Безопасность киберфизических систем морских активов

Cyber Physical Systems Security for Maritime Assets
Iosif Progoulakis, Paul Rohmeyer, Никитас Никитакос
2021-12-05

безопасность ИТ и ОТMITRE ATT&CKNIST Cybersecurity Frameworkоценка рисков кибербезопасностиморские киберфизические системы
Интеграция элементов информационных технологий (IT), операционных технологий (OT) и человеческого фактора в морских активах имеет критическое значение для их эффективной и безопасной эксплуатации и функционирования. Эта интеграция определяет киберфизические системы и включает множество компонентов, систем и функций IT и OT, использующих многочисленные и разнообразные каналы связи, которые развиваются в технологическом и эксплуатационном отношении одновременно с реальными угрозами кибербезопасности. В статье описываются эти угрозы и риски кибербезопасности, а также ряд известных сценариев нарушения безопасности, чтобы показать развитие киберфизических систем в морской сфере и возникающие киберуязвимости. Действующие отраслевые и государственные стандарты и директивы, связанные с кибербезопасностью в морской сфере, направлены на обеспечение соответствия нормативным требованиям и укрепление целостности кибербезопасности активов для их оптимальной и безопасной эксплуатации, однако уделяют ограниченное внимание существующей инфраструктуре и системам OT. Использование инструментов и процессов оценки рисков безопасности, разработанных за пределами морской отрасли, таких как методология оценки рисков безопасности API STD 780 (Security Risk Assessment, SRA) и методология анализа «галстук-бабочка» (Bow-Tie Analysis), может помочь владельцам активов оценить уязвимости IT- и OT-инфраструктуры в отношении кибер- и физической безопасности и определить надлежащие меры снижения рисков, исходя из их сходства с инфраструктурой промышленных систем управления (ICS). Применение средств контроля кибербезопасности, разработанных на основе адаптации рамочной модели кибербезопасности NIST (NIST CSF) и модели угроз MITRE ATT&CK, может дополнительно повысить целостность кибербезопасности морских активов при условии периодической оценки эффективности и применимости этих средств. Наконец, взаимодействие между заинтересованными сторонами, операционная и техническая устойчивость к кибер- и физическим угрозам, а также осведомлённость о кибербезопасности на эксплуатационном уровне могут быть дополнительно повышены для морских активов за счёт объединения раздельных функций физической безопасности и кибербезопасности, а также береговой и морской киберинфраструктуры морских компаний и владельцев активов.
1
Оценка рисков по API STD 780 и методология Bow Tie Analysis могут помочь владельцам морских активов выявлять кибернетические и физические уязвимости и выбирать меры защиты.
2
Адаптация NIST Cybersecurity Framework и модели угроз MITRE ATT&CK может повысить кибербезопасность морских активов при периодической оценке эффективности и применимости средств контроля.
3
Объединение функций физической и кибербезопасности, береговой и морской инфраструктуры, а также улучшение взаимодействия участников повышают устойчивость и осведомлённость в области кибербезопасности.
4
Существующие морские стандарты и директивы по кибербезопасности недостаточно охватывают уязвимости инфраструктуры и систем операционных технологий.
5
Морские киберфизические системы объединяют ИТ, ОТ и человеческий фактор через разнообразные развивающиеся коммуникационные пути, создавая новые уязвимости кибербезопасности.

Морские активы как киберфизические системы, объединяющие IT, OT, человеческий фактор и морскую киберинфраструктуру

Уязвимости, сценарии киберугроз и рисков, оценка безопасности, меры по снижению рисков, соответствие нормативным требованиям и киберфизическая устойчивость морских активов

Publication Details
Publication Date
2021-12-05
Journal
Publisher
ISSN
Cited by
72
Access Type
Author Information
Authors
Iosif Progoulakis
Paul Rohmeyer
Никитас Никитакос
Explore further
Open the scid.ai AI chat with a ready-made request: it will find papers on a similar topic and help build a literature review.
Find similar papers in the chat
Make a presentation
100%