ווען אַ מעלדונג אנטפלעקט 56 נייַ וואַלנעראַביליטיז אין 10 אַפּעריישאַנאַל טעכנאָלאָגיע (אָט) ווענדאָרס פּראָדוקטן לעצטע יאָר, עקספּערץ כיילד עס ווי אַ וועקן-אַרויף רופן פֿאַר די אינדוסטריע. די לערנען כיילייטיד אַן ענדעמיק פּראָבלעם מיט OT ויסריכט: אַ נויט פֿאַר מער יקערדיק זיכערהייט-דורך-פּלאַן בעסטער פּראַקטיסיז. דער פאַקט אַז דריי-פערטל פון די פּראָדוקטן אַססעססעד צו אַנטהאַלטן וואַלנעראַביליטיז האָבן גילטיק זיכערהייט סערטאַפאַקיישאַנז זאָל פאַרשאַפן ווייַטער נערוואַסנאַס צווישן IT / אָט מאַנאַדזשערז.
די דנאָ שורה איז אַז די ישוז כיילייטיד אין דעם באַריכט זענען אַזוי טיף אַז זיי זענען אַנלייקלי צו זיין ריזאַלווד אין די ינדאַסטרי. דאָס שטעלט די אָנוס אויף פאַרנעמונג זיכערהייט מגילה צו ענשור אַז אָט ריזיקירן איז געראטן מיט דער זעלביקער ופמערקזאַמקייט צו דעטאַל ווי עס.
די וואָס און פארוואס פון OT
כאָטש IT סיסטעמען פירן אינפֿאָרמאַציע און אַפּלאַקיישאַנז, OT קאָווערס די ייַזנוואַרג און ווייכווארג געניצט צו מאָניטאָר און קאָנטראָלירן די גשמיות וועלט. עס קען זיין עפּעס פון אַ אַטם צו אַן ינדאַסטריאַל קאָנטראָל סיסטעם (ICS), אַ פאַבריק ראָבאָט צו אַ פּראָוגראַמאַבאַל לאָגיק קאָנטראָללער (PLC). די טעכנאָלאָגיע קענען זיין געפֿונען רובֿ דאָך אויף די פאַבריק שטאָק. אָבער עס ספּאַנס אַ ריזיק קייט פון ינדאַסטריז ווייַטער פון מאַנופאַקטורינג, אַרייַנגערעכנט כעלטקער, ייל און גאַז, יוטילאַטיז און טראַנספּערטיישאַן.
היסטאָריש, OT סיסטעמען זענען נישט אינטערנעט-פארבונדן, און דעוויסעס טענד צו זיין ציל-געבויט, פליסנדיק ספּעשאַלייזד ווייכווארג. דאָס האָט געמיינט אַז זיכערהייט איז באהאנדלט ווי אַ אַפטערטהאָוגה. אָבער, רובֿ ויסריכט האט קאַנעקטיוויטי הייַנט, טייַטש ווייַט אַטאַקערז קענען זאָנד עס פֿאַר וואַלנעראַביליטיז. אין דער זעלביקער צייט, עס אָפט לויפט Windows אָדער אנדערע געשעפט ווייכווארג. אַז מאכט עס אַ אַטראַקטיוו ציל.
ווייַל OT קאָנטראָלס גשמיות פּראַסעסאַז, זיכערהייט בריטשיז קען געבן אַטאַקערז צו סאַבאָטאַזש אָדער צעשטערן קריטיש אַפּעריישאַנז. שפּירעוודיק ענדפּוינץ קען אפילו זיין געוויינט ווי אַ סטעפּינג שטיין אין IT נעטוואָרקס פֿאַר שפּירעוודיק דאַטן גנייווע. איינער קסנומקס באַריכט קליימז 83% פון אָרגאַנאַזיישאַנז געליטן אַן אָט בריטש אין די פריערדיקע 36 חדשים. לויט צו פיגיערז סייטאַד דורך מאַקינזי, די פּרייַז פּער אינצידענט פון שטרענג אנפאלן קענען זיין ווי פיל ווי $ 140m. עס ס ניט נאָר פינאַנציעל ריזיקירן אָרגאַנאַזיישאַנז מוזן באַטראַכטן. אָט איז אויך רעגיאַלייטאַד דורך די NIS 2 דירעקטיוו און זייַן וק עקוויוואַלענט.
וואָס זענען די ריסקס?
די ספּעשאַלייזד נאַטור פון OT מיטל אַז סיסטעמען זענען יקספּאָוזד צו זיכער סייבער ריסקס וואָס קען נישט אַפּלייז צו IT ינווייראַנמאַנץ. זיי אַרייַננעמען:
- נוצן פון לעגאַט, ינסאַקיער קאָמוניקאַציע פּראָטאָקאָלס
- ווענדאָרס וואָס טאָן ניט באַצאָלן גענוג אכטונג צו וואַלנעראַביליטי פאַרוואַלטונג
- ייַזנוואַרג לייפסייקאַלז פון 10+ יאָר, טייַטש אַדמינס זענען געצווונגען צו לויפן אַוטדייטיד אָסעס / ווייכווארג
- פּאַטטשינג טשאַלאַנדזשיז, ווייַל ויסריכט אָפט קענען ניט זיין גענומען אָפפלינע צו פּרובירן דערהייַנטיקונגען (אפילו אויב זיי זענען בארעכטיגט)
- עקוויפּמענט וואָס איז צו אַלט צו נוצן מאָדערן זיכערהייט סאַלושאַנז
- זיכערהייט סערטאַפאַקיישאַנז וואָס טאָן ניט דערקענען שטרענג חסרונות, געבן אַדמיניסטראַטאָרס אַ פאַלש געפיל פון זיכערהייט
- זיכערהייט-דורך-פּלאַן ישוז וואָס זענען נישט רעפּאָרטעד / אַסיינד CVEs, טייַטש זיי פליען אונטער די ראַדאַר
- סיילד עס / אָט טימז, וואָס קענען מאַכן גאַפּס אין וויזאַביליטי, שוץ און דיטעקשאַן
- ינסאַקיער פּאַסווערדז און מיסקאַנפיגיעריישאַנז (כאָטש דאָס איז אויך פּראָסט אין IT ינווייראַנמאַנץ)
פֿון אַ טעכניש פּערספּעקטיוו, די פאָרסקאָוט באַריכט ציטירט פריער כיילייץ עטלעכע קאַטעגאָריעס פון וואַלנעראַביליטי אין פילע אָט פּראָדוקטן:
- ינסאַקיער ינזשעניעריע פּראָטאָקאָלס
- שוואַך קריפּטאָגראַפי אָדער צעבראכן אָטענטאַקיישאַן סקימז
- ינסאַקיער פירמוואַרע דערהייַנטיקונגען
- רימאָוט קאָד דורכפירונג (RCE) דורך געבוירן פאַנגקשאַנאַליטי
ווי צו פאַרמינערן ריזיקירן פֿון אָט סיסטעמען
לויט IT זיכערהייט, פאַרטיידיקונג אין טיפקייַט איז דער בעסטער וועג צו פאַרמינערן אָט סייבער ריזיקירן. לויט Carlos Buenano, פּרינסיפּאַל סאַלושאַנז אַרטשיטעקט פֿאַר אַפּעריישאַנאַל טעכנאָלאָגיע (אָט) אין אַרמיס, עס סטאַרץ מיט וויזאַביליטי פון אָט אַסעץ און דעמאָלט פּינטלעך פּאַטטשינג.
"זינט עס איז זייער פּראָסט פֿאַר OT ינווייראַנמאַנץ צו האָבן שפּירעוודיק אַסעץ, אָרגאַנאַזיישאַנז דאַרפֿן צו שאַפֿן אַ פולשטענדיק אַסעט ינוואַנטאָרי פון זייער נעץ און האָבן נאָך סייכל וועגן וואָס די אַסעץ זענען און וואָס זיי טאַקע טאָן," ער דערציילט ISMS.online. "קאָנטעקסטואַל דאַטן ינייבאַלז טימז צו דעפינירן וואָס ריזיקירן יעדער מיטל פּאָוזיז צו די אָט סוויווע און אַססעסס זייער געשעפט פּראַל אַזוי אַז זיי קענען פּרייאָראַטייז רימידייישאַן פון קריטיש און / אָדער וועפּאַניזעד וואַלנעראַביליטיז צו רעדוצירן די באַפאַלן ייבערפלאַך געשווינד."
דאָ איז אַ שנעל טשעקליסט פֿאַר אָרגאַנאַזיישאַנז:
אַסעץ ופדעקונג / פאַרוואַלטונג: איר קענען נישט באַשיצן וואָס איר קענען נישט זען. אַזוי, פֿאַרשטיין די פול מאָס פון אָט אין די פאַרנעמונג.
פּינטלעך פּאַטשינג און קעסיידערדיק סקאַנינג: אָט אַסעץ זאָל זיין קאַנטיניואַסלי סקאַנד פֿאַר וואַלנעראַביליטיז אַמאָל דיסקאַווערד. און אַ ריזיקירן-באזירט פּאַטטשינג פּראָגראַם וועט ענשור אַז CVEs זענען פּרייאָראַטייזד יפעקטיוולי. באַטראַכטן בויען אַ ניט-קריטיש טעסטינג סוויווע פֿאַר פּאַטשאַז. און אויב זיכער אַסעץ קענען ניט זיין פּאַטשט, באַטראַכטן אַלטערנאַטיוועס, ווי ווירטואַל פּאַטשינג, נעץ סעגמענטאַטיאָן, SIEM און אָרנטלעכקייַט מאָניטאָרינג.
אידענטיטעט און אַקסעס פאַרוואַלטונג: צעוויקלען ראָלע-באזירט אַקסעס קאָנטראָלס, נאָכגיין דעם פּרינציפּ פון מינדסטער פּריווילעגיע און שטיצן מולטי-פאַקטאָר אָטענטאַקיישאַן (מפאַ).
Segmentation: באַזונדער פֿירמע פון אָט נעטוואָרקס, און אָפּשניט אָט נעטוואָרקס, צו אַנטהאַלטן די פאַרשפּרייטן פון מאַלוואַרע.
סאַקאָנע פאַרהיטונג: צעוויקלען קאָנטראָלס אַזאַ ווי ינטרוזשאַן דיטעקשאַן (IDS), AV ווייכווארג און טעקע אָרנטלעכקייַט קאָנטראָל מכשירים צו פאַרמייַדן און דעטעקט מאַלוואַרע.
ענקריפּשאַן און באַקאַפּ: באַשיצן OT דאַטן אין רו און אין דורכפאָר און האָבן באַקאַפּס צו פאַרמינערן די פּראַל פון ראַנסאָמוואַרע.
ברייקינג אַראָפּ IT-OT סילאָס
ווי אָט און עס סיסטעמען קאַנווערדזש אין פילע אָרגאַנאַזיישאַנז, טרעץ אַמאָל קאַנפיינד צו עס, אַזאַ ווי ווייַט קאָמפּראָמיס, ווערן מער געוויינטלעך פֿאַר ינדאַסטריאַל סיסטעמען. דעריבער, פּרעווענטינג, דיטעקטינג און ריספּאַנדינג צו אַזאַ טרעץ וועט דאַרפן מער ינטעראַקשאַן צווישן IT און OT טימז. OT טימז קענען לערנען פיל פון די דערפאַרונג וואָס עס האט געבויט איבער די יאָרן וועגן זיכערהייט קאָנטראָלס, און ביידע האָבן אַ געוויסט אינטערעס אין געשעפט קאַנטיניויישאַן.
"דורך ארבעטן צוזאַמען, IT און OT טימז קענען ידענטיפיצירן און פאַרמינערן סייבערסעקוריטי ריסקס וואָס ווירקן ביידע IT און OT ינווייראַנמאַנץ, אַזוי פּראַטעקטינג די אָרגאַניזאַציע פון סייבער-אַטאַקע," טרענד מיקראָ וק און ירעלאַנד טעכניש דירעקטאָר, Bharat Mistry, דערציילט ISMS.online. "אַדדיטיאָנאַללי, מיטאַרבעט צווישן די טימז וועט פֿאַרבעסערן די עפעקטיווקייַט פון זיכערהייט אַפּעריישאַנז טימז און לעסאָף העלפֿן צו רעדוצירן קאָס."
פֿון אַ העסקעם פּערספּעקטיוו, דאָס קען דאַרפן די אָרגאַניזאַציע צו גיין ווייַטער פון די לימאַץ פון ISO 27001 און זוכן קאַמפּלאַמענטשי סערטאַפאַקיישאַנז אין די אָט פּלאַץ.
"מיר זען פראַמעוואָרקס ווי יסאָ קסנומקס געוויינט אין פאַרנעמונג עס און בעספּאָכע אָדער טיילערד פראַמעוואָרקס ווי IEC 62443 פֿאַר אָט, "מיסטרי דערקלערט. "אויף פּאַפּיר, עס איז עטלעכע אָוווערלאַפּ צווישן די, אָבער אין פאַקט, די פראַמעוואָרקס זענען אָנהייב פונקטן און זענען אָפט קאַסטאַמייזד צו פּאַסן די אָרגאַניזאַציע ס סוויווע."
לעסאָף, עס איז אין אַלעמען ס בעסטער אינטערעסן צו אַרבעטן צוזאַמען, זאגט אַרמיס ס בוענאַנאָ.
"פֿון אַן אָרגאַנאַזיישאַנאַל פּערספּעקטיוו, אַ ריזיקירן-באזירט צוגאַנג צו וואַלנעראַביליטי פאַרוואַלטונג מוזן גיין האַנט אין האַנט מיט OT און IT דיפּאַרטמאַנץ ארבעטן צוזאַמען צו העלפן קאָואָרדאַנאַט מיטיגיישאַן השתדלות," ער אויס. "קרייַז-דעפּאַרטמענטאַל פּראַדזשעקס וועט העלפֿן סטרימליין פּראָצעס און מיטל פאַרוואַלטונג און דערגרייכן אַ גרעסערע העסקעם און דאַטן זיכערהייט."








