שליחת יומנים, התראות ונתוני טלמטריה באמצעות דיודה נתונים

גלו כיצד
אנו משתמשים בבינה מלאכותית לתרגום האתר, ועל אף שאנו שואפים לדיוק מרבי, ייתכן שהתרגומים אינם מדויקים במאת האחוזים. אנו מודים לך על ההבנה.

יישום מעשי לצורך עמידה בתקן NERC CIP-015-1

עַל יְדֵי אנקיתה דוטה, מנהלת בכירה לשיווק מוצרים
שתף את הפוסט הזה

במשך שנים, ה-  NERC (North American Electric Reliability Corporation)  תאימות CIP התמקדה בעיקר באבטחת ההיקף. תקן CIP-006 הסדיר את הגישה הפיזית, תקן CIP-007 נעל יציאות ושירותים, ותקן CIP-005 הגדיר את ה-ESP (Electronic Security Perimeter). ההנחה הבסיסית הייתה שאם שולטים במה שחוצה את הגבול, שולטים בסיכון. 

הצעת CIP-015-1 דחתה הנחה זו, והיא נכנסה לתוקף בספטמבר 2025. עם התקרבותו של מועד היעד הראשון ליישום בספטמבר 2028, הפער בין "קראנו את התקן" ל"יש לנו ארכיטקטורה תפקודית" מתחיל להיות משמעותי. 

הבנת דרישות CIP-015-1

ה-FERC (הוועדה הפדרלית לרגולציה בתחום האנרגיה) אישרה את תקן NERC CIP-015-1 כתקן INSM (ניטור אבטחת רשתות פנימיות) ב-26 ביוני 2025, באמצעות צו 907. התקן נכנס לתוקף ב-2 בספטמבר 2025. מועד היעד לעמידה בתקן הוא 2 בספטמבר 2028 עבור מערכות סייבר של BES (מערכת חשמל מרכזית) בעלות השפעה גבוהה ומערכות סייבר של BES בעלות השפעה בינונית עם ERC (קישוריות ניתנת לניתוב חיצוני) במרכזי בקרה. כל שאר המערכות הרלוונטיות בעלות השפעה בינונית חייבות לעמוד בתקן עד 2 בספטמבר 2030.

הדרישה המרכזית היא בעלת חשיבות תפעולית:

  • חברות החשמל חייבות לפקח על התנועה בתוך מתקני ה-ESP שלהן, ולא רק על מה שנכנס ויוצא מהמתחם.
  • תקן R1 מחייב את הגופים לאסוף נתוני רשת על בסיס שיקולים של ניהול סיכונים, לאתר פעילות חריגה, להעריך את החריגות שזוהו, ולשמור את הנתונים הקשורים לכך למשך זמן מספיק כדי לאפשר ביצוע חקירות.
  • R2 ו-R3 עוסקים בהגנה ובבקרת הגישה לנתונים השמורים. 

הרגולטורים כבר מביטים קדימה, וה-NERC קיבלה הנחייה להרחיב את התקן עד ספטמבר 2026 כך שיכלול את מערכות ה-EACMS (מערכות בקרת גישה וניטור אלקטרוניות) ואת ה-PACS (מערכות בקרת גישה פיזית) מחוץ ל-ESP, הנכללות בתקןCIP-015-2 העתידי. מועד היעד הזה נמצא כעת במרחק של חודשים ספורים בלבד. 

מדוע היישום אורך זמן רב מהצפוי 

פריסת INSM בסביבת OT אינה זהה לפריסת מערכת SIEM (ניהול מידע ואירועי אבטחה) במרכז נתונים ארגוני. הניטור חייב להיות פסיבי, שכן סריקה אקטיבית אינה אפשרית בסביבות ICS פעילות. לעתים קרובות נעשה שימוש במגוון רחב של פרוטוקולים, כולל Modbus, DNP3, IEC 61850, PROFINET ו-EtherNet/IP, לצד תעבורת IP סטנדרטית. רשימות הנכסים לרוב אינן שלמות, מה שאומר שפרויקטי INSM מתחילים בדרך כלל באיתור לפני שניתן לבצע זיהוי כלשהו. בנוסף, העברת נתוני הניטור מאזור ה-OT למערכת אחסון בצד ה-IT, מבלי להציג סיכוני אבטחה חדשים, דורשת תכנון ארכיטקטוני מכוון, ולא רק תצורה.

מה שנראה על הנייר כפרויקט קצר של OT עלול בקלות להימשך 18 חודשים או יותר, כאשר לוקחים בחשבון את הפריסה, ניהול השינויים והתיעוד. עבור חברות חשמל ש-2028 נכסים נכללים בהיקף הפרויקט שלהן, חלון ההזדמנויות לתכנון ארוך טווח הולך ונסגר.

כיצד OPSWAT בעמידה בתקן CIP-015-1

תיק המוצרים OPSWATבתחום אבטחת OT תואם באופן ישיר לדרישות תקן CIP-015-1.

איתור נכסים, ניהול מלאי Patch Management ברשת

MetaDefender Security™ מתמודד עם R1.1 עד R1.3, באמצעות ניטור רשת פסיבי וללא סוכנים באמצעות ארכיטקטורות SPAN/TAP, ללא הזרקת תעבורה וללא הפרעה למעגלי הבקרה.

בדיקת חבילות נתונים מעמיקה במאות פרוטוקולי OT ו-IT מספקת את יכולות זיהוי הנכסים, קביעת קווי בסיס לתעבורה וזיהוי חריגות הנדרשות ב-R1. הדבר מאפשר לצוותי האבטחה לזהות חריגות התנהגותיות כגון פקודות Modbus בלתי צפויות, חיבורים לא מורשים לתחנות עבודה הנדסיות ומכשירים לא מוכרים, אשר לעתים קרובות נעלמים מעיניהם של כלי אבטחת ה-IT המסורתיים.

פתרונות דיודות נתונים ושערי אבטחה מתקדמים




MetaDefender מספקת את כל הדרוש כדי להתמודד עם האתגר של העברת נתונים ב-R2. שער האבטחה החד-כיווני שלה מעביר נתוני טלמטריה של INSM מאזור ה-OT לפלטפורמות ניתוח ו-SIEM בצד ה-IT בכיוון אחד בלבד, תוך אכיפה חומרתית וללא נתיב חזרה. חברות חשמל יכולות לעמוד בדרישות העברת הנתונים מבלי לפתוח ערוץ דו-כיווני שיוצר חשיפה חדשה.

למען הדיוק,NetWall נתונים בצורה מאובטחת, בעוד שהמערכת המקבלת היא זו שממלאת את חובות השמירה ובקרת הגישה של R2 ו-R3. ארכיטקטורת התאימות המלאה כוללת אתOT Security וזיהוי,NetWall בטוחה, ואת מערכת SIEM בצד ה-IT לשמירה ובקרת גישה.

תמיכה פשוטה ללקוחות Emerson DeltaV ו-Ovation

עבור חברות חשמל המפעילות את פלטפורמות האוטומציה DeltaV™ או Ovation™ של חברת Emerson, הדרך לעמידה בדרישות היא ישירה יותר. פלטפורמות אלה מותקנות במאות מתקני ייצור חשמל, מתקני מים ומתקני טיהור שפכים, והן נכללות במסגרת בעלי הנכסים של BES הנמצאים בתחום היישום של תקן CIP-015-1.  OPSWAT Emerson הכריזו על הסכם הפצה עולמי באפריל 2026, ובכך הפכו את תיק מוצרי אבטחת הסייבר OPSWATלזמין באמצעות חבילת אבטחת הסייבר של אמרסון לתחום החשמל והמים.  

ברית DeltaV הקיימת כברMetaDefender ואתUnidirectional Security Gateway פלטפורמת DeltaV. שילוב זה מספק בקרת מדיה נשלפת וארכיטקטורת ייצוא נתונים חד-כיוונית התומכת בדרישות CIP-003-9 ו-CIP-015-1 R2, בהתאמה.

ההסכם החדש מרחיב את פתרון ניהול התיקונים לתשתיות OT OPSWATלפלטפורמת Ovation של Emerson ביותר מ-800 אתרים ברחבי העולם,MetaDefender  My Central Management . ללקוחות DeltaV ו-Ovation, מוצעת ארכיטקטורה ייעודית התומכת בתקן CIP במסגרת הקשר הקיים עם Emerson.

הבנת מלוא היקף דרישות התאימות לתקן CIP של NERC

תקן CIP 015-1 אינו עומד לבדו. בנקודת המפגש בין תקן CIP-003-9, שייכנס לתוקף ב-1 באפריל 2026, לבין תקן CIP-015-1, פורטפוליו המוצרים OPSWATמתגלה כיעיל במיוחד. הדרישות הרגולטוריות של CIP-003-9 מכסות גם מדיה נשלפת ונכסי סייבר זמניים עבור מערכות סייבר BES בעלות השפעה נמוכה.

בסביבות OT, נעשה שימוש שגרתי במדיות נשלפות ובנכסי סייבר זמניים לצורך התקנת תיקונים ועדכוני קושחה במערכות מנותקות מהרשת.OPSWAT מסייעים בסריקה וניקוי של מדיות נשלפות ומחשבים ניידים של ספקים, לפני שהם באים במגע עם נכס של מערכת בקרה. עם כניסתו לתוקף של תקן CIP-003-9, אם התוכנית שלכם מסתמכת על מדיניות ולא על בקרות טכנולוגיות, פער זה יהיה נתון לביקורת במחזור הבא שלכם.

צעדים שיש לנקוט כדי להבטיח עמידה בדרישות בעתיד

חברות חשמל ש-2028 מנכסים נכללים בהיקף הבדיקה, צריכות לתת עדיפות לשלוש פעולות כבר כעת:

  1. השלימו את רישום הנכסים שלכם: גילוי פסיביMetaDefender OT Security את בסיס ההשוואה שעליו נשענת זיהוי R1.
  2. תכננו את זרימת הנתונים לפני שתבחרו בכלים: קבעו לאן יש להעביר את נתוני הטלמטריה של INSM ותכננו את המסלול מ-OT ל-IT באמצעות טכנולוגיית שער חד-כיוונית.
  3. התייחסות להיקף CIP-015-2: ההחלטות הארכיטקטוניות המתקבלות כיום צריכות לאפשר ניטור EACMS ו-PACS מבלי שיידרש תכנון מחדש מלא כאשר תתבצע ההרחבה. 

חברות החשמל הפועלות במהירות ליישום אמצעי התאימות לתקן CIP-015-1 הן אלה שעברו משלב הבדיקה לשלב הביצוע. התקנים ברורים, המועד האחרון קבוע, וההחלטות בנוגע לארכיטקטורה שיינקטו ברבעונים הקרובים יבדילו בין תוכניות העומדות בדרישות לבין תוכניות המתקשות לעמוד בהן. 

המוצריםNetWall,Drive,Endpoint, My OPSWAT Central Management ו-MetaDefenderKiosk OPSWATKiosk במיוחד עבור סביבה זו בדיוק. 

למידע נוסף על האופן שבו OPSWAT לסייע לכם לעמוד בדרישות הרגולטוריות המתעדכנות של NERC CIP, פנו עוד היום למומחה.

הישאר מעודכן עם OPSWAT !

הירשמו עוד היום כדי לקבל את העדכונים האחרונים של החברה, סיפורים, מידע על אירועים ועוד.