Cyberbezpieczeństwo kolejowe to podróż, a nie produkt
Wiadomości ze współpracy Wabtec w zakresie cyberbezpieczeństwa
Wprowadzenie: Więcej niż obowiązki cyberbezpieczeństwa
Na długo przed tym, jak TSA wydała dyrektywę bezpieczeństwa 1580/82-2022-01, aby pomóc zmniejszyć ryzyko związane z zagrożeniami cyberbezpieczeństwa w krytycznych operacjach kolejowych, operatorzy kolejowi aktywnie połączyli siły, aby utworzyć Komitet Bezpieczeństwa Informacji Kolejowej (RISC) i rozwiązywać problemy związane z cyberbezpieczeństwem jako branża.
Jednak nawet przy tej godnej pochwały przewadze cyberbezpieczeństwo kolei pozostaje w toku, ponieważ operatorzy i ich partnerzy ekosystemowi zmagają się ze złożonością zwiększenia odporności i bezpieczeństwa rozległej, głównie starszej infrastruktury.
Dużą częścią wyzwania, jakie jedna kolej dzieli z graczami przemysłowymi w ogóle, polega na tym, że wdrażanie środków cyberbezpieczeństwa na dużą skalę nie jest tylko problemem technologii informatycznych (IT), ale także technologii operacyjnej (OT). Nie ma jednego dostawcy oprogramowania zabezpieczającego z planem, łatką lub rozwiązaniem dla szerokiej kombinacji zasobów fizycznych i cyfrowych, które składają się na dzisiejsze floty kolejowe.
Nie ma srebrnej kuli.
Opracowanie i ewolucja odpowiedniego zestawu rozwiązań cyberbezpieczeństwa dla branży kolejowej wymaga czasu i współpracy między przewoźnikami i dostawcami, którzy najlepiej znają branżę - i podejście zakorzenione nie tylko w inteligencji oprogramowania, ale w głębokim zrozumieniu technologii operacyjnych, z których niektóre poprzedzają Internet.
Pierwsze kroki
Dużą częścią wykonania tego zadania będzie zrozumienie, że duże poprawki wymagają czasu - i muszą być wdrażane z wielką starannością. Chociaż kuszące jest myślenie, że przykręcone rozwiązania bezpieczeństwa mogą sprawić, że operacje kolejowe będą bardziej „zgodne”, krótkoterminowe rozwiązania problemów z długoterminowymi konsekwencjami dla bezpieczeństwa i bezpieczeństwa nie zmniejszą tego problemu.
Jednym z głównych implikacji rozwiązań przykręcanych jest to, że są one trudne w zarządzaniu i utrzymaniu, co z czasem sprawia, że ich obsługa jest bardziej kosztowna. Najskuteczniejszym sposobem postępowania jest dokładne przemyślenie problemu z góry i zaprojektowanie rozwiązań, które przetrwają próbę cyberbezpieczeństwa.
„Koleje mają wiele na swoim koncie, jeśli chodzi o cyberbezpieczeństwo” - mówi Susan Peterson Sturm, starszy dyrektor ds. Cyberproduktów i partnerstw strategicznych w Wabtec. „TSA nakazuje zabezpieczenia, które nie są organiczne dla oryginalnych zasobów fizycznych i cyfrowych w ich sieciach, a stos bezpieczeństwa, który pojawia się teraz dla przedsiębiorstwa, nie jest dostosowany do realiów i rygorów operacji kolejowych. To powiedziawszy, branża kolejowa ma doświadczenie w podwinięciu rękawów i współpracy ze swoimi partnerami, aby sprostać dużym wyzwaniom. Wystarczy spojrzeć na to, co wspólnie osiągnęliśmy w opracow aniu Pozytywnej Kontro li Pociągu (PTC).
Ustalanie standardów, tworzenie ram
Jednym z katalizatorów pomagających pobudzić myślenie i rozwój rozwiązań w zakresie cyberbezpieczeństwa kolejowego jest ustanowienie standardów i ram dobrze dopasowanych do spełnienia wymagań regulacyjnych. Te standardy i ramy zapewniają operatorom kolejowym i ich partnerom ekosystemowym wspólny język i punkt odniesienia do planowania i realizacji środków cyberbezpieczeństwa.
Na przykład Narodowy Instytut Standardów i Technologii Cyberbezpieczeństwa Cybernetycznego (NIST CSF), dobrowolny zestaw wytycznych, standardów i najlepszych praktyk, składa się z sześciu podstawowych funkcji cyberbezpieczeństwa — identyfikować, chronić, wykrywać, reagować, odzyskiwać i zarządzać. Ramy te stały się przydatnym przewodnikiem dla kolei w celu poprawy ich postawy w zakresie cyberbezpieczeństwa.
Seria norm ISA/IEC 62443 to kolejny zasób wpływający na rozwój rozwiązań cyberbezpieczeństwa kolejowego. W szczególności normy te określają wymagania i procesy wdrażania i utrzymywania elektronicznie bezpiecznych systemów automatyki i sterowania przemysłowego (IACS). Wabtec szybko pracował nad uzyskaniem certyfikatu IEC 62443-4-1 dla bezpiecznych procesów rozwoju produktów, ukłoniąc się w stronę swoich klientów, że również zobowiązuje się do przestrzegania najwyższych standardów bezpieczeństwa cybernetycznego, zarówno pod względem podejścia, jak i dostarczania nowych produktów.
Firma aktywnie uczestniczy również w grupach norm branżowych, takich jak CENELEC TS50701, IEC 63452 i UNIFE, aby wspierać cyberbezpieczeństwo w cyfrowych innowacjach kolejowych. Ta wspólna praca umożliwia produktom Wabtec spełnienie zmieniających się wymagań branżowych.
„Zdajemy sobie sprawę, że przestrzeganie standardów nie jest synonimem bezpieczeństwa organizacji” - zauważa Peterson. Jednak przestrzeganie standardów i ram pomaga i ma znaczenie, ponieważ podejście ad hoc do cyberbezpieczeństwa po prostu nie będzie się skalować.
Dzisiaj przemysł kolejowy jest w fazie realizacji swoich mandatów w zakresie cyberbezpieczeństwa. Jesteśmy głęboko zaangażowani w ten proces — słuchając naszych klientów i przestrzegając standardów i ram branżowych — co zwiększy szanse każdego, aby faza realizacji — od rozwoju nowego oprogramowania po wdrożenie — była o wiele silniejsza i skuteczna”.
Zaprojektuj, Zaprojektuj
Rozszerzając podejście oparte na standardach, Wabtec opowiada się za zestawem zasad projektowania i inżynierii, aby jeszcze bardziej udoskonalić sposób, w jaki przemysł opracowuje rozwiązania spełniające obietnice cyberbezpieczeństwa. Pierwszą i najważniejszą z tych zasad jest „Design in, Design Out”.
„Design In” opiera się na praktykach takich jak Secure by Demand i Cyber Informed Engineering, aby „uczynić bezpieczeństwo podstawowym czynnikiem od najwcześniejszych etapów cyklu rozwoju produktu” (źródło: CISA). Gdy operatorzy kolejowi angażują producentów i usługodawców aktywów cybernetycznych na wczesnym etapie ich cyklu rozwoju produktu, istnieje większe prawdopodobieństwo, że bezpieczeństwo będzie można utrzymać przez dłuższy czas trwania przy niższych kosztach w ramach operacji kolejowych.
„Design In” to ostatecznie intencjonalność — budowanie cyberbezpieczeństwa w produkty od samego początku.
„Design Out” dotyczy również intencjonalności, ale zamiast tego koncentruje się na złagodzeniu czasu, kosztów i obciążeń związanych z utrzymaniem rozwiązań bezpieczeństwa po ich uruchomieniu. Celem Design Out jest zmniejszenie bezpieczeństwa i złożoności operacji, tak aby rozwiązanie było rzeczywiście wykorzystywane — i używane prawidłowo — a także było odpowiednio konserwowane. (Więcej informacji na temat zasad Design In i Design Out można znaleźć w białej księdze).
To wymaga programu
Choć myślenie „Design In” i „Design Out” musi i będzie odgrywać znaczącą rolę w przyszłości cyberbezpieczeństwa kolei, branża nie może po prostu przyspieszyć do większej odporności dzięki innowacjom w oprogramowaniu. Dochodzenie do „odporności” będzie wymagało niezwykle dokładnego podejścia, takiego, które w pełni uwzględnia współzależności istniejących aktywów kolejowych.
Na przykład jeden z operatorów kolejowych stwierdził, że zmiana haseł Secure Shell (SSH) na kontrolerach nieumyślnie złamała rzadko używane skrypty, prowadząc do przerywanych i znaczących przerw w blokowaniu przez wiele miesięcy. Takie niezamierzone konsekwencje wyraźnie przypominają o wzajemnej powiązaniu operacji kolejowych i dlaczego etos „postępować ostrożnie” w cyberbezpieczeństwie, zbudowany na podłożu dokładnego planowania i stopniowego wdrażania, będzie najlepiej służyć kolejom i ich klientom.
Wabtec przyjął takie podejście, koncentrując się najpierw na opracowaniu „programu” cyberbezpieczeństwa w porównaniu z „rozwiązaniami” cyberbezpieczeństwa (chociaż rozwiązania te są dostępne). Rozwijając swój program, Wabtec skupił się na stworzeniu najlepszego w swojej klasie zespołu ds. cyberbezpieczeństwa kolejowego, z dużym doświadczeniem w automatyce kolejowej i przemysłowej, kierowanego przez Larry'ego Lowe, Chief Product Security Officer. Firma zbadała również przemysłowe ramy cyberbezpieczeństwa i uzyskała kluczowe certyfikaty, zakorzeniając się w opartym na standardach podejściu do wzmocnienia cyberobrony kolejowej.
Co najważniejsze, Wabtec wysłuchał swoich klientów, angażując się w współpracę jako kluczową zasadę rozwiązywania problemów związanych z cyberbezpieczeństwem. Najważniejsze wśród jego ustaleń:
- Osiągnięcie cyberbezpieczeństwa operacji kolejowych zajmie wiosk ę. To nie jest praca dla jednego dostawcy. W związku z tym przewoźnicy powinni szukać współpracy z dostawcami rozwiązań, którzy wiedzą, jak współpracować i wygrywać w tej branży.
- Cyberbezpieczeństwo powinno przynieść korzyści operacyjne, a nie tylko ochronę. W sektorze kolejowym cyberbezpieczeństwo nie jest dodatkiem — umożliwia bezpieczniejsze, bardziej niezawodne i wydajniejsze operacje. Od minimalizacji nieplanowanych przestojów po usprawnienie bezpiecznego zdalnego dostępu i ograniczenie interwencji ręcznych, inteligentne inwestycje w cyberbezpieczeństwo mogą zwiększyć dostępność sieci, przyspieszyć czas odzyskiwania i poprawić ogólną wydajność systemu.
- Obejmij otwarte systemy. Jeśli chodzi o rozwiązania cyberbezpieczeństwa, operatorzy kolejowi chcą uniknąć blokady dostawców. Podejścia oparte na systemach otwartych, które będą w stanie doprowadzić do najlepszych nowych przełomów, bez względu na to, kto je opracuje, utrzyma operatorów na najbardziej efektywnej ścieżce bezpieczeństwa cybernetycznego.
- Zasady Design In i Design Out dotyczące cyberbezpieczeństwa wprowadzają obawy o odporność i wiedzę fachową na początku opracowywania rozwiązań - tam, gdzie należą - jednocześnie uznając znaczenie czasu i wysiłku na wsparcie tych rozwiązań po ich wdrożeniu.
- Dziedzictwo ma znaczenie. Dzisiejsze sieci kolejowe składają się z wielu zasobów, zarówno starych, jak i nowych. Zwiększenie ich odporności będzie wymagało czegoś więcej niż innowacji informatycznych; będzie wymagało niezwykłej technologii operacyjnej IQ. Współpraca z partnerami, którzy rozumieją starsze zasoby i ich liczne współzależności jest najważniejsza dla sukcesu.
- Zastosuj holistyczne, oparte na standardach podejście do cyberbezpieczeństwa. Nikt nie powinien ponownie wymyślać koła cyberbezpieczeństwa. Wykorzystanie sprawdzonych praktyk doprowadzi do szybszych wygranych i bardziej skalowalnych rozwiązań.
###
Wabtec i Mandiant, firma Google specjalizująca się w usługach cyberbezpieczeństwa, połączyły siły nad nowym białym księgiem „Innowacje w cyberbezpieczeństwie kolejowym: perspektywy planowania i projektowania w celu zwiększenia wydajności operacyjnej”. Pobierz swoją kopię tutaj.