مقدمه: تغییری در امنیت سایبری صنعتی
شبکههای صنعتی بیشازپیش هدف حملات سایبری پیچیده قرار میگیرند و رویکردهای سنتی امنیت فناوری اطلاعات اغلب در محیطهای فناوری عملیاتی (OT) کارایی ندارند. شرکت Nozomi Networks با ارائه Nozomi Arc به این چالش پاسخ میدهد؛ راهکاری که از پایش غیرفعال به سمت پیشگیری خودکار و فعال از تهدیدها حرکت میکند. این تحول گام مهمی در حفاظت از زیرساختهای حیاتی به شمار میرود و امنیت نقاط پایانی، دید شبکه و مهار تهدیدها را در یک پلتفرم یکپارچه ترکیب میکند.
Nozomi Arc: از شناسایی غیرفعال تا دفاع فعال
Nozomi Arc که نخستینبار در سال ۲۰۲۳ عرضه شد، از سیستمهای OT و IoT در نقاط پایانی ویندوز، مک و لینوکس پشتیبانی میکند. جدیدترین نسخه، پیشگیری خودکار از تهدیدها را معرفی کرده است و به سازمانهای صنعتی اجازه میدهد تهدیدها را در لحظه مهار و خنثی کنند. این رویکرد وابستگی به مداخله دستی را کاهش میدهد؛ مداخلهای که در محیطهای حساس، که تداوم فعالیت عملیاتی در آنها حیاتی است، اغلب بیشازحد کند انجام میشود.
دیدگاه مهندسی: در شبکههای OT، حتی اختلالهای کوتاهمدت نیز میتوانند پیامدهای زنجیرهای ایجاد کنند. خودکارسازی در سطح نقطه پایانی تضمین میکند که ایمنی و تداوم تولید، همزمان با دفاع در برابر حملات، بدون خدشه باقی بمانند.
حالتهای عملیاتی متناسب با میزان پذیرش ریسک
Nozomi Arc اکنون سه حالت عملیاتی انعطافپذیر برای پاسخگویی به نیازهای مختلف سازمانها ارائه میدهد:
- حالت شناسایی: پایش بدون ایجاد اختلال برای ممیزی، انطباق و هشدار زودهنگام.
- حالت قرنطینه: فایلهای مخرب را مسدود میکند و برای بررسیهای جرمشناسی حفظ میکند.
- حالت حذف: تهدیدها را فوراً حذف میکند تا از بهخطر افتادن بیشتر سیستم جلوگیری شود.
این حالتها به سازمانها امکان میدهند میان امنیت و ریسک عملیاتی تعادل برقرار کنند. برخلاف عاملهای متداول فناوری اطلاعات، این حالتهای متمرکز بر OT ماهیت حیاتی فرایندهای کنترلی صنعتی را در نظر میگیرند.
هوش تهدید و تحلیل رفتاری محلی
موتور پیشگیری از هوش تهدید اختصاصی Nozomi Networks استفاده میکند که در صورت تمایل با هوش تهدید Mandiant تقویت میشود. این سیستم شاخصهای نفوذ را از طریق قالبهای استاندارد صنعتی مانند YARA، STIX و SIGMA تفسیر میکند.
دیدگاه مهندسی: تحلیل رفتاری در سطح نقطه پایانی محلی اهمیت بسیاری دارد. در شبکههای OT، تقسیمبندی شبکه و الزامات ایمنی، قابلیتهای شناسایی متمرکز را محدود میکنند. هوش محلی امکان مهار سریع و دقیق تهدیدها را بدون به خطر انداختن زمان فعالیت سیستم فراهم میکند.
یکپارچهسازی در محیطهای OT، IoT و CPS
برخلاف راهکارهای امنیتی مستقل، Nozomi Arc بهطور عمیق با پلتفرم گستردهتر Nozomi Networks یکپارچه شده است. این یکپارچهسازی، دید و قابلیتهای پاسخگویی یکپارچهای را در بخشهای زیر فراهم میکند:
- زیرساخت شبکه
- دستگاههای نقاط پایانی
- ارتباطات بیسیم
چنین هماهنگسازی یکپارچهای در محیطهای صنعتی مدرن ضروری است؛ محیطهایی که در آنها تهدیدهای سایبری میتوانند از هر دو لایه فناوری اطلاعات و OT عبور کنند و اغلب ایستگاههای کاری اپراتورها، HMIها و سرورهای کنترل را هدف قرار دهند.
ضرورت امنیت OT
دادههای MITRE ATT&CK for ICS نشان میدهند که ۷۲٪ از تکنیکهای حمله به ICS داراییهای کلیدی OT را هدف قرار میدهند. راهکارهای سنتی امنیت فناوری اطلاعات اغلب بهدلیل محدودیتهای ایمنی و عملیاتی برای OT مناسب نیستند و دستگاههای حیاتی را آسیبپذیر باقی میگذارند. بنابراین، راهکارهایی مانند Nozomi Arc فقط سودمند نیستند؛ بلکه برای حفظ یکپارچگی تولید و تابآوری عملیاتی ضروریاند.
دیدگاه مهندسی: ادغام پیشگیری فعال از تهدیدها در شبکههای OT دیگر اختیاری نیست. مهندسان صنعتی باید اقدامات امنیت سایبری را بهصورت پیشدستانه در جریانهای کاری عملیاتی بگنجانند و مهار تهدیدها را به بخشی استاندارد از طراحی سیستم تبدیل کنند، نه اقدامی پس از وقوع مشکل.

