Ett riskstyrt penetrationstest kan hjälpa maskintekniska organisationer att bedöma definierade cybersäkerhetsscenarier utan att betrakta ett enskilt test som bevis på säkerhet eller efterlevnad.
Varför industriella tester kräver ett annat angreppssätt
Uppkopplade maskiner, tjänster inom sakernas internet för industrin (IIoT) och operativ teknik (OT) kan skapa beroenden mellan produkt-, konstruktions- och driftsmiljöer. Testning av dessa miljöer kräver omsorg eftersom tillförlitlighet, processprestanda och fysisk säkerhet kan ha andra förutsättningar än i traditionell IT.
Ett penetrationstest är en teknik, inte ett samlingsbegrepp för alla säkerhetsbedömningar. Sårbarhetsskanning, konfigurationsgranskning och passiv observation har olika syften och olika grad av interaktion. En lämplig bedömning kan kombinera dem, beroende på målet och miljön.
Syftet med ett penetrationstest bör vara tydligt från början. Det kan vara att validera utvalda kontroller, undersöka en exploaterbar angreppsväg eller bedöma ett definierat scenario. Resultatet är underlag om överenskommen omfattning, använda tekniker och tidsperiod. Det är inte ett bevis på att en maskin, produkt eller organisation är säker eller uppfyller kraven.
Skilj mellan produkttestning och operativ testning
Det är viktigt att skilja säkerhetstestning av en produkt från testning av en installerad maskin, produktionscell eller ett fabriksnätverk. Dessa aktiviteter kan omfatta olika ägare, tillgångar, dokumentationskrav och säkerhetsbeslut.
För produktutvecklare och förvaltare behandlar IEC 62443-4-1 säker produktutveckling, verifiering och validering, inklusive produktpenetrationstestning. Testning av en driftsatt operativ miljö är en separat aktivitet som kräver planering med berörda intressenter inom konstruktion och drift.
En omfattning för maskinteknik kan organiseras kring systemet som bedöms, dess zoner och kanaler, åtkomstpunkter och beroenden, inklusive relevanta IIoT-anslutningar. IEC 62443-3-2 stöder denna riskstyrda systemsyn. Zoner och kanaler kan bidra till att synliggöra gränser, men fastställer inte i sig överensstämmelse.
Definiera målet och den auktoriserade omfattningen
Ett väl genomfört uppdrag börjar med en gemensam förståelse för vad som bedöms och varför. Testplanen eller reglerna för uppdraget bör dokumentera:
- auktoriserade system, nätverk och gränssnitt
- undantag samt tillåtna eller förbjudna aktiviteter
- testets ursprung, tidpunkt och namngivna kontaktpersoner
- arrangemang för datahantering
- incident- och eskaleringsrutiner
- processen för att godkänna eventuella ändringar av omfattningen.
Tredjepartsinfrastruktur eller delad infrastruktur kan kräva skriftligt samtycke från berörd ägare. Ändringar av omfattningen bör godkännas på nytt innan arbetet fortsätter.
NIST SP 800-115 ger allmän vägledning om planering, auktorisering, bedömningsaktiviteter, analys och rapportering. I industriella miljöer bör planeringen också involvera personer med kunskap om OT-konstruktion, drift och, där det är relevant, säkerhet.
Välj en lämplig testmiljö
Vid intrusiv testning bör en representativ testmiljö, replika, virtualiserat system eller simulering övervägas före arbete i produktions-OT. Detta kan göra det möjligt för team att undersöka relevanta svagheter samtidigt som interaktionen med driftutrustning begränsas.
En representativ miljö har begränsningar. Den kanske inte återger tidsförhållanden, fast programvara, integrationer eller den fysiska processens beteende i en driftsatt installation. Varje övergång till produktion bör därför vara ett separat riskbeslut. Arbete i produktion kan behöva samordnas med ett planerat driftstopp eller utföras medan systemen är offline, beroende på utrustningen, processtillståndet, tekniken och skyddsåtgärderna.
NIST SP 800-82 Rev. 3 förklarar varför säkerhetstestning av OT måste ta hänsyn till prestanda-, tillförlitlighets- och säkerhetsbegränsningar som kan vara specifika för miljön.
Fastställ OT-specifika regler för uppdraget
Aktiv skanning genererar trafik och interagerar direkt med enheter. I operativ OT kan den orsaka instabilitet eller störa processtillståndet. Risken beror på verktyget, testproben, hastigheten, protokollet, enheten, processförhållandena och skyddsåtgärderna, så aktiviteten bör bedömas och schemaläggas noggrant.
Passiv upptäckt kan minska den direkta interaktionen, men har begränsad täckning. Den överenskomna metoden bör fastställa tydliga tekniska och operativa gränser, inklusive granskade nätverksintervall, vägar, hoppservrar, verktygsinställningar och övervakningsarrangemang. Dessa gränser bör förhindra att upptäckt, skanning eller exploatering sträcker sig till angränsande OT utanför den auktoriserade omfattningen. Segmentering är värdefull, men inte ofelbar.
Planen bör också definiera stoppvillkor och eskaleringsvägar. Exempel är oväntat enhetsbeteende, säkerhetslarm, processavvikelse, tecken på en verklig kompromettering eller aktivitet utanför omfattningen. Ansvarig drift- och säkerhetspersonal bör fastställa befogenheter och trösklar för att stoppa, isolera, återställa och starta om system.
Välj personer med relevant kompetens
Kvaliteten på ett industriellt penetrationstest beror på mer än förtrogenhet med verktyg. Ett lämpligt team behöver kunna samarbeta med produkt- och OT-intressenter, förstå den bedömda arkitekturen och tolka resultat i deras operativa sammanhang.
Användbar erfarenhet kan omfatta:
- industriella styrsystem, gränssnitt och kommunikationsarkitekturer
- metoder för säker produktutveckling och validering
- operativa begränsningar inom OT och ändringshantering
- riskbedömning över systemgränser, zoner och kanaler
- sambandet mellan cybersäkerhet, tillgänglighet och säkerhetsaspekter.
ISA:s översikt över ISA/IEC 62443-serien är användbar för att förstå de olika rollerna för tillgångsägare, tjänsteleverantörer och produktutvecklare. Dessa skillnader är viktiga när man avgör vem som kan auktorisera arbete, tillhandahålla underlag och acceptera operativ risk.
Omvandla resultat till praktiska åtgärder
En användbar rapport gör mer än att lista sårbarheter. Den bör skilja mellan en observation, validerad exploaterbarhet och bedömd påverkan. En allvarlighetsgrad från en skanner är inte automatiskt ett mått på risken för anläggningen.
Resultat bör analyseras och prioriteras i sitt operativa sammanhang, med antaganden, undantag, otestade angreppsvägar, miljöskillnader och verktygsbegränsningar tydligt angivna. De resulterande åtgärderna kan omfatta åtgärdande, konfigurationsändringar, kompenserande kontroller eller förbättringar av utvecklings- och testprocesser.
Omtestning bör följa normal ändringshantering och förnyade säkerhetskontroller. Oberoende validering kan öka förtroendet för införda kontroller, samtidigt som man erkänner att penetrationstestning bara är en möjlig aktivitet. CISA Cybersecurity Performance Goals är frivilliga och inte heltäckande. De föreskriver inte någon universell testfrekvens, testdjup eller metod för produktions-OT.
Använd testning som en del av ett bredare säkerhetsprogram
Penetrationstestning kan ge fokuserat underlag om realistiska scenarier och hjälpa team att identifiera var kontroller, utvecklingsmetoder eller operativa arrangemang behöver uppmärksamhet. Den ersätter inte validering av funktionell säkerhet, maskinriskbedömning, säker utveckling, sårbarhetshantering, övervakning, säkerhetskopiering eller incidenthantering.
När målen är tydliga, gränserna kontrolleras och resultaten omsätts i överenskomna åtgärder kan penetrationstestning bli en användbar del av en bredare, riskstyrd metod för cybersäkerhet inom maskinteknik.