系统要求

IEC 62443-3-3:2013 是控制系统要求部分。它应放在 system under consideration、zones、conduits 和目标安全等级已经定义之后使用。

系统边界不同于组件边界

IEC 将 IEC 62443-3-3 描述为与七个 foundational requirements 相关的详细技术控制系统要求。本页关注控制系统及其能力安全等级,而不是单个嵌入式设备、软件包、公司过程或服务提供方能力。

IEC 62443-3-3 依赖 IEC 62443-3-2 的系统模型

IEC 62443-3-3 依赖通过 IEC 62443-3-2 建立的系统模型。3-2 工作定义 system under consideration,把系统划分为 zones 和 conduits,评估风险,建立 SL-T,并记录安全要求。IEC 62443-3-3 随后提供系统要求结构,用于表达和评价所需能力。

定义

定义 system under consideration,以及其中或周围的 zones 和 conduits。

评估

对每个 zone 和 conduit 评估风险,并为相关系统边界建立 SL-T。

规定

使用 IEC 62443-3-3 表达控制系统要求和 SL-C(control system)。

这个顺序可以防止一个常见错误:在不知道要求支持哪个 zone、conduit、资产、威胁环境或目标等级之前,就选择 3-3 要求。

系统证据需要反映设计和部署

系统证据通常不只需要产品文档。它应解释已部署或已设计的架构,以及资产所有者、集成商、维护服务提供方和产品供应商之间的责任划分。

  • 系统边界和资产清单;
  • zone 和 conduit 模型;
  • 通信路径和远程访问路径;
  • 每个相关 zone 或 conduit 的风险理由和 SL-T;
  • 选定的 IEC 62443-3-3 要求和 SL-C(control system) 声明;
  • 已实施的技术和组织控制;
  • 设计使用的产品和组件能力证据;
  • 运行程序、监视和维护责任;
  • 已部署设计的确认证据。

部署状态证据

配置、网络路径、远程访问、账户、监视、备份和维护程序需要反映系统已经建成或批准的状态。

认证范围

系统评估应说明证书或报告覆盖能力、能力应用,还是定义好的解决方案范围。

Sources