防篡改
当连接、硬件组件、软件、数据或配置的篡改可能影响基本健康和安全要求的符合性时,Annex III section 1.1.9 适用。它不是一般 IT 安全条款,而是机械安全要求。
篡改与危险情况相连
第一句话给出了安全边界。连接到机械或相关产品的另一个设备,不得导致危险情况。连接可以通过连接设备本身的任何功能,也可以通过与机械或相关产品通信的远程设备实现。
The machinery or related product shall be designed and constructed so that the connection to it of another device, via any feature of the connected device itself or via any remote device that communicates with the machinery or related product does not lead to a hazardous situation.
Regulation (EU) 2023/1230, Annex III section 1.1.9
这个表述很关键,因为它把分析固定在机械安全上。被篡改的值只有在可能改变机械的安全行为时才重要,而不是因为该值存放在联网系统中就自动重要。
受保护对象
Section 1.1.9 点名了几类受保护对象。共同条件是这些对象与相关基本健康和安全要求有关。
- 传输信号或数据的硬件组件,前提是它与连接或访问关键软件相关;
- 对符合相关基本健康和安全要求至关重要的软件和数据;
- 安装在机械或相关产品上、为安全运行所必需的软件;
- 需要保留干预证据时的软件、软件修改和配置变更。
关键软件和数据
法规并不是以同样方式保护所有软件和数据。它关注的是对符合相关基本健康和安全要求至关重要的软件和数据。在实践中,这通常指向安全相关逻辑、安全限值、参数集、驱动配置、机器人配置、固件,以及安全相关控制功能使用的数据。
Software and data that are critical for the compliance of the machinery or related product with the relevant essential health and safety requirements shall be identified as such and shall be adequately protected against accidental or intentional corruption.
Regulation (EU) 2023/1230, Annex III section 1.1.9
原文同时覆盖意外和故意篡改。如果同一个被篡改的对象可能造成危险情况,错误的参数上传和恶意修改都可能相关。
干预证据
Section 1.1.9 不只是预防性控制要求。它还要求对相关硬件、软件、软件修改或配置中的合法或非法干预保留证据。这个证据点比一般安全审计日志更窄,关注的是可能影响安全相关软件、数据或配置的干预。
证据对象
证据应显示相关动作或事件已经发生,例如影响关键软件的软件更新、配置变更或硬件访问。
安全关联
记录只有在连接到安全相关功能、参数、版本或配置时才有用。
机械场景示例
典型示例应是安全特定的。它们应来自机器架构和风险评估,而不是通用威胁目录。
工程访问
本地或远程工程访问在能够改变安全限值、安全模式、安全逻辑或安全参数时具有安全相关性。
固件和应用逻辑
固件镜像和安全相关应用软件在支持安全运行或安全停止时具有相关性。
外部通信
现场总线、以太网、Wi-Fi、服务工具、HMI、云或存储卡路径在篡改可能影响安全状态时具有相关性。
配置完整性
驱动参数、机器人限值、安全保护空间设置和安全 PLC 配置在被修改后可能破坏保护措施时具有相关性。
控制系统关联
Annex III section 1.2.1 对控制系统强化了同一边界。控制系统必须防止危险情况,并在适合具体情形和风险时,能够承受有意和无意的外部影响,包括来自第三方的、可合理预见的、会导致危险情况的恶意尝试。
这并不意味着每一种恶意行为都会变成机械安全问题。它意味着,当恶意尝试可能破坏安全控制行为时,控制系统分析必须包括该尝试。