При защите цифровых подстанций внедрение мер безопасности — это только половина дела, а электроэнергетические компании также должны привести контроль в соответствие с установленными нормативными и отраслевыми нормами и согласовать защитные меры как с требованиями NERC CIP, так и с NIST Cybersecurity Framework (CSF).
Согласование NERC CIP
Стандарты защиты критической инфраструктуры (CIP) Североамериканской корпорации по обеспечению надежности электроснабжения содержат обязательные требования к кибербезопасности систем массового энергоснабжения. Ключевые стандарты, относящиеся к цифровым подстанциям, включают:
CIP-004 (персонал и обучение): Сосредоточен на самом важном элементе кибербезопасности: людях. Излагает требования к найму, обучению, адаптации и увольнению.
CIP-005 (электронные периметры безопасности): Рассматриваются меры сегментации сети и контроля доступа, рассмотренные в разделе «Защита от вторжений и переход к OT».
CIP-007 (Управление безопасностью системы): Охватывает повседневное «блокирование и устранение» кибербезопасности: управление исправлениями, предотвращение вредоносных программ, мониторинг событий безопасности и управление учетными записями. Сюда входят методы защиты конечных точек, ведения журнала и управления уязвимостями, необходимые для раннего обнаружения.
CIP-008 (Планирование реагирования на инциденты): Обеспечивает развитие, поддержание и применение организациями своих возможностей по реагированию на атаки.
CIP-009 (планирование восстановления): Сосредоточен на возвращении к «нормальному состоянию» после атаки. Обеспечивает развертывание и проверку процедур резервного копирования, а также периодическое тестирование скорости и точности восстановления.
CIP-010 (управление изменениями конфигурации): Определяет базовые конфигурации активов и устанавливает структурированный процесс управления изменениями для этих базовых показателей, включая тестирование исправлений на предмет эксплуатационной целостности. Включает также требования к периодическим оценкам уязвимости.
CIP-015 (мониторинг безопасности внутренней сети): Новейший стандарт CIP, утвержденный летом 2025 года и вступающий в силу в октябре 2028 года. CIP-015 заключается в том, чтобы знать, что происходит «по сети»: отслеживать сети OT, обнаруживать любую аномальную активность и принимать обоснованные ответные решения.
Интеграция NIST CSF
NIST Cybersecurity Framework представляет собой гибкий подход, основанный на рисках, состоящий из шести основных функций, представляющих собой комплексную стратегию кибербезопасности:
Управлять: Разработка и мониторинг стратегии управления рисками кибербезопасности организации, ожиданий и политик.
Определите: Создайте общее представление о рисках кибербезопасности в системах, активах, данных и людях. Получите представление о текущем состоянии безопасности и связанных с ним рисках.
Защитите: Внедрите описанные выше технические средства управления: сегментацию сети, контроль доступа, защиту конечных точек и т. д. Стремитесь уменьшить общую поверхность атаки, которую злоумышленник может использовать для закрепления в сети.
Обнаружить: Внедрите возможности для правильного и своевременного выявления вредоносных событий кибербезопасности. Используйте данные, собранные из самых разных ресурсов, для улучшения видимости.
Ответить: Обнаружив кибератаку, примите меры, чтобы остановить прогресс злоумышленников, смягчить последствия и, в конечном итоге, изгнать злоумышленников из сети.
Восстановить: После нейтрализации угрозы восстановите все возможности или службы, которые были повреждены в результате инцидента. Используйте извлеченные уроки для разработки будущей стратегии безопасности.
Сочетание NERC CIP, NIST CSF и защитных средств управления
Требования NERC CIP | Функция (ы) NIST CSF | Примеры оборонительного управления |
ЧИП-004 | Управляйте, идентифицируйте | Осведомленность сотрудников о безопасности |
ЧИП-005 | Идентифицируйте, защищайте | Брандмауэры, демилитаризованные зоны, безопасный удаленный доступ |
ЧИП-007 | Защита, обнаружение, реагирование, восстановление | Исправление, протоколирование, усиление безопасности системы |
ЧИП-008 | Ответить | Учения по ликвидации последствий инцидентов |
ЧИП-009 | Восстановить | Автономное резервное копирование, процедуры тестового восстановления |
ЧИП-010 | Управляйте, идентифицируйте, защищайте | Управление изменениями, оценка уязвимости |
ЧИП-015 | Обнаружение, реагирование | Сетевые идентификаторы OT, сетевое ведение журнала |
Заключение
Атака на Украину в 2015 году продемонстрировала, что цифровые подстанции представляют собой критические цели, где киберуязвимости могут напрямую привести к физическим последствиям. Однако, изучив цепочку убийств злоумышленника и внедрив многоуровневую защиту, утилиты могут значительно снизить профиль рисков. Благодаря поддержке ИТ-специалистов и ИТ-специалистов, а также продуманному применению стратегии, цифровые подстанции можно обеспечить исключительно надежную защиту и подготовиться к любым новым атакам злоумышленников.