегенмен, осы мақтауға тұрарлық бастаманың өзінде теміржол киберқауіпсіздігі жалғасуда жұмыс болып қала береді, өйткені операторлар мен олардың экожүйелік серіктестері кең, негізінен қалған инфрақұрылымды икемді және қауіпсіз етудің күрделілігімен күресуде.

Бір рельстің жалпы өнеркәсіп ойыншыларымен бөлісетін қиындықтың үлкен бөлігі - киберқауіпсіздік шараларын ауқымды түрде енгізу жай ақпараттық технологиялар (IT) мәселесі емес, сонымен қатар операциялық технология (OT) проблемасы. Бүгінгі теміржол парктерін құрайтын физикалық және цифрлық активтердің кең қоспасы үшін жоспары, патчы немесе шешімі бар бірде-бір қауіпсіздік бағдарламалық жасақтамасының жеткізушісі жоқ.

Күміс оқ жоқ.

Теміржол саласы үшін киберқауіпсіздік шешімдерінің дұрыс жиынтығын әзірлеу және дамыту саланы жақсы білетін тасымалдаушылар мен жеткізушілер арасында уақыт пен ынтымақтастықты қажет етеді - және бағдарламалық жасақтаманың білімділігіне ғана емес, операциялық технологияны терең түсінуге негізделген тәсіл, олардың кейбіреулері Интернеттен бұрын пайда болады.

Жұмысты бастау

Бұл тапсырманы орындаудың үлкен бөлігі үлкен түзетулердің уақытты қажет ететінін және оларды мұқият жүзеге асыру қажет екенін түсіну болады. Қауіпсіздік шешімдері теміржол жұмысын “үйлесімді” ете алады деп ойлауға талпынғанымен, ұзақ мерзімді қауіпсіздік пен қауіпсіздікке әсері бар қиындықтарға арналған қысқа мерзімді түзетулер оны қысқартпайды.

Болтты шешімдердің негізгі әсерлерінің бірі - оларды басқару және күтіп ұстау қиын, бұл уақыт өте келе оларды пайдалану қымбатқа түседі. Алға ілгерілеудің ең тиімді жолы - мәселені мұқият ойластыру және уақыттың киберқауіпсіздік сынағына төтеп беретін шешімдерді жобалау.

“Теміржолдардың киберқауіпсіздікке қатысты тақтайшаларында көп нәрсе бар”, - дейді Wabtec компаниясының киберөнімдер және стратегиялық серіктестік бөлімінің аға директоры Сьюзан Петерсон Штурм. “TSA өз желілеріндегі бастапқы физикалық және цифрлық активтерге сәйкес келмейтін қауіпсіздік мүмкіндіктерін ұсынады және кәсіпорын үшін қазір пайда болған қауіпсіздік дестесі теміржол операцияларының шындығы мен қатаңдығына сәйкес келмейді. Айтуынша, теміржол саласы жеңдерін көтеруде және серіктестерімен үлкен қиындықтарды жеңу үшін жұмыс істеуде тәжірибелі. Позитивті по йызды басқаруды (PTC) дамытуда біз бірге не істегенімізді қараңыз”.

Стандарттарды белгілеу, шеңберлерді құру

Темір жолдың киберқауіпсіздік шешімдерін ойлауға және дамытуға көмектесетін катализатордың бірі - нормативтік талаптарды қанағаттандыруға сәйкес келетін стандарттар мен шеңберлерді орнату. Бұл стандарттар мен шеңберлер теміржол операторларына және олардың экожүйелік серіктестеріне киберқауіпсіздік шараларын жоспарлау және орындау үшін ортақ тіл мен анықтама нүктесін ұсынады.

Сурет
Өнім Киберқауіпсіздік │ Wabtec корпорациясы
The National Institute of Standards and Technology Cyber Security Framework is structured around six cybersecurity functions..

Мысалы, Ұлттық стандарттар мен технологиялар институты Киберқауіпсіздік негізі (NIST CSF), нұсқаулардың, стандарттардың және үздік тәжірибелердің ерікті жиынтығы, алты негізгі киберқауіпсіздік функцияларының айналасында құрылымдалған - анықтау, қорғау, анықтау, жауап беру, қалпына келтіру және басқару. Бұл негіз теміржолдар үшін киберқауіпсіздік жағдайын жақсарту үшін пайдалы нұсқаулық ретінде пайда болды.

ISA/IEC 62443 стандарттар сериясы теміржол киберқауіпсіздік шешімдерін дамытуға әсер ететін тағы бір ресурс болып табылады. Атап айтқанда, бұл стандарттар электронды қауіпсіз өнеркәсіптік автоматтандыру және басқару жүйелерін (IACS) енгізу және қолдау бойынша талаптар мен процестерді анықтайды. Wabtec өнімді қауіпсіз әзірлеу процестері үшін IEC 62443-4-1 сертификат ына қол жеткізу үшін тез жұмыс істеді, тұтынушыларына өзінің көзқарасында да, жаңа өнімді жеткізуде де ең жоғары киберқауіпсіздік стандарттарына ұмтылатынына сенім білдірді.

Компания сонымен қатар цифрлық темір жол инновациясындағы киберқауіпсіздікті қолдау үшін CENELEC TS50701, IEC 63452 және UNIFE сияқты салалық стандарттар топтарына белсенді қатысады. Бұл бірлескен күш Wabtec өнімдеріне дамып келе жатқан сала талаптарын қанағаттандыруға мүмкіндік береді.

“Біз стандартқа сай болу ұйымның қауіпсіз болуының синонимі емес екенін мойындаймыз”, - дейді Петерсон. “Дегенмен стандарттар мен шеңберлерді ұстану көмектеседі және бұл маңызды, өйткені киберқауіпсіздікке арнайы тәсіл ауқымды болмайды.

“Бүгінде теміржол саласы киберқауіпсіздік мандаттарын орындаудың процесс кезеңінде. Біз бұл процеске терең қатысамыз - тұтынушыларымызды тыңдап, салалық стандарттар мен шеңберлерді ұстанамыз - бұл жаңа бағдарламалық жасақтаманы әзірлеуден бастап енгізуге дейінгі орындау кезеңін әлдеқайда күшті және тиімді ету мүмкіндігін арттырады”.

Дизайн енгізу, жобалау

Стандарттарға негізделген тәсілді кеңейте отырып, Wabtec саланың киберқауіпсіздік уәделерін орындау үшін шешімдерді қалай әзірлейтінін одан әрі нақтылау үшін дизайн және инженерлік принциптер жиынтығын қолдайды. Бұл принциптердің ішінде бірінші кезекте “Design in, Design Out” болып табылады.

Сурет
Теміржол киберқауіпсіздігі - бұл өнім емес, саяхат

“Design In” Secure by Demand және Cyber Informed Engineering сияқты тәжірибелерге негізделеді “қауіпсіздікті өнімді әзірлеу өмірлік циклінің алғашқы кезеңдерінен бастап негізгі қарастыру” (Дереккөз: CISA). Теміржол операторлары өнімді әзірлеу циклінің басында киберфизикалық активтердің өндірушілері мен қызмет көрсетушілерін тартқан кезде, теміржол операциялары бойынша қауіпсіздікті ұзақ уақыт бойы аз шығынмен сақтау мүмкіндігі жоғары болады.

“Design In” сайып келгенде, ниеттілікке қатысты - ки берқауіпсіздікті бастапқыдан бастап өнімдерге айналдыру.

“Design Out” сонымен қатар ниеттілікке қатысты, бірақ оның орнына қауіпсіздік шешімдерін пайдалану кезінде сақтау уақытын, құнын және ауыртпалығын жеңілдетуге бағытталған. Design Out мақсаты қауіпсіздік пен операциялардың күрделілігін азайту болып табылады, осылайша шешім шын мәнінде пайдаланылады - және дұрыс пайдаланылады - және сондай-ақ дұрыс сақталады. (Design In және Design Out принциптері туралы қосымша ақпарат алу үшін ақ қағаз ды қараңыз).

Бағдарламаны қажет етеді

“Design In” және “Design Out” ойлау теміржолдың киберқауіпсіздік болашағында маңызды рөл атқаруы керек және бола берсе де, сала бағдарламалық жасақтама инновациялары арқылы үлкен икемділікке жету мүмкін емес. “Икемділікке” жету мұқият көзқарасты қажет етеді, ол мұқият тәсілді қажет етеді, ол мұқият теміржол активтерінің өзара тәуелділігін толығымен ескереді.

Мысалы, бір темір жол операторы контроллерлердегі қауіпсіз қабық (SSH) парольдерін өзгерту абайсызда сирек қолданылатын сценарийлерді бұзып, бірнеше ай бойы үзіліссіз және айтарлықтай блокировкамен үзілістерге әкелетінін анықтады. Мұндай күтпеген салдарлар теміржол операцияларының өзара байланыстылығын және мұқият жоспарлау мен сатылы айналымдардың негізіне негізделген киберқауіпсіздіктегі “сақтықпен жүру” этосының теміржолдар мен олардың тұтынушыларына неліктен жақсы қызмет ететінін нақты еске салады.

Wabtec мұндай тәсілді қабылдады, алдымен киберқауіпсіздік “бағдарламасын” және киберқауіпсіздік “шешімдерін” әзірлеуге назар аударды (бірақ бұл шешімдер алдағы уақытта). Өз бағдарламасын әзірлеу кезінде Wabtec өнімдер қауіпсіздігінің бас директоры Ларри Лоу басқаратын теміржол және өнеркәсіптік автоматтандыруда терең тәжірибесі бар теміржол киберқауіпсіздігінің ең жақсы тобын дамытуға назар аударды. Компания сонымен қатар өндірістік киберқауіпсіздік шеңберлерін зерттеді және негізгі сертификаттарға қол жеткізді, бұл теміржолдың киберқорғанысын нығайтудың стандарттарға негізделген тәсіліне негізделген.

Ең бастысы, Wabtec киберқауіпсіздік мәселелерін шешудің негізгі принципі ретінде ынтымақтастыққа міндеттеніп, өз клиенттерін тыңдады. Оның қорытындыларының ішіндегі бастысы:

  1. Киберқауіпсіз теміржол операцияларына қол жеткізу ауылды алып кетеді. Бұл бір сатушыға арналған жұмыс емес. Осылайша, тасымалдаушылар осы салада серіктес және жеңіске жетуді білетін шешімдер провайдерлерімен серіктес болуға тырысуы керек.
  2. Киберқауіпсіздік тек қорғанысты ғана емес, операциялық пайда әкелуі керек. Теміржолда киберқауіпсіздік қосымша емес - бұл қауіпсіз, сенімді және тиімдірек операцияларды жүргізуге мүмкіндік береді. Жоспарланбаған тоқтап қалу уақытын азайтудан бастап қауіпсіз қашықтан қол жеткізуді жеңілдетуге және қолмен араласуды азайтуға дейін киберқауіпсіздікке арналған ақылды инвестициялар желінің қолжетімділігін арттыра алады, қалпына келтіру уақытын жылдамдатады және жүйенің жалпы жұмысын жақсартады.
  3. Ашық жүйелерді қабылдаңыз. Киберқауіпсіздік шешімдеріне келетін болсақ, теміржол операторлары жеткізушілердің құлыптауынан аулақ болғысы келеді. Ашық жүйелердің тәсілдері, оларды кім дамытса да, ең жақсы жаңа серпілістерде бүктеле алатын тәсілдер операторларды киберқауіпсіздік жолында ең тиімді ұстайды.
  4. Киберқауіпсіздікке арналған Design In және Design Out қағид аттары резистенттілік мәселелері мен тәжірибені шешімдерді әзірлеудің басталуына - олар жататын жерге - әкеледі, сонымен бірге бұл шешімдерді іске асырғаннан кейін қолдауға уақыт пен күш-жігердің маңыздылығын мойындайды.
  5. Мұра маңызды. Бүгінгі теміржол желілері ескі және жаңа көптеген активтерден тұрады. Оларды серпімді ету IT-инновациялардан гөрі көп нәрсені қажет етеді; бұл IQ ерекше операциялық технологиясын қажет етеді. Мұра активтерін және олардың көптеген өзара тәуелділіктерін түсінетін серіктестермен жұмыс істеу табысқа жету үшін маңызды.
  6. Киберқауіпсіздікке біртұтас, стандарттарға негізделген көзқарасты қолданыңыз. Киберқауіпсіздік дөңгелегін ешкімге қайта ойлап табуға тура келмеуі керек. Белгіленген үздік тәжірибелерді пайдалану тезірек жеңістерге және ауқымды шешімдерге әкеледі.

 

###

Wabtec және Mandiant, киберқауіпсіздік қызметтеріне маманданған Google компаниясы “Теміржол киберқауіпсіздігіндегі инновациялар: операциялық тиімділікті арттыру үшін жоспарлау және жобалау перспективалары” атты жаңа ақ кітапта бірігіп өтті. Көшірмеңізді мына жерден жүктеп ал ыңыз.

 

Толығырақ шолыңыз
Ой пойыздары