风险评估
IEC 62443-3-2:2020 是安全风险评估和系统设计部分。它从已定义的 system under consideration 开始,把该系统划分为 zones 和 conduits,对每个 zone 和 conduit 评估风险,建立 SL-T,并记录由此产生的安全要求。
System under consideration 是评估边界
System under consideration,或 SUC,是评估边界。它应识别 IACS 功能、资产、用户、接口、通信路径、运行假设和外部连接,说明风险评估把哪些内容作为系统的一部分处理。
这个边界是系统风险评估与松散网络审查的主要差异。场站名称、产品名称或架构图本身并不足够,除非它定义了哪些资产和接口在 SUC 内,哪些假设在边界外。
Zones 和 conduits 承载风险分析
IEC 62443-3-2 用 zones 和 conduits 使风险评估可操作。Zones 组合应共享类似安全要求的资产。Conduits 描述 zones 之间的通信路径,并需要自己的控制和假设。
Zone
只有当其中资产可以合理共享安全要求、风险假设和责任边界时,zone 才有意义。
Conduit
Conduit 不只是电缆或网段。它是 zones 之间承载风险的通信路径。
风险要针对每个相关 zone 和 conduit 评估。这样可以避免把安全控制器、工程工作站、历史数据库、远程访问路径和企业连接当成一个扁平信任区。
SL-T 来自风险评估目标
SL-T 是风险评估后为 zone 或 conduit 建立的目标安全等级。它不是可以从产品证书复制过来的通用评级。它取决于 SUC、被考虑的威胁、失陷后果,以及为该 zone 或 conduit 选择的风险处置。
SL-T
风险评估为 zone、conduit 或控制系统边界设定的目标等级。
SL-C
控制系统或组件的能力等级。它可以支持设计,但不决定目标。
SL-A
已实施系统中达到的等级。它取决于设计、配置、程序和确认。
记录化安全要求连接评估结论
IEC 62443-3-2 的结果是记录化安全要求。这些要求应连接 SUC、zone 和 conduit 模型、风险理由、选定的 SL-T、假设和责任。IEC 62443-3-3 随后可用于为相关系统边界表达详细控制系统要求。
- SUC 边界和范围内资产;
- 包含接口和信任边界的 zone 与 conduit 模型;
- 每个 zone 和 conduit 的风险理由;
- 每个相关 zone 和 conduit 选定的 SL-T;
- 由目标等级产生的安全要求和假设;
- 资产所有者、集成商、维护服务提供方和产品供应商证据的责任划分。
较短的概念概览见 zones、conduits 和 security levels。本页是更深入的风险评估视角。
产品声明保持独立
3-2 风险评估不会证明产品符合 IEC 62443-4-2、供应商遵循 IEC 62443-4-1,或系统满足 IEC 62443-3-3。它可以定义系统需要什么,以及哪些产品证据应支持设计。产品声明仍需要自己的组件类型、产品版本、接口、能力等级、供应商生命周期证据,以及在使用证书时的证书范围。
有用的产品证据
产品文档、安全开发证据、组件能力声明、漏洞状态和加固指南是系统文件的输入。它们不是系统风险评估结果。