Чуть ранее мы обещали рассказать, что такое «Zero Trust Overlays» для OT. Коротко - это специализированные наборы требований, активностей и результатов, которые адаптируют общие принципы архитектуры нулевого доверия (Zero Trust Architecture, ZTA) к уникальным условиям операционных технологий (OT) и промышленных систем управления (ICS).
⁉️Окей, а как это связано с реальным миром⁉️спросите вы, уважаемые разработчики промышленного ПО.
Связь с IEC 62443 и другими стандартами
OT Zero Trust Overlays не заменяют, а дополняют отраслевые стандарты. Грубо говоря интеграция фреймворков выглядит так:
IEC 62443 (Zones & Conduits)
↓
Zero Trust (Micro-segmentation + Continuous Verification)
↓
NIST RMF / DoD RMF (Risk Management)
↓
CISA ZTMM (Maturity Assessment & Roadmap)
IEC 62443-3-3: Требования к системной безопасности → реализуются через политики доступа Zero Trust
IEC 62443-4-2: Требования к компонентам → обеспечиваются через Root of Trust и защищённую загрузку
NIST SP 800-82 Rev. 3: Руководство по безопасности ОТ → предоставляет контекст для адаптации принципов ZTA
Ключевые отличия OT от IT, влияющие на Zero Trust
В первую очередь, это Приоритет целей и потребностей, если для IT предприятия это обычно конфиденциальность и целостность информации, то для Operational Technology (OT) это доступность и безопасность процессов, Риски для IT - это утечка данных, компрометация сервисов, а в ОТ - Физический ущерб, угроза жизни, остановка критической инфраструктуры
Оборудование в ОТ кардинально отличается от IT: в корпоративной сети оно стандартизированное, часто обновляемое, а в технологических процессах применяются легаси-системы, специализированные контроллеры (ПЛК), все оборудование предполагает долгосрочный жизненный цикл.
Протоколы информационного обмена - еще одно ключевое отличие: в Enterprise IT это стандартные TCP/IP (как правило HTTPS), а в ОТ это целый букет полевых протоколов, часто без встроенной аутентификации/шифрования.
Процедуры Обслуживания в Enterprise IT производятся ИТ-персоналом и как правило это автоматизированные обновления, в ОТ же Инженеры-технологи применяют строго поинструкции ручные процедуры, критически важны ограниченные окна обслуживания.
Уровни зрелости OT Zero Trust Overlays (Maturity Stages)
Традиционный (устаревший): Ручная настройка, статические политики, разрозненные решения. Пример для ОТ: Учёт пользователей в электронных таблицах, пароли без MFA
Начальный: базовая интеграция между столпами (см. Пять основных столпов (Pillars) Zero Trust): Внедрение MFA для операторов (MFA интегрирована с авторизованным сервисом учётных данных), инвентаризация активов (Создание инвентаря пользователей ОТ-среды, включая привилегированные и сервисные учётные записи)
Расширенный: Автоматизированные политики, централизованная видимость, кросс-платформенная координация. Пример для ОТ: Динамический доступ на основе ролей, SIEM для ОТ-событий
Оптимальный: Полная автоматизация, адаптивные политики в реальном времени, само-отчётные активы. Пример для ОТ: Непрерывная аутентификация (ОТ-решение PAM охватывает все критические сценарии использования), автоматическое реагирование на аномалии без вмешательства человека
Для остальных столпов (Устройств и Сетей), также как и для акторов применяются такие же принципы:
Полный учёт всех ОТ-активов с периодической верификацией,
Все неавторизованные подключения заблокированы технически или процедурно.
ОТ-среды соответствуют утверждённым стандартам, патчинг выполняется с тестированием рисков.
Микросегментация реализована для всех потоков данных в ОТ-среде.
Критический трафик защищён, ключи управляются централизованно.
Казалось бы, что еще по этой теме можно было бы сказать? Тем не менее, мы добавим в следующем лонгриде про то, как OT Overlays соотносятся с NIST SP 800-207 и 7 принципами Zero Trust.