工业网络安全标准
IEC 62443 是面向工业自动化和控制系统的标准系列。阅读它时应先按角色和范围拆分:组织、服务提供方、系统、安全开发过程或组件。
工业控制系统标准
该系列面向工业自动化和控制系统的全生命周期。它不只是设备标准,也不只是网络安全基线。同一个现场可能同时需要资产所有者计划证据、服务提供方证据、系统设计证据和供应商产品证据。
角色和范围
常见错误是简单说某个产品、服务或工厂符合 IEC 62443。有用的声明应说明角色、标准部分、版本和评定范围。
资产所有者
负责运行环境、政策、风险决策和许多现场级控制。
系统设计方
定义系统边界、zones、conduits、要求和目标安全等级。
产品供应商
为供应的产品提供安全开发证据和组件能力证据。
服务提供方
在定义的 profile 范围内证明集成、维护和相关服务能力。
实务中常用的主要部分
本模块按公开的标准系列结构组织,而不是复制受版权保护的标准文本。下面的卡片先给出基本地图,再进入更深入页面。
IEC 62443-2-1
面向运行中 IACS 的资产所有者安全计划。
IEC 62443-2-4
面向集成和维护的服务提供方能力。
IEC 62443-3-2
系统风险评估、zones、conduits 和目标安全等级。
IEC 62443-3-3
系统安全要求和安全等级。
IEC 62443-4-1
面向产品供应商的安全产品开发生命周期。
IEC 62443-4-2
面向 IACS 组件的技术安全能力要求。
Zones、conduits 和安全等级
系统工作通常从 system under consideration、zones、conduits 和风险评估开始。安全等级随后在明确范围内表达目标能力或已达到能力;不应把它们当成宽泛的产品营销标签。
认证和产品法规
认证方案和产品法规使用 IEC 62443 的方式不同。证书可以在其声明范围内证明过程、组件、系统或服务能力。产品法规符合性仍取决于法律、产品、要求、版本和被认可的标准路径。