به تازگی شرکت دانش بنیان پیشگامان امن آرمان (امان)، به لطف خدا و به همت همکاران زحمتکش و پرتلاش خود در تیمهای طراحی امنیتی و ارزیابی امنیتی توانست گامی بزرگ در حفاظت از زیرساختهای حیاتی صنایع ایران بردارد. این شرکت توانست پروژه بسیار حساس جداسازی سامانههای IT و OT برای یکی از بزرگترین شرکتهای صنعتی کشور را در محدوده قرارداد منعقد شده و در بازه زمانی حدود یک سال با موفقیت به پایان برساند. عموما این نوع پروژهها شامل دو قسمت طراحی و اجرا هستند. طراحی اولین مرحله از چرخه PDCA است که در این مقاله و این فیلم به تفصیل(پیش از این) به آن پرداختهایم. مبنای پروژه جاری استاندارد ISA/ IEC 62443 بود.
اهمیت جداسازی IT و OT در صنایع
سیستمهای IT (مانند سرورهای سازمانی و نرمافزارهای مدیریت) و OT (مانند PLCها، RTUها، و …) در گذشته بهصورت جداگانه عمل میکردند. اما با دیجیتالی شدن صنایع، این دو به هم متصل شدهاند، که ضمن افزایش کارایی، آسیبپذیریها را هم بیشتر کرده است. حملات سایبری مانند WannaCry یا Triton نشان دادهاند که نفوذ به OT از طریق شبکههای IT میتواند فرآیندهای تولید را متوقف کند. جداسازی این سیستمها، با کاهش نقاط تماس، ریسک نفوذ را به حداقل میرساند.
اهمیت طرح امنیتی شبکه IT و OT
در دنیای امروز، یکپارچهسازی IT و فناوری عملیاتی OT در صنایع مختلف باعث افزایش بهرهوری، کنترل دقیقتر و تصمیمگیری هوشمندتر شده است. اما این یکپارچگی، تهدیدات امنیتی جدیدی را هم به همراه دارد. بنابراین ازنظر متخصصین شرکت دانشبنیان امان طراحی و پیادهسازی یک طرح امنیتی جامع برای شبکههای IT و OT حیاتی است. علاوه بر آن، یکی از مشکلاتی که در کشور برای امنسازی صنایع و سازمانها وجود دارد این است که صنایع و سازمانها صرفاً به مجوزهای امنیتی محصولات بسنده مینمایند درصورتیکه هر پروژهای (نظیر پروژههای هوشمند سازی، ارتقا، تحول دیجیتال، دوقلوی دیجیتال (Digital Twin) و …) علاوه بر مجوزهای امنیتی محصولات، به طرح امنیتی دارای تائیدیه بر اساس استانداردهایی نظیر ISA/ IEC 62443 و اسناد بالادستی کشور نیاز دارد.
اهم مراحل اجرای این نوع پروژهها توسط شرکت امان:
شرکت امان با تکیهبرتجربه عملیاتی و دانش تخصصی در امنیت سیستمهای صنعتی، این قبیل پروژهها را در مراحل زیر اجرا مینماید:
- شناخت وضع موجود از سیستمهای IT و OT
- شناسایی تیپیکال داراییهای محدوده پروژه بر اساس هدف پروژه و نهایی سازی مرز IT و OT
- بهروزرسانی تیپیکال نقشههای موجود در شبکههای IT و OT و ترسیم توپولوژی شبکه محدوده پروژه بر اساس دانش تخصصی شرکت امان
- شناسایی ارتباطات بین اسکادا، DCS و دیگر سیستمهای IT و OT، مستندسازی آنها
- نهایی سازی محدوده پروژه
- ارزیابی و امکانسنجی جداسازی IT و OT
- احصاء اهم تهدیدات امنیت سایبری با رویکرد دانشبنیان شرکت امان
- امکانسنجی جداسازی سامانههای IT و OT و سنجش تأثیرات آن بر اساس تجارب تخصصی شرکت امان
- پیشنهاد راهکارهای امنیتی
- پیشنهاد راهکارهای امنیتی در قالب طرح جداسازی سامانههای IT و OT بر اساس متدولوژی دانشبنیان
- اخذ تأییدیه امنیتی برای طرح جداسازی
- اجرای راهکارهای امنیتی
بهمنظور امکانسنجی، قبل از هر چیز نیاز به شناسایی داراییهایی است که در شرکتهای صنعتی و در دامنه مربوطه وجود دارد. در این مرحله از پروژه، فاز شناخت، مشخصات داراییها بر اساس تجارب و ارزیابیهای تیمهای تخصصی شرکت امان بهدستآمده و بر اساس هستیشناسی پروژه و متدولوژیهای دانشبنیان شرکت امان در دستههای موردتوافق با کارفرما دستهبندی میشوند:
- داراییهای شبکههای OT معاونتها، مراکز کنترل و اسکادا بر اساس مدل مرجع
- داراییهای نرمافزاری OT
- داراییهای سختافزاری مربوط به سرویسهای OT
در ادامه «ارزیابی امنیتی از سامانههای IT و OT» و امکانسنجی جداسازی سامانههای IT و OT برای محدوده بیش از 1600 نقطه صنعتی در این شرکت بزرگ صنعتی که بخشی از پروژههای هوشمند سازی و تحول دیجیتال بر روی آن انجامگرفته به سرانجام رسید.
شرکت دانشبنیان امان در صورت پوشش هزینههای پروژه از سوی کارفرمایان محترم، در طرحهای پیشنهادی دو نوع طرح 1- طرح اضطراری/بر اساس وضع موجود (کوتاهمدت) 2- طرح مطلوب (بلندمدت) را پیشنهاد میدهد.
در ادامه پروژه بعد از تائید طرحهای امنیتی، مراحل اجرا با نظارت ناظر امنیتی و توسط خبرگان و متخصصان انجام میپذیرد.
پروژه مذکور، یکی دیگر از افتخارات شرکت دانشبنیان امان بهعنوان یک پروژه مهم ملی است که با رضایت کامل کارفرما و دستگاه نظارت به سرانجام رسید.
صنایع و سازمانهای محترم کشور که علاقهمند دریافت اطلاعات بیشتر از این نوع پروژههای شرکت امان، متدلوژیهای دانشبنیان این شرکت و دریافت مشاورههای تخصصی هستند، متخصصین شرکت امان باافتخار آماده برگزاری جلسات با شمارا دارند لذا کافی است از طریق ارتباط با ما، با کارشناسان امان در تماس باشید.
چرا شرکت امان؟
شرکت دانشبنیان امان با تکیهبر تیمی از متخصصان فارغالتحصیل از دانشگاههای برتر (مانند دانشگاه صنعتی امیرکبیر) و تجربه در امنیت سیستمهای صنعتی، پروژههای متعددی در صنایع حساس اجرا کرده است. این شرکت با تحلیل حجم زیادی از حملات سایبری جهانی، راهکارهای عملی برای صنایع ایران ارائه میدهد.
لیست برخی آموزشهای رایگان آنلاین شرکت امان :
👈 از هک گوشی مدیرعامل تا انفجار پیجرها و عینکهای FPV! (لینک مشاهده آموزش)
👈 ارتقاء امنیت سایبری پایه لزوما نیاز به بودجه عالی ندارد! (لینک مشاهده آموزش)
👈 مصاحبه اخیر با رادیو جوان با محوریت مدیریت ریسک سایبری و خرابکاری صنعتی (لینک مشاهده آموزش در آپارات)
👈 اهمیت مدیریت ریسک سایبری و طرحهای ارتقا امنیت (لینک مشاهده آموزش در آپارات)
👈 اهمیت جانمایی صحیح تجهیزات در معماری امنیتی (لینک مشاهده آموزش در آپارات)