美國網路安全暨基礎設施安全局(CISA)與國防部(DoW)、能源部(DOE)、聯邦調查局(FBI)及國務院(DOS)於今日聯合發布一份指南,協助組織——包括政府系統——將零信任原則應用於營運科技(OT)系統。該指南《將零信任原則應用於營運科技》(Adapting Zero Trust Principles to Operational Technology)為 OT 擁有者、營運者及零信任實務工作者提供實用見解,以克服獨特的限制、應對潛在挑戰,並優先考量將零信任整合至 OT 環境的關鍵領域。
由於 OT 系統日益互聯、數位監控普及且遠端操作普遍,新的攻擊媒介、擴大的攻擊面以及加劇的網路安全風險變得更加普遍。安全性不足的通道為威脅行為者提供了入侵資訊科技(IT)和 OT 網路的機會。適應並應用零信任原則以符合 OT 環境的營運現實,有助於擁有者和營運者彌補網路風險缺口,但必須謹慎進行,以免影響自身系統的運作。零信任策略可以阻止敵方破壞、操縱、降級和干擾這些系統所控制的關鍵實體流程。
CISA 網路安全代理執行助理局長 Chris Butera 表示:「CISA 已觀察到像 Volt Typhoon 這類的威脅行為者,針對 OT 系統進行破壞、升級並維持在營運環境中的存取權限。零信任架構對於預防可能導致營運者失去對關鍵系統的可見性或控制權的網路事件至關重要。本指南能協助組織有條不紊地應對在 OT 環境中導入零信任原則的複雜性。CISA 與我們的合作夥伴一同敦促 OT 擁有者、營運者和整合者利用此資源做出明智決策,以降低曝險並強化韌性——同時不損害任務關鍵營運。」
國防部首席資訊官 Honorable Kirsten A. Davies 表示:「國防部正以加速的步伐推動營運科技的零信任。與我們的聯邦及產業合作夥伴同調一致,我們正在加固我們的戰士們為作戰和獲勝所需的基礎設施和互聯武器系統。這就是我們如何透過技術實力實現和平。」
FBI 網路部助理局長 Brett Leatherman 表示:「營運科技支撐著美國民眾日常所依賴的系統,而敵方對此瞭若指 χει。國家級行為者正在這些網路中預先佈局,因為 OT 控制著關鍵的實體流程,而且這些環境往往缺乏早期偵測的能見度。本指南將擁有者和營運者從被動轉為主動。OT 的韌性並非透過單一控制措施達成;它需要分層防禦,在每個階段提高敵方的成本。與我們的合作夥伴一起,我們將實用的步驟交到最需要的人手中。」
美國國務院外交安全局網路與技術安全副助理國務卿 Gharun S. Lacy 表示:「營運科技處於網路安全與實體後果的交匯點。這種現實需要專注的關注。根據這份聯合指南,國務院優先考慮持續合作,建立共同紀律,並系統性地解決 OT 工程師、網路架構師和網路安全專業人員提出的擔憂。這些整合的努力結合了多種技能,並派遣人員實地保障美國全球任務的關鍵基礎設施。」
本指南協助組織克服獨特的挑戰,例如來自舊有基礎設施的技術差距、營運限制,以及由於網路安全與實體流程之間的關鍵連結所產生的安全要求。本指南的關鍵重點領域包括建立區域和通道、主動應對供應鏈風險,以及實施強健的身分和存取管理。
CISA 提供多種資源——包括指南、服務、工具和培訓——適用於各級網路安全成熟度的零信任和 OT 利害關係者及組織。如需更多資訊,請瀏覽 CISA.gov 上的工業控制系統或零信任專區。
作為國家網路防禦機構和關鍵基礎設施安全的全國協調者,網路安全暨基礎設施安全局領導全國性的努力,以管理、發現和降低美國民眾每天每時每刻所依賴的數位和實體基礎設施的風險。