Cómo garantizar el cumplimiento de la norma CIP-015-1

Visibilidad de la red para CIP-015-1
+ Visibilidad de la red para CIP-015-1

Reforzar la visibilidad de la red en las redes críticas de suministro eléctrico

Los controles perimetrales siguen siendo esenciales, pero la norma CIP-015-1 aborda lo que ocurre dentro de las redes protegidas una vez que un atacante, una cuenta comprometida o un dispositivo no autorizado logra acceder a ellas. En el caso de los sistemas cibernéticos de sistemas eléctricos a gran escala (BES) de alto impacto y de los sistemas cibernéticos BES de impacto medio con conectividad externa enrutable, el requisito R1 exige procesos documentados de supervisión de la seguridad de la red interna (INSM) para las redes protegidas por el perímetro de seguridad electrónico (ESP). Dichos procesos deben utilizar fuentes de datos de red basadas en el riesgo para supervisar las conexiones, los dispositivos y las comunicaciones, y a continuación detectar actividades anómalas y evaluarlas para determinar las medidas a adoptar. Esto desplaza el enfoque de una defensa exclusivamente perimetral hacia una visibilidad interna continua y una respuesta respaldada por pruebas.

Por lo tanto, una arquitectura INSM práctica necesita un acceso fiable a los paquetes en todo el tráfico de tecnología operativa (OT) este-oeste, así como una forma escalable de proporcionar datos relevantes para el análisis de seguridad, la captura de paquetes y el almacenamiento forense. Debe minimizar los puntos ciegos, evitar una carga innecesaria en las redes de producción y preservar la fidelidad de los paquetes para la investigación. También debe admitir la retención R2 de los datos asociados a actividades anómalas hasta que se complete la acción correspondiente, y la protección R3 de los datos de monitorización recopilados y retenidos frente a su eliminación o modificación no autorizadas. Una capa de visibilidad modular permite a las empresas de servicios públicos cambiar o añadir herramientas de seguridad sin tener que rediseñar la forma en que se recoge y distribuye el tráfico.

Solución de visibilidad de red para el cumplimiento de la norma CIP-015-1

Para reforzar la visibilidad de la red dentro de la red de distribución eléctrica, es necesario utilizar intermediarios de paquetes de red para agregar el tráfico procedente de múltiples puntos de toma de red y puertos SPAN (Switched Port Analyzer); a continuación, filtrar, deduplicar y dirigir el tráfico relevante hacia los sistemas de seguridad, análisis de comportamiento, almacenamiento forense y otros sistemas de supervisión. De este modo, se proporcionan a dichos sistemas datos de red limpios y relevantes para la detección de anomalías, su evaluación e investigación. En el caso de la norma CIP-015-1, esto respalda el proceso de datos de visibilidad de la red: recopilar el tráfico adecuado para el requisito R1.1; y proporcionar datos de alta calidad a los sistemas de análisis para los requisitos R1.2 y R1.3. El programa de fusión de aplicaciones de Keysight ayuda a los equipos de seguridad a ejecutar sensores de software de proveedores de seguridad OT e identificación de activos —como Forescout, Nozomi, Dragos, Claroty o Armis— y/o de proveedores de análisis de comportamiento de red —como Corelight y Extrahop— directamente en sus NPB de Keysight. Esto permite a las empresas de servicios públicos combinar el acceso a paquetes y la optimización del tráfico de Keysight con la plataforma de análisis que mejor se adapte a su estrategia INSM, al tiempo que se reduce el hardware de sensores adicional y los costes de integración.

Consulte el diagrama de arquitectura de las soluciones de la capa de visibilidad para CIP-015-1

Consulte el diagrama de arquitectura de las soluciones de la capa de visibilidad para CIP-015-1

Descubre los productos de nuestra solución de visibilidad de red para el cumplimiento de la norma CIP-015-1

Casos prácticos relacionados

contacto logotipo

Póngase en contacto con uno de nuestros expertos

¿Necesita ayuda para encontrar la solución adecuada para usted?