网络安全

油气项目展示了如何在基础设施建设中控制网络风险

油气项目展示了如何在基础设施建设中控制网络风险

联系我们:

基督教Nerland

基督教Nerland

业务发展总监

发布日期:2022年3月9日


  • 承包商要求DNV在调试阶段检查生产设施的网络安全
  • 网络风险评估和测试必须避免延迟最后的调试阶段
  • DNV确定并迅速传达了立即采取行动的优先事项
  • DNV的Shaun Reardon表示,案例研究为许多行业基础设施项目的供应链网络安全管理提供了经验教训

越来越多的人意识到需要在油气基础设施项目中建立网络安全,这不可避免地引发了一些问题:需要进行什么样的网络风险评估和测试,何时进行,由谁来支付。

通过互联网增加企业运营和信息技术(OT和IT)之间的连接,以及与外部IT系统之间的连接,是广泛行业中此类风险的关键驱动因素。接下来的问题是,如何以及何时将评估和测试纳入合同中规定的时间表,如果工程、采购和建筑承包商错过关键期限,就会受到经济处罚。

在一个真实的项目中,承包商承担了设计、建造和运营(DBO)海上碳氢化合物生产设施的任务,巧妙地说明了这些挑战。承包商将运营该船一年,然后将其移交给最终的运营商客户,并接受如果错过最后的调试截止日期将会受到经济处罚。

整个项目将持续五年,因此人们可能认为有足够的时间来识别和解决涉及互联OT和it的任何网络安全风险。然而,由于网络安全在当时还没有如此高的知名度,因此在合同中没有明确规定。自最初的合同签署以来,对能源基础设施的网络攻击越来越频繁1、2领导承包商按照持续改进的方针,重新评估以前的决定。鉴于网络风险的增加,承包商委托OT对设施进行评估和测试,并选择承担确保设施在DBO合同为期一年的运行阶段安全运行的成本。该公司选择DNV为其提供支持,在最终调试截止日期前的三周内实现了这一目标。

联系我们:

基督教Nerland

基督教Nerland

业务发展总监

这个项目的一个重要收获是,需要将网络安全纳入供应商合同。”
肖恩·里尔登,
  • 首席网络安全顾问
  • 挪威船级社

DNV首席网络安全顾问Shaun Reardon表示:“决定解决网络安全问题的时机,以及设施在第一年运营和最终移交期间保持网络安全的需求,需要高效和有效的网络风险评估、测试和解决方案。”“这个故事为众多油气行业项目提供了宝贵的网络安全经验。这个项目的一个重要收获是,需要将网络安全纳入供应商合同,并需要客户指定的最低标准,或者可能是可审计的公开国际标准。”

他补充说,推动这一要求的主要原因是,保险公司对贷款财团施加越来越大的压力,要求它们了解项目的网络风险,并明确谁负责相关的网络保障。

在紧凑的时间表内评估网络风险

DNV进行了基于文档的设计评估,然后制定了用例和测试计划(图1)。与客户和几家供应商的会议确定了哪些组件可以测试。文档中描述的一些组件尚未购买和安装,这使得将OT/ it作为一个整体系统进行评估具有挑战性。

里尔登解释说:“必须从一个复杂系统的许多组成部分获得全面的网络安全视图,以确保一个系统的优势不会加剧另一个系统的弱点。”

由于DNV的工作正处于调试阶段,讨论还确定了哪些组件不应该碰触,因为当供应商的工程师不在现场维修和/或重启时,这些组件有很高的崩溃风险,这同样重要。一些供应商已经完成了他们的承包工作范围,回到了遥远的基地。

该行业中使用的许多OT组件最初设计时并没有考虑到网络安全,并且在被调查以评估潜在的网络弱点时可能会关闭。当OT组件与IT“气隙”(不连接)时,网络风险大大降低;因此,在OT中设计网络安全一度被认为是不必要的。随着与IT和互联网的连接日益加强,OT组件的设计旨在提高网络安全。然而,这是一场追赶游戏;IT组件的生命周期通常为3到5年,而OT的生命周期为15到30年。

里尔登说:“在网络安全测试期间,组件崩溃的风险是一个关键问题,因为错过DBO合同中固定的最终调试截止日期将使承包商不得不支付相当大的经济罚款。”因此,重要的是,我们必须承认妥协是必要的,但这些妥协应该建立在风险的基础上。显然,如果测试可以在项目生命周期的早期进行,当所有设备供应商都在现场时,这些限制就不那么重要了。”

图1:网络风险评估测试计划信息收集阶段的一般示例(来源:DNV)
图1:网络风险评估测试计划信息收集阶段的一般示例(来源:DNV)

测试标记的网络风险

这些测试发现了严重的漏洞,如果不加以解决,可能会造成危险和可能危及生命的情况。

考虑到速度的需要,DNV在发现每一种风险后,立即向船上的相关监督工程师报告,并直接通过视频会议向承包商总部报告。相对容易补救的风险包括密码较弱,一些OT/IT组件可以从任何地方访问,打印机上没有密码。明确的建议列出了需要立即减轻的风险。

里尔登说:“我们在撰写每日简短报告时的想法是击中重点,迅速击中重点,如果客户要求,在完整报告之前提供额外的细节。”“我们的目标是在设施被拖走之前找出绝对关键的问题,然后跟进其他问题。”

油气项目为许多行业的基础设施开发项目提供了重要的学习点(图2)。

“这些经验教训在各行各业都有广泛的应用,因为这实际上都是关于供应链的网络安全。我想不出任何我参与过或听说过的只有一个供应商的项目。”里尔登评论道。

2020年太阳风公司的黑客事件3.他补充说,这是一个生动的证据,多家供应商在供应链上使用了来源相同的软件。“归根结底,这是关于对网络风险的整体理解。世界经济论坛最近的一份报告强调了这一点,报告发现,85%的大公司担心其供应链中的中小企业没有强大的网络安全。”4

他总结道,鉴于这种程度的担忧,此类供应商很可能会考虑,在当今快速演变的网络风险格局中,跟上网络安全的步伐是否可能成为一个关键的市场差异化因素。


参考文献

1“网络攻击后欧洲石油枢纽的石油运输推迟”,J Payne,路透社,2022年2月4日

2“殖民地管道袭击后,美国管道运营商面临遵守新的网络安全指令”,DNV cyber Insights, 2021年6月11日LDsports幸运28

3.“大规模的太阳风黑客攻击和网络间谍的未来”,B·霍华德,CNBC.com, 2021年1月26日

4《2022年全球网络安全展望》,世界经济论坛,洞察报告,2022年1月。


阅读更多DNV网络安全服务

图2:跨行业供应链网络安全的关键(来源:DNV)
图2:跨行业供应链网络安全的关键(来源:DNV)
  • 网络安全

现实世界的网络安全

DNV将您的行业专业知识与深厚的工程专业知识和安全最佳实践相结合,确保您的项目和运营的网络安全。

阅读DNV关于网络安全的更多信息 我们的网络安全服务 我们服务的行业 DNV的网络LDsports幸运28洞察