Przejdź do treści

Ta strona nie obsługuje już przeglądarki internetowej Internet Explorer.

Microsoft wycofuje się i nie będzie już obsługiwał przeglądarki Internet Explorer. Aby uzyskać dostęp do tej witryny, użyj innej przeglądarki internetowej.

Kliknij tutaj, aby uzyskać więcej informacji.

Twoja przeglądarka nie obsługuje nowoczesnych funkcji, a niektóre funkcje mogą nie działać poprawnie. Zaktualizuj, aby uzyskać najlepsze wrażenia.

Cyberbezpieczeństwo kolejowe to podróż, a nie produkt

Cyberbezpieczeństwo kolejowe to podróż, a nie produkt

Wiadomości ze współpracy Wabtec w zakresie cyberbezpieczeństwa

 

Wprowadzenie: Więcej niż obowiązki cyberbezpieczeństwa

Na długo przed tym, jak TSA wydała dyrektywę bezpieczeństwa 1580/82-2022-01, aby pomóc zmniejszyć ryzyko związane z zagrożeniami cyberbezpieczeństwa w krytycznych operacjach kolejowych, operatorzy kolejowi aktywnie połączyli siły, aby utworzyć Komitet Bezpieczeństwa Informacji Kolejowej (RISC) i rozwiązywać problemy związane z cyberbezpieczeństwem jako branża.

Jednak nawet przy tej godnej pochwały przewadze cyberbezpieczeństwo kolei pozostaje w toku, ponieważ operatorzy i ich partnerzy ekosystemowi zmagają się ze złożonością zwiększenia odporności i bezpieczeństwa rozległej, głównie starszej infrastruktury.

Dużą częścią wyzwania, jakie jedna kolej dzieli z graczami przemysłowymi w ogóle, polega na tym, że wdrażanie środków cyberbezpieczeństwa na dużą skalę nie jest tylko problemem technologii informatycznych (IT), ale także technologii operacyjnej (OT). Nie ma jednego dostawcy oprogramowania zabezpieczającego z planem, łatką lub rozwiązaniem dla szerokiej kombinacji zasobów fizycznych i cyfrowych, które składają się na dzisiejsze floty kolejowe.

Nie ma srebrnej kuli.

Opracowanie i ewolucja odpowiedniego zestawu rozwiązań cyberbezpieczeństwa dla branży kolejowej wymaga czasu i współpracy między przewoźnikami i dostawcami, którzy najlepiej znają branżę - i podejście zakorzenione nie tylko w inteligencji oprogramowania, ale w głębokim zrozumieniu technologii operacyjnych, z których niektóre poprzedzają Internet.

Pierwsze kroki

Dużą częścią wykonania tego zadania będzie zrozumienie, że duże poprawki wymagają czasu - i muszą być wdrażane z wielką starannością. Chociaż kuszące jest myślenie, że przykręcone rozwiązania bezpieczeństwa mogą sprawić, że operacje kolejowe będą bardziej „zgodne”, krótkoterminowe rozwiązania problemów z długoterminowymi konsekwencjami dla bezpieczeństwa i bezpieczeństwa nie zmniejszą tego problemu.

Jednym z głównych implikacji rozwiązań przykręcanych jest to, że są one trudne w zarządzaniu i utrzymaniu, co z czasem sprawia, że ich obsługa jest bardziej kosztowna. Najskuteczniejszym sposobem postępowania jest dokładne przemyślenie problemu z góry i zaprojektowanie rozwiązań, które przetrwają próbę cyberbezpieczeństwa.

„Koleje mają wiele na swoim koncie, jeśli chodzi o cyberbezpieczeństwo” - mówi Susan Peterson Sturm, starszy dyrektor ds. Cyberproduktów i partnerstw strategicznych w Wabtec. „TSA nakazuje zabezpieczenia, które nie są organiczne dla oryginalnych zasobów fizycznych i cyfrowych w ich sieciach, a stos bezpieczeństwa, który pojawia się teraz dla przedsiębiorstwa, nie jest dostosowany do realiów i rygorów operacji kolejowych. To powiedziawszy, branża kolejowa ma doświadczenie w podwinięciu rękawów i współpracy ze swoimi partnerami, aby sprostać dużym wyzwaniom. Wystarczy spojrzeć na to, co wspólnie osiągnęliśmy w opracow aniu Pozytywnej Kontro li Pociągu (PTC).

Ustalanie standardów, tworzenie ram

Jednym z katalizatorów pomagających pobudzić myślenie i rozwój rozwiązań w zakresie cyberbezpieczeństwa kolejowego jest ustanowienie standardów i ram dobrze dopasowanych do spełnienia wymagań regulacyjnych. Te standardy i ramy zapewniają operatorom kolejowym i ich partnerom ekosystemowym wspólny język i punkt odniesienia do planowania i realizacji środków cyberbezpieczeństwa.

Obraz
Produkt Cyberbezpieczeństwo │ Wabtec Corporation
The National Institute of Standards and Technology Cyber Security Framework is structured around six cybersecurity functions..

Na przykład Narodowy Instytut Standardów i Technologii Cyberbezpieczeństwa Cybernetycznego (NIST CSF), dobrowolny zestaw wytycznych, standardów i najlepszych praktyk, składa się z sześciu podstawowych funkcji cyberbezpieczeństwa — identyfikować, chronić, wykrywać, reagować, odzyskiwać i zarządzać. Ramy te stały się przydatnym przewodnikiem dla kolei w celu poprawy ich postawy w zakresie cyberbezpieczeństwa.

Seria norm ISA/IEC 62443 to kolejny zasób wpływający na rozwój rozwiązań cyberbezpieczeństwa kolejowego. W szczególności normy te określają wymagania i procesy wdrażania i utrzymywania elektronicznie bezpiecznych systemów automatyki i sterowania przemysłowego (IACS). Wabtec szybko pracował nad uzyskaniem certyfikatu IEC 62443-4-1 dla bezpiecznych procesów rozwoju produktów, ukłoniąc się w stronę swoich klientów, że również zobowiązuje się do przestrzegania najwyższych standardów bezpieczeństwa cybernetycznego, zarówno pod względem podejścia, jak i dostarczania nowych produktów.

Firma aktywnie uczestniczy również w grupach norm branżowych, takich jak CENELEC TS50701, IEC 63452 i UNIFE, aby wspierać cyberbezpieczeństwo w cyfrowych innowacjach kolejowych. Ta wspólna praca umożliwia produktom Wabtec spełnienie zmieniających się wymagań branżowych.

„Zdajemy sobie sprawę, że przestrzeganie standardów nie jest synonimem bezpieczeństwa organizacji” - zauważa Peterson. Jednak przestrzeganie standardów i ram pomaga i ma znaczenie, ponieważ podejście ad hoc do cyberbezpieczeństwa po prostu nie będzie się skalować.

Dzisiaj przemysł kolejowy jest w fazie realizacji swoich mandatów w zakresie cyberbezpieczeństwa. Jesteśmy głęboko zaangażowani w ten proces — słuchając naszych klientów i przestrzegając standardów i ram branżowych — co zwiększy szanse każdego, aby faza realizacji — od rozwoju nowego oprogramowania po wdrożenie — była o wiele silniejsza i skuteczna”.

Zaprojektuj, Zaprojektuj

Rozszerzając podejście oparte na standardach, Wabtec opowiada się za zestawem zasad projektowania i inżynierii, aby jeszcze bardziej udoskonalić sposób, w jaki przemysł opracowuje rozwiązania spełniające obietnice cyberbezpieczeństwa. Pierwszą i najważniejszą z tych zasad jest „Design in, Design Out”.

Obraz
Cyberbezpieczeństwo kolejowe to podróż, a nie produkt

„Design In” opiera się na praktykach takich jak Secure by Demand i Cyber Informed Engineering, aby „uczynić bezpieczeństwo podstawowym czynnikiem od najwcześniejszych etapów cyklu rozwoju produktu” (źródło: CISA). Gdy operatorzy kolejowi angażują producentów i usługodawców aktywów cybernetycznych na wczesnym etapie ich cyklu rozwoju produktu, istnieje większe prawdopodobieństwo, że bezpieczeństwo będzie można utrzymać przez dłuższy czas trwania przy niższych kosztach w ramach operacji kolejowych.

„Design In” to ostatecznie intencjonalność — budowanie cyberbezpieczeństwa w produkty od samego początku.

„Design Out” dotyczy również intencjonalności, ale zamiast tego koncentruje się na złagodzeniu czasu, kosztów i obciążeń związanych z utrzymaniem rozwiązań bezpieczeństwa po ich uruchomieniu. Celem Design Out jest zmniejszenie bezpieczeństwa i złożoności operacji, tak aby rozwiązanie było rzeczywiście wykorzystywane — i używane prawidłowo — a także było odpowiednio konserwowane. (Więcej informacji na temat zasad Design In i Design Out można znaleźć w białej księdze).

To wymaga programu

Choć myślenie „Design In” i „Design Out” musi i będzie odgrywać znaczącą rolę w przyszłości cyberbezpieczeństwa kolei, branża nie może po prostu przyspieszyć do większej odporności dzięki innowacjom w oprogramowaniu. Dochodzenie do „odporności” będzie wymagało niezwykle dokładnego podejścia, takiego, które w pełni uwzględnia współzależności istniejących aktywów kolejowych.

Na przykład jeden z operatorów kolejowych stwierdził, że zmiana haseł Secure Shell (SSH) na kontrolerach nieumyślnie złamała rzadko używane skrypty, prowadząc do przerywanych i znaczących przerw w blokowaniu przez wiele miesięcy. Takie niezamierzone konsekwencje wyraźnie przypominają o wzajemnej powiązaniu operacji kolejowych i dlaczego etos „postępować ostrożnie” w cyberbezpieczeństwie, zbudowany na podłożu dokładnego planowania i stopniowego wdrażania, będzie najlepiej służyć kolejom i ich klientom.

Wabtec przyjął takie podejście, koncentrując się najpierw na opracowaniu „programu” cyberbezpieczeństwa w porównaniu z „rozwiązaniami” cyberbezpieczeństwa (chociaż rozwiązania te są dostępne). Rozwijając swój program, Wabtec skupił się na stworzeniu najlepszego w swojej klasie zespołu ds. cyberbezpieczeństwa kolejowego, z dużym doświadczeniem w automatyce kolejowej i przemysłowej, kierowanego przez Larry'ego Lowe, Chief Product Security Officer. Firma zbadała również przemysłowe ramy cyberbezpieczeństwa i uzyskała kluczowe certyfikaty, zakorzeniając się w opartym na standardach podejściu do wzmocnienia cyberobrony kolejowej.

Co najważniejsze, Wabtec wysłuchał swoich klientów, angażując się w współpracę jako kluczową zasadę rozwiązywania problemów związanych z cyberbezpieczeństwem. Najważniejsze wśród jego ustaleń:

  1. Osiągnięcie cyberbezpieczeństwa operacji kolejowych zajmie wiosk ę. To nie jest praca dla jednego dostawcy. W związku z tym przewoźnicy powinni szukać współpracy z dostawcami rozwiązań, którzy wiedzą, jak współpracować i wygrywać w tej branży.
  2. Cyberbezpieczeństwo powinno przynieść korzyści operacyjne, a nie tylko ochronę. W sektorze kolejowym cyberbezpieczeństwo nie jest dodatkiem — umożliwia bezpieczniejsze, bardziej niezawodne i wydajniejsze operacje. Od minimalizacji nieplanowanych przestojów po usprawnienie bezpiecznego zdalnego dostępu i ograniczenie interwencji ręcznych, inteligentne inwestycje w cyberbezpieczeństwo mogą zwiększyć dostępność sieci, przyspieszyć czas odzyskiwania i poprawić ogólną wydajność systemu.
  3. Obejmij otwarte systemy. Jeśli chodzi o rozwiązania cyberbezpieczeństwa, operatorzy kolejowi chcą uniknąć blokady dostawców. Podejścia oparte na systemach otwartych, które będą w stanie doprowadzić do najlepszych nowych przełomów, bez względu na to, kto je opracuje, utrzyma operatorów na najbardziej efektywnej ścieżce bezpieczeństwa cybernetycznego.
  4. Zasady Design In i Design Out dotyczące cyberbezpieczeństwa wprowadzają obawy o odporność i wiedzę fachową na początku opracowywania rozwiązań - tam, gdzie należą - jednocześnie uznając znaczenie czasu i wysiłku na wsparcie tych rozwiązań po ich wdrożeniu.
  5. Dziedzictwo ma znaczenie. Dzisiejsze sieci kolejowe składają się z wielu zasobów, zarówno starych, jak i nowych. Zwiększenie ich odporności będzie wymagało czegoś więcej niż innowacji informatycznych; będzie wymagało niezwykłej technologii operacyjnej IQ. Współpraca z partnerami, którzy rozumieją starsze zasoby i ich liczne współzależności jest najważniejsza dla sukcesu.
  6. Zastosuj holistyczne, oparte na standardach podejście do cyberbezpieczeństwa. Nikt nie powinien ponownie wymyślać koła cyberbezpieczeństwa. Wykorzystanie sprawdzonych praktyk doprowadzi do szybszych wygranych i bardziej skalowalnych rozwiązań.

 

###

Wabtec i Mandiant, firma Google specjalizująca się w usługach cyberbezpieczeństwa, połączyły siły nad nowym białym księgiem „Innowacje w cyberbezpieczeństwie kolejowym: perspektywy planowania i projektowania w celu zwiększenia wydajności operacyjnej”. Pobierz swoją kopię tutaj.

 

Przeglądaj więcej od
Pociągi myśli