Ipari és folyamatirányítási informatikai rendszerek biztonságáról magyarul.

ICS Cyber Security blog

ICS Cyber Security blog

IT-OT szembenállás - mi lehet a megoldás?

2019. augusztus 03. - icscybersec

A múltkori bejegyzésem, ami az IT/IT biztonsági és OT szakterületek közötti, finoman fogalmazva sem ideális viszonyokat boncolgatta, elég gyorsan vetett néhány hullámot, bizonyítva, hogy létező és komoly problémáról van szó.

Mivel a probléma felvetése szerintem csak egy (első) lépés az úton, megpróbálok adni néhány ötletet, hogyan lehetne javítani ezen a nem éppen jó helyzeten.

1. Kommunikáció (tudom, tudom, elég bullshit-nek fog tűnni, esélyes, hogy néhány kollégám ezért a bekezdésért meg akar majd dobálni, de bármennyire is közhelynek hangzik, innen kell indulni): Nem lehet megúszni azt, hogy az IT/IT biztonsági és OT szakterületek a nem létező vagy éppen csak érintőleges kapcsolatok helyett sokkal szorosabb szakmai együttműködést építsenek ki. Ebben beletartozik egymás feladatainak és napi kihívásainak, problémáinak valamilyen szintű ismerete is - személy szerint úgy gondolom, hogy kerüljön bármennyi időbe és energiában, mindenképp fontos, hogy a jobb szakmai együttműködés egy jobb személyes kapcsolatra épüljön, ezért pedig szükséges, hogy az IT/IT biztonsági és OT mérnökök időnként igenis üljenek le beszélgetni. Ha pedig ez a beszélgetés néha túlmutat a szakmai témákon, az sem baj.

2. Képzések: Elsősorban és leginkább azokra az alapozó képzésekre gondolok, amelyek keretében mind az OT, mind az IT (elsősorban IT biztonsági) mérnökök betekintést nyerhetnek az ICS biztonság világába (ilyenek pl. az Idaho National Labs és az ENCS - erről később fogok írni - képzései illetve a SANS ICS 410-es tanfolyama). Tudom, hogy ezeknek a tanfolyamoknak az ára meglehetősen magas, de fel kell tenni a kérdést az érintett szervezetek felelős vezetőinek: meg tudják egyáltalán becsülni (), hogy egy komolyabb ICS biztonsági incidens (mint például a Norsk Hydro vagy a TSMC elleni támadások) mekkora anyagi veszteséget eredményezhet a cégük számára? Ehhez hasonlítva még mindig soknak tűnik évente 1-2 ember számára fejenként 3000-5000 Eurót ilyen tanfolyamokra költeni (főleg, ha ezek az emberek utána a megszerzett tudást át is tudják adni a kollégáiknak)?

3. Információcsere: Részben a kommunikációhoz is tartozik, de tapasztalataim szerint jelenleg gyakorlatilag nulla információcsere van az OT és az IT biztonsági területek között. Ez pedig azt is jelenti, hogy még ha egy adott cél IT biztonsági szakterülete folytat is fenyegetés-elemzést és gyűjt információkat különböző forrásokból, ezek az információk szinte biztosan nem jutnak el az ICS rendszerek és eszközök üzemeltetéséért felelős szakemberekhez.

A fentiekben megfogalmazott feladatok/célok nyilván csak egy kis szeletét fedik le annak, amit tenni lehetne és kéne egy jobb IT-OT együttműködésért, de ha ezek mentén elkezd fejlődni egy szervezet, már az is hatalmas változásokat eredményezhet.

A bejegyzés trackback címe:

https://icscybersec.blog.hu/api/trackback/id/tr2614896094

Kommentek:

A hozzászólások a vonatkozó jogszabályok  értelmében felhasználói tartalomnak minősülnek, értük a szolgáltatás technikai  üzemeltetője semmilyen felelősséget nem vállal, azokat nem ellenőrzi. Kifogás esetén forduljon a blog szerkesztőjéhez. Részletek a  Felhasználási feltételekben és az adatvédelmi tájékoztatóban.

logiman 2019.08.03. 08:44:03

Szép-szép, de szerintem kevés, hogy "szeressük egymást gyerekek"...

Tépjük a nyálunkat Ipar 4.0-ról, meg MI-ről, meg tököm tudja miről, de nem látom, hogy mindennek a velejárói (pl. a biztonság területén) megjelennének a MENEDZSER(TOVÁBB)KÉPZÉSBEN!

Márpedig mindaddig, amíg egy CEO, vagy CIO nincs tisztában eme új kor biztonsági sajátosságaival, a biztonság oszthatatlanságával, majd e tudás birtokában TŰZZEL-VASSAL KI NEM TAPOSSA A SZERVEZETÉBŐL, addig csak naiv (s)óhaj lehet a két terület összeborulása...

icscybersec 2019.08.05. 19:14:26

A felvetés jogos, de (közel évtizednyi közműszektorban, állami vállalatnál szerzett tapasztalattal) én úgy látom, hogy a közép- és felső vezetők nagyon gyors cserélődése mellett erre nem sok esély van. Ha az alulról építkezés mellett a fentről történő ráhatást is erősíteni akarjuk, akkor meg kell találni azokat, a vállalati ranglétrán alacsonyabb beosztásban dolgozó vezetőket, akiket talán már nem ér el egy politikai irányváltás után megszokott vezetőváltási hullám, de még van hatáskörük ezt is feladatként kiadni.

Egyébként az ICS kiberbiztonság menedzsment szintű oktatása egy hatalmas kérdőjel, én nem tudok olyan, formalizált képzésről, ahol kifejezetten vezetőknek mutatnák be ezt a témát, a jelenlegi helyzetet, kihívásokat és lehetséges fejlesztési irányokat. A legközelebb ehhez talán még az INL képzése áll (itt írtam róla: icscybersec.blog.hu/2017/04/01/ics_kiberbiztonsagi_tanfolyamok_es_minositesek_iv), de lehet, hogy jobb lenne néhány ebben tájékozott szakembert bevonva az MEKH-nak szervezni egy ilyen képzést - talán ha a Hivatal ajánlásával születik egy szakirányú képzés, azt a szakmában aktív menedzserek is komolyabban veszik.
süti beállítások módosítása