Wprowadzenie: zmiana podejścia do cyberbezpieczeństwa przemysłowego
Sieci przemysłowe są coraz częściej celem zaawansowanych cyberataków, a tradycyjne podejścia do bezpieczeństwa IT często zawodzą w środowiskach technologii operacyjnych (OT). Firma Nozomi Networks odpowiada na to wyzwanie za pomocą rozwiązania Nozomi Arc, które odchodzi od pasywnego monitorowania na rzecz zautomatyzowanego, aktywnego zapobiegania zagrożeniom. Stanowi to istotny krok w ochronie infrastruktury krytycznej, łącząc bezpieczeństwo punktów końcowych, widoczność sieci i neutralizowanie zagrożeń na jednej platformie.
Nozomi Arc: od pasywnego wykrywania do aktywnej ochrony
Rozwiązanie Nozomi Arc, pierwotnie wprowadzone na rynek w 2023 roku, obsługuje systemy OT i IoT na punktach końcowych z systemami Windows, Mac i Linux. Najnowsza wersja wprowadza zautomatyzowane zapobieganie zagrożeniom, umożliwiając organizacjom przemysłowym neutralizowanie zagrożeń w czasie rzeczywistym. Takie podejście ogranicza zależność od ręcznych działań, które w środowiskach o wysokiej stawce, gdzie ciągłość działania ma kluczowe znaczenie, często są zbyt wolne.
Wnioski inżynierskie: W sieciach OT nawet krótkie zakłócenia mogą wywołać efekt domina. Automatyzacja na poziomie punktów końcowych zapewnia ochronę bezpieczeństwa i ciągłości produkcji bez narażania ich na szwank podczas obrony przed atakami.
Tryby operacyjne dostosowane do tolerancji ryzyka
Nozomi Arc oferuje teraz trzy elastyczne tryby operacyjne, dostosowane do różnych wymagań organizacji:
- Tryb wykrywania: niezakłócające monitorowanie na potrzeby audytów, zgodności i wczesnego ostrzegania.
- Tryb kwarantanny: blokuje złośliwe pliki i zachowuje je na potrzeby analizy kryminalistycznej.
- Tryb usuwania: natychmiast usuwa zagrożenia, aby zapobiec dalszemu naruszeniu bezpieczeństwa systemu.
Tryby te umożliwiają organizacjom zachowanie równowagi między bezpieczeństwem a ryzykiem operacyjnym. W przeciwieństwie do konwencjonalnych agentów IT, tryby te, ukierunkowane na OT, uwzględniają krytyczne znaczenie procesów sterowania przemysłowego.
Analiza lokalnych zachowań i informacje o zagrożeniach
Silnik zapobiegania zagrożeniom korzysta z zastrzeżonych informacji o zagrożeniach firmy Nozomi Networks, które można opcjonalnie wzbogacić o informacje o zagrożeniach Mandiant. System interpretuje wskaźniki naruszenia bezpieczeństwa za pomocą standardowych formatów branżowych, takich jak YARA, STIX i SIGMA.
Wnioski inżynierskie: Kluczowe znaczenie ma analiza zachowań na lokalnym punkcie końcowym. W sieciach OT segmentacja sieci i wymagania dotyczące bezpieczeństwa ograniczają możliwości scentralizowanego wykrywania. Lokalne informacje umożliwiają szybkie i precyzyjne neutralizowanie zagrożeń bez ryzyka przestoju systemu.
Integracja w środowiskach OT, IoT i CPS
W przeciwieństwie do samodzielnych rozwiązań bezpieczeństwa Nozomi Arc jest głęboko zintegrowany z szerszą platformą Nozomi Networks. Integracja ta zapewnia ujednoliconą widoczność i możliwości reagowania w zakresie:
- infrastruktury sieciowej
- urządzeń końcowych
- komunikacji bezprzewodowej
Taka ujednolicona orkiestracja ma kluczowe znaczenie we współczesnych środowiskach przemysłowych, w których cyberzagrożenia mogą przenikać zarówno przez warstwy IT, jak i OT, często atakując stacje robocze operatorów, interfejsy HMI oraz serwery sterujące.
Konieczność zapewnienia bezpieczeństwa OT
Dane MITRE ATT&CK for ICS pokazują, że 72% technik ataków na systemy ICS wymierzonych jest w kluczowe zasoby OT. Tradycyjne rozwiązania bezpieczeństwa IT często nie sprawdzają się w OT ze względu na ograniczenia związane z bezpieczeństwem i działaniem operacyjnym, pozostawiając krytyczne urządzenia podatne na zagrożenia. Dlatego rozwiązania takie jak Nozomi Arc nie są jedynie korzystne — są niezbędne do zachowania integralności produkcji i odporności operacyjnej.
Wnioski inżynierskie: Integracja aktywnego zapobiegania zagrożeniom z sieciami OT nie jest już opcjonalna. Inżynierowie przemysłowi muszą proaktywnie włączać środki cyberbezpieczeństwa do procesów operacyjnych, traktując neutralizowanie zagrożeń jako standardowy element projektowania systemu, a nie działanie podejmowane po fakcie.

