W biurze aktualizację laptopa można zaplanować na noc. Na hali aktualizacja sterownika może wymagać zatrzymania linii, obecności serwisu i ponownej walidacji procesu. To jedna z przyczyn, dla których kopiowanie biurowych procedur bezpieczeństwa do produkcji bywa niebezpieczne.
IT i OT mają inne priorytety
W systemach biurowych duży nacisk kładzie się na poufność danych. W środowisku przemysłowym najważniejsze bywają dostępność, bezpieczeństwo ludzi i przewidywalność procesu. Urządzenie może działać przez kilkanaście lat, nie mieć wsparcia producenta i korzystać z protokołu, którego nie da się łatwo zabezpieczyć.
To nie oznacza, że nic nie można zrobić. Jeżeli wymiana jest niemożliwa, stosuje się zabezpieczenia kompensujące: segmentację sieci, ograniczenie zdalnego dostępu, monitoring, kontrolę nośników, kopie konfiguracji, zatwierdzanie zmian i plan awaryjny.
Gdy w 2019 roku ransomware uderzył w Norsk Hydro, część zakładów utrzymywała produkcję dzięki pracy ręcznej. Firma szacowała wpływ finansowy pierwszego pełnego tygodnia na 300-350 mln koron norweskich. To obrazowy dowód, że odporność produkcji zależy nie tylko od ochrony sieci, lecz także od przygotowanych sposobów pracy bez części systemów.
Zacznij od przepływu produkcji
Zespół powinien przejść przez proces od zamówienia po wysyłkę i wskazać punkty cyfrowej zależności. Gdzie ERP przekazuje plan do produkcji? Kto może zdalnie serwisować maszynę? Czy magazyn wyda towar bez systemu? Jak długo można pracować ręcznie?
Dopiero wtedy powstaje przydatna mapa aktywów. Sama lista urządzeń z adresami IP nie pokazuje wpływu biznesowego.
Dostawca maszyny jest częścią modelu bezpieczeństwa
W wielu zakładach dostęp serwisowy uruchamia się „na chwilę”, a pozostaje aktywny przez lata. Firma powinna znać konta dostawców, sposób ich uwierzytelniania, godziny dostępu, zakres logowania i procedurę awaryjnego odcięcia.
Warto też ćwiczyć scenariusz bezpiecznego zatrzymania. Decyzja o izolacji zainfekowanej maszyny nie może po raz pierwszy pojawić się w trakcie rzeczywistego ataku.
ENISA wskazuje, że sektory zależne od technologii operacyjnej wymagają dopasowanych metod zarządzania ryzykiem i ćwiczeń. Uniwersalna polityka IT to za mało.
Program wdrożeniowy UP² łączy właścicieli produkcji, IT i zarząd wokół mapy usług, ryzyk i decyzji. Platforma UP² utrzymuje kontrole, wyjątki, dostawców i dowody bez udawania systemu monitorowania maszyn. Zobacz, jak UP² wspiera wdrożenie w produkcji.
Źródła
Przełóż wiedzę na uporządkowany plan działania.
UP² łączy program wdrożeniowy, odpowiedzialności, ryzyka i dowody w jednym procesie.
Zobacz ścieżkę dla produkcji