> iec_62443-3-3:2013
IEC 62443-3-3:2013
Endüstriyel Otomasyon ve Kontrol Sistemleri — Bölüm 3-3: Sistem Güvenlik Gereksinimleri ve Güvenlik Seviyeleri
IEC 62443-3-3, endüstriyel otomasyon sistemleri için ayrıntılı teknik siber güvenlik gereksinimlerini belirler. Yedi Temel Gereksinim (FR) üzerine inşa edilmiştir: Kimlik Doğrulama, Kullanım Kontrolü, Veri Bütünlüğü, Veri Gizliliği, Kısıtlı Veri Akışı, Olaylara Zamanında Müdahale ve Kaynak Erişilebilirliği. SL 1'den SL 4'e ulaşmak için gereken sistem iyileştirmelerini (RE) tanımlar.
Kapsam ve Uygulanabilirlik
Entegre kontrol sistemi mimarileri, DCS kümeleri ve SCADA kurulumlarının sistem düzeyinde teknik değerlendirmesine uygulanır.
Kapsam Dışı Sınırlar
Tekil donanım çiplerini veya bileşenleri yalıtılmış olarak değerlendirmez (bu alan 4-2 kapsamındadır); sistemik bütünlüğe bakar.
Ana Kontrol ve Yönetişim Maddeleri
FR 1: Kimlik Doğrulama ve Tanıma Kontrolü
Tekil kullanıcı tanımlama, güvenilmeyen arayüzlerde çok faktörlü kimlik doğrulama ve parola gücü denetimi.
FR 5: Kısıtlı Veri Akışı (Geçiş Yolu Koruması)
Ağ segmentasyonu, durum denetimli güvenlik duvarları ve bölgeler arası endüstriyel protokollerin derinlemesine paket denetimi (DPI).
FR 7: Kaynak Erişilebilirliği (DoS Savunması)
Kontrolörleri ağ yayın fırtınalarından (broadcast storm), bellek taşmalarından ve hizmet engelleme (DoS) saldırılarından koruma.
Denetçi Huzurunda Sunulması Zorunlu Kanıtlar
- [✓]IACS Sistem Güvenlik Gereksinimleri Spesifikasyonu (SSRS)
- [✓]Ulaşılan güvenlik seviyesini (SL-A) kanıtlayan Test Doğrulama Matrisi
- [✓]Endüstriyel oturumların güvenliğini gösteren Ağ Paket Yakalama (PCAP) analizleri
“Tedarikçilerin 'DCS sistemimiz siber güvenlidir' pazarlama söylemlerini kabul etmeyin; ulaşılan Güvenlik Seviyesini (SL-A) açıkça belirten resmi IEC 62443-3-3 sertifikası isteyin.”
Çapraz Ekosistem İlişkileri
- IEC 62443-3-3:2013 System security requirements and security levels ↗(International Electrotechnical Commission)
Sıkça Sorulan Sorular
IEC 62443-3-3'teki 7 Temel Gereksinim (FR) nelerdir?
1. Kimlik Doğrulama, 2. Kullanım Kontrolü, 3. Sistem Bütünlüğü, 4. Veri Gizliliği, 5. Kısıtlı Veri Akışı, 6. Zamanında Müdahale, 7. Kaynak Erişilebilirliği.
