با توجه به دیجیتالیزه شدن صنعت نفت و گاز در دنیای مدرن، امنیت سایبری با هدف شرکت های نفت و گاز از اهمیت بسیار بالایی برخوردار است.
در سالهای اخیر، حملات هکری علیه زیرساختهای نفت و گاز، در سرتاسر دنیا رشد چشمگیری داشته است. در سالهای اخیر نیز هکرهای وابسته به دولتهای متخاصم، بارها و بارها به زیرساختهای نفت و گاز کشور ما حمله کردهاند که در جدیدترین مورد میتوان به هک شدن شبکه کاملا ایزوله توزیع سوخت در کشور و اختلال در پمپ بنزینها اشاره کرد.
هک پالایشگاه ها و خطوط انتقال نفت و گاز میتواند تبعات فاجعهباری مثل تلفات سنگین نیروی انسانی، خسارتهای مالی سنگین به شرکتها، اختلال در تأمین انرژی کشور و قطع گاز و برق صنایع و شهرها، کاهش درآمدهای ارزی کشور و در نهایت، مشکلاتی در سطح امنیت ملی شود.
بنابراین، نه تنها مدیران شرکتهای فعال در حوزه باید به امنیت سایبری با هدف شرکتهای نفت و گاز توجه ویژهای داشته باشند، بلکه سازمانهایی مثل سازمان پدافند غیر عامل نیز باید روی تأمین امنیت سایبری در این حوزه، تنظیمگریهای سختگیرانهای اعمال کنند.
در این مقاله، ۱۰ اقدام اساسی برای تأمین امنیت سایبری در صنعت نفت و گاز را به شما معرفی میکنیم. با سایبرنو همراه باشید.
انجام دورهای و منظم سنجش ریسک و تست نفوذ برای برای شناسایی آسیبپذیريهای فیزیکی و دیجیتالی در زیرساختهای نفت و گاز، ضروری است. این نوع سنجش ریسک میتواند شامل بررسی سیستمها، نرمافزارها و معماری شبکه برای شناسایی نقاط ضعف بالقوهای باشد که مجرمین سایبری میتوانند از آنها برای آسیبزدن به زیرساختها یا تحت کنترل قرار دادن آنها استفاده کنند.
شرکتهای نفت و گاز باید به صورت دورهای، تست نفوذپذیری را به کمک یک شرکت امنیت سایبری دارای مجوز افتا انجام دهند تا هر نوع آسیبپذیری در زیرساختهای شبکههای IT و OT را به سرعتشناسایی و برطرف کنند. همچنین، میتوان با استفاده از ابزارهای اسکن آسیبپذیری، حفرات امنیتی در نرمافزارها را شناسایی کرد اما اسکن آسیبپذیری به تنهایی نمیتواند جایگزین تست نفوذ باشد. در تست نفوذ، هکرهای کلاه
سفید گزینش شده، با هماهنگی کامل شما، حمله هکری شبیهسازیشدهای را علیه زیرساختهای شبکه سازمان شما انجام میدهند تا هر نوع ضعف امنیتی را کشف و راهکارهایی برای برطرف کردن آن گزارش کنند.
دقت داشته باشید که سنجش ریسک نباید فقط محدود به شبکههای زیرساختهای نفت و گاز باشد، بلکه هر شرکتی در زنجیره تأمین شرکتهای نفت و گاز نیز باید سنجش ریسک را انجام دهد. برای مثال، شرکتهای نفت و گاز در هنگام انعقاد قرارداد همکاری با شرکتهای تأمینکننده تجهیزات شبکه، باید دقت کنند که شرکت تأمینکننده، تست نفوذ و سنجش آسیبپذیری را به صورت دورهای انجام میدهد.
نکته دیگری که در انجام سنجش ریسک سایبری شرکتهای نفت و گاز اهمیت دارد، انجام دورهای آن است. توجه داشته باشید که نه تنها تغییرات در شبکههای شما اجتنابناپذیر هستند، بلکه تهدیدات سایبری نیز لحظه به لحظه تکامل پیدا میکنند و هر روز، آسیبپذیریهای جدیدی کشف میشوند.
بخشبندی شبکه (network segmentation) شبکه سازمان را به بخشهای کوچکتر و مجزایی تقسیمبندی میکند تا در صورت نفوذ هکرها به یک بخش از شبکه، حرکت عرضی آنها در شبکه و نفوذ به بخشهای دیگر، دشوارتر شود. برای ایجاد امنیت سایبری با هدف شرکتهای نفت و گاز، باید شبکه IT (فناوری اطلاعات) از شبکه OT (فناوری عملیات) جداسازی شود. بدین ترتیب، در صورت آلوده شدن شبکه IT، انتقال آلودگی به شبکه OT بسیار دشوار خواهد بود. برای مثال، شبکه OT که کارهای مهم زیرساختهای حیاتی را انجام میدهد نباید در دسترس مستقیم کاربران شبکه IT قرار داشته باشد.
با استفاده از فایروالها، لیستهای کنترل دسترسی (ACLها) و شبکههای محلی مجازی (VLANها) میتوان بخشبندی شبکه را پیادهسازی کرد. گذشته از این، شرکتهای نفت وگاز باید سیاستهای سختگیرانهای برای جا به جایی اطلاعات بین شبکههای IT و OT داشته باشند.
بهترین نوع پیکربندی شبکه برای شرکتهای نفت و گاز، شبکه ایرگپ (Airgap) است که به صورت سختافزاری یا نرمافزاری از شبکههای ناامن مثل اینترنت جداسازی میشود. بدین ترتیب، انجام حملات سایبری از راه دور روی شبکه، عملا امکانپذیر نخواهد بود. با این حال، توجه داشته باشید که شبکههای ایرگپ نیز نقاط ضعف و قوت خود را دارند و جدا بودن از اینترنت، به معنی امنیت کامل آنها نیست.
مورد بعدی در امنیت سایبری با هدف شرکتهای نفت و گاز، آگاهی رسانی امنیتی (SAT) کارکنان شرکت است. در واقع، خطای انسانی یکی از دلایل اصلی نقض داده و هک شدن سازمانها در سرتاسر دنیا است. کارکنان شرکت های نفت و گاز باید کاملا با تهدیدات سایبری نوین، حملات فیشینگ و تکنیکهایی مثل مهندسی اجتماعی، آشنا باشند. در واقع، کارکنان چنین سازمانهایی باید بدانند که نباید هر ایمیلی را باز کنند و روی هر لینکی کلیک کنند.
گذشته از این، آنها باید مدیریت گذرواژه را بدانند و نسبت به عواقب اشتباهات امنیتی سهوی یا عمدی خود، آگاه باشند. شرکتهای نفت و گاز میتوانند با برگزاری دورههای منظم آگاهی رسانی امنیتی، آموزشهای لازم را به کارکنان سازمان خود بدهند. همچنین، سازمانها باید محیطی ایجاد کنند که کارکنان در آن محیط انگیزه لازم را برای رعایت اصول امنیتی داشته باشند و حتی هر نوع مسئله مشکوک امنیتی را به اطلاع مدیران سازمان برسانند.
همچنین، با استقرار راهکار امنیت ایمیل سایبرنو میتوان تا حد بسیار زیادی، حملات فیشینگ از طریق ایمیل را خنثیسازی کرد.
در دنیای امروز که تهدیدات سایبری روز به روز پیچیدهتر میشوند، اتکاء صرف به گذرواژهها برای حفاظت از اطلاعات، کافی نیست. در چنین شرایطی، احراز هویت چند عاملی (MFA) با درخواست انجام موارد تأییدی بیشتری از کاربر، لایه امنیتی دیگری به شبکهها اضافه میکند. رایجترین نوع احراز هویت چند عاملی، پیامک کردن کد یکبار مصرف به گوشی همراه کاربران است. همچنین، میتوان از روشهای بیومتریک مثل اثر انگشت نیز برای این کار استفاده کرد.
اعمال احراز هویت چند عاملی روی تمامی نقاط ورود به شبکه، به ویژه اتصالات از راه دور، میتواند خطر دسترسی غیر مجاز را به طور قابل توجهی کاهش دهد و نقش بسیار مهمی در کنترل دسترسی ایفا کند. شرکتهای نفت و گاز باید احراز هویت چند عاملی را برای دسترسی پرسنل، کاربران و پیمانکاران به سیستمهای حساس اعمال کنند.
نظارت لحظه به لحظه بر شبکه و سیستمهای متصل به آن یکی از گامهای بسیار مهم امنیت سایبری با هدف شرکتهای نفت و گاز است. در واقع، هر شرکت فعال در این صنعت باید دارای مرکز عملیات امنیت (SOC) باشد. گذشته از این، با استقرار سامانههای مدیریت رویداد و اطلاعات امنیتی (SIEM) میتوان دادههای شبکه را به صورت لحظه به لحظه گردآوری و تحلیل کرد. در واقع، سامانههای SIEM با تحلیل این دادهها و لاگهای شبکه به کمک هوش مصنوعی و یادگیری ماشین، میتوانند ناهنجاریها و تهدیدات بالقوه را شناسایی و حتی اقداماتی مثل قرنطینهسازی سیستمهای مشکوک به آلودگی را به صورت خودکار، پیادهسازی کنند.
همچنین، میتوان از سیستم تشخیص نفوذ (IDS) برای نظارت دقیقتر بر شبکه و شناسایی هر گونه نفوذ احتمالی استفاده کرد. این سیستمها، پس از شناسایی تهدیدات بالقوه، هشدارهایی را به تیم امنیتی شما ارسال میکنند. بروزرسانی پیوسته سیستمهای نظارتی و تشخیص تهدید میتواند سهم مهمی در امنیت سایبری شرکتهای نفت و گاز داشته باشد.
پاسخ به حوادث یا پاسخ به تهدیدات، به مجموعه اقداماتی گفته میشود که پس از نفوذ به شبکه و حمله سایبری باید انجام شوند تا خسارات حمله هکری به حداقل برسد. برای این منظور، هر شرکت فعال در صنعت نفت و گاز باید طرحی از پیش تعیین شده برای پاسخ به تهدیدات داشته باشد تا در هنگام حادثه، تیم امنیتی بداند که باید چه اقداماتی انجام دهد. این طرح میتواند شامل تعریف نقشها و مسئولیتها برای اعضای تیم امنیتی، تعریف پروتکلهای ارتباطی و تعریف روشهایی برای بازیابی پس از حمله باشد.
طرح مناسب پاسخ به تهدیدات، سرعت عمل تیم امنیتی در واکنش به حملات سایبری را به طور قابل توجهی بالا میبرد و در نتیجه، خسارتهای حملات سایبری به طور معنیداری کاهش پیدا میکنند. البته، در کنار داشتن طرح پاسخ به حوادث، باید با اجرای مانور سایبری، تیم امنیتی را از نظر داشتن آمادگی لازم برای اجرای طرح پاسخ به تهدیدات، سنجید تا همیشه در بالاترین آمادگی قرار داشته باشد.
معمولا، شرکتهای فعال در صنعت نفت و گاز با پیمانکاران و شرکای تجاری متعددی ارتباط دارند و باید دسترسیهایی برای افرادی که خارج از سازمان هستند، فرآهم بیاورند. مدیریت دسترسی پیمانکاران و شرکای این شرکتها به زیرساختهای حساس باید کاملا تحت نظارت و کنترل باشد و از دادن دسترسی غیر ضروری به آنها خودداری شود.
همچنین، باید بازرسیهای منظمی برای اطمینان از رعایت اصول امنیت سایبری و سیاستهای امنیتی توسط این دسته از کاربران انجام شود. پروتکلهای احراز هویت قوی نیز نقش مهمی در مدیریت دسترسی پیمانکاران و شرکا به زیرساختهای حساس شرکتهای نفت و گاز دارند. همچنین، در قراردادهایی که شرکتهای نفت و گاز با پیمانکاران و شرکای خود امضاء میکنند، باید بند تعهد عدم افشای اطلاعات و رعایت سیاستهای امنیتی وجود داشته باشد تا آنها را در مقابل اقداماتشان مسئول سازد.
یکی از قطعات مهم امنیت سایبری با هدف شرکت های نفت و گاز، آپدیت کردن منظم نرمافزار و سیستمهای موجود در شبکههای IT و OT است. هر نرمافزار و سیستمی، خواه ناخواه، دارای آسیبپذیریهایی است که به تدریج کشف میشوند و در صورتی که پچ نشوند، فرصتی برای نفوذ به شبکه در اختیار هکرها قرار میدهند. بنابراین، ضرورت دارد که سازمانها به طور منظم، پچ کردن و آپدیت کردن نرمافزارها و سیستمها را در دستور کار قرار دهند. گذشته از این، تیم امنیتی باید به طور منظم منابع هوش تهدید را رصد کند تا پس از کشف هر آسیبپذیری، بتواند سریعا آن را برطرف کند.
شبکههای ICS و SCADA در زیرساختهای نفت و گاز، دادههای عملیاتی حساسی را ذخیره میکنند. از بین رفتن این دادهها میتواند خسارتهای سنگینی برای زیرساختهای نفت و گاز به همراه داشته باشد. بنابراین، ضرورت دارد که شرکتهای فعال در این صنعت، کار بکاپگیری از دادههای حساس را به صورت منظم انجام دهند. فایلهای پشتیبان تهیه شده باید رمزنگاری و در دستگاههای آفلاین، ذخیرهسازی شوند.
همچنین، سیستمهای پشتیبانگیری باید به صورت دورهای مورد آزمایش قرار گیرند تا از عملکرد درست آنها و امکان بازیابی اطلاعات، اطمینان حاصل شود. یکی از مهمترین نوع حملات سایبری به شرکتهای نفت و گاز، حملات باجافزاری هستند و در صورتی که دادههای شما تحت تأثیر چنین حملهای قرار گیرند، اهمیت فایلهای پشتیبان آشکار خواهد شد.
با توجه به حساسیت بسیار بالای زیرساختهای نفت و گاز، اکثر این زیرساختها دارای شبکههای ایرگپ هستند. با اینکه شبکههای ایرگپ از اینترنت جدا هستند و امکان پیادهسازی حملات از راه دور روی آنها وجود ندارد، اما این شبکهها در معرض تهدیدات USB قرار دارند. دلیل این موضوع، نیاز به ورود و خروج اطلاعات است. برای مثال، در صورتی که قصد آپدیت کردن سیستمهای موجود در شبکه ایرگپ فیزیکی را داشته باشید، نمیتوانید از اینترنت برای آپدیت کردن استفاده کنید و چارهای نخواهید داشت جز اینکه فایل آپدیت را با حافظهای پرتابل به شبکه ایرگپ وارد کنید. از سوی دیگر، گاهی اوقات نیاز به خروج اطلاعات از درون شبکه برای موارد گوناگون وجود دارد که این کار نیز مستلزم اتصال حافظهای پرتابل به شبکه ایرگپ است.
حافظههای پرتابل و به ویژه دستگاههای USB میتوانند تهدیدی بسیار جدی برای شبکههای ایرگپ باشند و بدافزارهایی مثل باجافزارها را وارد چنین شبکههای بستهای کنند. بنابراین، شرکتهای نفت و گاز برای ورود و خروج امن اطلاعات، نیازمند راهکار کیوسک امن هستند.
کیوسک امن دستگاهی است که در ورودیها و خروجیهای سازمان شما نصب میشود. این دستگاه از یک سو به شبکه ایرگپ متصل میشود و از سوی دیگر، امکان اتصال به حافظههای پرتابل مثل درایوهای USB را دارد. بدین ترتیب، میتوانید با بستن پورت های USB در کامپیوترهای متصل به شبکه ایرگپ، کیوسک امن را به تنها دروازه ورود و خروج اطلاعات تبدیل کنید.
کیوسک امن سایبرنو دارای سیستم عاملی اختصاصی و مجهز به فناوری Multi-AV یا مالتر اسکنر تحت برند سایبرنو به نام پویشگر چندموتوره سایبرنو است. این مالتی اسکنر میتواند هر فایل را پیش از ورود به شبکه، با بیش از ۳۰ آنتی ویروس مختلف اسکن کند و بنابراین، فایلهای بدافزاری و مشکوک، اجازه ورود به شبکه را پیدا نمیکنند. همچنین، امکان تعریف قوانینی برای خروج فایلها از شبکه از درگاه کیوسک امن سایبرنو وجود دارد تا امکان خروج اطلاعات حساس از شبکه وجود نداشته باشد.
در این مقاله، ۱۰ گام مهم برای تأمین امنیت شبکه در صنعت نفت و گاز را به شما معرفی کردیم. با توجه به افزایش شدید حملات سایبری با پشتیبانی دولتهای متخاصم علیه زیرساختهای نفت و گاز کشور ما، ضرورت دارد که سرمایهگذاری لازم روی این صنعت انجام شود. شرکت سایبرنو با ارائه محصولات امنیت سایبری با هدف شرکت های نفت و گاز مانند راهکار امنیت ایمیل سایبرنو و کیوسک امن سایبرنو و ارائه خدمات امنیت سایبری، آماده خدمترسانی به شرکتهای فعال در بخش انرژی کشور است.
از مهم ترین چالش های امنیت سایبری شرکت های نفت و گاز میتوان به پیکربندی نادرست شبکهها به دلیل قدیمیبودن اشاره کرد. با دریافت خدمات امن سازی مناسب میتوانید این مشکل را برطرف کنید. همچنین، تهدیدات USB نیز چالش مهمی برای شرکت های نفت و گاز هستند که با استقرار کیوسک امن میتوان با آنها مقابله کرد.
شرکت سایبرنو با ارائه محصولات و خدمات امنیت سازمانی دارای مجوز افتا و استاندارهای امنیتی قوی به ویژه برای شبکههای ایرگپ، بهترین شرکت امنیت سایبری ایران برای ارائه محصولات و خدمات امنیت شبکه به شرکت های نفت و گاز محسوب میشود.
از مهم ترین تهدیدهای سایبری در انرژی میتوان به باجافزارها و تهدیدات USB اشاره کرد. برای مقابله با این تهدیدات، پویشگر چندموتوره سایبرنو انتخاب بسیار خوبی است.