Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

IEC 62443: Hur man säkrar IACS (Industriella automations- och styrsystem)

IEC-62443-Hur-man-säkrar-IACS-Industriella-automations-och-styrsystem

IEC 62443 är en serie internationella standarder som definierar ett riskbaserat ramverk för att säkra industriella automations- och styrsystem (IACS), vilket omfattar människor, processer och teknik i operativa teknikmiljöer (OT). 

IEC 62443 säkrar IACS genom att dela upp en anläggning i zoner och ledningar, tilldela varje en målsäkerhetsnivå (SL 1 till SL 4) baserat på risk, och tillämpa sju grundläggande krav som täcker autentisering, användningskontroll, systemintegritet, datakonfidentialitet, begränsat dataflöde, snabb respons på händelser och resurstillgänglighet. Tillgångsägare, systemintegratörer och produktleverantörer delar ansvaret för att uppfylla dem.

Key Takeaways 

  • IEC 62443 är den ledande globala standarden för cybersäkerhet inom OT och IACS, utvecklad gemensamt av ISA99-kommittén och IEC. 
  • Den använder en modell för zoner och ledningar och fyra säkerhetsnivÃ¥er (SL 1 till SL 4) som fastställs genom riskbedömning, inte genom gissningar. 
  • Sju grundläggande krav (FR 1 till FR 7) definierar vilket skydd varje zon mÃ¥ste upprätthÃ¥lla. 
  • 2024 Ã¥rs utgÃ¥va av IEC 62443-2-1 omstrukturerar kraven för tillgÃ¥ngsägare till säkerhetsprogramelement och lägger till en mognadsmodell. 
  • PKI och digitala certifikat ligger till grund för enhets- och användarautentisering (FR 1) och skydda data integritet och sekretess (FR 3 och FR 4). 

Vad är IEC 62443 och vem underhÃ¥ller den? 

IEC 62443 är en familj av standarder för säkerheten hos industriella automations- och styrsystem under hela deras livscykel. Den skapades av ISA99-kommittén inom International Society of Automation (ISA) och publiceras gemensamt med International Electrotechnical Commission (IEC), vilket är anledningen till att den ofta skrivs som ISA/IEC 62443. Serien gäller sektorer som driver driftsteknik, inklusive tillverkning, energi, vatten, olja och gas, transport och fastighetsautomation. 

Till skillnad frÃ¥n IT-fokuserade standarder är IEC 62443 byggd för miljöer där tillgänglighet och säkerhet kommer först och där utrustning kan användas i Ã¥rtionden. Den behandlar säkerhet som ett delat ansvar för alla som bygger, integrerar och driver systemet. 

Hur IEC 62443 är strukturerad: delarna 

IEC 62443 är organiserad i fyra grupper som motsvarar allmänna koncept, policyer och procedurer, systemdesign och komponentkrav. Tabellen nedan listar de delar som de flesta team refererar till. 

Serien fortsätter att utökas. IEC PAS 62443-1-6:2025 lägger till vägledning för Industrial Internet of Things (IIoT). Kontrollera den aktuella utgåvan av varje del mot IEC:s webbutik innan du hänvisar till en version i formell dokumentation.

Grupp Viktig del Vad det täcker 
Allmänt 62443-1-1 Terminologi, koncept och modeller för hela serien. 
Policyer och rutiner 62443-2-1 (2024 Ã¥rs utgÃ¥va) Krav för en tillgÃ¥ngsägares IACS-säkerhetsprogram, nu organiserat i säkerhetsprogramelement med en mognadsmodell. 
Policyer och rutiner 62443-2-4 Säkerhetskrav för IACS-tjänsteleverantörer och integratörer. 
Systemkrav 62443-3-2 Riskbedömning som används för att dela upp ett system i zoner och kanaler och sätta mÃ¥lsäkerhetsnivÃ¥er. 
Systemkrav 62443-3-3 Tekniska säkerhetskrav pÃ¥ systemnivÃ¥ mappade till de sju grundläggande kraven. 
Komponent 62443-4-1 Säkra krav för produktutvecklingslivscykeln för leverantörer. 
Komponent 62443-4-2 Tekniska säkerhetskrav för enskilda komponenter sÃ¥som styrenheter, sensorer och applikationer. 

Serien fortsätter att utökas. IEC PAS 62443-1-6:2025 lägger till vägledning för Industrial Internet of Things (IIoT). Kontrollera den aktuella utgåvan av varje del mot IEC:s webbutik innan du hänvisar till en version i formell dokumentation.

SäkerhetsnivÃ¥er (SL 1 till SL 4) 

En säkerhetsnivÃ¥ är ett mÃ¥tt pÃ¥ hur mycket säkerhet du har för att en zon eller kanal kan motstÃ¥ en given klass av angripare. IEC 62443 definierar fyra nivÃ¥er, och du tilldelar dem baserat pÃ¥ risk snarare än att tillämpa den högsta nivÃ¥n överallt. 

FRGrundkravVad den upprätthåller
FR 1 Identifierings- och autentiseringskontroll (IAC) Verifiera identiteten för varje användare, process och enhet innan Ã¥tkomst beviljas. 
FR 2 Använd kontroll (UC) Tillämpa behörigheter efter autentisering, begränsa bärbara medier och logga Ã¥tgärder. 
FR 4 Datasekretess (DC) Skydda känslig information i vila och under överföring frÃ¥n avslöjande. 
FR 5Begränsat dataflöde (RDF)Segmentera nätverket med hjälp av zoner och kanaler för att begränsa hur data flyttas.
FR 6 Snabb respons pÃ¥ händelser (TRE)Upptäck, rapportera och reagera pÃ¥ säkerhetshändelser med granskningsbara register.
FR 7Resurstillgänglighet (RA)Håll kontrollsystem tillgängliga och motståndskraftiga mot överbelastning.

Uppnå överensstämmelse med IEC 62443

En organisation som avser att följa IEC 62443 måste genomföra en fullständig riskbedömning , som inkluderar att identifiera viktiga risker, sårbarheter och kritiska tillgångar relaterade till hela industriella automations- och styrsystem (IACS). Baserat på denna bedömning utformas säkerhetshanteringssystemet (SMS), som innehåller policyer, processer och ansvar för att säkra IACS, med inriktning på både teknisk och organisatorisk cybersäkerhet. Nätverkssegmentering kan åstadkommas genom att skapa säkra zoner, var och en med en kontrollerad kanal för dataöverföring mellan dem. Starka åtkomstkontrollmekanismer måste införas, inklusive flerfaktorsautentisering och rollbaserad åtkomst, för att förhindra obehörig åtkomst.

Kontinuerlig övervakning bör upprättas för att effektivt upptäcka och reagera på hot när de uppstår. Det kommer också att upprättas en incidenthanteringsplan som beskriver åtgärder för att begränsa, återhämta sig från och kommunicera med alla intressenter i cybersäkerhetsincidenter. Medarbetarutbildning bör inrättas för att ge personalen kunskap om vad de ska göra när det gäller säkerhetshot som en organisation står inför. Dessutom måste alla tredjepartsleverantörer som organisationen arbetar med uppfylla dess säkerhetskrav. Detta minskar exponeringen för IACS utifrån. Slutligen bör regelbundna efterlevnadsrevisioner och tredjepartscertifiering eftersträvas för att styrka efterlevnaden av IEC 62443.

Vad kräver IEC 62443-4-2?

Ett av dess viktigaste krav är införandet av en säker utvecklingslivscykel (SDL) , som integrerar säkerhet från början av produktutvecklingen och säkerställer att säkerhetstestning och validering sker i varje steg för att skydda produktens integritet. Standarden föreskriver också patchhanteringsprocesser för att säkerställa snabba sårbarhetsuppdateringar gällande driftssäkerhet. IEC 62443-4-2 betonar vikten av starka åtkomstkontroll- och autentiseringsmekanismer , vilket säkerställer att endast behöriga användare kan komma åt IACS-komponenter, vilket överensstämmer med nollförtroende-säkerhet.

Den innehåller även fysiska säkerhetsåtgärder för att förhindra obehörig fysisk åtkomst och skydda system med säkerhet i luften. Dataskydd är ett centralt fokus, med krav på kryptering för att säkra känsliga data tillsammans med kontroller för att upprätthålla systemintegritet och upptäcka skadlig programvara eller obehöriga ändringar. Standarden betonar också systemets motståndskraft mot cyberattacker , vilket kräver att komponenter upprätthåller säker drift under hot, och föreskriver incidentdetektering och responsmekanismer för att snabbt hantera säkerhetsintrång.

Överensstämmelse med IEC 62443-4-2 är inte lätt att uppnå på grund av dess höga tekniska komplexitet, höga efterfrågan på resurser och expertis, och behovet av kontinuerlig övervakning och underhåll av säkerhetsåtgärder under hela livscykeln för IACS-komponenter . Implementeringen av standarden kräver en djup förståelse för både cybersäkerhetsprinciper och de specifika operativa kraven för industriella styrsystem. Dessutom innebär det att man tar itu med utmaningar som äldre system, begränsade resurser för mindre organisationer och den föränderliga karaktären av cyberhot, vilket kräver kontinuerliga uppdateringar och justeringar av säkerhetsrutiner.

Var kryptografi och PKI passar in i IEC 62443 

Kryptografi är hur flera grundläggande krav uppfylls i praktiken. Enhets- och användarautentisering under FR 1 förlitar sig i allt högre grad på digitala certifikat utfärdade av en offentlig nyckelinfrastruktur (PKI), så varje styrenhet, sensor eller operatörsstation kan bevisa sin identitet snarare än att dela ett statiskt lösenord. Certifikatbaserad autentisering är ett vanligt sätt att nå SL 2 och högre för FR 1.

Systemintegritet (FR 3) använder signerad firmware och kodsignering för att bekräfta att programvaran inte har ändrats, och datakonfidentialitet (FR 4) använder TLS och andra krypterade kanaler över kanaler. Att köra detta i industriell skala innebär att ett stort antal certifikat utfärdas, förnyas och återkallas på ett tillförlitligt sätt, vilket är där en hanterad PKI och certifikatlivscykelhantering blir en del av OT-säkerhetsprogrammet. Se även hur PKI säkrar IoT-ekosystemet.

PKI-tjänster för företag

Få komplett konsultstöd från början till slut för alla dina PKI-behov!

Roller och certifiering 

IEC 62443 tilldelar uppgifter till tre roller, och certifiering finns för varje. Ägaren av tillgÃ¥ngen driver IACS och äger det övergripande säkerhetsprogrammet. Systemintegratören designar och driftsätter lösningen. Produktleverantören bygger komponenterna och följer den säkra utvecklingslivscykeln i 62443-4-1. 

Oberoende efterlevnad är tillgänglig genom ISASecure-programmet, som certifierar komponenter (CSA), system (SSA) och utvecklingsprocesser (SDLA) mot relevanta delar av standarden. Att uppnÃ¥ en certifiering är ett bevis som du kan visa upp för kunder, tillsynsmyndigheter och försäkringsbolag. 

Hur man startar ett IEC 62443-program 

De flesta lag följer denna sekvens för att gÃ¥ frÃ¥n inget formellt program till ett försvarbart program: 

  1. Identifiera det aktuella systemet och inventera varje tillgÃ¥ng, inklusive äldre enheter. 
  1. Gör en inledande riskbedömning pÃ¥ övergripande nivÃ¥ för att hitta de värsta tänkbara konsekvenserna. 
  1. Partitionera systemet i zoner och kanaler och tilldela en mÃ¥lsäkerhetsnivÃ¥ till varje (62443-3-2). 
  1. Utför en detaljerad riskbedömning per zon och dokumentera erforderliga kontroller i en kravspecifikation för cybersäkerhet. 
  1. Mappa varje kontroll till ett grundläggande krav och välj system och komponenter som uppfyller kapacitetsnivÃ¥erna (62443-3-3 och 62443-4-2). 
  1. Bygg det stödjande programmet: policyer, certifikat- och nyckelhantering, övervakning och incidenthantering (62443-2-1). 
  1. Validera de uppnÃ¥dda säkerhetsnivÃ¥erna, bibehÃ¥ll och omvärdera sedan allt eftersom anläggningen och hotbilden förändras. 

Hur krypteringskonsulting hjälper 

Encryption Consultings Compliance Advisory Services hjälper tillgångsägare och integratörer att bygga ett IEC 62443-program, köra riskbedömningen för zoner och rör 62443-3-2, och upprätthålla det certifikat och den nyckelhantering som FR 1, FR 3 och FR 4 är beroende av. Vårt arbete stöds av ISO/IEC 27001:2022- och SOC 2-certifierade metoder.

För det kryptografiska lagret utfärdar och hanterar CertSecure Manager och våra PKI-tjänster enhets- och användarcertifikat i stor skala över hela OT.

Vanliga frÃ¥gor om partihandel med mat och dryck 

Är IEC 62443 obligatorisk? 

IEC 62443 är en frivillig standard, inte en lag. Tillsynsmyndigheter och kunder kräver den dock i allt högre grad. Ramverk som EU:s NIS2-direktiv och sektorsföreskrifter pekar ut IEC 62443 som det erkända sättet att säkra industriella system, och mÃ¥nga upphandlingskontrakt kräver nu ISASecure-certifiering eller 62443-överensstämmelse, vilket gör den i praktiken obligatorisk i mÃ¥nga leveranskedjor. 

Vad är skillnaden mellan IEC 62443 och NIST CSF? 

NIST:s ramverk för cybersäkerhet är en bred, sektorneutral uppsättning resultat för hantering av cyberrisker inom IT och OT. IEC 62443 är specialbyggd för industriell automation och styrsystem och gÃ¥r djupare, med specifika tekniska krav för zoner, kanaler, säkerhetsnivÃ¥er och komponenter. MÃ¥nga organisationer använder NIST CSF för styrning och IEC 62443 för detaljerade OT-kontroller. 

Vilka är säkerhetsnivÃ¥erna enligt IEC 62443? 

IEC 62443 definierar fyra säkerhetsnivÃ¥er. SL 1 skyddar mot tillfälligt eller oavsiktligt missbruk, SL 2 mot enkla avsiktliga attacker, SL 3 mot sofistikerade attacker som använder IACS-specifika färdigheter och SL 4 mot sofistikerade attacker med utökade resurser, sÃ¥som aktörer i olika stater. Du tilldelar en mÃ¥lnivÃ¥ till varje zon baserat pÃ¥ en riskbedömning. 

Kräver IEC 62443 kryptering? 

IEC 62443 föreskriver inte en enda algoritm, men dess grundläggande krav styr kryptografi i praktiken. Identifierings- och autentiseringskontroll (FR 1) använder vanligtvis certifikatbaserad enhetsautentisering, systemintegritet (FR 3) använder signerad firmware och kod, och datakonfidentialitet (FR 4) använder krypterade kanaler som TLS. Ju högre mÃ¥lsäkerhetsnivÃ¥, desto fler kryptografiska kontroller behöver en zon vanligtvis. 

Hur relaterar IEC 62443 till NIS2? 

NIS2 är ett EU-direktiv som fastställer rättsliga cybersäkerhetsskyldigheter för viktiga och viktiga enheter, inklusive mÃ¥nga industriella aktörer. NIS2 anger skyldigheterna men inte de tekniska detaljerna. IEC 62443 tillhandahÃ¥ller dessa detaljer för OT, sÃ¥ implementeringen av IEC 62443 är en praktisk väg att demonstrera den riskhantering och leveranskedjesäkerhet som NIS2 kräver. 

Bygg ditt IEC 62443-program 

Är du redo att granska dina zoner och täcka dina säkerhetsnivåluckor? Prata med en efterlevnadsrådgivare på Encryption Consulting eller starta den kryptografiska grunden med CertSecure Manager.