工业控制系统/操作技术领域网络安全事件响应规划考虑因素
简介
本指导旨在帮助组织理解工业控制系统(ICS)/运营技术(OT)系统中特定考虑因素,并更好地为ICS/OT环境中的网络事件做好准备。指导旨在补充并与NCSC的一般事件响应和管理指南一起阅读,侧重于与ICS/OT环境相关的特定和独特方面。制定有效的事件响应计划支持NCSC网络评估框架(CAF)的良好做法指标(IGP)。
指导原则
假设ICS/OT系统将被破坏,可能由于遗留系统、可见性有限、通信管道等。尽管隔离不足,但事件响应计划仍需考虑ICS/OT环境的特殊性。关键服务运营商(OES)必须使用CAF进行监管,并访问日志记录和监控。
关注领域
准备工作
- 定义角色和职责:明确分析、数据收集、工厂运营、安全系统等角色的职责,包括应急响应公司支持资源的认证和培训。
- ICS/OT特定事件响应决策树/剧本:制定决策树,描述事件响应生命周期中的通信流动。
- 跨功能应急响应团队:确保IT安全与ICS/OT部门协调,指定团队负责人,建立安全通信渠道。
- ICS/OT特定网络事件响应计划(Cyber IRP):创建计划,包括范围、关键角色联系方式、事件响应流程、记录和报告模板。
- 培训和意识提升:对参与ICS/OT IRP的工作人员进行培训,提高意识。
检测
- 人员:培训运营、工程和维护团队报告可疑行为,建立报告文化。
- 过程:利用网络监控、主机日志记录、防火墙等信息检测事件,考虑第三方监控安排。
- 技术:部署EDR解决方案、被动网络监控,明确日志记录和监视覆盖范围。
Triage
- 确定关键系统:识别对ICS/OT操作最重要的系统,指导优先处理。
- 范围和规模:确定事件影响范围,包括受影响的系统、站点、业务单元数量和严重程度。
采取回应行动
- 威胁增加:制定计划临时增强网络和信息系统安全。
- 遏制:明确并同意containment方法论,考虑断开受感染SCADA服务器/工作站和人机界面(HMI)与网络的连接。
- 恢复:制定系统恢复执行安排,利用供应商或集成商支持,考虑备份、测试和替换资产。
跟踪和报告
- 时间线:记录事件发生时间、收到信息时间、采取行动时间。
- 沟通:向运营和安全人员提供事件影响建议,定期进行更新电话会议。
- 事件严重性矩阵:记录与ICS/OT操作一致的事件严重性矩阵。
- 报告和合规:理解报告义务,向监管机构通报事件。
经验教训
- 总结经验:讨论、记录并传播经验教训,考虑进展顺利、改进领域、决策障碍等。
- 测试能力:进行各种演练,包括walkthrough、演习、桌面演练,直至公司级和行业级演练。
行动要点
- 记录事件检测示例,定期审查Cyber IRP。
- 开发收集管理框架,确定监控和日志记录情况。
- 制定ICS/OT特定取证收集程序。
- 文档化ICS/OT环境内的遏制措施及其后果。
- 记录支持系统和工业过程恢复所需的支持。
- 创建事件详细信息记录模板,纳入Cyber IRP。
- 确定并记录ICS/OT事件严重性矩阵。
- 整合BCP和DRP输出到Cyber IRP。
- 每年至少进行一次ICS/OT事件响应演练。
资源
- 国际自动化协会(ISA)ICS4ICS项目。
- CISA网络安全威胁向量场景。
- 欧盟网络和信息安全机构(ENISA)资源。
- 美国国家标准学会(NIST)事件响应资源。
CAF IGP 摘要
本指导讨论了有助于CAF(v3.2)IGP的措施,包括资产管理、安全配置、漏洞管理、弹性准备、生成警报、监控工具和技能、响应计划、响应和恢复能力、测试和练习、事件根本原因分析、使用突发事件推动改进。