区域、通道和安全等级

Zones、conduits 和 security levels 是系统设计概念。它们属于已定义的 system under consideration 及其风险评估,不属于松散的产品系列或整站标签。

System under consideration 决定分析边界

IEC 62443-3-2:2020 建立了为 IACS 定义 system under consideration 的要求。该边界决定哪些资产、接口、用户、通信路径、运行模式和假设属于风险评估。

有用的边界必须足够具体,才能被审查。工厂、云服务、机器产线、远程访问路径或 SCADA 部署都可能相关,但页面应命名实际系统及其支持的功能。没有这个边界,zone 模型只会变成带安全标签的网络图。

Zones 和 conduits 连接风险与架构

IEC 62443-3-2 随后把 system under consideration 划分为 zones 和 conduits。这是风险、架构和责任交汇的位置。

Zone

系统边界内的一组资产,在分析中应共享相近的安全要求。

Conduit

zones 之间的通信路径,需要自己的风险处置和安全要求。

这种结构使评估可操作。如果安全 PLC、工程工作站、历史数据库、远程访问服务、现场总线、控制器网络和企业网络的暴露面、后果或安全需求不同,就不应被当作一个扁平信任区。

安全等级绑定到具体边界

公开 IEC 材料将 IEC 62443-3-2 描述为为每个 zone 和 conduit 建立目标安全等级。IEC 62443-3-3 随后提供详细控制系统要求和能力安全等级。安全等级不是通用质量分。它与已定义的系统、zone、conduit、威胁环境和要求集绑定。

  • 先定义 system under consideration,再分配等级;
  • 把系统划分为 zones 和 conduits;
  • 对每个 zone 和 conduit 评估风险;
  • 为每个 zone 和 conduit 建立 SL-T;
  • 记录由目标等级产生的安全要求。

产品能力不能替代系统结论

产品供应商可以提供组件能力证据、安全开发证据和产品文档。这些证据仍必须放入已部署架构中读取。同一组件在不同安装中可能位于不同 zones、通过不同 conduits 连接,并面对不同风险。

这也是 IEC 62443 中系统集成商和资产所有者仍然可见的原因。资产所有者通常拥有运行中 IACS 的风险决定。集成服务提供方可以设计或协助划分、详细风险评估和技术措施。产品供应商通常贡献能力信息和产品支持,而不是最终系统风险结论。

Sources