6.1 工業控制系統風險評估準備
6.1.1 風險評估準備概述
風險評估的準備是整個風險評估過程有效性的保證。評估方與被評估方都應充分做好風險評估實施前的各項準備工作。為保障風險評估工作的順利開展,應召開風險評估工作啟動會議,GB/T 31509-2015規定了啟動會議的內容及意義。圖4是工業控制系統風險評估準備工作流程。
風險評估應貫穿于工業控制系統生命周期的各階段中,由于工業控制系統生命周期各階段中風險評估實施的內容、對象、安全需求均不同,因此評估方應首先根據當前工業控制系統的實際情況來確定在工業控制系統生命周期中所處的階段,并以此來明確風險評估目標,如圖5所示。具體實施過程可參考GB/T 20984-2007以及GB/T 31509-2015。
實施指南如下:
a) 評估方應根據輸入的文檔材料及對相關人員的訪談,分析研判出工業控制系統現在所處的生命周期;
b) 根據生命周期不同階段的要求確定評估目標。
6.1.3 確定范圍
風險評估實施范圍是評估方工作的范圍。評估范圍可以是包括生產管理層和企業資源層在內的整個工業控制系統,也可以是工業控制系統中特有部分或關鍵業務處理系統等。在確定評估范圍時,應結合評估目標以及工業控制系統的實際建設運行情況合理的確定評估范圍邊界。確定評估范圍如圖6所示。
a) 評估方應了解工業控制系統所處的工業控制安全基線級別,參見GB/T32919-2016《信息安全技術工業控制系統安全控制應用指南》;
b) 評估方應了解組織要求評估的范圍和組織的實際工業控制系統建設情況;
c) 風險評估實施范圍應包括組織工業控制系統相關的資產、管理機構,關鍵業務流程等;
d) 評估方應結合已確定的評估目標、組織要求評估的范圍和組織的實際工業控制系統建設情況,合理定義評估對象和評估范圍邊界。
6.1.4 組建團隊
風險評估實施團隊可由評估方與被評估方的風險評估實施組、專家組共同組成。評估方應由工業控制系統專業人員、信息技術評估人員等組成。一個運行的工業控制系統會涉及到多個利益相關方,包括提供工控產品的廠商、實際銷售工控產品的分銷商、集成并開發應用系統的集成商、為系統提供運行維護的廠商以及工控系統的所有者等。在進行工業控制系統的風險評估之前,需要清晰界定評估所針對的是工控系統生態的哪一部分,涉及到哪些利益相關方,從而確定風險評估過程中被評估方應當邀請的參與人員。
評估實施團隊應進行風險評估技術培訓和保密教育,制定風險評估過程管理相關規定。評估方與被評估方應簽署保密協議。
每個團隊成員應具有明確的角色和責任。為確保風險評估實施工作的順利有效進行,應采用合理的項目管理機制,主要相關成員角色與職責說明如表1、表2所示。
a) 對風險評估實施方案進行評審;
b) 對風險評估報告等項目成果物進行評審;
c) 對評估工作中出現的關鍵性問題提供指導;
d) 對風險評估整個過程進行監督。
6.1.5 系統調研
系統調研是熟悉了解被評估對象的過程,風險評估組應進行充分的系統調研,修正評估目標跟范圍,同時為風險評估依據和方法的選擇、評估內容的實施奠定基礎。評估方對工業控制系統進行調研可采取文檔查閱、資料收集、現場交流和現場查看等方式進行,如圖7所示。
實施指南如下:
a) 評估組針對工業控制系統與系統運維、系統操作、關鍵產品供應商等相關人員進行交流,了解其承擔的業務、網絡結構、系統邊界等;
b) 評估組查看其設計文檔、使用說明文檔等文檔:
1) 在工業控制系統中,若現場設備及其應用軟件非組織自己開發,評估組需仔細審查供應商提供的所有資料,并與供應商取得聯系,以便評估實施時可以進行技術溝通;
2) 查看工業控制系統的安全需求及對應工業控制系統所處安全控制基線級別,采取哪些工業控制系統安全措施;
a) 評估組現場核查工業控制系統的物理環境、操作過程、設備組成等方面的信息并進行資料收集;
b) 評估組根據現場調研整理調研結果,編寫調研報告。
6.1.6 制定評估方案
風險評估方案是評估工作實施活動總體計劃,用于管理評估工作的開展,使評估各階段工作可控,并作為評估項目驗收的主要依據之一。風險評估方案應得到被評估方的確認和認可。風險評估方案的內容應包括(但不僅限于):
a) 風險評估工作框架:包括評估目標、評估范圍、評估依據、評估工具等,其中評估依據和評估工具可參見GB/T 31509-2015來確定;
b) 評估團隊:包括評估組成員、組織結構、角色、責任;
c) 評估工作計劃:包括各階段工作內容和工作形式;
d) 評估環境要求:根據具體的評估方法選取相應的評估環境,包括工業控制系統現場環境,工業控制系統開發和測試環境,模擬仿真測試環境;
e) 風險規避:包括保密協議、評估工作環境要求、評估方法、工具選擇、應急預案等;
f) 時間進度安排:評估工作實施的時間進度安排。
6.1.7 搭建模擬仿真測試環境
組織應根據測試方案的需要,搭建合適的模擬仿真測試環境。模擬仿真測試環境搭建需保證與現場工業控制系統的一致性,主要體現在以下幾個方面:
a) 現場控制層設備、過程監控層設備、網絡邊界設備,包括其品牌、型號、固件、配置、開啟的服務等;
b) 關鍵軟件,包括其廠商、版本號、補丁、配置等;
c) 通訊協議;
d) 系統架構及網絡架構;
e) 模擬仿真測試環境的規模不必與實際系統相同。
若組織存在工業控制系統的開發、測試環境,組織需對其進行評判,滿足模擬仿真環境的要求后方可在其中進行進一步的測試評估工作。圖8是模擬仿真測試環境示例。
推薦文章: