В това интервю за Help Net Security, Мери Роуз Мартинес, CISO на Marathon Petroleum, говори за това какво се случва със сигурността, когато автоматизацията навлезе дълбоко в рафинериите, тръбопроводите и терминалите.
Тя обяснява защо старата идея за изолирана среда на оперативните технологии (OT) е избледняла, как моделът Purdue помага на нейния екип да прилага контроли, без да спира производството, и къде се намира рискът във веригата за доставки, когато доставчиците и техните поддоставчици държат ключовете. Тя също така обхваща повишаването на квалификацията на работната сила в различни области и сътрудничеството с правителствени агенции, тъй като държавно подкрепяни злонамерени субекти проучват енергийните системи.
„Трябваше да направим промяна в мисленето, че традиционната концепция за изолирана среда на оперативните технологии (OT) на практика се разпада. OT средите стават все по-дигитализирани, което създава риск за индустриалните системи за управление в тях, като програмируеми логически контролери (PLC), интерфейси човек-машина (HMI) и системи за надзорен контрол и събиране на данни (SCADA)“.
„Тази ситуация не е уникална за енергийната индустрия. Други индустрии, като производството и транспорта, вероятно преминават през същия дигитален преход и повишена експозиция. Тъй като автоматизацията прониква по-дълбоко в OT средата, екипите по сигурността трябва да извършват съответната преоценка, за да гарантират адекватността и ефикасността на нашите защитни и отбранителни контроли и да ги коригират при необходимост“.
„Marathon има непоколебим ангажимент към безопасни, надеждни и екологични операции. За да подкрепим това от гледна точка на киберсигурността, ние използваме широко приетия модел Purdue Enterprise Reference Architecture (PERA), който помага за балансиране на защитата на средата с минимизиране на оперативните смущения“.
„Когато се прилагат подходящите контроли за сигурност на и между слоевете на информационните и оперативните технологии на модела, се създава пространство за синхронизиране на действията по сигурността с редовните оперативни цикли, като същевременно се смекчава рискът“.
„Най-общо казано, по-големите рискове във веригата за доставки се намират там, където компаниите имат най-малко видимост и контрол. Имаме по-голям контрол върху това как се осъществява достъпът до нашата среда и най-малък контрол върху продуктите или практиките за сигурност на нашите доставчици. Тези рискове се простират извън доставчиците от трети страни до поддоставчици по-надолу във веригата за доставки“.
„Нашите практики за смекчаване на риска включват извършване на подходящ подробен анализ и оценки, както и използване на договорни клаузи при оценка и добавяне на нов продукт и/или услуга, и когато има съществени промени. Изграждането на партньорства с ключови доставчици също е ценно – независимо дали води до възможност за предоставяне на принос за продукти и услуги, или за съвместно реагиране на събитие и възстановяване на операциите възможно най-бързо“.
„Концепцията за Спокойна технология (Calm Technology) остава целта, при която средите са възможно най-невидими в подкрепа на изпълняваните от хората задачи. Отговорност на хората, които разработват, защитават и предоставят дигитални системи, е да разбират бизнес процесите и операциите, за да постигнат това. В същото време трябва да се случи известна демократизация на дигиталното ноу-хау“.
„Технологичният напредък, особено в изкуствения интелект, помага за намаляване на бариерата пред кодирането например. Това не отменя необходимостта от обучение на персонала в различни области, но може да промени необходимите умения. Част от нашия подход е да разработим различни пътища за обучение за повишаване на дигиталната грамотност в компанията, които да отговарят на различните нужди и интереси на нашите служители“.
„Разбираме нашата роля и място в критичната инфраструктура на страната и непрекъснато коригираме нашите стратегии и контроли въз основа на пейзажа на заплахите. Ние също така преоценяваме ефикасността на въведените защитни и отбранителни контроли, съобразно технологичния напредък, и ги коригираме съответно“.
„Нашите партньорства с различните правителствени агенции остават ключови както за защитата на нашата компания, така и за спазването на регулаторните изисквания – от използването на предоставените разузнавателни данни за най-ефективно разпределяне на нашите ресурси, до предоставянето на принос в регулациите за сигурност, които са работещи и ефективни за индустрията като цяло“.