Hoppa till innehåll

47-dagarscertifikat kommer. Är du redo?

Agera nu →

IEC 62443: Hur man säkrar IACS (Industriella automations- och styrsystem)

IEC-62443-Hur-man-säkrar-IACS-Industriella-automations-och-styrsystem

IEC 62443 är en serie internationella standarder som definierar ett riskbaserat ramverk för att säkra industriella automations- och styrsystem (IACS), vilket omfattar människor, processer och teknik i operativa teknikmiljöer (OT). 

IEC 62443 säkrar IACS genom att dela upp en anläggning i zoner och ledningar, tilldela varje en målsäkerhetsnivå (SL 1 till SL 4) baserat på risk, och tillämpa sju grundläggande krav som täcker autentisering, användningskontroll, systemintegritet, datakonfidentialitet, begränsat dataflöde, snabb respons på händelser och resurstillgänglighet. Tillgångsägare, systemintegratörer och produktleverantörer delar ansvaret för att uppfylla dem.

Key Takeaways 

  • IEC 62443 är den ledande globala standarden för cybersäkerhet inom OT och IACS, utvecklad gemensamt av ISA99-kommittén och IEC. 
  • Den använder en modell för zoner och ledningar och fyra säkerhetsnivÃ¥er (SL 1 till SL 4) som fastställs genom riskbedömning, inte genom gissningar. 
  • Sju grundläggande krav (FR 1 till FR 7) definierar vilket skydd varje zon mÃ¥ste upprätthÃ¥lla. 
  • 2024 Ã¥rs utgÃ¥va av IEC 62443-2-1 omstrukturerar kraven för tillgÃ¥ngsägare till säkerhetsprogramelement och lägger till en mognadsmodell. 
  • PKI och digitala certifikat ligger till grund för enhets- och användarautentisering (FR 1) och skydda data integritet och sekretess (FR 3 och FR 4). 

Vad är IEC 62443 och vem underhÃ¥ller den? 

IEC 62443 är en familj av standarder för säkerheten hos industriella automations- och styrsystem under hela deras livscykel. Den skapades av ISA99-kommittén inom International Society of Automation (ISA) och publiceras gemensamt med International Electrotechnical Commission (IEC), vilket är anledningen till att den ofta skrivs som ISA/IEC 62443. Serien gäller sektorer som driver driftsteknik, inklusive tillverkning, energi, vatten, olja och gas, transport och fastighetsautomation. 

Till skillnad frÃ¥n IT-fokuserade standarder är IEC 62443 byggd för miljöer där tillgänglighet och säkerhet kommer först och där utrustning kan användas i Ã¥rtionden. Den behandlar säkerhet som ett delat ansvar för alla som bygger, integrerar och driver systemet. 

Hur IEC 62443 är strukturerad: delarna 

IEC 62443 är organiserad i fyra grupper som motsvarar allmänna koncept, policyer och procedurer, systemdesign och komponentkrav. Tabellen nedan listar de delar som de flesta team refererar till. 

Serien fortsätter att utökas. IEC PAS 62443-1-6:2025 lägger till vägledning för Industrial Internet of Things (IIoT). Kontrollera den aktuella utgÃ¥van av varje del mot IEC webbutik innan man citerar en version i formell dokumentation. 

Grupp Viktig del Vad det täcker 
Allmänt 62443-1-1 Terminologi, koncept och modeller för hela serien. 
Policyer och rutiner 62443-2-1 (2024 Ã¥rs utgÃ¥va) Krav för en tillgÃ¥ngsägares IACS-säkerhetsprogram, nu organiserat i säkerhetsprogramelement med en mognadsmodell. 
Policyer och rutiner 62443-2-4 Säkerhetskrav för IACS-tjänsteleverantörer och integratörer. 
Systemkrav 62443-3-2 Riskbedömning som används för att dela upp ett system i zoner och kanaler och sätta mÃ¥lsäkerhetsnivÃ¥er. 
Systemkrav 62443-3-3 Tekniska säkerhetskrav pÃ¥ systemnivÃ¥ mappade till de sju grundläggande kraven. 
Komponent 62443-4-1 Säkra krav för produktutvecklingslivscykeln för leverantörer. 
Komponent 62443-4-2 Tekniska säkerhetskrav för enskilda komponenter sÃ¥som styrenheter, sensorer och applikationer. 

Serien fortsätter att utökas. IEC PAS 62443-1-6:2025 lägger till vägledning för Industrial Internet of Things (IIoT). Kontrollera den aktuella utgÃ¥van av varje del mot IEC webbutik innan man citerar en version i formell dokumentation. 

SäkerhetsnivÃ¥er (SL 1 till SL 4) 

En säkerhetsnivÃ¥ är ett mÃ¥tt pÃ¥ hur mycket säkerhet du har för att en zon eller kanal kan motstÃ¥ en given klass av angripare. IEC 62443 definierar fyra nivÃ¥er, och du tilldelar dem baserat pÃ¥ risk snarare än att tillämpa den högsta nivÃ¥n överallt. 

FRGrundkravVad den upprätthåller
FR 1 Identifierings- och autentiseringskontroll (IAC) Verifiera identiteten för varje användare, process och enhet innan Ã¥tkomst beviljas. 
FR 2 Använd kontroll (UC) Tillämpa behörigheter efter autentisering, begränsa bärbara medier och logga Ã¥tgärder. 
FR 4 Datasekretess (DC) Skydda känslig information i vila och under överföring frÃ¥n avslöjande. 
FR 5Begränsat dataflöde (RDF)Segmentera nätverket med hjälp av zoner och kanaler för att begränsa hur data flyttas.
FR 6 Snabb respons pÃ¥ händelser (TRE)Upptäck, rapportera och reagera pÃ¥ säkerhetshändelser med granskningsbara register.
FR 7Resurstillgänglighet (RA)Håll kontrollsystem tillgängliga och motståndskraftiga mot överbelastning.

Uppnå överensstämmelse med IEC 62443

En organisation som avser att följa IEC 62443 måste genomföra en fullständig riskbedömning, vilket kommer att innefatta identifiering av viktiga risker, sårbarheter och kritiska tillgångar relaterade till hela industriella automations- och styrsystem (IACS). Baserat på denna bedömning kommer Säkerhetshanteringssystem (SMS) utarbetas, vilket innehåller policyer, processer och ansvarsområden för att säkra IACS, med inriktning på både teknisk och organisatorisk cybersäkerhet. Nätverkssegmentering kan åstadkommas genom att skapa säkra zoner, var och en med en kontrollerad kanal för dataöverföring mellan dem. åtkomstkontroll Mekanismer måste införas, inklusive flerfaktorsautentisering och rollbaserad åtkomst, för att förhindra obehörig åtkomst.

Kontinuerlig övervakning bör inrättas för att effektivt upptäcka och reagera på hot när de uppstår. Det kommer också att inrättas en plan för incidenthantering som beskriver åtgärder för att begränsa, återställa och kommunicera med alla intressenter i cybersäkerhetsincidenter. Utbildning för anställda bör inrättas för att ge personalen befogenhet att agera när det gäller säkerhetshot som en organisation står inför. Dessutom måste alla tredjepartsleverantörer och leverantörer som organisationen arbetar med uppfylla dess säkerhetskrav. Detta minskar exponeringen för IACS utifrån. Slutligen, regelbundna efterlevnadsrevisioner och tredjepartscertifiering bör sökas för att styrka efterlevnaden av IEC 62443.

Vad kräver IEC 62443-4-2?

Ett av dess viktigaste krav är antagandet av en Säker utvecklingslivscykel (SDL), som integrerar säkerhet från början av produktutvecklingen, vilket säkerställer att säkerhetstestning och validering sker i varje steg för att skydda produktens integritet. Standarden föreskriver även patchhanteringsprocesser för att säkerställa snabba sårbarhetsuppdateringar gällande driftssäkerhet. IEC 62443-4-2 betonar vikten av Starka åtkomstkontroll- och autentiseringsmekanismer, vilket säkerställer att endast behöriga användare har åtkomst till IACS-komponenter, vilket överensstämmer med nollförtroende-säkerhet.

Den innehåller också Fysiska säkerhetsåtgärder för att förhindra obehörig fysisk åtkomst och skydda system med luftgap. Dataskydd är ett centralt fokus, med krav på kryptering för att säkra känsliga data tillsammans med kontroller för att upprätthålla systemintegritet och upptäcka skadlig kod eller obehöriga ändringar. Standarden betonar också Systemmotståndskraft mot cyberattacker, som kräver att komponenter upprätthåller säker drift under hot, och föreskriver mekanismer för incidentdetektering och respons för att snabbt åtgärda säkerhetsintrång.

Överensstämmelse med IEC 62443-4-2 är inte lätt att uppnå på grund av dess höga tekniska komplexitet, höga krav på resurser och expertis, och behovet av kontinuerlig övervakning och underhåll av säkerhetsåtgärder under hela livscykeln för IACS-komponenterImplementeringen av standarden kräver en djup förståelse för både cybersäkerhetsprinciper och de specifika operativa kraven för industriella kontrollsystem. Dessutom innebär det att man tar itu med utmaningar som äldre system, begränsade resurser för mindre organisationer och den föränderliga karaktären av cyberhot, vilket kräver kontinuerliga uppdateringar och justeringar av säkerhetsrutiner.

Var kryptografi och PKI passar in i IEC 62443 

Kryptografi är hur flera grundläggande krav uppfylls i praktiken. Enhets- och användarautentisering enligt FR 1 förlitar sig i allt högre grad pÃ¥ digitala certifikat utfärdade av en infrastruktur för allmän nyckel (PKI), sÃ¥ att varje styrenhet, sensor eller operatörsstation kan bevisa sin identitet istället för att dela ett statiskt lösenord. Certifikatbaserad autentisering är ett vanligt sätt att nÃ¥ SL 2 och högre för FR 1. 

Systemintegritet (FR 3) använder signerad firmware och kodsignering för att bekräfta att programvaran inte har ändrats, och datakonfidentialitet (FR 4) använder TLS och andra krypterade kanaler över kanaler. Att köra detta i industriell skala innebär att utfärda, förnya och återkalla ett stort antal certifikat på ett tillförlitligt sätt, vilket är där en hanterad PKI och certifikatlivscykelhantering bli en del av OT-säkerhetsprogrammet. Se även hur PKI säkrar IoT-ekosystemet

PKI-tjänster för företag

Få komplett konsultstöd från början till slut för alla dina PKI-behov!

Roller och certifiering 

IEC 62443 tilldelar uppgifter till tre roller, och certifiering finns för varje. Ägaren av tillgÃ¥ngen driver IACS och äger det övergripande säkerhetsprogrammet. Systemintegratören designar och driftsätter lösningen. Produktleverantören bygger komponenterna och följer den säkra utvecklingslivscykeln i 62443-4-1. 

Oberoende efterlevnad är tillgänglig genom ISASecure-programmet, som certifierar komponenter (CSA), system (SSA) och utvecklingsprocesser (SDLA) mot relevanta delar av standarden. Att uppnÃ¥ en certifiering är ett bevis som du kan visa upp för kunder, tillsynsmyndigheter och försäkringsbolag. 

Hur man startar ett IEC 62443-program 

De flesta lag följer denna sekvens för att gÃ¥ frÃ¥n inget formellt program till ett försvarbart program: 

  1. Identifiera det aktuella systemet och inventera varje tillgÃ¥ng, inklusive äldre enheter. 
  1. Gör en inledande riskbedömning pÃ¥ övergripande nivÃ¥ för att hitta de värsta tänkbara konsekvenserna. 
  1. Partitionera systemet i zoner och kanaler och tilldela en mÃ¥lsäkerhetsnivÃ¥ till varje (62443-3-2). 
  1. Utför en detaljerad riskbedömning per zon och dokumentera erforderliga kontroller i en kravspecifikation för cybersäkerhet. 
  1. Mappa varje kontroll till ett grundläggande krav och välj system och komponenter som uppfyller kapacitetsnivÃ¥erna (62443-3-3 och 62443-4-2). 
  1. Bygg det stödjande programmet: policyer, certifikat- och nyckelhantering, övervakning och incidenthantering (62443-2-1). 
  1. Validera de uppnÃ¥dda säkerhetsnivÃ¥erna, bibehÃ¥ll och omvärdera sedan allt eftersom anläggningen och hotbilden förändras. 

Hur krypteringskonsulting hjälper 

Krypteringskonsulttjänster RÃ¥dgivning om efterlevnad hjälpa tillgÃ¥ngsägare och integratörer att bygga ett IEC 62443-program, köra riskbedömningen för zoner och rör 62443-3-2, och upprätthÃ¥lla certifikatet och nyckelhanteringen som FR 1, FR 3 och FR 4 är beroende av. VÃ¥rt arbete stöds av ISO/IEC 27001:2022- och SOC 2-certifierade metoder. 

För det kryptografiska lagret, CertSecure-hanterare och vÃ¥rt PKI-tjänster utfärda och hantera enhets- och användarcertifikat i stor skala över OT. 

Vanliga frÃ¥gor om partihandel med mat och dryck 

Är IEC 62443 obligatorisk? 

IEC 62443 är en frivillig standard, inte en lag. Tillsynsmyndigheter och kunder kräver den dock i allt högre grad. Ramverk som EU:s NIS2-direktiv och sektorsföreskrifter pekar ut IEC 62443 som det erkända sättet att säkra industriella system, och mÃ¥nga upphandlingskontrakt kräver nu ISASecure-certifiering eller 62443-överensstämmelse, vilket gör den i praktiken obligatorisk i mÃ¥nga leveranskedjor. 

Vad är skillnaden mellan IEC 62443 och NIST CSF? 

NIST:s ramverk för cybersäkerhet är en bred, sektorneutral uppsättning resultat för hantering av cyberrisker inom IT och OT. IEC 62443 är specialbyggd för industriell automation och styrsystem och gÃ¥r djupare, med specifika tekniska krav för zoner, kanaler, säkerhetsnivÃ¥er och komponenter. MÃ¥nga organisationer använder NIST CSF för styrning och IEC 62443 för detaljerade OT-kontroller. 

Vilka är säkerhetsnivÃ¥erna enligt IEC 62443? 

IEC 62443 definierar fyra säkerhetsnivÃ¥er. SL 1 skyddar mot tillfälligt eller oavsiktligt missbruk, SL 2 mot enkla avsiktliga attacker, SL 3 mot sofistikerade attacker som använder IACS-specifika färdigheter och SL 4 mot sofistikerade attacker med utökade resurser, sÃ¥som aktörer i olika stater. Du tilldelar en mÃ¥lnivÃ¥ till varje zon baserat pÃ¥ en riskbedömning. 

Kräver IEC 62443 kryptering? 

IEC 62443 föreskriver inte en enda algoritm, men dess grundläggande krav styr kryptografi i praktiken. Identifierings- och autentiseringskontroll (FR 1) använder vanligtvis certifikatbaserad enhetsautentisering, systemintegritet (FR 3) använder signerad firmware och kod, och datakonfidentialitet (FR 4) använder krypterade kanaler som TLS. Ju högre mÃ¥lsäkerhetsnivÃ¥, desto fler kryptografiska kontroller behöver en zon vanligtvis. 

Hur relaterar IEC 62443 till NIS2? 

NIS2 är ett EU-direktiv som fastställer rättsliga cybersäkerhetsskyldigheter för viktiga och viktiga enheter, inklusive mÃ¥nga industriella aktörer. NIS2 anger skyldigheterna men inte de tekniska detaljerna. IEC 62443 tillhandahÃ¥ller dessa detaljer för OT, sÃ¥ implementeringen av IEC 62443 är en praktisk väg att demonstrera den riskhantering och leveranskedjesäkerhet som NIS2 kräver. 

Bygg ditt IEC 62443-program 

Redo att avgränsa dina zoner och täcka dina säkerhetsnivåluckor? Prata med en krypteringskonsult efterlevnadsrådgivare, eller starta den kryptografiska grunden med CertSecure-hanterare