نخستین راهنمای امنیت دسترسی از راه دور در تأسیسات آب و فاضلاب توسط NIST منتشر شد

مؤسسه ملی استاندارد و فناوری آمریکا (NIST) در خرداد ۱۴۰۵، نخستین راهنمای عملی خود برای امنیت سایبری بخش آب و فاضلاب را با تمرکز بر دسترسی از راه دور به محیط‌های فناوری عملیاتی (OT) منتشر کرد. NIST نخستین راهنمای امنیت دسترسی از راه دور در تأسیسات آب و فاضلاب ر…

3 دقیقه مطالعه
  • پشتیبانی شبکه
  • امنیت سایبری
  • دسترسی
  • NIST
  • راه
  • دور
  • امنیت
  • تأسیسات
نخستین راهنمای امنیت دسترسی از راه دور در تأسیسات آب و فاضلاب توسط NIST منتشر شد

خلاصه تحلیلی خبر

مؤسسه ملی استاندارد و فناوری آمریکا (NIST) در خرداد ۱۴۰۵، نخستین راهنمای عملی خود برای امنیت سایبری بخش آب و فاضلاب را با تمرکز بر دسترسی از راه دور به محیط‌های فناوری عملیاتی (OT) منتشر کرد. NIST نخستین راهنمای امنیت دسترسی از راه دور در تأسیسات آب و فاضلاب ر…

موضوعات اصلی: پشتیبانی شبکه، امنیت سایبری، دسترسی، NIST، راه، دور

نخستین راهنمای امنیت دسترسی از راه دور در تأسیسات آب و فاضلاب توسط NIST  منتشر شد
مؤسسه ملی استاندارد و فناوری آمریکا (NIST) در خرداد ۱۴۰۵، نخستین راهنمای عملی خود برای امنیت سایبری بخش آب و فاضلاب را با تمرکز بر دسترسی از راه دور به محیط‌های فناوری عملیاتی (OT) منتشر کرد.

NIST نخستین راهنمای امنیت دسترسی از راه دور در تأسیسات آب و فاضلاب را منتشر کرد.این راهنما با عنوان NIST SP 1800-45 شامل ۱۵ ملاحظه امنیتی و سه معماری مرجع برای ایمن‌سازی دسترسی از راه دور است.

این سند که توسط مرکز ملی تعالی امنیت سایبری NIST (NCCoE) تهیه شده، نخستین بخش از یک مجموعه چهارقسمتی است و بر نحوه ایجاد دسترسی ایمن به سامانه‌های OT در تأسیسات آب و فاضلاب تمرکز دارد. NIST تأکید کرده است که این سند راهنمایی داوطلبانه و غیرالزام‌آور است و ماهیت مقرراتی یا قانونی ندارد.

۱۵توصیه برای دسترسی از راه دور
در این راهنما، ۱۵ ملاحظه امنیتی برای حفاظت از زیرساخت‌های آب و فاضلاب در برابر تهدیدات مرتبط با دسترسی از راه دور ارائه شده است. از جمله این توصیه‌ها می‌توان به احراز هویت تمامی کاربران و سامانه‌های راه دور، استفاده از احراز هویت چندعاملی، محدود کردن دسترسی به کاربران و سامانه‌های مجاز و اجرای اصل حداقل دسترسی اشاره کرد.

NIST همچنین توصیه می‌کند نشست‌های دسترسی از راه دور در یک بخش محافظت‌شده شبکه و از طریق درگاه‌های کنترل‌شده خاتمه یابند و تجهیزات عملیاتی مستقیماً از اینترنت قابل دسترسی نباشند. محدود کردن دسترسی بر اساس پروتکل‌های موردنیاز، حفاظت از محرمانگی و یکپارچگی ارتباطات و تأمین امنیت تجهیزات مورد استفاده برای اتصال از راه دور نیز از دیگر توصیه‌های این سند است.

محدود کردن دسترسی بر اساس زمان، ثبت فعالیت‌های کاربران و سامانه‌ها، مدیریت موجودی تجهیزات، به‌روزرسانی منظم سرویس‌های دسترسی از راه دور و مدیریت تغییرات و پیکربندی نیز در این فهرست قرار دارند. NIST همچنین بر تعیین الزامات امنیتی برای دسترسی از راه دور پیمانکاران و طرف‌های ثالث پیش از آغاز همکاری تأکید کرده است.

سه معماری برای ایمن‌سازی دسترسی
NIST در این راهنما سه الگوی معماری را معرفی می‌کند. در مدل نخست، تجهیزات امنیتی و سرور دسترسی از راه دور توسط خود تأسیسات مدیریت می‌شوند. در مدل دوم، بخشی از قابلیت‌های مدیریت هویت و سیاست‌های دسترسی از طریق یک ارائه‌دهنده شخص ثالث و زیرساخت ابری تأمین می‌شود. مدل سوم نیز به ارتباطات و تبادل داده میان سامانه‌ها و تجهیزات در تأسیسات چندسایتی می‌پردازد.

این راهنما همچنین بر اهمیت مدیریت دسترسی پیمانکاران تأکید دارد. استفاده از حساب‌های اختصاصی، احراز هویت چندعاملی، محدود کردن دسترسی به بازه زمانی مشخص، ثبت نشست‌ها و امکان لغو دسترسی از جمله الزاماتی هستند که NIST برای دسترسی طرف‌های ثالث مورد توجه قرار داده است.

تأکید بر امنیت زیرساخت‌های آب
انتشار این راهنما در شرایطی انجام شده است که زیرساخت‌های آب و فاضلاب در آمریکا با افزایش تهدیدات سایبری مواجه بوده‌اند. بر اساس گزارش Dispel، در سال ۲۰۲۳ یک حمله به سامانه آب‌رسانی در نزدیکی پیتسبورگ باعث اختلال در عملکرد یک ایستگاه تقویت فشار شد و در ادامه، حملاتی به ده‌ها سامانه آب‌رسانی در چند کشور گزارش شده است.

NIST در این راهنما تلاش کرده است مجموعه‌ای از کنترل‌های امنیتی قابل اجرا برای تأسیسات با اندازه‌ها و ظرفیت‌های مختلف ارائه کند. این موضوع به‌ویژه برای تأسیسات کوچک که ممکن است منابع و نیروی متخصص محدودی برای مدیریت زیرساخت امنیت سایبری داشته باشند، مورد توجه قرار گرفته است.

راهنمای NIST SP 1800-45 بر اساس چارچوب امنیت سایبری NIST 2.0 تدوین شده و علاوه بر بخش آب و فاضلاب، اصول آن می‌تواند برای سایر بهره‌برداران زیرساخت‌های OT نیز قابل استفاده باشد.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.