חוק SOCI (אבטחת תשתיות קריטיות) האוסטרלי שינה את האופן שבו גופים אחראיים מנהלים סיכונים סייבר ותפעוליים. החוק מעביר את הדגש מתיאום מדיניות ברמה גבוהה לעמידות תפעולית הניתנת להוכחה, הנתמכת בשיטות מוכחות לניהול סיכונים.
התיקונים האחרונים מחזקים את ציפיית ממשלת אוסטרליה כי בעלי תשתיות קריטיות יעברו ממסגרות סטטיות לאמצעי בקרה מעשיים ותפעוליים, במיוחד בתחום אבטחת הסייבר ואבטחת המידע.
על פי חלק 2A לחוק SOCI, על הגופים האחראיים להקים, לנהל ולפעול בהתאם לתוכנית CIRMP (תוכנית לניהול סיכונים בתשתיות קריטיות). דרישה זו חלה על כל המגזרים, לרבות:
|
|
|
רוב המגזרים הללו נדרשים לאמץ גישה בוגרת יותר, הניתנת להוכחה ומשתפרת באופן מתמיד לניהול סיכונים בכל הקשור לאנשים, לתהליכים ולטכנולוגיה.

התיקונים שהוכנסו בין השנים 2021 ל-2024 מחזקים שלוש ציפיות מרכזיות:
- אמצעי בקרה מוגדרים היטב ומיושמים בתחום אבטחת הסייבר ואבטחת המידע
- הערכה ובחינה מתמשמות של הסיכונים, ולא תיעוד סטטי
- פיקוח ואחריות ברמת הדירקטוריון
הרגולטורים מצפים כעת מארגונים להוכיח את יעילותן של הבקרות, תוך הסתמכות על נתוני ניטור, תיעוד ותוצרי ממשל תאגידי, כמו גם את יעילותן התפעולית. עמידה בדרישות הרגולטוריות אינה עוד עניין של תיעוד בלבד. זוהי אחריות תפעולית וניהולית הקשורה באופן ישיר לחוסן הלאומי.
חוק SOCI ותוכנית ה-CIRMP
על הגופים האחראים לקבוע, לקיים ולפעול בהתאם לתוכנית ניהול סיכונים (CIRMP) שתהיה תואמת את מידת החשיבות של הנכס ואת סביבת האיומים. תוכנית ה-CIRMP חייבת לחרוג מהצהרות מדיניות ולהציג בקרות מעשיות ומבוססות סיכונים, המתמודדות עם סכנות בעולם האמיתי.
על פי דרישות ה-CIRMP, על הארגונים:
- לזהות סיכונים העלולים להשפיע באופן משמעותי על נכסי תשתית חיוניים
- לצמצם או לבטל סיכונים מהותיים הנובעים ממקורות סיכון אלה
- לבדוק ולעדכן את אמצעי הבקרה באופן קבוע כדי לשקף את השינויים בפעילות האיומים
- לנהל רישומים ולשמור על ראיות לצורך מתן ביטחון רגולטורי וקיום דיאלוג
- התמודדות עם סיכונים בארבעה תחומי סיכון מוגדרים:
- סיכונים בתחום אבטחת הסייבר והמידע
- אבטחה פיזית וסכנות טבע
- סכנות בטיחות
- סיכונים בשרשרת האספקה
למרות ש-CIRMP נותר מבוסס על עקרונות, הרגולטורים מצפים לבגרות תפעולית. על הארגונים להוכיח כי אמצעי הבקרה מיושמים, מנוטרים ומשתפרים באופן מתמיד. תיעוד בלבד אינו מספיק. נדרשת הוכחה לקיומה של פיקוח ניהולי, תהליכי הערכת סיכונים ומנגנוני אכיפה טכניים.
סיכוני סייבר Core בתוכנית ה-CIRMP
איומי אבטחת סייבר ומידע מהווים את אחד הסיכונים המשמעותיים ביותר והמתפתחים במהירות הרבה ביותר לתשתיות קריטיות. תוכנית ה-CIRMP מדגישה את סיכוני הסייבר כעמוד תווך מרכזי בתכנון החוסן, דבר המשקף את התדירות הגוברת של תוכנות כופר, פגיעה בשרשרת האספקה ותקיפות המכוונות לסביבות OT.
על הגופים האחראים להוכיח הבנה ברורה של האופן שבו איומי סייבר עלולים להשפיע באופן מהותי על הזמינות, השלמות או האמינות של נכסי התשתית הקריטית.
זה כולל את היכולת לזהות:
- כיצד נתונים, קבצים ותוכנות נכנסים ועוברים בסביבות IT, OT ו-ICS
- כאשר קיימים גבולות אמון בין רשתות ה-IT, ה-OT ורשתות צד שלישי
- כיצד תוכנות זדוניות או גישה בלתי מורשית עלולות לחדור למערכות תפעוליות
- בין אם מדובר בספקים, קבלנים או אמצעי תקשורת ניידים, הם עלולים להוות סיכון בלתי נשלט
התיקונים לחוק SOCI מבהירים כי מערכות ישנות, רשתות מנותקות מרשת האינטרנט וסביבות OT מוגבלות אינן פטורות מחובות הנוגעות לסיכוני סייבר. על ארגונים להתאים את אמצעי הבקרה לסביבות אלה, ולא להימנע מיישומם.
בפועל, הדבר מצריך נראות ושליטה ניתנת לאכיפה בנקודות כניסה שנמצאות תחת מתקפות תכופות, לרבות:
- העלאת והורדת קבצים
- קבצים מצורפים לדוא"ל
- נקודות קצה מנוהלות ולא מנוהלות
- אמצעי אחסון נשלפים
- דרכי גישה מרחוק
- אזורי התכנסות בין IT ל-OT
ניהול סיכוני סייבר יעיל במסגרת CIRMP תלוי בבקרות מונעות שמצמצמות את החשיפה לפני שהאיומים מגיעים למערכות קריטיות. רישום, ניטור ויצירת ראיות חיוניים כדי להוכיח שבקרות אלה פועלות כמתוכנן.
התאמת קטגוריות הסיכון של CIRMP ליישום מעשי של אמצעי בקרה
תוכנית ה-CIRMP מחייבת ארגונים לטפל בסיכונים בארבעה תחומי סיכון. כל תחום סיכון מחייב אמצעי בקרה הניתנים לאכיפה ולביקורת, אשר מצמצמים את הסיכון המהותי לנכסי התשתית הקריטית.
גורמי הסיכון כוללים:
- אבטחת סייבר ואבטחת מידע
- כוח אדם
- שרשרת האספקה
- אבטחה פיזית
הסעיפים הבאים מתארים כיצד קטגוריות סיכון אלה מתורגמות לאמצעי אבטחה תפעוליים בסביבות של תשתיות קריטיות.
1. סיכונים בתחום אבטחת הסייבר והמידע
ה-CIRMP מחייב ארגונים ליישם אמצעי בקרה שמצמצמים סיכוני סייבר משמעותיים העלולים לפגוע בזמינות, בשלמות או באמינות של נכסי תשתית קריטיים. איומי סייבר נפוצים כוללים פישינג, תוכנות זדוניות, תוכנות כופר ומתקפות מניעת שירות.
איומים מבוססי קבצים נותרים אחד ממקורות הגישה הראשוניים הנפוצים ביותר. על ארגונים להבטיח אבטחה של תהליכי העלאה, הורדה, העברה והכנסה של קבצים לסביבות IT ו-OT כאחד.
MetaDefender OPSWAT נועד למנוע איומים המועברים באמצעות קבצים בטרם יגיעו למשתמשים או למערכות קריטיות. הוא משתלב בתשתית הקיימת כדי לבדוק העלאות, הורדות, קבצים מצורפים לדוא"ל והעברות קבצים, מבלי לשבש את תהליכי העבודה התפעוליים.
MetaDefender Core בטכנולוגיות זיהוי מרובות כדי לתמוך בבדיקה רב-שכבתית, כולל:
- טכנולוגיית הסריקה המרובה Metascan™ הכוללת יותר מ-30 מנועי הגנה מפני תוכנות זדוניות
- זיהוי מבוסס חתימות, היוריסטי ומבוסס למידת מכונה
- זיהוי יום אפס לפני ביצוע, המונע על ידי בינה מלאכותית ומבוסס על למידת מכונה
- ניתוח מוניטין קבצים וניתוח חתימות
במקרה של איומים לא ידועים ואיומים מסוג "יום אפס", טכנולוגיית Deep CDR™ מבצעת ניקוי קבצים מעמיק כדי להסיר באופן רקורסיבי איומים מוטמעים כגון סקריפטים, מאקרו ותכנים שאינם תואמים למדיניות, ולאחר מכן מייצרת מחדש קבצים בטוחים ושמישים תוך שמירה על תפקודיות העסק.
ניתוח Adaptive מאפשר תצפית התנהגותית בסביבה מבוקרת. Proactive DLP™ בודק את תוכן הקבצים כדי לאתר מידע רגיש ולבצע פעולות המבוססות על מדיניות, כגון מחיקה, השחרה או הוספת סימן מים לתוכן, לפני שהקבצים מועברים למשתמשים או למערכות.
יכולות בדיקה נוספות כוללות:
- אימות סוג הקובץ האמיתי
- חילוץ ארכיונים וסריקה רקורסיבית
- File-based vulnerability assessment
- מניעת אובדן נתונים ובדיקת תוכן
יכולות אלה תומכות ביעדי CIRMP באמצעות:
- צמצום התלות בטכנולוגיית זיהוי אחת בלבד
- איתור ומניעת מתקפות "יום אפס"
- הפקת ראיות הניתנות לבדיקה בנוגע לבדיקת נאותות בזיהוי איומים

2. סיכונים לבני אדם
על פי תוכנית ה-CIRMP, סיכונים הנובעים מכוח אדם כוללים סיכונים הנגרמים על ידי עובדים, קבלנים, קבלני משנה, מתמחים ואנשים אחרים בעלי גישה לנכסי תשתית קריטיים. על הארגונים לבחון מי נחשב לעובד חיוני, איזו רמת גישה יש לו, והאם גישה זו עלולה להוות סיכון מהותי.
אמצעי אחסון נשלפים ומכשירים ניידים נותרים אמצעי תפוצה נפוצים להחדרת תוכנות זדוניות לסביבות OT, במיוחד ברשתות מנותקות או מופרדות. ללא אמצעי בקרה הניתנים לאכיפה, נתיבים אלה עלולים לעקוף את מערכות ההגנה ההיקפיות.
MetaDefender MetaDefender Media נועדו לאכוף בקרות אבטחה בנקודות הכניסה של המדיה ובשכבת ממשק האדם-מכונה (HMI).
MetaDefender Kiosk של הסריקה והחיטוי של אמצעי אחסון נשלפים לפני שהקבצים מורשים להיכנס לסביבות מאובטחות. הוא אוכף מדיניות אבטחה שהוגדרה מראש ומייצר יומני רישום לתמיכה בדרישות הביקורת.
MetaDefender Media Firewall בדיקה מובנית ואכיפת מדיניות עבור העברת נתונים בין רשתות, כולל מקטעי OT. הוא מונע מקבצים בלתי מורשים או מסוכנים לחדור למערכות קריטיות.
אמצעי בקרה אלה תומכים בדרישות הבטיחות של כוח האדם ב-CIRMP באמצעות:
- צמצום הסיכון לפעילות זדונית או רשלנית מצד גורמים פנימיים
- אכיפת טיפול מאובטח במדיות נשלפות ברשתות OT
- הגבלת השימוש במכשירים שלא אושרו
- שיפור השקיפות לגבי מי מעלה קבצים ומתי

3.Supply Chain
חוק SOCI מגדיר במפורש את הסיכונים בשרשרת האספקה כקטגוריית סיכונים מהותית במסגרת תוכנית ה-CIRMP. על הגופים האחראים לטפל בסיכונים הנובעים מספקים, קבלנים, יצרני ציוד מקורי (OEM) וספקי שירותים חיצוניים.
חשיפה בשרשרת האספקה עשויה לנבוע מהגורמים הבאים:
- נקודות קצה של צד שלישי המתחברות לרשתות קריטיות
- דרכי גישה מרחוק לסביבות OT
- מכשירים ניידים שהובאו לאתר על ידי קבלנים
- Software ופעולות תחזוקה
מפעילי תשתיות קריטיות רבים מסתמכים על קישוריות מרחוק לצורך ניטור נכסים, ביצוע אבחונים וביצוע שדרוגים באתרים מבוזרים או אזוריים. ללא אמצעי בקרה מתאימים, נתיבי גישה אלה עלולים להוביל לחדירת איומי סייבר לסביבות רגישות, לרבות רשתות OT מנותקות או מחוברות חלקית.
OPSWAT MetaDefender MetaDefender Access™ נועדו להפחית את הסיכון הנובע מאינטראקציות של צד שלישי עם מערכות קריטיות.
MetaDefender Drive ומעריך מחשבים ניידים, מחשבים שולחניים ושרתים זמניים מחוץ למערכת ההפעלה המארחת, לפני שהם מתחברים לסביבות מאובטחות. הוא מזהה תוכנות זדוניות, מאתר נקודות תורפה ומאמת את תקינות המכשיר, כדי להבטיח שרק מערכות מהימנות יורשו להיכנס לרשתות מבוקרות או מנותקות.
MetaDefender OT Access פתרון גישה מרחוק מאובטח, שתוכנן במיוחד עבור סביבות OT ו-CPS (מערכות פיזיות-קיברנטיות). הפתרון מאפשר קישוריות מבוקרת עבור צדדים שלישיים ועובדים מרחוק, תוך אכיפת בקרות גישה מדויקות ומדיניות לניהול הפעלות.
יכולות אלה תומכות בדרישות CIRMP בנוגע לסיכונים בשרשרת האספקה באמצעות:
- הגנה על מערכות קריטיות מפני הפרעות או שיבושים הנגרמים באמצעות נכסי צד שלישי
- הגבלת הגישה למערכות ולפונקציות מורשות
- שיפור השקיפות בכל הנוגע לאינטראקציות של ספקים וקבלנים עם תשתיות קריטיות

4. סיכונים הקשורים לאבטחה פיזית ולפילוח רשתות
איומים פיזיים וסביבתיים נותרים מרכיב מרכזי בתוכנית ה-CIRMP. בסביבות התשתית הקריטית המודרניות, האבטחה הפיזית משתלבת יותר ויותר עם הסיכונים הקיברנטיים, במיוחד כאשר מערכות OT מסתמכות על זרימת נתונים מבוקרת בין רשתות IT ו-OT.
בסביבות רבות של תשתיות קריטיות פועלות מערכות OT ישנות, שבהן לא ניתן לפרוס כלי אבטחה מסורתיים לנקודות קצה. כתוצאה מכך, יש ליישם אמצעי אבטחה בגבולות הרשת ובנקודות העברת הנתונים.
הנחיות רגולטוריות ותקני תעשייה ממליצים בדרך כלל על שימוש בשערים חד-כיווניים, המכונים גם "דיודות נתונים", כדי להגן על רשתות OT רגישות. אמצעי בקרה אלה אוכפים זרימת נתונים חד-כיוונית כדי למנוע גישה בלתי מורשית, הזרקת פקודות או הוצאת נתונים ממערכות קריטיות.
MetaDefender אוכפת העברת נתונים חד-כיוונית מבוססת חומרה. באמצעות מניעה פיזית של תעבורה בכיוון ההפוך, היא מבטלת את הסיכון להתקפות נכנסות מבוססות רשת בסביבות מקוטעות.
כאשר היא מיושמת במסגרת ארכיטקטורת DMZ (אזור מפורז) ומשולבת עם בקרות חומת אש רב-שכבתיות, גישה זו תומכת ב:
- הפחתת הסיכון להפצת תוכנות זדוניות בין רשתות IT ו-OT
- הגנה מפני גישה מרחוק בלתי מורשית למערכות קריטיות
- שמירה על המשכיות תפעולית
- תכנון רשת המודע לסיכונים באופן מובהק, בהתאם לעקרונות ה-CIRMP
באמצעות בקרה על אופן העברת הנתונים בין אזורי אמון, ארגונים יכולים לחזק את החוסן הפיזי והסייבר בסביבות שבהן הזמינות והבטיחות הן קריטיות.

מציות לתקנות ועד חוסן תפעולי
חוק SOCI האוסטרלי ותוכנית ה-CIRMP מייצגים שינוי משמעותי בציפיות הרגולטוריות. על הגופים האחראיים לחרוג מהצהרות כוונות בלבד ולהוכיח כי אמצעי בקרת הסיכונים מיושמים בפועל ומשופרים באופן מתמשך.
הרגולטורים מצפים מהארגונים להוכיח כי אמצעי הבקרה:
- בהתאם לרמת החשיבות של הנכס ולפרופיל האיומים
- משולב בתהליכי העבודה התפעוליים
- בתמיכת רישום, ניטור ופיקוח על הניהול
- מסוגל לעמוד בבדיקה קפדנית מצד הדירקטוריון והרגולטורים
CIRMP אינה מסגרת תאימות סטטית. היא מחייבת בקרות מונעות, ניתנות לאכיפה וניתנות לביקורת בכל הקשור לאיומים בתחום הסייבר, כוח האדם, שרשרת האספקה והסכנות הפיזיות.
אבטחה מונעת ממלאת תפקיד מרכזי בעמידה בציפיות אלה. אמצעי הבקרה חייבים לפעול בנקודות כניסה נפוצות, על פני גבולות ה-IT, ה-OT וה-ICS, וכן בתוך נתיבי האינטראקציה עם צדדים שלישיים. כמו כן, עליהם לספק את השקיפות והראיות הנדרשות לתמיכה בממשל תאגידי, בביטחון ובמעורבות רגולטורית.
ההתמקדות OPSWATבהגנה על תשתיות קריטיות תומכת באופן ישיר בדרישות התפעוליות והרגולטוריות של חוק SOCI האוסטרלי. יישום אמצעי בקרה טכניים הניתנים לאכיפה במסגרת תוכנית CIRMP מחזק הן את רמת הציות לתקנות והן את החוסן בפועל.
בסביבות של תשתיות קריטיות, אבטחה מונעת אינה דבר אופציונלי. היא מהווה בסיס לשמירה על הזמינות, הבטיחות ואמון הציבור. כדי ללמוד כיצד להתאים את אסטרטגיית ה-CIRMP שלכם לאמצעי בקרה מונעים הניתנים לאכיפה, פנו למומחה OPSWAT .
שאלות נפוצות
מהי מטרת ה-CIRMP?
תוכנית ה-CIRMP מחייבת את הגופים האחראים על פי חוק ה-SOCI האוסטרלי לזהות, להעריך ולנהל סיכונים העלולים להשפיע באופן מהותי על נכסי תשתית קריטיים. התוכנית מבטיחה שארגונים יישמו אמצעי בקרה מידתיים בכל הקשור לסיכונים בתחום הסייבר, כוח האדם, שרשרת האספקה וסכנות פיזיות.
האם CIRMP חל על סביבות OT?
כן. חובות ה-CIRMP חלות הן על סביבות IT והן על סביבות OT. מערכות ישנות או מערכות מנותקות מהרשת אינן פטורות. על הארגונים להתאים את אמצעי הבקרה למציאות של מערכות OT בעלות מגבלות.
אילו סוגי איומי סייבר רלוונטיים ביותר לתשתיות קריטיות?
איומי סייבר נפוצים כוללים תוכנות כופר, פישינג, תוכנות זדוניות המועברות בקבצים, פגיעה בשרשרת האספקה וגישה מרחוק בלתי מורשית. העברת קבצים, מדיה נשלפת וחיבורים של צד שלישי מהווים נקודות כניסה שכיחות.
כיצד יכולים ארגונים להוכיח עמידה בדרישות הסייבר של CIRMP?
על הארגונים להוכיח כי אמצעי הבקרה מיושמים והם יעילים. הדבר כולל ניהול יומנים, מעקב אחר פעילות, אכיפת מדיניות טכנית, וכן מתן תהליכי פיקוח ובקרה מתועדים בתחום הממשל התאגידי.
מדוע מושם דגש על אבטחה מונעת במסגרת חוק SOCI?
חוק SOCI מדגיש את הצורך בצמצום הסיכונים המהותיים לנכסי תשתית קריטיים. אמצעי בקרה מונעים מפחיתים את הסבירות שאיומי סייבר, סיכונים פנימיים או חשיפות בשרשרת האספקה יגיעו למערכות קריטיות, ובכך תומכים ברציפות תפעולית ובהבטחת עמידה בדרישות הרגולטוריות.
