Operational Technology (OT) system övervakar och styr automatiskt processer och utrustning som driver allt från kraftverk till smarta sjukhus. Fel eller fel i OT innebär fysiska faror som saknas i IT-system. Säkerhet, tillförlitlighet och tillgänglighet prioriteras i det förra.

Det är därför nya National Cyber ​​Security Center (NCSC) vägledning har välkomnats i stort. Den är utformad för att hjälpa OT-organisationer att avgöra lämpligheten hos olika molnplattformar för att vara värd för deras tillsynskontroll- och datainsamlingssystem (SCADA).

Varför SCADA Security är viktigt

Säkerhetsintrång i OT-system som SCADA kan leda till att systemet inte är tillgängligt och att känsliga data exponeras. Hack på industrianläggningar har resulterat i strömavbrott i Ukraina, funktionshindrade säkerhetssystem vid en petrokemisk anläggningoch släppte ut orenat avloppsvatten in i parker och floder. Ingen av dessa attacker förlitade sig på att hacka in molnbaserade kontroller. Men genom att migrera dessa system till molnet kan organisationer omedvetet ge sina motståndare en annan väg att kompromissa.

Ändå är molnmigrering allt mer vad OT-organisationer gör. Molnbaserade SCADA-kontroller erbjuder flera fördelar, inklusive skalbarhet för att möta förändrade behov, centraliserad autentisering för förbättrad säkerhet, DDoS-skydd mot mindre sofistikerade överbelastningsattacker och lägre initiala kostnader.

Ett trevande välkomnande

Det är här NCSC:s vägledning kommer in. Den betonar ett riskinformerat förhållningssätt, som erkänner olika organisationers unika säkerhetsbehov och äldre begränsningar. Råden beskriver alternativ som sträcker sig från en enkel standby-/återställningsinställning för att ansluta befintliga applikationer till nya system som körs i molnet, till fullständig ersättning av de befintliga applikationerna med molnbaserade alternativ. På så sätt ger den en överblick på hög nivå över vad som behöver göras för att använda en moln- eller SaaS-lösning på ett säkert sätt.

Oberoende säkerhetsexperter som utfrågades av ISMS.online berömde vägledningen för att erbjuda en användbar färdplan, samtidigt som de hävdade att ytterligare detaljer om specifika säkerhetsåtgärder kan stärka ramverket.

"Att expandera på bästa praxis för säkerhetsarkitektur skulle vara fördelaktigt", säger APIContexts VD, Mayur Upadhyaya, till ISMS.online. "Detta kan inkludera vägledning om nätverkssegmenteringsstrategier skräddarsydda för SCADA-system, tillsammans med robusta protokoll för identitets- och åtkomsthantering (IAM) speciellt utformade för dessa kritiska kontrollmiljöer."

Upadhyaya tillägger: "Dessutom kan en mer detaljerad analys av cyberhotslandskapet som är specifikt för molnbaserad SCADA förfina riskbedömningar och informera om begränsningsstrategier."

Operativa risker

Att flytta SCADA-baserade applikationer till molnet lovar att göra infrastrukturen enklare att hantera, samtidigt som det minskar omkostnaderna för interna IT-team. Men detta måste beaktas vid sidan av säkerhets- och operativa risker. Dessa inkluderar ökad risk från dataintrång, obehörig åtkomst, exploatering av sårbarheter och denial-of-service-attacker, enligt GuidePoint Securitys chef för OT-säkerhet, Pat Gillespie.

"Molnlösningar kommer att lägga till latens vid åtkomst till applikationer, databaser och tjänster," säger han till ISMS.online. Detta är ett stort problem eftersom SCADA-kontroller och industriella applikationer förlitar sig på realtidsdata.

Med säkerhet och tillgänglighet som högsta prioritet för alla SCADA-system, kommer oplanerade avbrott i molnlösningen, den lokala internetleverantören eller någon annan internetleverantör att göra att dessa säkerhetssystem misslyckas.

Vissa risker kan åtminstone mildras eller hanteras, enligt Gillespie.

"Det finns användningsfall där SCADA-data i molnet kan hjälpa företag att fatta bättre beslut genom att låta SCADA-kontroller, IIoT-enheter eller industriella applikationer skicka data till molnet för dataanalys", förklarar han. "Men i händelse av hög latens eller ett avbrott måste SCADA-kontrollerna kunna utföra sina processer och funktioner för att säkerställa säkerhet och tillgänglighet."

Andra alternativ inkluderar AWS Outpost, där organisationer kan vara värd för en AWS-instans på en lokal anläggning, tillägger Gillespie.

En säker migreringsväg

"Organisationer måste vara försiktiga även om de inte bara flyttar sina nuvarande lokala problem till molnet. De måste ta ett andetag och se till att de anammar den nya operativa modellen fullt ut”, säger Qualys EMEA VD, Mat Middleton-Leal till ISMS.online.

Ett antal utmaningar som är inneboende i de molnbaserade migreringarna av OT-kontroller kan också lösa det oförsiktiga, tillägger Chris Doman, CTO Security CTO.

"För det första skiljer sig molnexpertis från SCADA-expertis, så det behövs ett gemensamt tillvägagångssätt", säger han till ISMS.online. "För det andra kanske äldre SCADA-system inte integreras sömlöst med molnbaserade lösningar. Slutligen kan det vara svårt att implementera granulära åtkomstkontroller i äldre miljöer."

Till exempel körs traditionella SCADA-system vanligtvis på plats och skyddas med tekniker som interna brandväggar och luftgapping. När dessa system flyttar till molnet måste de implementeras med fullständiga molnbaserade säkerhetsmodeller på plats från början.

"Detta kan vara problematiskt när dessa applikationer och system har körts i miljöer som inte kräver samma säkerhetsmodeller som är på plats kring molninstallationer", förklarar Qualys Middleton-Leal.

Ett delat ansvar

Att flytta kritisk infrastruktur till molnet kräver också noggrann planering på grund av modellen för delat ansvar mellan molnleverantörer och kunder. Medan molnleverantören säkrar infrastrukturen är kunderna ansvariga för datasäkerhet och konfiguration.

Att säkra kritisk infrastruktur i molnet kräver ett mångsidigt tillvägagångssätt, enligt Cado Securitys Doman.

Samarbete mellan molnleverantörer, statliga myndigheter och kritiska infrastrukturoperatörer, investeringar i molnexpertis inom kritiska infrastrukturorganisationer och modernisering av äldre SCADA-system för att förbättra integrationen med molnlösningar är alla nödvändiga, hävdar han.

Att hålla uppe standarder

ISO-standarder som ISO 27001 (Information Security Management) och IEC 62443 (Security for Industrial Automation and Control Systems) tillhandahåller värdefulla ramverk för att hantera OT-risker i molnet, enligt APIContexts Upadhyaya.

"Dessa standarder erbjuder strukturerade tillvägagångssätt för säkerhet, som beskriver riktlinjer för att etablera och underhålla ett robust säkerhetshanteringssystem," förklarar Upadhyaya.

"Detta inkluderar riskbedömning och begränsningsstrategier som är specifikt anpassningsbara för både moln- och OT-miljöer. Organisationer bör dock komma ihåg att ISO-standarder erbjuder anpassningsbara ramverk, inte en lösning som passar alla.”

Organisationers framgång med att på ett säkert sätt migrera sina SCADA-lösningar till molnet kan mycket väl bero på deras förmåga att anpassa sådana riktlinjer till deras unika krav.