网络安全

殖民地管道袭击后,美国管道运营商面临遵守新的网络安全指令

运输管道

联系我们:

吉姆·洛克

吉姆·洛克

北美网络安全区域业务经理

基督教Nerland

基督教Nerland

全球业务发展总监,网络安全

发布日期:2021年6月11日


  • 2021年5月,一场勒索软件攻击迫使美国殖民管道系统预防性临时关闭,引发了对管道网络安全的监管检查
  • 现有的风险评估框架和模型可以帮助运营商遵守美国监管机构的新指令,该指令要求信息和风险分析
  • DNV推荐操作规程LDsports火箭联盟DNVGL-RP-G108基于IEC 62443的油气行业网络安全可协助管道营办商应用有关标准,以符合该指示的规定。

美国联邦政府发布了一项新指令,要求管道运营商在一个月内检查并报告其管道系统的网络安全情况。2021年5月28日发布的《管道安全指令-2021-01》(“该指令”)是在一次勒索软件攻击导致一条承载美国东海岸45%的汽油、柴油和航空燃料的8900公里管道关闭6天之后发布的。

Colonial Pipeline觉得有必要向DarkSide网络犯罪团伙支付赎金,这样运营商就可以重新访问自己被勒索软件锁定的IT系统。该运营商表示,在几个月内检查和全面恢复系统将花费数千万美元。1它强调这次攻击只影响了它的It,并没有导致DarkSide获得操作技术(OT)。

在工业中,OT一词涵盖软件和硬件,如监控和数据采集(SCADA)和可编程逻辑控制器(plc),用于监视和控制资产、特定设备,如阀门、事件和过程。

Gartner的研究表明,60%运营关键基础设施的公司在为OT和网络物理系统集成和优化网络安全方面还处于最成熟的阶段。这些公司意识到了风险,但不太可能实施健全的解决方案。2

DNV北美网络安全区域业务经理Jim Ness表示:“如果管道公司在OT网络安全方面表现出与Gartner在一般公司中发现的相同的成熟度,那么一些管道运营商可能需要付出巨大努力,严格应用现有的美国管道系统网络指南。”

联系我们:

吉姆·洛克

吉姆·洛克

北美网络安全区域业务经理

基督教Nerland

基督教Nerland

全球业务发展总监,网络安全

对于一些管道运营商来说,严格应用现有的美国管道系统网络指南可能需要付出巨大的努力。”
吉姆•洛克
  • 北美地区网络安全业务经理
  • 挪威船级社

尽管限于IT系统,但Colonial Pipeline事件增加了全球能源基础设施运营商对抗恶意网络攻击的日常战斗的风险,他补充道:“即使攻击者没有访问Colonial的OT,但这种感知到的风险本身可能就足以让该公司遵循自己的协议,立即下令预防性关闭对大量人口和许多行业至关重要的管道。”

全球管道运营商越来越清楚地看到,为了提高运营效率,IT和OT之间的更大连接带来了更复杂、更大的网络安全挑战,他继续说道:“管道行业需要确保其用于网络安全的方法、工具和资源至少符合法规。监管机构对此类事件的反应自然是加强合规检查。一个很好的例子就是针对殖民管道袭击而发布的新指令。一些运营商将发现,有必要在基本遵守法规的基础上,实施最佳实践,以在一定程度上保障其网络安全。”


符合美国管道网络安全法规

根据美国运输安全管理局(TSA)的指示,TSA指定的管道所有者/运营商必须:

  • 根据TSA关于管道网络安全的建议,审查他们目前的活动,以评估网络风险,确定任何漏洞,并制定补救措施
  • 向TSA和DHS网络安全和基础设施安全局(CISA)报告这些行动的结果
  • 向CISA报告网络安全事件
  • 指定一名网络安全协调员,要求每周7天,每天24小时随时待命,以协调网络安全实践并解决任何出现的事件。

“好消息是,多个风险评估框架和模型可以帮助执行TSA指令要求的网络安全差距分析,”Ness评论道。


管道网络安全风险评估

DNV推荐操作规程(RP)LDsports火箭联盟DNVGL-RP-G108基于IEC 62443的油气行业网络安全重点关注如何在关键的石油和天然气基础设施中实现网络安全。它适用于所有参与确保工业自动化和控制系统(iacs)中的网络安全的人员、流程和技术。这些人包括资产所有者、系统集成商、产品供应商、服务提供商和合规当局。RP明确了各方之间的共同责任,并描述了由谁来执行活动,谁应该参与,以及预期的投入和产出。

正如其标题所示,DNVGL-RP-G108基于LDsports火箭联盟应用IEC 62443,这是国际电工委员会(IEC)通过的一系列标准,作为解决和减轻iacs当前和未来安全漏洞的框架。DNV RP还结合了美国国家标准与技术研究所的NIST SP 800标准的各个方面。IEC 62433本身是由总部位于美国的国际自动化学会(ISA)制定的ISA99标准发展而来的。

“我们的RP指导读者了解与石油和天然气关键基础设施相关的IEC 62443的各个方面。总的来说,IEC和NIST标准有共同的目标,所以我们倾向于使用最适合我们客户的方法,在网络安全治理、风险和合规问题上为他们提供建议。”

使用DNV推荐实践评估管道网络安全

DNV RP和IEC 62443标准涵盖了来自DNVGL-RP-G108的图1所示的网络资产的整个生命周期。LDsports火箭联盟

DNVGL-RP-G108的风险评估要素使用了应用于过程安全分析LDsports火箭联盟的知名方法。虽然图1是针对资本项目的,但这些原则也适用于运营中的资产。

因此,DNVGL-RP-G1LDsports火箭联盟08可根据TSA指令的要求,应用于现有管道系统的网络安全缺口评估。DNV已将DNV RP和IEC 62443应用于石油和天然气行业的几个陆上和海上绿地和棕地设施。该公司还在海事、电力和公用事业等领域使用这些框架。乐动官网网址


向美国管道监管机构提出替代措施

在发布新指令时,TSA还告诉无法实施规定措施的管道所有者/运营商,他们可以就拟议的替代措施和提交此类措施的依据寻求批准。

“我怀疑,如果没有许多基础数据集,许多管道运营商将难以在2021年6月25日的最后期限前完成指令中的网络风险和差距评估部分,”Ness说。这些数据可包括资产清单、最新网络图纸、支持政策和程序、培训计划、演习时间表、风险评估、应对计划以及关键网络安全角色职责的确定等。

他补充说:“如果差距太大而无法在截止日期前解决,所有运营商都应该专注于制定切实可行的、基于风险的差距消除计划,优先考虑最大风险降低的领域。”


为更好的管道网络安全提供资源

TSA指南的附录A列出了必须定期更新和重新评估的信息。它的要求突出了管道运营商/所有者的董事会/高层经常需要首席信息安全官(ciso)或同等职位的信息。

Ness说:“为了让董事会和高管们确信收集这些信息的活动正在进行,ciso将需要验证公司的政策和程序是否反映了要求。ciso还必须确保核查/审计活动在适当的时间间隔内进行,并确认公司网络安全计划的有效性。”


阅读更多DNV网络安全服务



参考文献

1殖民管道公司首席执行官解释了向黑客支付440万美元赎金的决定,凯利先生,J富勒,J凯宁,国家公共广播电台,2021年6月3日。

2《运营技术安全市场指南》,K Thielemann, W Voster, B Pace, R Contu, Gartner, 2021年1月13日,报告ID: G00737759。

图1:前端工程设计(FEED)、生产和操作中的IEC 62443
图1:前端工程设计(FEED)、生产和操作中的IEC 62443(来源:DNVGL-RP-G108)LDsports火箭联盟

进一步阅读:

LDsports火箭联盟DNVGL-RP-G108基于IEC 62443的油气行业网络安全

ICS关键基础设施网络安全风险评估

ICS网络安全培训

  • 网络安全

现实世界的网络安全

DNV将您的行业专业知识与深厚的工程专业知识和安全最佳实践相结合,确保您的项目和运营的网络安全。

阅读DNV关于网络安全的更多信息 我们的网络安全服务 我们服务的行业 DNV的网络LDsports幸运28洞察