コンテンツへスキップ

ホーム 専門知識 / 専門的なセキュリティ

SPC / SPC-01

産業環境のセキュリティ — OT/ICS

可用性と安全性を尊重しつつ、物理プロセスを制御するシステムの評価と強化を行うこと。標準的なIT手法は、オペレーターおよび制御システムエンジニアとともに適応させなければならない。.

役立つとき

的確な回答
定義されたニーズに対して.

企業ITシステムに接続されたプラント、リモートメンテナンス、古い設備、視界の悪い工業環境、あるいは新しいIT/OTコンバージェンスプロジェクト。.

一目でわかる

家族
専門的なセキュリティ

エンゲージメント
専門的な専門知識

参考
SPC-01

適用範囲と成果物

このエンゲージメントの対象範囲.

スコープ

  • ドキュメンタリーのインベントリと被動的観察
  • 臨界点
  • 交通
  • リモートアクセス
  • IT/OTの分離
  • 管理
  • バックアップ
  • パッチの制約
  • 適切な検出
  • ガバナンス

成果物

  • 資産マップ
  • リスク評価
  • ゾーンアーキテクチャ
  • セキュリティ計画
  • メンテナンス手順
  • 制約レジスタ
  • 承認された検査および補正検査

検収証拠

オペレーションズはスコープと制約を承認し、承認されていないリスクなしにアクセスと分離をテストする。制御は文書化され、残存リスクに対する責任ある意思決定者がいる。.

配達

仕事の進め方.

アプローチ

専門知識と権限の確認、範囲の制約、承認されていないリスクを排除せずに収集、評価および提案、適切な所有者による検証。.

前提条件と責任

顧客:決定権限者、オペレーター、制御エンジニア、または該当する場合は取引責任者。プロバイダー:検証済みの専門知識、必要に応じて承認された専門パートナー。.

スコープ要因

サイト、システム、安全性、証拠へのアクセス、独立性および資格要件。個別対応の契約。提案前に工数と下請けを確認。.

確認のための質問

安全に影響を与える、または生産を停止させる可能性のある行為は何ですか?テストを許可する者は誰ですか?どの機器はエージェントもアクティブスキャンもサポートしていません。

重要な境界線

安全と業務継続性は、作業の推進を左右します。侵入的なスキャン、負荷試験、およびプロセス変更には、明示的な許可、安全性の承認、および適切な専門技術者のリソースが必要となります。.

配送は、スコープ定義時に確立された専門的リソース、承認、およびフレームワーク要件を条件とします。必要に応じて、正式な資格およびクリアランスが確認されます。.

実際には

具体例.

これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.

シナリオ01

プラントは継続的なサプライヤーへのアクセスを維持します。 プロジェクト:マップ化し、アクセスを制限し、保守承認を要求します。 ターゲットアウトカム:リスクのあるコントローラーの変更なしで、実行可能でより適切に管理された保守を実施します。.

シナリオ 02

産業用施設ではサポートされていない機器が使用されています。 プロジェクト:トラフィックの分析、システムの分離、交換計画。 ターゲットアウトカム:補償制御による曝露の低減;不修復可能なコンポーネントは文書化されたリスクとして残ります。.

技術と参照コンテキスト

参考資料:NIST SP 800-82 Rev. 3;産業用途に適合した観察およびセグメンテーションツール。.

最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.

コネクテッドサービス

次のステップを構築する。.

これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.

会話を始めましょう。

スコープを明確にする。.

このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.