Безопасность киберфизических систем морских активов
Cyber Physical Systems Security for Maritime Assets
2021-12-05
SCID: 54.1/bx7w8dzg
Discuss with AI
безопасность ИТ и ОТMITRE ATT&CKNIST Cybersecurity Frameworkоценка рисков кибербезопасностиморские киберфизические системы
Figures from the paper
Abstract (AI)
Интеграция элементов информационных технологий (IT), операционных технологий (OT) и человеческого фактора в морских активах имеет критическое значение для их эффективной и безопасной эксплуатации и функционирования. Эта интеграция определяет киберфизические системы и включает множество компонентов, систем и функций IT и OT, использующих многочисленные и разнообразные каналы связи, которые развиваются в технологическом и эксплуатационном отношении одновременно с реальными угрозами кибербезопасности. В статье описываются эти угрозы и риски кибербезопасности, а также ряд известных сценариев нарушения безопасности, чтобы показать развитие киберфизических систем в морской сфере и возникающие киберуязвимости. Действующие отраслевые и государственные стандарты и директивы, связанные с кибербезопасностью в морской сфере, направлены на обеспечение соответствия нормативным требованиям и укрепление целостности кибербезопасности активов для их оптимальной и безопасной эксплуатации, однако уделяют ограниченное внимание существующей инфраструктуре и системам OT. Использование инструментов и процессов оценки рисков безопасности, разработанных за пределами морской отрасли, таких как методология оценки рисков безопасности API STD 780 (Security Risk Assessment, SRA) и методология анализа «галстук-бабочка» (Bow-Tie Analysis), может помочь владельцам активов оценить уязвимости IT- и OT-инфраструктуры в отношении кибер- и физической безопасности и определить надлежащие меры снижения рисков, исходя из их сходства с инфраструктурой промышленных систем управления (ICS). Применение средств контроля кибербезопасности, разработанных на основе адаптации рамочной модели кибербезопасности NIST (NIST CSF) и модели угроз MITRE ATT&CK, может дополнительно повысить целостность кибербезопасности морских активов при условии периодической оценки эффективности и применимости этих средств. Наконец, взаимодействие между заинтересованными сторонами, операционная и техническая устойчивость к кибер- и физическим угрозам, а также осведомлённость о кибербезопасности на эксплуатационном уровне могут быть дополнительно повышены для морских активов за счёт объединения раздельных функций физической безопасности и кибербезопасности, а также береговой и морской киберинфраструктуры морских компаний и владельцев активов.
Key Findings
1
Оценка рисков по API STD 780 и методология Bow Tie Analysis могут помочь владельцам морских активов выявлять кибернетические и физические уязвимости и выбирать меры защиты.
2
Адаптация NIST Cybersecurity Framework и модели угроз MITRE ATT&CK может повысить кибербезопасность морских активов при периодической оценке эффективности и применимости средств контроля.
3
Объединение функций физической и кибербезопасности, береговой и морской инфраструктуры, а также улучшение взаимодействия участников повышают устойчивость и осведомлённость в области кибербезопасности.
4
Существующие морские стандарты и директивы по кибербезопасности недостаточно охватывают уязвимости инфраструктуры и систем операционных технологий.
5
Морские киберфизические системы объединяют ИТ, ОТ и человеческий фактор через разнообразные развивающиеся коммуникационные пути, создавая новые уязвимости кибербезопасности.
Research Object
Морские активы как киберфизические системы, объединяющие IT, OT, человеческий фактор и морскую киберинфраструктуру
Research Subject
Уязвимости, сценарии киберугроз и рисков, оценка безопасности, меры по снижению рисков, соответствие нормативным требованиям и киберфизическая устойчивость морских активов
Publication Details
Publication Date
2021-12-05
Journal
Publisher
ISSN
Cited by
72
Open access PDF
Access Type
Author Information
Download PDF
Subscribe to digest