Comment garantir la conformité à la norme CIP-015-1

Visibilité du réseau pour CIP-015-1
+ Visibilité du réseau pour CIP-015-1

Renforcer la visibilité au sein des réseaux de distribution d'énergie essentiels

Les contrôles de périmètre restent essentiels, mais la norme CIP-015-1 traite de ce qui se passe à l’intérieur des réseaux protégés après qu’un attaquant, un compte compromis ou un appareil non autorisé a réussi à s’y introduire. Pour les cybersystèmes du réseau électrique à grande échelle (BES) à fort impact et ceux à impact moyen disposant d’une connectivité routable vers l’extérieur, l’exigence R1 impose la mise en place de processus documentés de surveillance de la sécurité des réseaux internes (INSM) pour les réseaux protégés par le périmètre de sécurité électronique (ESP). Ces processus doivent utiliser des flux de données réseau basés sur les risques pour surveiller les connexions, les appareils et les communications, puis détecter les activités anormales et les évaluer afin de déterminer les mesures à prendre. Cela permet de passer d’une défense axée uniquement sur le périmètre à une visibilité interne continue et à une réponse fondée sur des preuves.

Une architecture INSM pratique nécessite donc un accès fiable aux paquets pour le trafic « est-ouest » des technologies opérationnelles (OT), ainsi qu’un moyen évolutif de fournir les données pertinentes aux outils d’analyse de sécurité, de capture de paquets et de stockage à des fins d’investigation. Elle doit minimiser les angles morts, éviter toute charge inutile sur les réseaux de production et préserver la fidélité des paquets pour les enquêtes. Elle doit également prendre en charge la conservation (R2) des données associées à une activité anormale jusqu’à ce que l’action correspondante soit terminée, ainsi que la protection (R3) des données de surveillance collectées et conservées contre toute suppression ou modification non autorisée. Une couche de visibilité modulaire permet aux services publics de modifier ou d’ajouter des outils de sécurité sans avoir à repenser la manière dont le trafic est collecté et distribué.

Solution de visibilité du réseau pour la conformité à la norme CIP-015-1

Pour renforcer la visibilité du réseau au sein du réseau de distribution, il est nécessaire d’utiliser des « network packet brokers » afin d’agréger le trafic provenant de plusieurs points de prélèvement réseau et de ports SPAN (Switched Port Analyzer), puis de filtrer, dédupliquer et acheminer le trafic pertinent vers les systèmes de sécurité, d’analyse comportementale, de stockage à des fins d’investigation et d’autres systèmes de surveillance. Cela permet de fournir à ces systèmes des données réseau propres et pertinentes pour la détection, l’évaluation et l’investigation des anomalies. Dans le cadre de la norme CIP-015-1, cela prend en charge le processus de traitement des données de visibilité réseau : collecter le trafic approprié pour la norme R1.1 ; fournir des données de haute qualité aux outils d’analyse pour les normes R1.2 et R1.3. Le programme « Application Fusion » de Keysight aide les équipes de sécurité à exécuter des capteurs logiciels provenant de fournisseurs de sécurité OT et d’identification des actifs, tels que Forescout, Nozomi, Dragos, Claroty ou Armis, et/ou de fournisseurs d’analyse comportementale du réseau, tels que Corelight et Extrahop, directement sur leurs NPB Keysight. Cela permet aux services publics de combiner l’accès aux paquets et l’optimisation du trafic de Keysight avec la plateforme d’analyse la mieux adaptée à leur stratégie INSM, tout en réduisant le matériel de capteurs supplémentaire et les coûts d’intégration.

Voir le schéma architectural des solutions de couche de visibilité pour la norme CIP-015-1

Voir le schéma architectural des solutions de couche de visibilité pour la norme CIP-015-1

Découvrez les produits de notre solution de visibilité réseau pour la conformité à la norme CIP-015-1

Cas d'utilisation connexes

contactez-nous logo

Contactez l'un de nos experts

Besoin d'aide pour trouver la solution qui vous convient ?