ائتلاف امنیت سایبری فناوری عملیاتی خواستار پذیرش استاندارد ISA/IEC 62443 برای یکپارچه‌سازی امنیت سایبری OT و کاهش پراکندگی مقررات شد

امیر شادمان 12 مرداد 1405

ائتلاف امنیت سایبری فناوری عملیاتی (OT Cybersecurity Coalition – OTCC) در یک سند سیاستی جدید از دولت فدرال آمریکا خواسته است استاندارد بین‌المللی ISA/IEC 62443 را به‌عنوان چارچوب اصلی امنیت سایبری فناوری عملیاتی (OT) و سامانه‌های کنترل صنعتی (ICS) به رسمیت بشناسد. این ائتلاف معتقد است استفاده از یک استاندارد واحد می‌تواند پراکندگی مقررات، الزامات متناقض میان سازمان‌های مختلف، هزینه‌های انطباق و پیچیدگی اجرای الزامات امنیتی را کاهش داده و در عین حال تاب‌آوری زیرساخت‌های حیاتی آمریکا را افزایش دهد.

انتشار سند سیاستی جدید توسط OTCC

ائتلاف امنیت سایبری فناوری عملیاتی (OTCC) یک سند سیاستی منتشر کرده و از قانون‌گذاران و نهادهای فدرال آمریکا خواسته است هنگام تدوین الزامات امنیت سایبری برای فناوری عملیاتی، استاندارد بین‌المللی ISA/IEC 62443 را به‌عنوان مبنای اصلی در نظر بگیرند. به اعتقاد این ائتلاف، استفاده از چارچوب‌های متفاوت توسط سازمان‌های مختلف موجب ایجاد الزامات تکراری، ناسازگار و پرهزینه برای صنایع شده است.

مشکل پراکندگی مقررات

این گزارش تأکید می‌کند که صنایع زیرساختی آمریکا با مجموعه‌ای از مقررات و الزامات امنیت سایبری از سوی نهادهای مختلف مواجه هستند. هرچند هدف همه این مقررات افزایش امنیت است، اما تفاوت در الزامات، واژگان، روش‌های ارزیابی و معیارهای انطباق باعث افزایش هزینه، پیچیدگی و کاهش اثربخشی برنامه‌های امنیتی شده است. OTCC معتقد است همگرایی مقررات بر پایه یک استاندارد مشترک می‌تواند این مشکلات را برطرف کند.

چرا ISA/IEC 62443؟

به گفته OTCC، استاندارد ISA/IEC 62443 جامع‌ترین چارچوب بین‌المللی برای امنیت سامانه‌های اتوماسیون صنعتی و فناوری عملیاتی است. این مجموعه استانداردها تمام چرخه عمر امنیت را پوشش می‌دهد و الزامات مربوط به مالکان دارایی، تولیدکنندگان تجهیزات، یکپارچه‌سازان سامانه، ارائه‌دهندگان خدمات و بهره‌برداران را تعریف می‌کند. این استاندارد هم الزامات مدیریتی و هم الزامات فنی را در بر می‌گیرد و در صنایع مختلف از جمله انرژی، آب، نفت و گاز، تولید و حمل‌ونقل قابل استفاده است.

پنج توصیه اصلی به سیاست‌گذاران

سند OTCC پنج پیشنهاد کلیدی برای دولت آمریکا ارائه می‌کند: نخست، شناسایی ISA/IEC 62443 به‌عنوان استاندارد مرجع امنیت سایبری OT؛ دوم، هماهنگ‌سازی مقررات فدرال با این استاندارد؛ سوم، اجتناب از تدوین الزامات اختصاصی و ناسازگار توسط هر سازمان؛ چهارم، استفاده از استانداردهای مبتنی بر ریسک و مبتنی بر عملکرد به‌جای الزامات تجویزی؛ و پنجم، تشویق به استفاده از برنامه‌های ارزیابی انطباق و گواهی‌نامه‌های مبتنی بر ISA/IEC 62443.

مزایای استفاده از یک استاندارد مشترک

ائتلاف معتقد است پذیرش گسترده ISA/IEC 62443 موجب کاهش هزینه‌های انطباق، ساده‌سازی ممیزی‌ها، افزایش قابلیت همکاری میان صنایع، تسریع توسعه محصولات امن، بهبود مدیریت ریسک و افزایش تاب‌آوری زیرساخت‌های حیاتی خواهد شد. همچنین شرکت‌هایی که در چندین بخش صنعتی فعالیت می‌کنند، دیگر مجبور نخواهند بود برای هر نهاد نظارتی مجموعه متفاوتی از الزامات امنیتی را اجرا کنند.

تمرکز بر رویکرد مبتنی بر ریسک

OTCC تأکید می‌کند که مقررات امنیت سایبری باید مبتنی بر مدیریت ریسک باشند، نه بر فهرستی ثابت از کنترل‌های اجباری. استاندارد ISA/IEC 62443 نیز بر همین اساس طراحی شده و سازمان‌ها را ملزم می‌کند متناسب با سطح ریسک، معماری امنیتی، مناطق امنیتی (Zones)، کانال‌های ارتباطی (Conduits) و سطوح امنیتی (Security Levels) را تعریف و پیاده‌سازی کنند.

حمایت از طراحی امن و امنیت زنجیره تأمین

در این سند بر اهمیت توسعه محصولات مبتنی بر Secure by Design نیز تأکید شده است. استاندارد ISA/IEC 62443 الزامات مشخصی برای چرخه عمر توسعه امن محصولات، مدیریت آسیب‌پذیری‌ها، به‌روزرسانی نرم‌افزار، مدیریت وصله‌ها و الزامات امنیتی تجهیزات صنعتی ارائه می‌دهد که می‌تواند امنیت زنجیره تأمین فناوری عملیاتی را نیز تقویت کند.

همسویی با روندهای بین‌المللی

OTCC اشاره می‌کند که بسیاری از کشورها و سازمان‌های بین‌المللی در حال استفاده از ISA/IEC 62443 به‌عنوان مبنای مقررات امنیت سایبری صنعتی هستند. استفاده از یک استاندارد بین‌المللی، همکاری میان کشورها، تولیدکنندگان تجهیزات و اپراتورهای زیرساخت‌های حیاتی را تسهیل کرده و از ایجاد استانداردهای ملی ناسازگار جلوگیری می‌کند.

اهمیت راهبردی

انتشار این سند نشان می‌دهد که تمرکز سیاست‌گذاران آمریکایی از تدوین مقررات پراکنده به سمت همگرایی استانداردهای امنیت سایبری فناوری عملیاتی در حال حرکت است. اگر پیشنهادهای OTCC پذیرفته شود، ISA/IEC 62443 می‌تواند به چارچوب مرجع واحد برای امنیت زیرساخت‌های حیاتی آمریکا تبدیل شود. این رویکرد علاوه بر کاهش پیچیدگی‌های مقرراتی، زمینه اجرای معماری‌های Zero Trust، توسعه محصولات Secure by Design، مدیریت مؤثر ریسک و افزایش تاب‌آوری سامانه‌های کنترل صنعتی را فراهم خواهد کرد و نقش مهمی در حفاظت از زیرساخت‌های حیاتی در برابر تهدیدهای سایبری ایفا می‌کند.

منبع

دیدگاه شما

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *