Penetrationstests til maskinbygning

Penetrationstests til maskinbygning

En risikobaseret penetrationstest kan hjælpe virksomheder inden for maskinbygning med at vurdere afgrænsede cybersikkerhedsscenarier uden at betragte en enkelt test som bevis på sikkerhed eller compliance.

Hvorfor industriel test kræver en anderledes tilgang

Opkoblede maskiner, tjenester inden for Industrial Internet of Things (IIoT) og operationel teknologi (OT) kan skabe afhængigheder mellem produkt-, udviklings- og driftsmiljøer. Test af disse miljøer kræver omhu, fordi hensyn til driftssikkerhed, procesydelse og fysisk sikkerhed kan adskille sig fra dem i traditionel IT.

En penetrationstest er én teknik og ikke en samlebetegnelse for enhver sikkerhedsvurdering. Sårbarhedsscanning, konfigurationsgennemgang og passiv observation har forskellige formål og grader af interaktion. En fornuftig vurdering kan kombinere dem afhængigt af målet og miljøet.

Formålet med en penetrationstest bør være tydeligt fra starten. Det kan være at validere udvalgte kontroller, undersøge en udnyttelig angrebsvej eller vurdere et afgrænset scenarie. Resultatet er dokumentation for det aftalte omfang, de anvendte teknikker og perioden. Det er ikke et bevis på, at en maskine, et produkt eller en organisation er sikker eller compliant.

Adskil produkttest fra operationel test

Det er vigtigt at skelne mellem sikkerhedstest af et produkt og test af en installeret maskine, produktionscelle eller et anlægsnetværk. Disse aktiviteter kan omfatte forskellige ejere, aktiver, dokumentationskrav og sikkerhedsbeslutninger.

For produktudviklere og vedligeholdelsesansvarlige omhandler IEC 62443-4-1 sikker produktudvikling, verifikation og validering, herunder penetrationstest af produkter. Test af et driftssat operationelt miljø er en særskilt aktivitet, som kræver planlægning med de relevante ingeniør- og driftsinteressenter.

Et omfang inden for maskinbygning kan struktureres omkring det pågældende system, dets zoner og conduits, adgangspunkter og afhængigheder, herunder relevante IIoT-forbindelser. IEC 62443-3-2 understøtter dette risikobaserede systemperspektiv. Zoner og conduits kan bidrage til at synliggøre grænser, men fastslår ikke i sig selv overensstemmelse.

Fastlæg målet og det autoriserede omfang

Et velforvaltet forløb begynder med en fælles forståelse af, hvad der vurderes, og hvorfor. Testplanen eller reglerne for opgaven bør dokumentere:

  • autoriserede systemer, netværk og grænseflader
  • undtagelser samt tilladte eller forbudte aktiviteter
  • testens oprindelse, tidspunkt og navngivne kontaktpersoner
  • aftaler om datahåndtering
  • procedurer for hændelser og eskalering
  • processen for at aftale enhver ændring af omfanget.

Tredjeparts- eller delt infrastruktur kan kræve den relevante ejers skriftlige samtykke. Ændringer af omfanget bør aftales på ny, før arbejdet fortsætter.

NIST SP 800-115 giver generel vejledning om planlægning, autorisation, vurderingsaktiviteter, analyse og rapportering. I industrielle miljøer bør planlægningen også involvere personer med viden om OT-teknik, drift og, hvor det er relevant, sikkerhed.

Vælg et passende testmiljø

Ved indgribende test bør et repræsentativt testmiljø, en kopi, et virtualiseret system eller en simulering overvejes før arbejde i produktions-OT. Det kan give teams mulighed for at undersøge relevante svagheder, samtidig med at interaktionen med driftsudstyr begrænses.

Et repræsentativt miljø har begrænsninger. Det gengiver muligvis ikke timing, firmware, integrationer eller fysisk procesadfærd i en aktiv installation. Enhver overgang til produktionsmiljøet bør derfor være en særskilt risikobeslutning. Arbejde i produktionen kan skulle afstemmes med et planlagt driftsstop eller udføres, mens systemerne er offline, afhængigt af udstyret, procestilstanden, teknikken og sikkerhedsforanstaltningerne.

NIST SP 800-82 Rev. 3 forklarer, hvorfor sikkerhedstest af OT skal tage højde for begrænsninger i ydeevne, driftssikkerhed og sikkerhed, som kan være specifikke for miljøet.

Fastlæg regler for opgaven, der er specifikke for OT

Aktiv scanning genererer trafik og interagerer direkte med enheder. I operationel OT kan det skabe ustabilitet eller forstyrre procestilstanden. Risikoen afhænger af værktøjet, testproben, hastigheden, protokollen, enheden, procesforholdene og sikkerhedsforanstaltningerne, så aktiviteten bør vurderes og planlægges omhyggeligt.

Passiv kortlægning kan reducere den direkte interaktion, men har begrænsninger i dækningen. Den aftalte tilgang bør fastlægge tydelige tekniske og operationelle grænser, herunder gennemgåede netværksintervaller, ruter, jump hosts, værktøjsindstillinger og overvågningsordninger. Disse grænser bør forhindre, at kortlægning, scanning eller udnyttelse strækker sig til tilstødende OT uden for det autoriserede omfang. Segmentering er værdifuld, men ikke ufejlbarlig.

Planen bør også fastlægge stopbetingelser og eskaleringsveje. Eksempler omfatter uventet enhedsadfærd, sikkerhedsalarmer, procesafvigelser, tegn på et reelt kompromitteringstilfælde eller aktivitet uden for omfanget. Ansvarligt drifts- og sikkerhedspersonale bør fastlægge beføjelsen og tærsklerne for at stoppe, isolere, gendanne og genstarte systemer.

Vælg personer med relevant ekspertise

Kvaliteten af en industriel penetrationstest afhænger af mere end fortrolighed med værktøjer. Et egnet team skal kunne samarbejde med produkt- og OT-interessenter, forstå den vurderede arkitektur og fortolke fund i deres driftsmæssige kontekst.

Nyttig erfaring kan omfatte:

  • industrielle kontrolsystemer, grænseflader og kommunikationsarkitekturer
  • praksis for sikker produktudvikling og validering
  • operationelle OT-begrænsninger og ændringsstyring
  • risikovurdering på tværs af systemgrænser, zoner og conduits
  • sammenhængen mellem cybersikkerhed, tilgængelighed og sikkerhedshensyn.

ISA's oversigt over ISA/IEC 62443-serien er nyttig for forståelsen af de forskellige roller for aktivejere, tjenesteudbydere og produktudviklere. Disse skel er vigtige, når man skal afgøre, hvem der kan autorisere arbejdet, fremlægge dokumentation og acceptere operationel risiko.

Omsæt fund til praktisk handling

En nyttig rapport gør mere end at opliste sårbarheder. Den bør skelne mellem en observation, valideret udnyttelighed og afledt påvirkning. En scanners alvorlighedsscore er ikke automatisk et mål for anlægsrisiko.

Fund bør analyseres og prioriteres i deres driftsmæssige kontekst, med tydelig angivelse af antagelser, undtagelser, ikke-testede angrebsveje, miljøforskelle og værktøjsbegrænsninger. De resulterende handlinger kan omfatte afhjælpning, konfigurationsændringer, kompenserende kontroller eller forbedringer af udviklings- og testprocesser.

Gentest bør følge normal ændringsstyring og fornyede sikkerhedskontroller. Uafhængig validering kan styrke tilliden til implementerede kontroller, samtidig med at det anerkendes, at penetrationstest kun er én mulig aktivitet. CISA Cybersecurity Performance Goals er frivillige og ikke udtømmende. De foreskriver ikke en universel testfrekvens, dybde eller metode for produktions-OT.

Brug test som en del af et bredere sikkerhedsprogram

Penetrationstest kan give fokuseret dokumentation om realistiske scenarier og hjælpe teams med at identificere, hvor kontroller, udviklingspraksis eller driftsmæssige ordninger kræver opmærksomhed. Det erstatter ikke validering af funktionssikkerhed, maskinrisikovurdering, sikker udvikling, sårbarhedshåndtering, overvågning, backup eller hændelseshåndtering.

Når målene er tydelige, grænserne kontrollerede, og fund omsættes til aftalt handling, kan penetrationstest blive en nyttig del af en bredere, risikobaseret tilgang til cybersikkerhed i maskinbygning.

Brug for hjælp til implementering af cyber-regulering?

Kontakt Secuvi →