如何支援 CIP-015-1 的合規性

CIP-015-1 的網路可視性
+ CIP-015-1 的 網路 可視性

強化關鍵公用事業電網內的網路可視性

邊界控制依然至關重要,但 CIP-015-1 規範了當攻擊者、遭入侵的帳戶或未經授權的裝置成功滲透後,受保護網路內部將如何應對。對於高影響級別的電網系統(BES)網路系統,以及具備外部可路由連通性的中影響級別電網系統,要求 R1 規定必須針對受電子安全邊界(ESP)保護的網路,建立有文件記載的內部網路安全監控(INSM)流程。 這些流程必須利用基於風險的網路數據來源來監控連線、裝置及通訊,進而偵測異常活動並進行評估,以決定後續行動。此舉將防禦重點從僅限邊界的防禦,轉向持續的內部可視性及基於證據的應對措施。

因此,一套實用的 INSM 架構需要能夠可靠地存取東西向營運技術(OT)流量中的封包,並具備可擴展的方式,將相關資料傳送至安全分析、封包擷取及鑑識儲存系統。該架構應盡可能減少監控盲點、避免對生產網路造成不必要的負載,並在調查時維持封包的完整性。此外,它還必須支援 R2 級別的資料保留機制,將與異常活動相關的資料保留至相關處置完成為止;同時須具備 R3 級別的保護機制,防止已收集及保留的監控資料遭未經授權刪除或修改。 模組化的可視化層讓公用事業公司能夠在無需重新設計流量收集與分發方式的情況下,變更或新增安全工具。

符合 CIP-015-1 標準的網路可視化解決方案

要強化公用事業電網內的網路可視性,必須運用網路封包中繼器(network packet brokers)來彙總來自多個網路監聽點(network taps)和交換埠分析器(SPAN)埠的流量,接著對相關流量進行過濾、去重,並將其導向安全系統、行為分析系統、鑑識儲存系統及其他監控系統。此舉可為這些系統提供乾淨且相關的網路數據,以進行異常偵測、評估與調查。 針對 CIP-015-1,此方案支援網路可視性資料處理流程:為 R1.1 收集正確的流量;並將高品質資料提供給分析系統,以滿足 R1.2 和 R1.3 的需求。 是德科技的應用融合方案協助資安團隊,直接在其是德科技 NPB 上運行來自 OT 資安與資產識別供應商(例如 Forescout、Nozomi、Dragos、Claroty 或 Armis)以及/或網路行為分析供應商(例如 Corelight 和 Extrahop)的軟體感測器。這使公用事業公司能夠將是德科技的封包存取與流量優化功能,與最符合其 INSM 策略的分析平台相結合,同時減少額外的感測器硬體及整合負擔。

請參閱 CIP-015-1 可視性層解決方案的架構圖

請參閱 CIP-015-1 可視性層解決方案的架構圖

探索適用於符合 CIP-015-1 規範之網路可視性解決方案的產品

相關應用案例

聯絡我們標誌

聯絡我們的一位專家

需要協助尋找適合您的解決方案嗎?