- Key Takeaways
- Vad är IEC 62443 och vem underhåller den?
- Hur IEC 62443 är strukturerad: delarna
- Säkerhetsnivåer (SL 1 till SL 4)
- Uppnå överensstämmelse med IEC 62443
- Vad kräver IEC 62443-4-2?
- Var kryptografi och PKI passar in i IEC 62443
- Roller och certifiering
- Hur man startar ett IEC 62443-program
- Hur krypteringskonsulting hjälper
- Vanliga frågor om partihandel med mat och dryck
- Vad är skillnaden mellan IEC 62443 och NIST CSF?
IEC 62443 är en serie internationella standarder som definierar ett riskbaserat ramverk för att säkra industriella automations- och styrsystem (IACS), vilket omfattar människor, processer och teknik i operativa teknikmiljöer (OT).
IEC 62443 säkrar IACS genom att dela upp en anläggning i zoner och ledningar, tilldela varje en målsäkerhetsnivå (SL 1 till SL 4) baserat på risk, och tillämpa sju grundläggande krav som täcker autentisering, användningskontroll, systemintegritet, datakonfidentialitet, begränsat dataflöde, snabb respons på händelser och resurstillgänglighet. Tillgångsägare, systemintegratörer och produktleverantörer delar ansvaret för att uppfylla dem.
Key Takeaways
- IEC 62443 är den ledande globala standarden för cybersäkerhet inom OT och IACS, utvecklad gemensamt av ISA99-kommittén och IEC.
- Den använder en modell för zoner och ledningar och fyra säkerhetsnivåer (SL 1 till SL 4) som fastställs genom riskbedömning, inte genom gissningar.
- Sju grundläggande krav (FR 1 till FR 7) definierar vilket skydd varje zon måste upprätthålla.
- 2024 års utgåva av IEC 62443-2-1 omstrukturerar kraven för tillgångsägare till säkerhetsprogramelement och lägger till en mognadsmodell.
- PKI och digitala certifikat ligger till grund för enhets- och användarautentisering (FR 1) och skydda data integritet och sekretess (FR 3 och FR 4).
Vad är IEC 62443 och vem underhåller den?
IEC 62443 är en familj av standarder för säkerheten hos industriella automations- och styrsystem under hela deras livscykel. Den skapades av ISA99-kommittén inom International Society of Automation (ISA) och publiceras gemensamt med International Electrotechnical Commission (IEC), vilket är anledningen till att den ofta skrivs som ISA/IEC 62443. Serien gäller sektorer som driver driftsteknik, inklusive tillverkning, energi, vatten, olja och gas, transport och fastighetsautomation.
Till skillnad från IT-fokuserade standarder är IEC 62443 byggd för miljöer där tillgänglighet och säkerhet kommer först och där utrustning kan användas i årtionden. Den behandlar säkerhet som ett delat ansvar för alla som bygger, integrerar och driver systemet.
Hur IEC 62443 är strukturerad: delarna
IEC 62443 är organiserad i fyra grupper som motsvarar allmänna koncept, policyer och procedurer, systemdesign och komponentkrav. Tabellen nedan listar de delar som de flesta team refererar till.
Serien fortsätter att utökas. IEC PAS 62443-1-6:2025 lägger till vägledning för Industrial Internet of Things (IIoT). Kontrollera den aktuella utgåvan av varje del mot IEC webbutik innan man citerar en version i formell dokumentation.
| Grupp | Viktig del | Vad det täcker |
|---|---|---|
| Allmänt | 62443-1-1 | Terminologi, koncept och modeller för hela serien. |
| Policyer och rutiner | 62443-2-1 (2024 års utgåva) | Krav för en tillgångsägares IACS-säkerhetsprogram, nu organiserat i säkerhetsprogramelement med en mognadsmodell. |
| Policyer och rutiner | 62443-2-4 | Säkerhetskrav för IACS-tjänsteleverantörer och integratörer. |
| Systemkrav | 62443-3-2 | Riskbedömning som används för att dela upp ett system i zoner och kanaler och sätta målsäkerhetsnivåer. |
| Systemkrav | 62443-3-3 | Tekniska säkerhetskrav på systemnivå mappade till de sju grundläggande kraven. |
| Komponent | 62443-4-1 | Säkra krav för produktutvecklingslivscykeln för leverantörer. |
| Komponent | 62443-4-2 | Tekniska säkerhetskrav för enskilda komponenter såsom styrenheter, sensorer och applikationer. |
Serien fortsätter att utökas. IEC PAS 62443-1-6:2025 lägger till vägledning för Industrial Internet of Things (IIoT). Kontrollera den aktuella utgåvan av varje del mot IEC webbutik innan man citerar en version i formell dokumentation.
Säkerhetsnivåer (SL 1 till SL 4)
En säkerhetsnivå är ett mått på hur mycket säkerhet du har för att en zon eller kanal kan motstå en given klass av angripare. IEC 62443 definierar fyra nivåer, och du tilldelar dem baserat på risk snarare än att tillämpa den högsta nivån överallt.
| FR | Grundkrav | Vad den upprätthåller |
|---|---|---|
| FR 1 | Identifierings- och autentiseringskontroll (IAC) | Verifiera identiteten för varje användare, process och enhet innan åtkomst beviljas. |
| FR 2 | Använd kontroll (UC) | Tillämpa behörigheter efter autentisering, begränsa bärbara medier och logga åtgärder. |
| FR 4 | Datasekretess (DC) | Skydda känslig information i vila och under överföring från avslöjande. |
| FR 5 | Begränsat dataflöde (RDF) | Segmentera nätverket med hjälp av zoner och kanaler för att begränsa hur data flyttas. |
| FR 6 | Snabb respons på händelser (TRE) | Upptäck, rapportera och reagera på säkerhetshändelser med granskningsbara register. |
| FR 7 | Resurstillgänglighet (RA) | Håll kontrollsystem tillgängliga och motståndskraftiga mot överbelastning. |
Uppnå överensstämmelse med IEC 62443
En organisation som avser att följa IEC 62443 måste genomföra en fullständig riskbedömning, vilket kommer att innefatta identifiering av viktiga risker, sårbarheter och kritiska tillgångar relaterade till hela industriella automations- och styrsystem (IACS). Baserat på denna bedömning kommer Säkerhetshanteringssystem (SMS) utarbetas, vilket innehåller policyer, processer och ansvarsområden för att säkra IACS, med inriktning på både teknisk och organisatorisk cybersäkerhet. Nätverkssegmentering kan åstadkommas genom att skapa säkra zoner, var och en med en kontrollerad kanal för dataöverföring mellan dem. åtkomstkontroll Mekanismer måste införas, inklusive flerfaktorsautentisering och rollbaserad åtkomst, för att förhindra obehörig åtkomst.
Kontinuerlig övervakning bör inrättas för att effektivt upptäcka och reagera på hot när de uppstår. Det kommer också att inrättas en plan för incidenthantering som beskriver åtgärder för att begränsa, återställa och kommunicera med alla intressenter i cybersäkerhetsincidenter. Utbildning för anställda bör inrättas för att ge personalen befogenhet att agera när det gäller säkerhetshot som en organisation står inför. Dessutom måste alla tredjepartsleverantörer och leverantörer som organisationen arbetar med uppfylla dess säkerhetskrav. Detta minskar exponeringen för IACS utifrån. Slutligen, regelbundna efterlevnadsrevisioner och tredjepartscertifiering bör sökas för att styrka efterlevnaden av IEC 62443.
Vad kräver IEC 62443-4-2?
Ett av dess viktigaste krav är antagandet av en Säker utvecklingslivscykel (SDL), som integrerar säkerhet från början av produktutvecklingen, vilket säkerställer att säkerhetstestning och validering sker i varje steg för att skydda produktens integritet. Standarden föreskriver även patchhanteringsprocesser för att säkerställa snabba sårbarhetsuppdateringar gällande driftssäkerhet. IEC 62443-4-2 betonar vikten av Starka åtkomstkontroll- och autentiseringsmekanismer, vilket säkerställer att endast behöriga användare har åtkomst till IACS-komponenter, vilket överensstämmer med nollförtroende-säkerhet.
Den innehåller också Fysiska säkerhetsåtgärder för att förhindra obehörig fysisk åtkomst och skydda system med luftgap. Dataskydd är ett centralt fokus, med krav på kryptering för att säkra känsliga data tillsammans med kontroller för att upprätthålla systemintegritet och upptäcka skadlig kod eller obehöriga ändringar. Standarden betonar också Systemmotståndskraft mot cyberattacker, som kräver att komponenter upprätthåller säker drift under hot, och föreskriver mekanismer för incidentdetektering och respons för att snabbt åtgärda säkerhetsintrång.
Överensstämmelse med IEC 62443-4-2 är inte lätt att uppnå på grund av dess höga tekniska komplexitet, höga krav på resurser och expertis, och behovet av kontinuerlig övervakning och underhåll av säkerhetsåtgärder under hela livscykeln för IACS-komponenterImplementeringen av standarden kräver en djup förståelse för både cybersäkerhetsprinciper och de specifika operativa kraven för industriella kontrollsystem. Dessutom innebär det att man tar itu med utmaningar som äldre system, begränsade resurser för mindre organisationer och den föränderliga karaktären av cyberhot, vilket kräver kontinuerliga uppdateringar och justeringar av säkerhetsrutiner.
Var kryptografi och PKI passar in i IEC 62443
Kryptografi är hur flera grundläggande krav uppfylls i praktiken. Enhets- och användarautentisering enligt FR 1 förlitar sig i allt högre grad på digitala certifikat utfärdade av en infrastruktur för allmän nyckel (PKI), så att varje styrenhet, sensor eller operatörsstation kan bevisa sin identitet istället för att dela ett statiskt lösenord. Certifikatbaserad autentisering är ett vanligt sätt att nå SL 2 och högre för FR 1.
Systemintegritet (FR 3) använder signerad firmware och kodsignering för att bekräfta att programvaran inte har ändrats, och datakonfidentialitet (FR 4) använder TLS och andra krypterade kanaler över kanaler. Att köra detta i industriell skala innebär att utfärda, förnya och återkalla ett stort antal certifikat på ett tillförlitligt sätt, vilket är där en hanterad PKI och certifikatlivscykelhantering bli en del av OT-säkerhetsprogrammet. Se även hur PKI säkrar IoT-ekosystemet.
Roller och certifiering
IEC 62443 tilldelar uppgifter till tre roller, och certifiering finns för varje. Ägaren av tillgången driver IACS och äger det övergripande säkerhetsprogrammet. Systemintegratören designar och driftsätter lösningen. Produktleverantören bygger komponenterna och följer den säkra utvecklingslivscykeln i 62443-4-1.
Oberoende efterlevnad är tillgänglig genom ISASecure-programmet, som certifierar komponenter (CSA), system (SSA) och utvecklingsprocesser (SDLA) mot relevanta delar av standarden. Att uppnå en certifiering är ett bevis som du kan visa upp för kunder, tillsynsmyndigheter och försäkringsbolag.
Hur man startar ett IEC 62443-program
De flesta lag följer denna sekvens för att gå från inget formellt program till ett försvarbart program:
- Identifiera det aktuella systemet och inventera varje tillgång, inklusive äldre enheter.
- Gör en inledande riskbedömning på övergripande nivå för att hitta de värsta tänkbara konsekvenserna.
- Partitionera systemet i zoner och kanaler och tilldela en målsäkerhetsnivå till varje (62443-3-2).
- Utför en detaljerad riskbedömning per zon och dokumentera erforderliga kontroller i en kravspecifikation för cybersäkerhet.
- Mappa varje kontroll till ett grundläggande krav och välj system och komponenter som uppfyller kapacitetsnivåerna (62443-3-3 och 62443-4-2).
- Bygg det stödjande programmet: policyer, certifikat- och nyckelhantering, övervakning och incidenthantering (62443-2-1).
- Validera de uppnådda säkerhetsnivåerna, bibehåll och omvärdera sedan allt eftersom anläggningen och hotbilden förändras.
Hur krypteringskonsulting hjälper
Krypteringskonsulttjänster Rådgivning om efterlevnad hjälpa tillgångsägare och integratörer att bygga ett IEC 62443-program, köra riskbedömningen för zoner och rör 62443-3-2, och upprätthålla certifikatet och nyckelhanteringen som FR 1, FR 3 och FR 4 är beroende av. Vårt arbete stöds av ISO/IEC 27001:2022- och SOC 2-certifierade metoder.
För det kryptografiska lagret, CertSecure-hanterare och vårt PKI-tjänster utfärda och hantera enhets- och användarcertifikat i stor skala över OT.
Vanliga frågor om partihandel med mat och dryck
Är IEC 62443 obligatorisk?
IEC 62443 är en frivillig standard, inte en lag. Tillsynsmyndigheter och kunder kräver den dock i allt högre grad. Ramverk som EU:s NIS2-direktiv och sektorsföreskrifter pekar ut IEC 62443 som det erkända sättet att säkra industriella system, och många upphandlingskontrakt kräver nu ISASecure-certifiering eller 62443-överensstämmelse, vilket gör den i praktiken obligatorisk i många leveranskedjor.
Vad är skillnaden mellan IEC 62443 och NIST CSF?
NIST:s ramverk för cybersäkerhet är en bred, sektorneutral uppsättning resultat för hantering av cyberrisker inom IT och OT. IEC 62443 är specialbyggd för industriell automation och styrsystem och går djupare, med specifika tekniska krav för zoner, kanaler, säkerhetsnivåer och komponenter. Många organisationer använder NIST CSF för styrning och IEC 62443 för detaljerade OT-kontroller.
Vilka är säkerhetsnivåerna enligt IEC 62443?
IEC 62443 definierar fyra säkerhetsnivåer. SL 1 skyddar mot tillfälligt eller oavsiktligt missbruk, SL 2 mot enkla avsiktliga attacker, SL 3 mot sofistikerade attacker som använder IACS-specifika färdigheter och SL 4 mot sofistikerade attacker med utökade resurser, såsom aktörer i olika stater. Du tilldelar en målnivå till varje zon baserat på en riskbedömning.
Kräver IEC 62443 kryptering?
IEC 62443 föreskriver inte en enda algoritm, men dess grundläggande krav styr kryptografi i praktiken. Identifierings- och autentiseringskontroll (FR 1) använder vanligtvis certifikatbaserad enhetsautentisering, systemintegritet (FR 3) använder signerad firmware och kod, och datakonfidentialitet (FR 4) använder krypterade kanaler som TLS. Ju högre målsäkerhetsnivå, desto fler kryptografiska kontroller behöver en zon vanligtvis.
Hur relaterar IEC 62443 till NIS2?
NIS2 är ett EU-direktiv som fastställer rättsliga cybersäkerhetsskyldigheter för viktiga och viktiga enheter, inklusive många industriella aktörer. NIS2 anger skyldigheterna men inte de tekniska detaljerna. IEC 62443 tillhandahåller dessa detaljer för OT, så implementeringen av IEC 62443 är en praktisk väg att demonstrera den riskhantering och leveranskedjesäkerhet som NIS2 kräver.
Bygg ditt IEC 62443-program
Redo att avgränsa dina zoner och täcka dina säkerhetsnivåluckor? Prata med en krypteringskonsult efterlevnadsrådgivare, eller starta den kryptografiska grunden med CertSecure-hanterare
- Key Takeaways
- Vad är IEC 62443 och vem underhåller den?
- Hur IEC 62443 är strukturerad: delarna
- Säkerhetsnivåer (SL 1 till SL 4)
- Uppnå överensstämmelse med IEC 62443
- Vad kräver IEC 62443-4-2?
- Var kryptografi och PKI passar in i IEC 62443
- Roller och certifiering
- Hur man startar ett IEC 62443-program
- Hur krypteringskonsulting hjälper
- Vanliga frågor om partihandel med mat och dryck
- Vad är skillnaden mellan IEC 62443 och NIST CSF?
