حماية شريان الحياة للمجتمع الحديث: الأمن السيبراني في قطاع النفط والغاز

تصل حمولة برمجيات فدية إلى خادم المؤرخ في محطة ضغط في قطاع الوسط. وفي غضون ساعات، يفقد المشغلون الرؤية عبر قطاعات متعددة من خطوط الأنابيب، وتظلم شاشات SCADA، وتعود غرفة التحكم إلى الإجراءات اليدوية التي لم يمارسها القوى العاملة منذ سنوات. وسواء كانت الضواغط آمنة ماديًا أم لا، فهذا أمر ثانوي تقريبًا - فبدون بيانات عملية مؤكدة، يكون القرار الأكثر أمانًا هو التوقف المحكم، وكل ساعة خارج الخدمة تترجم مباشرة إلى خسارة في الإنتاجية وغرامات تعاقدية. هذا ليس مصدر قلق نظري. إنه الخطر التشغيلي الذي يحمله الآن كل مالك أصول في النفط والغاز جنبًا إلى جنب مع مخصصات التآكل وتحديد حجم تنفيس الضغط.

يواجه القطاع مشكلة تقارب محددة: تكنولوجيا التشغيل (OT) التي يعود تاريخها إلى عقود - وحدات التحكم المنطقية القابلة للبرمجة، وأنظمة التحكم الموزعة، وأنظمة السلامة المجهزة - صُممت من أجل الموثوقية والحتمية، وليس أمن الشبكات. ومع توصيل تلك الأنظمة تدريجيًا بشبكات تكنولوجيا المعلومات الخاصة بالشركات ومؤرخي السحابة لتمكين المراقبة عن بُعد وتحليلات البيانات، نمت مساحة الهجوم دون زيادة متناسبة في القدرة الدفاعية.


مشكلة تقارب OT/IT

يفترض أمن تكنولوجيا المعلومات التقليدي أنه يمكن تصحيح الأصول وإعادة تشغيلها واستبدالها في دورات قصيرة نسبيًا. لا تشترك أصول OT في هذه الافتراضات. قد يعمل PLC للسلامة يتحكم في نظام حماية الضغط عالي التكامل ببرامج ثابتة لم يتم تحديثها منذ عقد من الزمان لأن البائع لم يعد يدعمها، أو لأن عملية إدارة التغيير مرهقة، أو ببساطة لا يمكن إخراج الوحدة من الخدمة دون التوقف الدوري الكامل.

والنتيجة هي وراثة طبقات من المخاطر:

  • البروتوكولات القديمة مثل Modbus و DNP3 لا تحمل أي مصادقة أصلية. يمكن لأي جهاز في نفس قطاع الشبكة إصدار الأوامر.
  • بنيات الشبكة المسطحة من عمليات نشر SCADA المبكرة تعني أن محطة عمل هندسية مخترقة يمكنها الوصول إلى الأجهزة الميدانية مباشرة.
  • بيانات الاعتماد المشتركة تظل شائعة في وحدات تحكم DCS لأن العديد من المشغلين يحتاجون إلى وصول سريع أثناء الاضطرابات.
  • مسارات الوصول عن بُعد التي تم فتحها أثناء وبعد التحول التشغيلي في حقبة COVID غالبًا ما تستمر دون مراجعة رسمية.

لا تتطلب أي من هذه الظروف جهة فاعلة متطورة على مستوى الدولة لاستغلالها.


المعايير المعمول بها والسياق التنظيمي

الإطار الدولي الأساسي للأمن السيبراني لـ OT هو سلسلة IEC 62443، التي تحدد المتطلبات الأمنية لأنظمة الأتمتة والتحكم الصناعية عبر دورة الحياة الكاملة - من تقييم المخاطر الأولي إلى العمليات والصيانة. وهي منظمة حول مستويات الأمان (SL) التي تصف كلاً من أهداف القدرة والحماية المحققة، وتتناول صراحة أدوار مالكي الأصول ومتكاملي الأنظمة وموردي المنتجات.

بالنسبة لأنظمة السلامة المجهزة، يتطلب IEC 61511 (السلامة الوظيفية - أنظمة السلامة المجهزة لقطاع صناعة العمليات) أن يأخذ تقييم المخاطر والمخاطر في الاعتبار جميع الأسباب المحتملة للأحداث الخطرة، بما في ذلك الهجمات السيبرانية. يتم التعامل مع متطلبات الأمن السيبراني لـ SIS من خلال IEC 62443-4-2 ويجب دمجها في دورة حياة السلامة IEC 61511 كجزء من تقييم المخاطر الإجمالي. يتطلب المعيار الآن إجراء تقييم لمخاطر الأمن كجزء من دورة حياة السلامة، مع الاعتراف بأن الهجوم السيبراني يمكن أن يكون سببًا لحدث خطر بنفس الطريقة التي يكون بها فشل الأجهزة.

يتم نشر عائلة معايير IEC 62443 من قبل اللجنة الكهروتقنية الدولية (IEC). نشرت ISA (الجمعية الدولية للأتمتة) معايير متوافقة (سلسلة ISA-62443) وتساهم في عملية التطوير، لكن IEC هي هيئة المعايير الدولية الأصلية. توفر المفردات التشغيلية التي سيواجهها معظم الممارسين: المناطق، والقنوات، ومستويات الأمان، ومفهوم الدفاع المتعمق.

في الولايات المتحدة، أصدرت إدارة أمن النقل ووكالة أمن البنية التحتية والأمن السيبراني (CISA) توجيهات وإرشادات للأمن السيبراني لمشغلي خطوط الأنابيب الحيوية. يجب على المشغلين التحقق من المتطلبات الحالية من خلال استشارة أحدث توجيهات أمن TSA وتنبيهات CISA، والتي قد تشمل الإبلاغ عن الحوادث، وحوكمة الأمن السيبراني، وتوقعات تقسيم الشبكة. يجب على المشغلين الخاضعين لهذه التوجيهات معاملة الامتثال كحد أدنى، وليس كحد أقصى.

نشرت API وثائق إرشادية تتناول الأمن السيبراني لبيئات التحكم في العمليات، ويجب على المشغلين التحقق من إصدارات تلك الوثائق التي تشير إليها أنظمة الإدارة الخاصة بهم.


البنية التقنية: الدفاع المتعمق لـ OT

تقسيم الشبكة ونموذج Purdue

تظل بنية Purdue المرجعية للمؤسسات هي البنية الأكثر استشهادًا لتقسيم الشبكات الصناعية، والتي تنظم الأصول في مستويات من الأجهزة الميدانية في الأسفل مرورًا بأنظمة التحكم وأنظمة الإشراف وتكنولوجيا معلومات المؤسسة في الأعلى. والنتيجة العملية هي أن البيانات يجب أن تتدفق لأعلى عبر واجهات محددة - عادةً منطقة منزوعة السلاح (DMZ) تحتوي على مؤرخي البيانات وخوادم التطبيقات - بدلاً من السماح بالاتصال ثنائي الاتجاه بين أرضية المصنع وشبكة الشركة.

تستخدم DMZ المنفذة بشكل صحيح بوابات أمان أحادية الاتجاه (ثنائيات البيانات) أو جدران حماية محكم التحكم مع فحص طبقة التطبيق لضمان عدم تمكن الأوامر من الانتقال لأسفل من IT إلى OT. تعد ثنائيات البيانات الخيار الأكثر قابلية للدفاع للقطاعات الأكثر أهمية لأنها غير قادرة ماديًا على تمرير حركة المرور في الاتجاه المحمي.

جرد الأصول وإدارة الثغرات الأمنية

لا يمكنك حماية ما لا تراه. يعد جرد الأصول الحالي والموثق - بما في ذلك إصدارات البرامج الثابتة ومنافذ الاتصال المستخدمة واتصالات الشبكة - هو الشرط المسبق لكل نشاط أمني لاحق. في الممارسة العملية، تكتشف العديد من المرافق اتصالات غير موثقة خلال أول تمرين رسمي لاكتشاف أصول OT.

يمكن لأدوات مراقبة الشبكة السلبية المصممة لبيئات OT بناء هذا الجرد دون إرسال مجسات نشطة قد تؤدي إلى زعزعة استقرار PLCs القديمة. بمجرد وجود الجرد، يجب مقارنته بقواعد بيانات الثغرات الأمنية المنشورة لتحديد نقاط الضعف المعروفة التي تتطلب ضوابط تعويضية.

يتم تقييد التصحيح في OT بمتطلبات التوفر وعمليات تأهيل البائعين. وحيثما لا يمكن تطبيق التصحيحات على الفور، يجب توثيق الضوابط التعويضية - عزل الشبكة، وتعطيل المنافذ والخدمات غير المستخدمة، والمراقبة المحسنة - ومراجعتها وفقًا لجدول زمني محدد.

إدارة الهوية والوصول

تعد الحسابات المشتركة وبيانات الاعتماد الافتراضية من بين نقاط الضعف الأكثر استغلالاً باستمرار في بيئات OT. يجب أن تشمل الحد الأدنى من المتطلبات ما يلي:

  • حسابات فريدة لكل مستخدم، مع أذونات قائمة على الأدوار.
  • مصادقة متعددة العوامل لجميع مسارات الوصول عن بُعد.
  • إدارة الوصول المتميز للحسابات الهندسية والإدارية.
  • إنهاء الجلسة تلقائيًا بعد فترة محددة من عدم النشاط.
  • تسجيل تدقيق لجميع تغييرات التكوين مع طوابع زمنية ونسب للمستخدم.

يستحق وصول البائعين والمقاولين عن بُعد تدقيقًا خاصًا. يجب توفير الوصول المؤقت من خلال بوابة محكومة، ومحددًا بوقت، وإلغاؤه فور الانتهاء من نطاق العمل.


مقارنة: مناهج الأمان للوصول عن بُعد لـ OT

المنهج قوة التقسيم القابلية للتدقيق الاحتكاك التشغيلي حالة الاستخدام الموصى بها
VPN مباشر لشبكة OT منخفضة متوسطة منخفضة غير موصى به للأصول الحساسة
خادم قفز مع MFA متوسطة عالية متوسطة مقبول للأنظمة غير الحساسة
محطة عمل وصول متميز عبر DMZ عالية عالية متوسطة–عالية موصى به للوصول إلى DCS/SIS
بوابة أحادية الاتجاه (ثنائي بيانات) عالية جدًا عالية عالية استخراج بيانات للقراءة فقط من القطاعات الحساسة

سيناريو توضيحي: الاستجابة لحوادث محطة الضغط

ما يلي هو سيناريو توضيحي تم بناؤه لإظهار نقاط القرار. ولا يمثل حدثًا حقيقيًا محددًا.

يلاحظ مهندس تحكم في محطة ضغط غاز أن مؤرخ SCADA يستجيب ببطء وأن العديد من شاشات الاتجاه تظهر بيانات قديمة. يشير استكشاف الأخطاء وإصلاحها الأولي إلى استخدام عالٍ لوحدة المعالجة المركزية على خادم المؤرخ. يقوم المهندس بتصعيد الأمر إلى فريق أمن IT/OT، الذي يقوم بعزل المؤرخ عن شبكة الشركة عند جدار حماية DMZ مع الحفاظ على الاتصال بين PLCs الميدانية و DCS المحلي. نظرًا لأن بنية شبكة المحطة قد تم تقسيمها خلال مراجعة أمنية سابقة، تستمر PLCs في العمل بشكل طبيعي وتحتفظ غرفة التحكم برؤية كاملة للعملية من خلال محطات المشغل المحلية.

كان القرار الرئيسي الذي حد من التأثير هو التقسيم المسبق. لو كان المؤرخ موجودًا على شبكة مسطحة ذات مسارات مباشرة إلى شبكة PLC الفرعية، لكان العزل يتطلب فصل شبكة OT بالكامل أو قبول مخاطر المزيد من الحركة الجانبية.


قائمة التحقق العملية: الأساس المرجعي للأمن السيبراني لتكنولوجيا العمليات (OT)

استخدم قائمة التحقق هذه أثناء مراجعات أمن المنشآت أو إجراءات العناية الواجبة قبل الاستحواذ:

جرد الأصول

  • [ ] يوجد جرد حالي لجميع أصول تكنولوجيا العمليات (OT)، بما في ذلك إصدارات البرامج الثابتة وواجهات الاتصال
  • [ ] مخطط طوبولوجيا الشبكة محدث وتم التحقق منه مقابل التوصيلات المادية
  • [ ] جميع مسارات الوصول عن بعد موثقة ومصرح بها

هندسة الشبكات

  • [ ] شبكة تكنولوجيا العمليات (OT) معزولة عن شبكة تكنولوجيا المعلومات (IT) مع وجود منطقة منزوعة السلاح (DMZ) محددة
  • [ ] تدفقات البيانات عبر المنطقة منزوعة السلاح (DMZ) موثقة ومقتصرة على الحد الأدنى الضروري
  • [ ] نقاط الوصول اللاسلكية في مناطق تكنولوجيا العمليات (OT) مجردة ومؤمنة أو تمت إزالتها

التحكم في الوصول

  • [ ] لا توجد بيانات اعتماد مشتركة أو افتراضية قيد الاستخدام في أنظمة تكنولوجيا العمليات (OT)
  • [ ] فرض المصادقة المتعددة العوامل (MFA) لجميع عمليات الوصول عن بعد
  • [ ] وصول الموردين محدود زمنياً ومراقب
  • [ ] يتم تسجيل استخدام الحسابات ذات الامتيازات

إدارة الثغرات الأمنية

  • [ ] يتم تتبع حالة التحديثات لأصول تكنولوجيا العمليات (OT) مقابل تنبيهات الموردين
  • [ ] توثيق الضوابط التعويضية للأنظمة التي لا يمكن تحديثها
  • [ ] يتم إجراء تقييمات الثغرات الأمنية في دورة محددة

الاستجابة للحوادث

  • [ ] توجد خطة استجابة للحوادث خاصة بتكنولوجيا العمليات (OT) وقد تم التدرب عليها
  • [ ] معلومات الاتصال بـ ICS-CERT أو السلطة الوطنية المكافئة محدثة
  • [ ] إجراءات النسخ الاحتياطي والاستعادة لتكوينات DCS/SIS مختبرة

الامتثال

  • [ ] تم الانتهاء من تقييم المخاطر الأمنية وفقاً لـ IEC 62443 أو ما يعادلها
  • [ ] تقييم أمن IEC 61511 مدمج في دورة حياة سلامة SIS
  • [ ] المتطلبات التنظيمية المعمول بها (توجيهات خطوط الأنابيب، إلخ) مطابقة للضوابط الداخلية

الخلاصة والخطوات التالية

إن الأمن السيبراني في بيئات تكنولوجيا العمليات (OT) في قطاع النفط والغاز هو تخصص هندسي، وليس وظيفة تكنولوجيا معلومات مضافة كفكرة لاحقة. الخطر حقيقي، وعواقب الهجوم الناجح على نظام عمليات حيوي تمتد إلى ما هو أبعد بكثير من فقدان البيانات، والضوابط الفنية المطلوبة مفهومة جيداً.

نقطة البداية العملية لمعظم الشركات المشغلة هي إجراء جرد صادق للأصول. وبدونه، فإن كل جهد لاحق - العزل، إدارة التحديثات، التحكم في الوصول - يبنى على أساس غير مكتمل. قم بتكليف تمرين سلبي لاكتشاف شبكة تكنولوجيا العمليات (OT) إذا لم يتم إجراء ذلك مؤخراً، وتحقق من النتائج مقابل المحطة المادية، واستخدم المخرجات لتوجيه تقييم الفجوات مقابل مستويات أمان IEC 62443 المناسبة لتصنيف مخاطر العمليات لديك.

من هذا الأساس المرجعي، أعطِ الأولوية لعزل الشبكة للأصول ذات العواقب الأعلى - أنظمة السلامة المجهزة وأنظمة التحكم الأساسية للعمليات عالية الخطورة - قبل معالجة الأنظمة ذات المستوى الأدنى.

أخيراً، تعامل مع القدرة على الاستجابة للحوادث كمخرج ملموس، وليس مجرد وثيقة. إن خطة الاستجابة لحوادث تكنولوجيا العمليات (OT) التي لم يتم التدرب عليها أبداً لن تؤدي وظيفتها تحت الضغط. قم بجدولة تمارين مكتبية تشمل العمليات والصيانة وأمن تكنولوجيا المعلومات والإدارة، وحدث الخطة بناءً على ما تكشفه تلك التمارين.

الضوابط الفنية موجودة. والمعايير ناضجة. الفجوة، في معظم المؤسسات، تكمن في التنفيذ المتسق والحوكمة المستدامة - وكلاهما يمثل مشكلات في الإدارة الهندسية مع حلول في الإدارة الهندسية.