网络安全风险评估
当篡改可能造成危险情况或削弱保护措施时,机械网络安全风险评估就是机械安全风险评估的一部分。分析应从机械本身、预期用途、可合理预见的误用、危险源和安全相关控制功能开始。
安全风险评估决定结构
determine the limits of the machinery or related product, which include the intended use and any reasonably foreseeable misuse thereof
Regulation (EU) 2023/1230, Annex III Part B
Annex III Part B 要求制造商确定适用的基本健康和安全要求,并通过设计消除危险或降低相关风险。ISO 12100 给出同样的安全顺序:确定限制,识别危险源和危险情况,估计风险,评价风险,并降低风险。
网络安全工作应在可被篡改的连接、软件、数据、配置或控制路径可能影响危险源或保护措施时进入这个顺序。
篡改路径属于危险分析
有用的机械网络安全评估不是从很长的通用威胁清单开始,而是先看安全功能或保护措施,再分析篡改如何破坏它。
先看安全功能
明确防止伤害的安全功能、安全状态、限值、联锁、停止行为、模式或保护措施。
再看接口
识别能够改变该安全功能所使用的软件、数据、配置、命令或过程信息的接口或路径。
再看篡改后果
说明意外或故意篡改如何产生新的危险、增加风险或削弱预期的风险降低效果。
最后看保护措施
选择能够降低安全风险、且不会削弱机械功能安全的保护措施。
威胁评估受安全边界限制
prEN 50742 将威胁评估视为机械风险评估的补充,而不是替代。其草案结构说明,漏洞可能破坏保护措施,风险只能通过对功能安全的影响来评估。
即使 prEN 50742 仍是草案,这个区分也有用。网络扫描结果、缺失的密码策略或暴露服务本身还不够。机械技术文件需要显示该弱点如何通向危险情况或安全相关控制效果。
记录显示安全推理
ISO 12100 期望风险评估文件显示被评估的机械、假设、危险源和危险情况、所用信息、风险降低目标、保护措施、剩余风险以及评估结果。对于网络安全,这些记录还应让篡改路径清楚可见。
- 被评估的产品、配置、软件版本和预期用途;
- 受到篡改影响的安全功能或保护措施;
- 可能造成篡改的接口、访问路径、更新路径或数据路径;
- 篡改发生后的安全影响;
- 所依赖的保护措施、补偿措施或使用信息;
- 剩余风险以及所选保护措施的限制。
技术文件承载结论
Article 10 要求制造商在将机械或相关产品投放市场或投入使用之前编制技术文件。Annex IV 要求技术文件包括风险评估资料,包括适用的基本健康和安全要求,以及用于满足这些要求的保护措施。
源码和编程逻辑
Article 10 还允许主管国家机关在检查 Annex III 合规所必需时,要求提供源码或编程逻辑。