Struttura della norma IEC 62443
La norma IEC 62443 è lo standard internazionale di riferimento per la Industrial Cyber Security di componenti e sistemi sviluppati in conformità ai requisiti ISA/IEC.
Read moreLa certificazione evidenzia in modo valido e comprovato la conformità di un sistema o componente ai requisiti dello standard IEC 62443 per un determinato livello di sicurezza (SL-C) a garanzia dei parametri di sicurezza, integrità, disponibilità e riservatezza.
Sistemi combinati HMI/PLC
Sistemi SCADA
Piattaforme di sistemi di controllo
Sistemi PCS (Packaged Control Systems)
Sistemi DCS (Distributed Control System)
Sistemi strumentati di sicurezza (SIS)
BYHON propone inoltre una valutazione della conformità ispirata agli schemi di certificazione di Industrial Cyber Security secondo IEC 62443. In questo caso, la valutazione si concentra sul prodotto attraverso la verifica della rispondenza tecnica ai requisiti di security, sia esso un sistema o un componente.
Guarda il video che spiega le fondamenta del certificato ISASecure®.
Definizione dell’ambito di valutazione in termini di prodotti da certificare, relative configurazioni e obiettivi di security, pianificazione e raccolta di tutta la documentazione pertinente, inclusi i diagrammi relativi all’architettura e alle informazioni sulle funzioni essenziali, come l’elenco delle interfacce di rete accessibili, protocolli e servizi disponibili.
Ove richiesto, verifica del Cyber Security Management System del fabbricante, al fine di verificare che sia stato sviluppato e mantenuto in conformità alle pratiche di sicurezza IEC 62443-4-1.
La funzionalità di sicurezza del sistema o del componente viene verificata rispetto ai requisiti definiti per ogni Security Level (SL) per valutare se l’oggetto di certificazione è conforme ai requisiti della norma in funzione del prodotto (e quindi in riferimento a IEC 62443-3-3 per i sistemi o IEC 62443-4-2 per i componenti) e della sua tipologia (componente embedded, networking, ecc) e se è stato sviluppato come da ciclo di vita verificato al punto precedente.
Effettuazione di test come da piano di validazione e analisi delle vulnerabilità del prodotto. Ciò viene eseguito tramite una scansione delle vulnerabilità ed altri test.
Una volta superate tutte le fasi precedenti, il risultato viene raccolto in un report di valutazione per essere esaminato dal comitato tecnico di BYHON. In caso di esito positivo, la certificazione finale di conformità viene rilasciata insieme nella forma di una Certificazione di Industrial Cyber Security che dichiara la conformità del sistema (o componente) agli standard IEC 62443 per una data capability di sicurezza (SL-C).
La Industrial Cyber Security è la parte della sicurezza complessiva di un sistema di automazione e controllo industriale (IACS) che dipende dal ciclo di vita di sviluppo della sicurezza adottato dai costruttori di componenti e sistemi. Riguarda quindi prodotti come DCS, SCADA, PLC, HMI, dispositivi industriali e software.
La IEC 62443 è lo standard internazionale per la sicurezza dei sistemi di controllo industriale. Nasce per proteggere l’industria e rendere sicura e affidabile la condivisione dei dati e l’operatività dei sistemi, riducendo il rischio di minacce cyber, guasti, blocchi di produzione, costi imprevisti e perdita di profitto.
Per IACS si intende Industrial Automation Control System, cioè un sistema di automazione e controllo industriale. In senso ampio il termine è vicino al concetto di OT (Operational Technology) e comprende dispositivi e sistemi come PLC, HMI e SCADA.
L’IACS Security Lifecycle è il ciclo di vita della sicurezza definito dalla norma. Comprende le fasi necessarie per rendere la protezione degli IACS conforme ai requisiti IEC 62443: Assess (analisi), Implement (implementazione) e Maintain (mantenimento).
Il CSMS (Cyber Security Management System) è il sistema di gestione della sicurezza informatica: l’insieme di pratiche, procedure e azioni mirate a identificare i rischi cyber e a definire la strategia di contrasto per proteggere i sistemi industriali.
La fase di Assess comprende le attività iniziali di analisi e valutazione: Risk Assessment, Vulnerability Assessment, Penetration Test, Threat Modeling e Security Level Allocation. In questa fase vengono individuati rischi, vulnerabilità e requisiti minimi di sicurezza per ciascun componente dello IACS.
La fase di Implement riguarda la messa in opera delle misure di sicurezza. Qui l’azienda struttura la propria strategia di difesa e il CSMS, verificando anche il livello di sicurezza raggiunto. Le attività principali includono Defence Strategy, CSMS e Security Level Verification.
La fase di Maintain è dedicata al mantenimento nel tempo del livello di sicurezza degli impianti industriali. La Cyber Security OT richiede infatti monitoraggio continuo, verifiche e aggiornamenti. Le principali attività indicate sono Auditing e Follow up.