如何支援 CIP-015-1 的合規性

CIP-015-1 的網路可視性
+ 適用於 CIP-015-1 的網路可視性

強化關鍵公用事業電網內部的網路可視性

周邊控制固然不可或缺,但 CIP-015-1 旨在解決當攻擊者、遭入侵的帳戶或未授權的裝置突破防線後,在受保護網路內部所發生的情況。對於高影響力的大宗電力系統 (BES) 網路以及具有外部可路由連線的中等影響力 BES 網路,規範 R1 要求對由電子安全周邊 (ESP) 保護的網路實施文件化的內部網路安全監控 (INSM) 流程。這些流程必須使用基於風險的網路資料饋送來監控連線、裝置和通訊,然後檢測異常活動並進行評估以決定後續行動。這將重心從單純的周邊防禦轉移到持續的內部可視性與有憑有據的應對措施。

因此,實用的 INSM 架構需要跨東西向營運科技 (OT) 流量的可靠封包存取,以及將相關資料傳送到安全性分析、封包擷取和鑑識儲存庫的可擴充方式。它應盡量減少盲點、避免對生產網路造成不必要的負載,並保留用於調查的封包完整性。它還必須支援 R2,以保留與異常活動相關的資料直到相關行動完成,以及支援 R3,以保護收集和保留的監控資料免受未授權的刪除或修改。模組化可視性層可讓公用事業公司更換或新增安全工具,而無需重新設計流量收集和分發的方式。

符合 CIP-015-1 標準的網路可視化解決方案

強化公用事業電網內的網路可視性,需要使用網路封包分發器 (NPB) 來聚合來自多個網路分接器 (tap) 和交換器連接埠分析器 (SPAN) 連接埠的流量,然後進行過濾、資料去重複化,並將相關流量引導至安全性、行為分析、鑑識儲存庫和其他監控系統。這為這些系統提供了乾淨、相關的網路資料,以便進行異常偵測、評估和調查。對於 CIP-015-1 而言,這支援了網路可視性資料流程:為 R1.1 收集正確的流量;為 R1.2 和 R1.3 提供高品質的分析資料。Keysight 的應用程式融合計畫可協助安全團隊直接在其 Keysight NPB 上執行來自 OT 安全與資產識別供應商(例如 Forescout、Nozomi、Dragos、Claroty 或 Armis)及/或網路行為分析供應商(例如 Corelight 和 Extrahop)的軟體感測器。這讓公用事業公司能夠將 Keysight 的封包存取與流量最佳化功能,與最適合其 INSM 策略的分析平台相結合,同時減少額外的感測器硬體和整合負擔。

查看適用於 CIP-015-1 的可視性層解決方案架構圖

查看適用於 CIP-015-1 的可視性層解決方案架構圖

探索適用於 CIP-015-1 合規之網路可視性解決方案的產品

相關應用案例

聯絡我們標誌

聯絡我們的一位專家

需要協助尋找適合您的解決方案嗎?