نخستین راهنمای امنیت دسترسی از راه دور در تأسیسات آب و فاضلاب توسط NIST منتشر شد
مؤسسه ملی استاندارد و فناوری آمریکا (NIST) در خرداد ۱۴۰۵، نخستین راهنمای عملی خود برای امنیت سایبری بخش آب و فاضلاب را با تمرکز بر دسترسی از راه دور به محیطهای فناوری عملیاتی (OT) منتشر کرد. NIST نخستین راهنمای امنیت دسترسی از راه دور در تأسیسات آب و فاضلاب ر…
خلاصه تحلیلی خبر
مؤسسه ملی استاندارد و فناوری آمریکا (NIST) در خرداد ۱۴۰۵، نخستین راهنمای عملی خود برای امنیت سایبری بخش آب و فاضلاب را با تمرکز بر دسترسی از راه دور به محیطهای فناوری عملیاتی (OT) منتشر کرد. NIST نخستین راهنمای امنیت دسترسی از راه دور در تأسیسات آب و فاضلاب ر…
موضوعات اصلی: پشتیبانی شبکه، امنیت سایبری، دسترسی، NIST، راه، دور
NIST نخستین راهنمای امنیت دسترسی از راه دور در تأسیسات آب و فاضلاب را منتشر کرد.این راهنما با عنوان NIST SP 1800-45 شامل ۱۵ ملاحظه امنیتی و سه معماری مرجع برای ایمنسازی دسترسی از راه دور است.
این سند که توسط مرکز ملی تعالی امنیت سایبری NIST (NCCoE) تهیه شده، نخستین بخش از یک مجموعه چهارقسمتی است و بر نحوه ایجاد دسترسی ایمن به سامانههای OT در تأسیسات آب و فاضلاب تمرکز دارد. NIST تأکید کرده است که این سند راهنمایی داوطلبانه و غیرالزامآور است و ماهیت مقرراتی یا قانونی ندارد.
۱۵توصیه برای دسترسی از راه دور
در این راهنما، ۱۵ ملاحظه امنیتی برای حفاظت از زیرساختهای آب و فاضلاب در برابر تهدیدات مرتبط با دسترسی از راه دور ارائه شده است. از جمله این توصیهها میتوان به احراز هویت تمامی کاربران و سامانههای راه دور، استفاده از احراز هویت چندعاملی، محدود کردن دسترسی به کاربران و سامانههای مجاز و اجرای اصل حداقل دسترسی اشاره کرد.
NIST همچنین توصیه میکند نشستهای دسترسی از راه دور در یک بخش محافظتشده شبکه و از طریق درگاههای کنترلشده خاتمه یابند و تجهیزات عملیاتی مستقیماً از اینترنت قابل دسترسی نباشند. محدود کردن دسترسی بر اساس پروتکلهای موردنیاز، حفاظت از محرمانگی و یکپارچگی ارتباطات و تأمین امنیت تجهیزات مورد استفاده برای اتصال از راه دور نیز از دیگر توصیههای این سند است.
محدود کردن دسترسی بر اساس زمان، ثبت فعالیتهای کاربران و سامانهها، مدیریت موجودی تجهیزات، بهروزرسانی منظم سرویسهای دسترسی از راه دور و مدیریت تغییرات و پیکربندی نیز در این فهرست قرار دارند. NIST همچنین بر تعیین الزامات امنیتی برای دسترسی از راه دور پیمانکاران و طرفهای ثالث پیش از آغاز همکاری تأکید کرده است.
سه معماری برای ایمنسازی دسترسی
NIST در این راهنما سه الگوی معماری را معرفی میکند. در مدل نخست، تجهیزات امنیتی و سرور دسترسی از راه دور توسط خود تأسیسات مدیریت میشوند. در مدل دوم، بخشی از قابلیتهای مدیریت هویت و سیاستهای دسترسی از طریق یک ارائهدهنده شخص ثالث و زیرساخت ابری تأمین میشود. مدل سوم نیز به ارتباطات و تبادل داده میان سامانهها و تجهیزات در تأسیسات چندسایتی میپردازد.
این راهنما همچنین بر اهمیت مدیریت دسترسی پیمانکاران تأکید دارد. استفاده از حسابهای اختصاصی، احراز هویت چندعاملی، محدود کردن دسترسی به بازه زمانی مشخص، ثبت نشستها و امکان لغو دسترسی از جمله الزاماتی هستند که NIST برای دسترسی طرفهای ثالث مورد توجه قرار داده است.
تأکید بر امنیت زیرساختهای آب
انتشار این راهنما در شرایطی انجام شده است که زیرساختهای آب و فاضلاب در آمریکا با افزایش تهدیدات سایبری مواجه بودهاند. بر اساس گزارش Dispel، در سال ۲۰۲۳ یک حمله به سامانه آبرسانی در نزدیکی پیتسبورگ باعث اختلال در عملکرد یک ایستگاه تقویت فشار شد و در ادامه، حملاتی به دهها سامانه آبرسانی در چند کشور گزارش شده است.
NIST در این راهنما تلاش کرده است مجموعهای از کنترلهای امنیتی قابل اجرا برای تأسیسات با اندازهها و ظرفیتهای مختلف ارائه کند. این موضوع بهویژه برای تأسیسات کوچک که ممکن است منابع و نیروی متخصص محدودی برای مدیریت زیرساخت امنیت سایبری داشته باشند، مورد توجه قرار گرفته است.
راهنمای NIST SP 1800-45 بر اساس چارچوب امنیت سایبری NIST 2.0 تدوین شده و علاوه بر بخش آب و فاضلاب، اصول آن میتواند برای سایر بهرهبرداران زیرساختهای OT نیز قابل استفاده باشد.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.