ЖУРНАЛ СТА 3/2013

NISTIR 7628 Это инструмент и набор инструкций для организации кибербезопасности в интеллектуальных электрических сетях, опубликованный американским На- циональным институтом стандартов и технологий (National Institute of Stan- dards and Technology – NIST). Интел- лектуальная электрическая сеть – это развивающаяся информационная сеть с модернизированными системами гене- рации энергии, её передачи и распреде- ления. Все сегменты сети могут быть целями для кибератаки. Автоматизиро- ванная подстанция является своего ро- да защищённой магистралью для сетей генерации и распределения, поэтому её защита должна быть надёжной. NERC CIP Ещё один важный стандарт для обес- печения кибербезопасности был опуб- ликован американской корпорацией NERC (North American Electric Reliabil- ity Corporation). Стандарт CIP (Critical Infrastructure Protection) определяет ти- пы и характер возможных угроз для по- вышения надёжности и уровня защи- щённости от террористических угроз. Спецификации NERC CIP 002–009 требуют консолидации правил, поли- тик, процедур и технологий производи- телей для организации баз данных важ- ных параметров и списков доступа к ним. Стандарт использует разные мето- ды авторизации, политики и уровни до- ступа для ранжирования данных по сте- пени секретности и ограничению до- ступа к ним (табл. 3). IEEE 1686-2007 Это стандарт безопасности для ин- теллектуальных конечных устройств, например РЗА. Он устанавливает пра- вила безопасности для устройств со- гласно уже упоминавшемуся стандарту NERC CIP. Этот стандарт определяет особенности и функции интеллектуаль- ных конечных устройств в соответствии с программой защиты сетевой инфра- структуры. Также IEEE 1686-2007 пре- доставляет специальную таблицу соот- ветствия, по которой производители оборудования могут проверять, на- сколько их изделия отвечают требова- ниям стандарта. Т ЕХНОЛОГИИ ОБЕСПЕЧЕНИЯ КИБЕРБЕЗОПАСНОСТИ НА ОБЪЕКТАХ ЭНЕРГЕТИКИ Для обеспечения высокой доступно- сти систем электроподстанции необхо- дим расширенный набор средств без- опасности. Требуются глубокий анализ и контроль возможных киберугроз для охраны периметра, внутренней сети, конечных устройств. Базовая идея обеспечения безопасно- сти на подстанции – определить без- опасный трафик внутри каждого прото- кола, например, установить, кто – от- правитель, а кто – получатель. Даже в случае полной изолированности сети и отсутствия внешних подключённых устройств требуются такие средства обеспечения безопасности, как специ- альные протоколы, записи действий пользователей, пароли, ограничение доступа, ограничение свободных пор- тов, шифрование. Это поможет избе- жать последствий неправильной уста- новки и конфигурирования оборудова- ния и ПО. Можно выделить два разных типа ки- бербезопасности в коммуникационных сетях электрических подстанций: физи- ческую и сетевую. Для обеспечения физической без- опасности коммуникационной сети коммутационные шкафы запирают на ключ, используют нестандартные вин- товые коннекторыM12, отключают не- используемые порты устройств и ком- мутаторов, то есть предотвращают не- желательный доступ к сетевым портам. Также применяют проверку пользова- телей по портам устройств. Коммутато- ры Ethernet позволяют устройствам подключаться по заранее разрешённо- му списку IP- и MAC-адресов, под- ключения с незарегистрированных ад- ресов отклоняются. Для обеспечения сетевой безопасно- сти базовым механизмом является стан- дарт ААА. Стандарт установления под- линности, разрешения и учёта (Authen- tication, Authorization and Accounting – ААА) применяется в отношении поль- зовательского доступа и учёта трафика для всего сетевого оборудования. Он определяет, кто или что имеет доступ, к каким ресурсам, используя списки пра- вил и управление доступом для фильт- рации входящего трафика. Наконец, не стоит пренебрегать элементарными правилами, такими как ограниченный допуск к удалённому управлению сете- вым оборудованием, многоуровневый доступ для пользователей и админи- страторов. В рамках стандарта ААА могут при- меняться описываемые далее техноло- гии. ● SNMP v3 – третья версия протокола сетевого управления Simple Network Management Protocol (SNMP). Прото- кол базируется на стандартах инфор- мационного обмена и позволяет осу- ществлять внешний мониторинг зара- нее определённого контента через специального клиента. Протокол SNMP v3 предлагает такие функции безопасности, как пользовательская модель безопасности (User-based Se- curity Model – USM), зашифрован- ный процесс проверки пользователей и хранения их данных, своевременная проверка сообщений, визуальный контроль доступа. Это делается с це- лью предотвращения манипуляций с информацией, пассивного прослуши- вания сети, имитаций соединений. ● RADIUS (Remote Authentication Dial in User Service) – технология удалён- ной проверки пользователей, осно- ванная на модели клиент–сервер. RADIUS-сервер уже стал базовой тех- нологией для проверки пользовате- лей и устройств до того, как им даёт- ся доступ в сеть. Кроме того, эта тех- нология позволяет применять инди- видуальные профили к каждому пользователю, определять наборы до- ступных и запрещённых сервисов и узлов сети. Все шлюзы, предостав- ляющие доступ в сеть с RADIUS-сер- вером, должны иметь IEEE 802.1x RADIUS-клиента. ● TACACS (Terminal Access Controller Access-Control System) – система аутентификации сервера доступа к сети. Протокол TACACS использу- 28 СТА 3/2013 ОБ ЗОР / П РОМЫШЛ Е ННЫЕ С Е Т И www.cta.ru Таблица 3 Стандарты кибербезопасности CIP CIP 001 Протоколирование хакерских нападений CIP 002 Определение критически важных активов CIP 003 Элементы управления безопасностью CIP 004 Подготовка и обучение персонала CIP 005 Электронный контур безопасности CIP 006 Физическая защита информационных активов CIP 007 Управление безопасностью системы CIP 008 Протоколирование инцидентов и планирование ответных действий CIP 009 Планы по восстановлению критически важных активов © СТА-ПРЕСС

RkJQdWJsaXNoZXIy MTQ4NjUy