Úvod: Posun v průmyslové kybernetické bezpečnosti
Průmyslové sítě se stále častěji stávají terčem sofistikovaných kybernetických útoků a tradiční přístupy k IT bezpečnosti v prostředích provozních technologií (OT) často selhávají. Společnost Nozomi Networks tuto výzvu řeší pomocí Nozomi Arc, řešení, které přechází od pasivního monitorování k automatizované aktivní prevenci hrozeb. Jde o významný krok v ochraně kritické infrastruktury, který v jednotné platformě kombinuje zabezpečení koncových bodů, přehled o síti a omezení hrozeb.
Nozomi Arc: Od pasivní detekce k aktivní obraně
Produkt Nozomi Arc, původně uvedený na trh v roce 2023, podporuje systémy OT a IoT na koncových bodech s operačními systémy Windows, Mac a Linux. Nejnovější verze přináší automatizovanou prevenci hrozeb a umožňuje průmyslovým organizacím hrozby v reálném čase izolovat a neutralizovat. Tento přístup snižuje závislost na manuálních zásazích, které jsou v prostředích s vysokými nároky často příliš pomalé, protože provozuschopnost je zde kriticky důležitá.
Postřeh inženýra: V sítích OT mohou mít i krátká přerušení kaskádové dopady. Automatizace na úrovni koncových bodů zajišťuje, že bezpečnost a kontinuita výroby zůstanou zachovány i při obraně proti útokům.
Provozní režimy přizpůsobené míře rizika
Nozomi Arc nyní nabízí tři flexibilní provozní režimy, které vyhovují různým požadavkům organizací:
- Režim detekce: Nerušivé monitorování pro audity, zajištění souladu s předpisy a včasné varování.
- Režim karantény: Blokuje škodlivé soubory a uchovává je pro forenzní analýzu.
- Režim odstranění: Okamžitě odstraňuje hrozby, aby zabránil dalšímu narušení systému.
Tyto režimy umožňují organizacím vyvažovat bezpečnost a provozní rizika. Na rozdíl od běžných IT agentů respektují tyto režimy zaměřené na OT kritickou povahu průmyslových řídicích procesů.
Analýza zpravodajských informací o hrozbách a lokálního chování
Modul prevence využívá proprietární zpravodajské informace o hrozbách společnosti Nozomi Networks, které lze volitelně rozšířit o zpravodajské informace o hrozbách od společnosti Mandiant. Systém interpretuje indikátory napadení prostřednictvím standardních oborových formátů, jako jsou YARA, STIX a SIGMA.
Postřeh inženýra: Analýza chování na úrovni lokálního koncového bodu je klíčová. V sítích OT omezují segmentace sítě a bezpečnostní požadavky možnosti centralizované detekce. Lokální zpravodajské informace umožňují rychlé a přesné omezení hrozeb bez rizika výpadku systému.
Integrace napříč prostředími OT, IoT a CPS
Na rozdíl od samostatných bezpečnostních řešení je Nozomi Arc hluboce integrován do širší platformy Nozomi Networks. Tato integrace poskytuje jednotný přehled a možnosti reakce napříč těmito oblastmi:
- Síťová infrastruktura
- Zařízení koncových bodů
- Bezdrátová komunikace
Taková jednotná orchestrace je v moderních průmyslových prostředích nezbytná, protože kybernetické hrozby mohou procházet vrstvami IT i OT a často cílí na pracovní stanice operátorů, HMI a řídicí servery.
Nezbytnost zabezpečení OT
Údaje z databáze MITRE ATT&CK pro ICS ukazují, že 72 % technik útoků na ICS cílí na klíčová aktiva OT. Tradiční řešení IT bezpečnosti jsou pro OT kvůli bezpečnostním a provozním omezením často nevhodná, takže kritická zařízení zůstávají zranitelná. Řešení, jako je Nozomi Arc, proto nejsou jen přínosná — jsou nezbytná pro zachování integrity výroby a provozní odolnosti.
Postřeh inženýra: Integrace aktivní prevence hrozeb do sítí OT již není volitelná. Průmysloví inženýři musí kybernetická bezpečnostní opatření aktivně začleňovat do provozních pracovních postupů a učinit z omezení hrozeb standardní součást návrhu systému, nikoli dodatečnou úvahu.

