工业控制系统与操作技术环境中的网络事件响应规划考虑因素指南(英)-20页_157kb
报告摘要
工业控制系统/运营技术环境下的网络安全事件响应规划指南
本文旨在帮助组织了解工业控制系统(ICS)/运营技术(OT)系统中的特殊考虑因素,并更好地准备应对ICS/OT环境中的网络安全事件。指南补充了NCSC通用事件响应与管理指南,重点关注ICS/OT环境特有的方面。
ICS/OT环境的特点与挑战
- 不可避免性: 应假定ICS/OT系统未来可能遭到入侵,原因包括大量遗留系统、资产管理可见性有限、网络通信可见性有限、与外部系统的通信。
- 隔离困难: ICS/OT环境可能因安全疏忽导致与IT环境隔离不足或环境内部未充分分段。
- 监管要求: 运营关键基础设施的服务提供商(OES)受《网络安全与信息系统安全法案》约束,需使用NCSC的《网络安全评估框架(CAF)》。
- 人员与文化: 业务运营、工程和维护团队最了解系统。培训团队识别可疑行为、建立鼓励报告的合规文化至关重要。NERC提供了一份关于如何培训ICS/OT操作员以报告潜在网络安全事件的参考文档。
事件检测
- 检测技术: 可使用基于IT的解决方案(如EDR),但需考虑环境特殊性。被动网络监控适用于禁止或危险部署活动/主机代理的场景。无论采用何种技术,都需要明确当前的日志和监控覆盖范围。
- 行动点: 创建日志收集管理框架(或称日志清单),记录环境中现有的日志和监控配置,并明确可用于取证收集的位置。建立取证收集程序清单,说明在哪里以及如何进行取证。
事件响应(处置)
识别与评估
- 关键系统识别: 应有详尽的文档,识别对运营至关重要的系统和资产,并据此确定事件响应的优先级。
- 确定事件范围和严重程度: 需评估受影响的系统、站点或业务单元范围,以及事件的严重性。这对于确定所需资源、所需通知的团队以及触发的监管报告至关重要。快速收集和分析取证信息能帮助响应团队保持灵活性和敏捷。
- 行动点: 在《ICS/OT网络安全事件响应计划》(ICS/OT Cyber IRP)中记录适用于ICS/OT环境的取证收集程序。提前规划使用的收集工具体、如何授权以及如何安全地将证据传输到分析地点。
措施与阻止
- 授权操作: 实施阻止措施可能需要与系统运行职责分开的专家团队,并需预定义、测试有效的阻止方法。通常通过隔离网络或断开系统连接来实现。
- 透明度与风险: 所有阻止措施应清楚说明对生产运营的潜在影响,以便做出风险知情决策。
- 行动点: 在《ICS/OT网络安全事件响应计划》中记录可执行阻止以及其潜在后果的位置和方式。准备详细的网络连接图,明确每条连接的目的,并区分哪些可以安全断开。
恢复
- 系统恢复: 需要有明确的计划安排系统恢复。通常依赖系统集成商或控制设备供应商。恢复过程可能需要访问备份,并可能取决于是通用硬件/系统还是定制硬件。
- 备份与切换件: 考虑备份和帮助恢复过程。
- 行动点: 在《ICS/OT网络安全事件响应计划》中记录恢复和系统/工业过程修复所需的支持,包括供应商和系统集成商的联系方式。参考业务连续性计划(BCP)和灾难恢复计划(DRP),列表或提供文档,说明如何创建、存储和测试备份。
追踪与报告
线索时间线
- 记录时间线: 记录系统时间同步很重要。
- 行动点: 创建事件响应记录模板并发布。
沟通
- 及时沟通: 与所有相关人员(运营、健康安全、工程、维护)保持快速、可靠的沟通。
- 汇报内容: 要做好沟通内容准备,包括攻击/故障信息、潜在影响、受攻击系统/地点、任务分配。
- 行动点: 确定并记录适用于ICS/OT业务运营的事件严重程度矩阵。访问MITRE ATT&CK框架来制定此矩阵。
- 合规性: 了解并遵守与事件报告和实现相关法规规定的合规义务和法律责任,包括与监管机构沟通和与法律团队协作。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载