服务提供方要求
IEC 62443-2-4:2023 是服务提供方安全计划部分。它面向 IACS 服务提供方在集成和维护 Automation Solution 时可向资产所有者提供的安全相关过程。它不是组件要求标准,也不是资产所有者自己的运行安全计划。
服务提供方范围取决于承担的角色
相关主体是 IACS 服务提供方。工作可以是集成、维护或两者兼有,服务提供方可以是外部供应商,也可以是以该角色工作的内部组织。这一部分有用,是因为集成和维护决定可能加强或削弱资产所有者依赖的安全假设。
集成服务提供方
按资产所有者要求设计、安装、配置、测试、调试并移交 Automation Solution。
维护服务提供方
在运行期间支持 Automation Solution,包括变更、补丁支持、故障处理、远程支持和其他维护活动。
集成和维护能力是过程能力
IEC 将 2-4 能力描述为与政策、程序、实践和人员相关。这个边界很重要。服务提供方能力声明应说明提供方如何为资产所有者执行安全相关工作,而不仅是说明提供方销售安全产品。
- 合同服务的安全规划和责任;
- 集成期间的安全工程、配置、测试和移交活动;
- 与服务相关的远程访问、账户、事件、备份、恶意软件、补丁和漏洞实践;
- 与资产所有者 IACS 安全政策和程序的协调;
- 所提供服务所需的人员能力和项目配备。
配置文件会收窄声明
IEC 62443-2-4:2023 允许使用 profiles,因为并非每项要求都适合每个行业群体、组织或服务环境。profile 可以收窄要求集,但也会收窄声明。基于 profile 的证书或评估应同时读取 profile、服务范围、版本、成熟度等级和排除活动。
Profile
定义好的子集把要求调整到特定环境或服务语境。
服务范围
声明应说明提供方执行哪些集成或维护活动。
成熟度等级
成熟度等级声明是过程声明,不等同于组件安全能力等级。
其他角色边界保持可见
IEC 62443-2-4 位于资产所有者和产品供应商之间。提供方可以使用产品信息、系统要求和资产所有者政策,但服务提供方要求集仍然是关于提供方过程的要求集。
- 它不替代 IEC 62443-2-1 中资产所有者的 IACS 安全计划。
- 它不替代 IEC 62443-3-2 中系统风险评估、zones、conduits、SL-T 和记录化要求。
- 它不替代 IEC 62443-3-3 中控制系统安全要求。
- 它不替代 IEC 62443-4-1 或 IEC 62443-4-2 中产品供应商生命周期和组件能力声明。
证据和证书范围必须可读
有用的 2-4 证据集会命名服务、资产所有者接口、Automation Solution 边界、适用 profile、所用版本和已执行活动。ISASecure ACSSA 材料把适当的 2-4 认证视为可支持 IACS 评价的证据,但被评价 IACS 仍可能需要补充证据。
支持系统证据
提供方过程证据可以帮助系统文件,尤其是集成、维护和变更工作。
不认证产品
产品或组件仍需要自己的范围、版本、能力声明和供应商生命周期证据。