Como garantir a conformidade com a CIP-015-1

Visibilidade de rede para CIP-015-1
+ Visibilidade de rede para CIP-015-1

Reforçar a visibilidade da rede dentro das redes críticas de distribuição de energia

Os controles de perímetro continuam sendo essenciais, mas a norma CIP-015-1 aborda o que ocorre dentro das redes protegidas após a invasão por um invasor, uma conta comprometida ou um dispositivo não autorizado. Para sistemas cibernéticos de alto impacto do sistema elétrico em massa (BES) e sistemas cibernéticos de médio impacto do BES com conectividade externa roteável, o Requisito R1 exige processos documentados de monitoramento de segurança de rede interna (INSM) para redes protegidas pelo perímetro de segurança eletrônico (ESP). Esses processos devem utilizar fluxos de dados de rede baseados em risco para monitorar conexões, dispositivos e comunicações, a fim de detectar atividades anômalas e avaliá-las para determinar ações adicionais. Isso muda o foco da defesa exclusivamente no perímetro para uma visibilidade interna contínua e uma resposta fundamentada em evidências.

Uma arquitetura INSM prática, portanto, precisa de acesso confiável aos pacotes no tráfego de tecnologia operacional (OT) leste-oeste e de uma maneira escalável de fornecer dados relevantes para análises de segurança, captura de pacotes e armazenamento forense. Ela deve minimizar pontos cegos, evitar sobrecarga desnecessária nas redes de produção e preservar a fidelidade dos pacotes para investigação. Também deve oferecer suporte à retenção R2 de dados associados a atividades anômalas até que a ação relacionada seja concluída, bem como à proteção R3 dos dados de monitoramento coletados e retidos contra exclusão ou modificação não autorizada. Uma camada de visibilidade modular permite que as concessionárias alterem ou adicionem ferramentas de segurança sem precisar reprojetar a forma como o tráfego é coletado e distribuído.

Solução de visibilidade de rede para conformidade com a norma CIP-015-1

O fortalecimento da visibilidade da rede dentro da rede de distribuição de energia elétrica requer o uso de brokers de pacotes de rede para agregar o tráfego proveniente de múltiplas conexões de monitoramento (taps) e portas SPAN (Switched Port Analyzer), para então filtrar, desduplicar e direcionar o tráfego relevante para sistemas de segurança, análise comportamental, armazenamento forense e outros sistemas de monitoramento. Isso fornece a esses sistemas dados de rede limpos e relevantes para a detecção, avaliação e investigação de anomalias. Para a norma CIP-015-1, isso dá suporte ao processo de dados de visibilidade de rede: coletar o tráfego correto para a R1.1; fornecer dados de alta qualidade para análises nas R1.2 e R1.3. O programa de fusão de aplicativos da Keysight ajuda as equipes de segurança a executar sensores de software de fornecedores de segurança OT e identificação de ativos, como Forescout, Nozomi, Dragos, Claroty ou Armis, e/ou de fornecedores de análise de comportamento de rede, como Corelight e Extrahop, diretamente em seus NPBs da Keysight. Isso permite que as concessionárias de serviços públicos combinem o acesso a pacotes e a otimização de tráfego da Keysight com a plataforma de análise que melhor se adapta à sua estratégia de INSM, ao mesmo tempo em que reduzem a necessidade de hardware adicional de sensores e os custos de integração.

Consulte o diagrama de arquitetura das soluções da camada de visibilidade para o CIP-015-1

Consulte o diagrama de arquitetura das soluções da camada de visibilidade para o CIP-015-1

Conheça os produtos da nossa solução de visibilidade de rede para conformidade com a norma CIP-015-1

Casos de uso relacionados

logotipo de contato

Entre em contato com um de nossos especialistas

Precisa de ajuda para encontrar a solução certa para você?